Cách chúng tôi quản lý GDPR
EU GDPR là quy định bảo vệ quyền riêng tư toàn diện được triển khai vào ngày 25 tháng 5 năm 2018. Chúng tôi đã đặt các bản cập nhật trong công nghệ của chúng tôi không chỉ quản lý các sáng kiến GDPR mà còn sẽ vượt ra ngoài biên giới EU để đảm bảo sự tập trung vào quyền riêng tư cho mọi người sử dụng Zonos.
Zonos cung cấp công nghệ bảo vệ quyền riêng tư hàng đầu trong ngành để đảm bảo những người mua sắm và thương nhân có quyền kiểm soát dữ liệu và quy trình của họ - đáp ứng khuôn khổ của EU GDPR.
Các mục tiêu Zonos cho doanh nghiệp của bạn tiếp tục là:
- Giúp bạn giải mã qua biên giới.
- Cho bạn quyền kiểm soát chuỗi cung ứng toàn cầu.
- Cung cấp trải nghiệm an toàn và tuyệt vời cho những người mua hàng quốc tế của bạn.
Hình phạt
Tiền phạt có thể lên tới 4% doanh thu toàn cầu hàng năm do vi phạm GDPR hoặc 20 triệu euro. Đây là mức phạt tối đa có thể áp dụng cho những vi phạm nghiêm trọng nhất, ví dụ: không có đủ sự đồng ý của khách hàng để xử lý dữ liệu hoặc vi phạm cốt lõi của các khái niệm "Bảo vệ Quyền riêng tư bằng Thiết kế".
Định nghĩa dữ liệu cá nhân
Dữ liệu cá nhân là bất kỳ thông tin nào có thể được sử dụng để xác định trực tiếp hoặc gián tiếp người đó, chẳng hạn như tên, ảnh, địa chỉ email, chi tiết ngân hàng, bài đăng trên các trang web mạng xã hội, thông tin y tế hoặc địa chỉ IP của máy tính.
Sự đồng ý
Sự đồng ý phải được cấp dưới dạng dễ hiểu và dễ truy cập với mục đích xử lý dữ liệu được gắn với sự đồng ý đó. Nó phải rõ ràng, dễ nhận biết và sử dụng ngôn ngữ rõ ràng và dễ hiểu. Nó cũng phải dễ dàng rút lại sự đồng ý như khi cấp nó. Khi xử lý dữ liệu cá nhân nhạy cảm, không có gì ngoài "opt-in" sẽ đủ.
Nếu đối tượng dữ liệu dưới 16 tuổi, sự đồng ý của cha mẹ sẽ được yêu cầu để xử lý dữ liệu cá nhân của trẻ em. Các quốc gia thành viên có thể hạ thấp tuổi sự đồng ý của cha mẹ, nhưng không thấp hơn tuổi 13.
Cán bộ Bảo vệ Dữ liệu (DPOs)
Các DPO phải được bổ nhiệm trong trường hợp (a) các cơ quan công cộng, (b) các tổ chức tham gia vào giám sát hệ thống quy mô lớn hoặc dữ liệu lớn, hoặc (c) các tổ chức tham gia vào xử lý hàng loạt dữ liệu cá nhân nhạy cảm (Art. 37). Nếu tổ chức của bạn không thuộc một trong những danh mục này, thì bạn không cần bổ nhiệm DPO.
Quyền của đối tượng dữ liệu
Thông báo về vi phạm
Theo GDPR, thông báo vi phạm sẽ trở nên bắt buộc ở tất cả các quốc gia thành viên khi có khả năng xảy ra vi phạm dữ liệu "có thể gây rủi ro cho quyền và tự do của các cá nhân". Thông báo phải xảy ra trong vòng 72 giờ kể từ khi phát hiện vi phạm. Các bộ xử lý dữ liệu cũng sẽ được yêu cầu thông báo cho các bộ kiểm soát "mà không gây chậm trễ không cần thiết" sau khi lần đầu tiên nhận thức được vi phạm dữ liệu.
