Как мы управляем GDPR
EU GDPR — это комплексное положение о защите приватности, которое было введено в действие 25 мая 2018 года. Мы интегрировали обновления в нашу технологию, которая не только управляет инициативами GDPR, но также выходит за границы ЕС, чтобы обеспечить направленность на приватность для всех, кто использует Zonos.
Zonos предоставляет технологию защиты данных мирового класса, чтобы покупатели и продавцы имели контроль над своими данными и процессами, отвечая требованиям EU GDPR.
Цели Zonos для вашего бизнеса остаются следующими:
- Помогите вам разобраться в трансграничной торговле.
- Дайте вам контроль над глобальной цепочкой поставок.
- Предоставьте безопасный и отличный опыт для ваших международных покупателей.
Штрафы
Штрафы могут составлять до 4% годового глобального оборота за нарушение GDPR или 20 млн евро. Это максимальный штраф, который может быть наложен за наиболее серьезные нарушения, например отсутствие надлежащего согласия потребителя на обработку данных или нарушение основ концепции «Privacy by Design».
Определение личных данных
Личные данные — это любая информация, которая может использоваться для прямого или косвенного определения личности, например имя, фотография, адрес электронной почты, банковские реквизиты, посты в социальных сетях, медицинская информация или IP-адрес компьютера.
Согласие
Согласие должно быть дано в понятной и легко доступной форме с указанием целей обработки данных, связанных с этим согласием. Оно должно быть однозначным, легко идентифицируемым и использовать понятный и легко читаемый язык. Кроме того, отозвать согласие должно быть так же легко, как его дать. При обработке чувствительных личных данных необходимо исключительно явное согласие (opt-in).
Если субъект данных моложе 16 лет, для обработки личных данных ребенка требуется согласие родителей. Государства-члены могут снизить возраст согласия родителей, но не ниже 13 лет.
Уполномоченный по защите данных (DPO)
DPO должны быть назначены в случае (a) государственных органов, (b) организаций, занимающихся крупномасштабным или систематическим мониторингом больших данных, или (c) организаций, участвующих в массовой обработке чувствительных личных данных (ст. 37). Если ваша организация не относится ни к одной из этих категорий, вам не требуется назначать DPO.
Права субъектов данных
Уведомление о нарушении
В соответствии с GDPR, уведомление о нарушении становится обязательным во всех странах-членах, где нарушение данных может привести к «риску для прав и свобод отдельных лиц». Уведомление должно быть отправлено в течение 72 часов с момента обнаружения нарушения. Обработчики данных также обязаны уведомлять контролеров «без неоправданной задержки» после первого обнаружения нарушения данных.
Право на доступ
Субъекты данных имеют право получить подтверждение от контролера данных о том, были ли обработаны их личные данные, где и в каких целях. Контролер данных должен предоставить копию личных данных бесплатно в электронном формате.
Право быть забытым
Известное как стирание данных, право на забвение дает субъекту данных право потребовать, чтобы контролер удалил его личные данные, прекратил дальнейшее распространение данных и потенциально заставил третьих лиц прекратить обработку данных. Данные больше не должны быть релевантны для первоначальных целей обработки или субъект данных отозвал согласие. Следует также отметить, что это право требует от контролеров сравнивать права субъекта с «интересом общественности в доступности данных» при рассмотрении такых запросов.
Портативность данных
Субъект данных может получить свои личные данные, которые он предоставил ранее в «общепринятом и машиночитаемом формате» и имеет право передать эти данные другому контролеру.
Приватность по умолчанию
Защита данных должна быть в основе технологических систем, которые контролеры и обработчики используют для управления информацией субъектов данных, а не просто добавляться в качестве дополнения.
