EU GDPR

瞭解Zonos如何管理EU GDPR計劃。

資料保護在日常商業活動中變得至關重要。雖然一般資料保護規例(GDPR)倡議並非市場上首個隱私倡議,但迄今為止,它已成為推動個人資料及其資料權利理解與管理的最強大力量。

為了引起重視並獲得關注,EU允許其成員國施加罰款,最高罰款為違反GDPR年度全球營業額的4%或€2000萬。該指令亦表達希望便利和「一站式」行政管理。

我們如何管理GDPR 

EU GDPR是一項於2018年5月25日實施的綜合隱私法規。我們在技術中納入了更新,不僅管理GDPR計劃,而且將超越EU邊界,確保使用Zonos的所有人都能獲得隱私保護。

Zonos提供行業領先的隱私技術,確保購物者和商戶能夠控制其資料和流程 - 符合EU GDPR框架。

您業務的Zonos目標保持如下:

  • 幫助您解碼跨境貿易。
  • 讓您控制全球供應鏈。
  • 為國際買家提供安全和卓越的體驗。

違反GDPR罰款可達年度全球營業額的4%或€2000萬。這是最嚴重違規(例如,未獲得充分的客戶同意來處理資料或違反「隱私設計」核心概念)可被施加的最高罰款。

個人資料是任何可直接或間接用於識別個人的資訊,例如姓名、照片、電郵地址、銀行詳情、社交網絡網站上的帖子、醫療資訊或電腦IP地址。

同意必須以易於理解和易於存取的形式給予,並附加資料處理目的。它必須清晰明確、容易識別,並使用清晰易懂的語言。同時,撤回同意的難度應與給予同意的難度相同。在處理敏感個人資料時,只有「主動同意」才夠。

如果資料主體未滿16歲,將需要父母同意才能處理兒童的個人資料。成員國可以降低父母同意年齡,但不能低於13歲。

需要在以下情況下任命DPO:(a) 公共當局,(b) 從事大規模或大型資料系統監控的組織,或(c) 參與敏感個人資料大規模處理的組織(第37條)。如果您的組織不屬於這些類別之一,則無需任命DPO。

洩露通知

根據GDPR,在所有成員國,當資料洩露可能「對個人的權利和自由造成風險」時,洩露通知將變為強制性的。通知必須在意識到洩露後72小時內發生。資料處理者亦須在首次意識到資料洩露後「毫不延遲」通知控制者。

訪問權

資料主體有權從資料控制者獲得確認,確認是否處理了關於他們的個人資料,在何處以及出於何種目的。資料控制者應以電子格式免費提供個人資料副本。

被遺忘權

被稱為資料刪除,被遺忘權使資料主體有權讓資料控制者刪除其個人資料,停止進一步傳播資料,並可能讓第三方停止處理資料。資料不再與原始處理目的有關,或資料主體撤回同意時,應刪除資料。值得注意的是,此權利要求控制者在考慮此類請求時,將主體的權利與「資料可用於公共利益」進行比較。

資料可攜帶性

資料主體可能以「常用和機器可讀的格式」接收他們之前提供的個人資料,並有權將該資料傳輸給另一個控制者。

隱私設計

資料隱私必須是控制者和處理者用來管理資料主體資訊的技術系統的核心,而不僅僅是附加功能。

收集資料時必須向資料主體提供的資訊已被明確定義,包括:

  • 控制者和DPO的身份和聯絡詳情
  • 處理的目的,個人資料供其使用
  • 處理的法律基礎
  • 如適用,控制者或第三方追求的合法利益
  • 如適用,個人資料的接收者或接收者類別
  • 個人資料的保存期,或如果不可能,用於確定該期間的標準
  • 訪問、更正或刪除個人資料的權利的存在
  • 資料可攜帶性的權利
  • 隨時撤回同意的權利
  • 向監管當局提出投訴的權利

重要的是,在資料未直接從資料主體獲得的情況下(例如使用第三方清單),清單會有所不同,包括個人資料來自的來源:

  • 任何分析及有關邏輯的有意義資訊,以及該處理對資料主體的重要性和預期後果。
  • GDPR對於從第三方清單獲取資料的行銷人員來說是一個重大問題。

GDPR法規第6條規定,資料收集者只有在擁有合法利益或同意的情況下才能合法地處理資料。確定您是否擁有合法利益需要對您收集的資料的期望和背景進行「仔細評估」。

很容易使用合法利益的寬泛解釋來克服對同意的需求。我們不建議使用合法利益的開放式觀點作為收集資料的理由。GDPR提供了一些例子,例如處理個人資料以防止欺詐、與員工和客戶相關的內部行政目的、網絡安全以及可能的犯罪活動或公共安全威脅的報告。

圍繞合法利益仍存在灰色地帶,隨著時間的推移,定義將變得更加清晰。短期建議是養成習慣,詢問「不處理個人資料能否達到相同目標?」如果答案是肯定的,最佳做法是不再使用合法利益作為處理資料的基礎;您應該獲得同意。

建議 

Zonos為遵守EU的GDPR建議以下內容:

  1. 為GDPR合規性制定主動計劃。
  2. 審查隱私通知和政策,並確保它們達到GDPR合規水平。
  3. 為資料安全洩露制定計劃。
  4. 審核您的同意。
  5. 使行銷同意成為主動同意。
  6. 與法律顧問審查指令的合法利益部分,確保其涵蓋您對購買者資料的使用以處理和管理訂單。
  7. 使您的同意語言易於查找和閱讀個人資料使用。
  8. 為組織內資料主體對其資料使用的請求制定行動計劃。
  9. 為您的合規性負責。
  10. 培訓您的員工。
  11. 制定清晰的流程,並經過書面審核。
  12. 在需要時任命DPO。
  13. 確保您的控制者/處理夥伴符合規範。

GDPR適用於位於EU內部和外部、向EU資料主體提供商品或服務的組織、控制者和處理者。GDPR亦適用於組織,例如行銷組織或那些供應或使用監控EU主體行為的資料的組織。

控制者決定個人資料處理的目的、條件和方式,而處理者代表控制者處理個人資料。