Quyền truy cập
Những đối tượng dữ liệu có quyền lấy xác nhận từ bộ kiểm soát dữ liệu cho dù dữ liệu cá nhân liên quan đến họ được xử lý hay không, nơi nào và vì mục đích gì. Bộ kiểm soát dữ liệu sẽ cung cấp một bản sao dữ liệu cá nhân miễn phí trong định dạng điện tử.
Quyền bị lãng quên
Được gọi là xóa dữ liệu, quyền bị lãng quên cho phép đối tượng dữ liệu yêu cầu bộ kiểm soát dữ liệu xóa dữ liệu cá nhân của họ, ngừng phổ biến thêm dữ liệu và có khả năng yêu cầu các bên thứ ba dừng xử lý dữ liệu. Dữ liệu không còn phù hợp với mục đích xử lý ban đầu hoặc đối tượng dữ liệu rút lại sự đồng ý. Cũng cần lưu ý rằng quyền này yêu cầu bộ kiểm soát so sánh quyền của chủ thể với "lợi ích công cộng trong tính khả dụng của dữ liệu" khi xem xét các yêu cầu như vậy.
Tính di động của dữ liệu
Đối tượng dữ liệu có thể nhận được dữ liệu cá nhân liên quan đến họ, mà họ đã cung cấp trước đó trong "định dạng thường được sử dụng và dễ đọc của máy" và có quyền truyền dữ liệu đó cho bộ kiểm soát khác.
Bảo vệ Quyền riêng tư bằng Thiết kế
Bảo vệ quyền riêng tư về dữ liệu phải là cốt lõi của các hệ thống công nghệ mà các bộ kiểm soát và bộ xử lý sử dụng để quản lý thông tin của những đối tượng dữ liệu, không chỉ là một phần bổ sung.
Thông tin đối tượng dữ liệu
Thông tin phải được cung cấp cho đối tượng dữ liệu khi dữ liệu được thu thập đã được xác định chính xác và bao gồm:
- Danh tính và chi tiết liên hệ của bộ kiểm soát và DPO
- Các mục đích xử lý, mà dữ liệu cá nhân được dự định
- Cơ sở pháp lý của quá trình xử lý
- Nếu có, những lợi ích hợp pháp được theo đuổi bởi bộ kiểm soát hoặc bên thứ ba
- Nếu có, những người nhận hoặc danh mục những người nhận dữ liệu cá nhân
- Khoảng thời gian dữ liệu cá nhân sẽ được lưu trữ, hoặc nếu điều này không thể, tiêu chí được sử dụng để xác định khoảng thời gian này
- Sự tồn tại của quyền truy cập, chỉnh sửa hoặc xóa dữ liệu cá nhân
- Quyền tính di động của dữ liệu
- Quyền rút lại sự đồng ý bất kỳ lúc nào
- Quyền nộp đơn khiếu nại với cơ quan giám sát
Quan trọng, khi dữ liệu không được lấy trực tiếp từ đối tượng dữ liệu (có thể sử dụng danh sách của bên thứ ba), danh sách sẽ thay đổi và bao gồm từ nguồn nào dữ liệu cá nhân xuất phát:
- Sự tồn tại của bất kỳ hồ sơ nào và thông tin có ý nghĩa về logic liên quan cũng như ý nghĩa và hậu quả dự kiến của quá trình xử lý như vậy cho đối tượng dữ liệu.
- GDPR đại diện cho một vấn đề đáng kể cho các nhà tiếp thị lấy dữ liệu từ danh sách của bên thứ ba.
Lợi ích hợp pháp
Điều 6 của quy định GDPR nêu rõ rằng người thu thập dữ liệu chỉ có thể xử lý dữ liệu hợp pháp nếu, trong số những điều khác, nó có lợi ích hợp pháp hoặc sự đồng ý. Xác định liệu bạn có lợi ích hợp pháp yêu cầu "đánh giá cẩn thận" về những kỳ vọng và bối cảnh của dữ liệu bạn đang thu thập.
