Hur vi hanterar GDPR
The EU GDPR is a comprehensive privacy regulation that was implemented on May 25, 2018. We have placed updates within our technology that not only manages the GDPR initiatives but will also go beyond the EU borders to ensure a privacy focus for everyone using Zonos.
Zonos levererar branschledande integritetsteknik för att säkerställa att shoppare och handlare har kontroll över sina data och processer – som uppfyller ramarna för EU:s GDPR.
Zonos målen för ert företag fortsätter att vara:
- Hjälp er att avkoda gränsöverskridande.
- Ge er kontroll över den globala leveranskedjan.
- Presentera en säker och fantastisk upplevelse för era internationella köpare.
Straff
Böter kan uppgå till 4 % av den årliga globala omsättningen för brott mot GDPR eller 20 miljoner euro. Detta är det högsta bötesbeloppet som kan utdömas för de allvarligaste överträdelserna, t.ex. att inte ha tillräckligt kundsamtycke för att behandla data eller bryter mot kärnan i "Privacy by Design"-koncept.
Personuppgiftsdefinition
Personuppgifter är all information som kan användas för att direkt eller indirekt identifiera personen, såsom ett namn, ett foto, en e-postadress, bankuppgifter, inlägg på sociala nätverkswebbplatser, medicinsk information eller en dators IP-adress.
Samtycke
Samtycke måste ges i en begriplig och lättillgänglig form med uppgiftsbehandlingssyftet kopplat till samtycket. Den måste vara entydig, lätt identifierbar och använda ett tydligt och lättförståeligt språk. Det måste också vara lika lätt att återkalla samtycke som det är att ge det. Vid behandling av känsliga personuppgifter räcker inget annat än "opt-in".
Om den registrerade är under 16 år kommer föräldrarnas samtycke att krävas för att behandla barnets personuppgifter. Medlemsstaterna kan sänka åldern för föräldrars samtycke, men inte lägre än 13 års ålder.
Dataskyddsombud (DPOs)
Dataskyddsombud måste utses när det gäller (a) offentliga myndigheter, (b) organisationer som ägnar sig åt storskalig eller systematisk övervakning av stora data, eller (c) organisationer som deltar i massbehandling av känsliga personuppgifter (art. 37). Om er organisation inte faller inom någon av dessa kategorier behöver ni inte utse en DPO.
Rättigheter för registrerade
Brottsmeddelande
Enligt GDPR kommer anmälan om intrång att bli obligatorisk i alla medlemsländer där ett dataintrång sannolikt kommer att "resultera i en risk för individers rättigheter och friheter." Meddelande måste ske inom 72 timmar efter att man blivit medveten om överträdelsen. Databehandlare kommer också att vara skyldiga att underrätta de registeransvariga "utan onödigt dröjsmål" efter att ha fått kännedom om ett dataintrång.
Rätt till tillgång
De registrerade har rätt att få bekräftelse från den personuppgiftsansvarige om huruvida personuppgifter som rör dem har behandlats eller inte, var och för vilket ändamål. Den personuppgiftsansvarige ska tillhandahålla en kopia av personuppgifterna kostnadsfritt i elektroniskt format.
Rätten att bli glömd
Rätten att bli glömd, känd som dataradering, ger den registrerade rätt att få den personuppgiftsansvarige att radera sina personuppgifter, upphöra med vidare spridning av uppgifterna och eventuellt låta tredje part stoppa behandlingen av uppgifterna. Uppgifterna får inte längre vara relevanta för de ursprungliga ändamålen för behandlingen eller så återkallar en registrerad samtycke. Det bör också noteras att denna rättighet kräver att registeransvariga jämför försökspersonens rättigheter med "allmänhetens intresse av att uppgifterna är tillgängliga" när de överväger sådana förfrågningar.
Dataportabilitet
Den registrerade kan få de personuppgifter som rör dem, som de tidigare har lämnat i ett "vanligt använt och maskinläsbart format" och har rätt att överföra dessa uppgifter till en annan personuppgiftsansvarig.
Privacy by design
Datasekretess måste vara kärnan i tekniska system som de registeransvariga och processorerna använder för att hantera de registrerades information, inte bara ett tillägg.