Информация о субъекте данных
Информация, которая должна быть предоставлена субъекту данных при сборе данных, была точно определена и включает:
- Личность и контактные данные контролера и DPO
- Цели обработки, для которых предназначены личные данные
- Законное основание для обработки
- В соответствующих случаях законные интересы, преследуемые контролером или третьей стороной
- В соответствующих случаях получатели или категории получателей личных данных
- Период, в течение которого будут храниться личные данные, или если это невозможно, критерии, используемые для определения этого периода
- Наличие прав на доступ, исправление или удаление личных данных
- Право на портативность данных
- Право отозвать согласие в любое время
- Право подать жалобу органу надзора
Важно отметить, что если данные не были получены непосредственно от субъекта данных (возможно, с использованием списков третьих сторон), список варьируется и включает источник происхождения личных данных:
- Наличие любого профилирования и значимую информацию о логике обработки, а также значимость и предполагаемые последствия такой обработки для субъекта данных.
- GDPR представляет значительную проблему для маркетологов, получающих данные из списков третьих сторон.
Законный интерес
Статья 6 положения GDPR гласит, что сборщик данных может обрабатывать данные на законном основании только в том случае, если, помимо прочего, у него есть законный интерес или согласие. Определение наличия законного интереса требует «тщательной оценки» ожиданий и контекста данных, которые вы собираете.
Может быть соблазнительно использовать широкое толкование законного интереса, чтобы избежать необходимости получения согласия. Мы не рекомендуем использовать открытое толкование законного интереса как способ оправдать сбор данных. GDPR приводит некоторые примеры, такие как обработка личных данных для предотвращения мошенничества, внутреннего административного использования в отношении сотрудников и клиентов, безопасности сети и информирования о возможной уголовной деятельности или угрозах общественной безопасности.
Вокруг законного интереса все еще существует серая зона, и определение станет более явным со временем. Краткосрочная рекомендация — привыкнуть задавать вопрос: «Может ли та же цель быть достигнута без обработки личных данных?» Если ответ положительный, то лучшей практикой является отказ от законного интереса в качестве основания для обработки данных; вам следует получить согласие.
Рекомендации
Zonos рекомендует следующее для соответствия GDPR ЕС:
Этапы соответствия GDPR
- Разработайте упреждающий план соответствия GDPR.
- Проверьте политику конфиденциальности и убедитесь, что она соответствует уровням соответствия GDPR.
- Подготовьте план на случай нарушения безопасности.
- Проверьте ваши согласия.
- Сделайте согласие на маркетинг явным (opt-in).
- Проверьте часть директивы о законном интересе со своим юристом, чтобы убедиться, что она охватывает вашу организацию для использования данных покупателя при обработке и управлении этим заказом.
- Сделайте ваше согласие простым для поиска и прочтения в отношении использования личных данных.
- Разработайте план действий для запросов субъектов данных к вашей организации на использование их данных.
- Несите ответственность за ваше соответствие.
- Обучайте своих сотрудников.
- Имейте четкие процессы, письменные и проверенные.
- Назначьте DPO, где это требуется.
- Убедитесь, что ваши партнеры-контролеры/обработчики соответствуют требованиям.
Кого это затрагивает?
GDPR применяется к организациям, контролерам и обработчикам, расположенным внутри и вне ЕС, которые предлагают товары или услуги субъектам данных ЕС. GDPR также применяется к организациям, таким как маркетинговые организации или те, которые поставляют или используют данные для мониторинга поведения субъектов ЕС.
В чем разница между контролером и обработчиком?
Контролер определяет цели, условия и способы обработки личных данных, а обработчик обрабатывает личные данные от имени контролера.
EU GDPR
Узнайте, как Zonos управляет инициативой EU GDPR.Защита данных становится жизненно важной в повседневной деятельности. Хотя инициатива General Data Protection Regulation (GDPR) не является первой инициативой по защите приватности на рынке, на сегодняшний день она оказала наиболее значительное влияние на понимание и управление личными данными и правами на них.
Чтобы привлечь внимание, ЕС разрешает своим странам-членам применять штрафы, которые включают максимальный штраф в размере до 4% годового глобального оборота за нарушение GDPR или 20 млн евро. Директива также выражает желание обеспечить простоту и принцип «единого окна».