Thật hấp dẫn khi sử dụng một cách giải thích rộng của lợi ích hợp pháp để khắc phục nhu cầu về sự đồng ý. Chúng tôi không khuyến khích sử dụng một cách nhìn bao quát của lợi ích hợp pháp như một cách để biện minh cho việc thu thập dữ liệu. GDPR cung cấp một số ví dụ chẳng hạn như xử lý dữ liệu cá nhân để ngăn chặn gian lận, các mục đích hành chính nội bộ liên quan đến nhân viên và khách hàng, bảo mật mạng và báo cáo hoạt động tội phạm có thể hoặc mối đe dọa đối với an ninh công cộng.
Vẫn còn một vùng xám xung quanh lợi ích hợp pháp, và định nghĩa sẽ trở nên rõ ràng hơn theo thời gian. Khuyến cáo ngắn hạn là tập thói quen hỏi "cùng một mục tiêu có thể đạt được mà không cần xử lý dữ liệu cá nhân không?" Nếu câu trả lời là có, thì thực hành tốt nhất là chuyển khỏi lợi ích hợp pháp làm cơ sở cho xử lý dữ liệu; bạn nên lấy sự đồng ý.
Khuyến nghị
Zonos khuyến nghị những điều sau để tuân thủ GDPR của EU:
Các bước để tuân thủ GDPR
- Đưa ra kế hoạch chủ động cho sự tuân thủ GDPR của bạn.
- Xem lại các thông báo và chính sách quyền riêng tư, và đảm bảo chúng đáp ứng các mức tuân thủ GDPR.
- Chuẩn bị kế hoạch trong trường hợp xảy ra vi phạm bảo mật.
- Kiểm toán sự đồng ý của bạn.
- Làm cho sự đồng ý tiếp thị opt-in.
- Xem lại phần lợi ích hợp pháp của chỉ thị với cố vấn pháp lý của bạn để đảm bảo nó bao gồm tổ chức của bạn cho việc sử dụng dữ liệu của người mua để xử lý và quản lý đơn đặt hàng đó.
- Làm cho ngôn ngữ sự đồng ý của bạn dễ tìm và đọc về việc sử dụng dữ liệu cá nhân.
- Tạo kế hoạch hành động cho các yêu cầu đối tượng dữ liệu đối với tổ chức của bạn để sử dụng dữ liệu của họ.
- Trở thành người chịu trách nhiệm cho sự tuân thủ của bạn.
- Đào tạo nhân viên của bạn.
- Có các quy trình rõ ràng tại chỗ, được viết và kiểm toán.
- Bổ nhiệm DPO nơi bắt buộc.
- Đảm bảo rằng các đối tác bộ kiểm soát / xử lý của bạn tuân thủ.
Cái này ảnh hưởng đến ai?
GDPR áp dụng cho các tổ chức, bộ kiểm soát và bộ xử lý nằm trong và bên ngoài EU, những người cung cấp hàng hoá hoặc dịch vụ cho những đối tượng dữ liệu EU. GDPR cũng áp dụng cho các tổ chức, chẳng hạn như các tổ chức tiếp thị hoặc những người cung cấp hoặc sử dụng dữ liệu giám sát hành vi của các đối tượng EU.
Sự khác biệt giữa bộ kiểm soát và bộ xử lý là gì?
Bộ kiểm soát xác định các mục đích, điều kiện và phương tiện để xử lý dữ liệu cá nhân, trong khi bộ xử lý xử lý dữ liệu cá nhân thay mặt bộ kiểm soát.
EU GDPR
Tìm hiểu cách Zonos quản lý sáng kiến EU GDPR.Bảo vệ dữ liệu đang trở nên quan trọng trong kinh doanh hàng ngày. Mặc dù sáng kiến Quy định Bảo vệ Dữ liệu Chung (GDPR) không phải là sáng kiến quyền riêng tư đầu tiên trên thị trường, nhưng cho đến nay - nó đã là động lực quan trọng nhất trong việc hiểu và quản lý dữ liệu của các cá nhân và quyền dữ liệu của họ.
Để đạt được mục tiêu và thu hút sự chú ý, EU cho phép các quốc gia thành viên áp dụng tiền phạt, bao gồm mức phạt tối đa lên tới 4% doanh thu toàn cầu hàng năm do vi phạm GDPR hoặc 20 triệu euro. Chỉ thị cũng thể hiện mong muốn về sự dễ dàng và "cửa hàng một điểm dừng" để quản lý.