Information om den registrerade
Den information som måste göras tillgänglig för en registrerad när uppgifter samlas in har definierats akut och inkluderar:
- Den registeransvariges och DPO:s identitet och kontaktuppgifter
- Ändamålen med behandlingen, för vilka personuppgifterna är avsedda – Den rättsliga grunden för behandlingen
- I tillämpliga fall, de legitima intressen som eftersträvas av den registeransvarige eller av en tredje part
- I tillämpliga fall mottagare eller kategorier av mottagare av personuppgifterna
- Den period under vilken personuppgifterna kommer att lagras, eller om detta inte är möjligt, de kriterier som används för att fastställa denna period
- Förekomsten av rätten att få tillgång till, korrigera eller radera personuppgifterna
- Rätten till dataportabilitet – Rätten att när som helst återkalla samtycke
- Rätten att lämna in ett klagomål till en tillsynsmyndighet
Viktigt, när uppgifterna inte har erhållits direkt från den registrerade (kanske med hjälp av en tredjepartslista), varierar listan och inkluderar från vilken källa personuppgifterna kommer:
- Förekomsten av all profilering och meningsfull information om logiken som är inblandad samt betydelsen och de förväntade konsekvenserna av sådan behandling för den registrerade. – GDPR representerar ett betydande problem för marknadsförare att få data från tredjepartslistor.
Berättigat intresse
Artikel 6 i GDPR-förordningen säger att en datainsamlare endast får behandla uppgifter lagligt om den bland annat har ett berättigat intresse eller samtycke. Att avgöra om ni har ett legitimt intresse kräver en "noggrann bedömning" av förväntningarna och sammanhanget för de uppgifter ni samlar in.
Det är frestande att använda en vid tolkning av berättigat intresse för att övervinna behovet av samtycke. Vi avråder från att använda en öppen syn på legitimt intresse som ett sätt att motivera insamling av data. GDPR ger några exempel som behandling av personuppgifter för att förhindra bedrägerier, interna administrativa syften relaterade till anställda och kunder, nätverkssäkerhet och rapportering av eventuell kriminell aktivitet eller hot mot den allmänna säkerheten.
Det finns fortfarande en gråzon kring berättigat intresse, och definitionen kommer att bli tydligare med tiden. Den kortsiktiga rekommendationen är att ta för vana att fråga, "kan samma mål uppnås utan att behandla personuppgifter?" Om svaret är ja, då är bästa praxis att gå bort från legitimt intresse som grund för behandling av uppgifter; ni bör inhämta samtycke.
Rekommendationer
Zonos rekommenderar följande för efterlevnad av EU:s GDPR:
Steg för efterlevnad av GDPR
- Lägg en proaktiv plan för er efterlevnad av GDPR.
- Granska integritetsmeddelanden och policyer och se till att de uppfyller GDPR-efterlevnadsnivåerna.
- Förbered en plan i händelse av ett säkerhetsintrång.
- Granska era samtycken.
- Gör marknadsföringssamtycke att välja.
- Granska den berättigade delen av direktivet med er juridiska ombud för att säkerställa att den täcker er organisation för användning av köparens data för att behandla och hantera den beställningen.
- Gör ert samtyckesspråk lätt att hitta och läsa om användningen av personuppgifter.
- Skapa en handlingsplan för förfrågningar från registrerade till er organisation för användning av deras data.
- Bli ansvarig för er efterlevnad.
- Utbilda era anställda.
- Ha tydliga processer på plats, skrivna och granskade.
- Utse en DPO vid behov.
- Se till att er kontroller/processing partners är kompatibla.
Vem påverkar detta?
GDPR gäller för organisationer, registeransvariga och processorer som är belägna inom och utanför EU, och som erbjuder varor eller tjänster till registrerade inom EU. GDPR gäller även organisationer, till exempel marknadsföringsorganisationer eller de som tillhandahåller eller använder data som övervakar beteenden hos EU-subjekt.
Vad är skillnaden mellan en styrenhet och en processor?
En personuppgiftsansvarig bestämmer ändamålen, villkoren och medlen för behandlingen av personuppgifter, medan registerföraren behandlar personuppgifterna för den personuppgiftsansvariges räkning.
EU GDPR
Lär er hur Zonos hanterar EU:s GDPR-initiativ.Dataskydd blir viktigt i den dagliga verksamheten. Även om initiativet General Data Protection Regulation (GDPR) inte är det första integritetsinitiativet på marknaden, har det hittills varit den viktigaste drivkraften för att förstå och hantera individers data och deras datarättigheter.
För att flytta nålen och få uppmärksamhet tillåter EU sina medlemsländer att tillämpa böter, som inkluderar en maxstraff på upp till 4 % av den årliga globala omsättningen för brott mot GDPR eller 20 miljoner euro. Direktivet uttrycker också önskan om enkelhet och en "one-stop-shop" att administrera.