我們如何管理 GDPR
歐盟 GDPR 是一項全面的隱私法規,於 2018 年 5 月 25 日實施。我們已在技術中加入更新,不僅管理 GDPR 倡議,還將超越歐盟邊界,為使用 Zonos 的所有人確保隱私焦點。
Zonos 提供業界領先的隱私技術,確保購物者和商家對其資料和流程擁有控制權,滿足歐盟 GDPR 的框架。
Zonos 對您業務的目標繼續為:
- 幫助您解讀跨境事務。
- 為您提供對全球供應鏈的控制。
- 為您的國際買家呈現安全且絕佳的體驗。
罰款
違反 GDPR 的罰款最高可達年全球營業額的 4%,或 €2,000 萬元。這是可施加的最高罰款,用於最嚴重的違規,例如,沒有足夠的客戶同意來處理資料或違反"隱私設計"概念的核心。
個人資料定義
個人資料是指任何可以直接或間接識別該人的信息,例如姓名、照片、電子郵件地址、銀行詳細信息、社群網路網站上的貼文、醫療信息或電腦 IP 地址。
同意
必須以可理解且易於訪問的形式給予同意,並應說明資料處理的目的。同意必須清晰明確、易於識別,並使用清晰易懂的語言。撤回同意和給予同意的方式必須同樣簡單。在處理敏感個人資料時,只有"選擇加入"才足夠。
如果資料主體未滿 16 歲,則需要親權人的同意才能處理該兒童的個人資料。成員國可以降低親權人同意年齡,但不能低於 13 歲。
資料保護官 (DPO)
必須在以下情況下任命 DPO:(a) 公共當局、(b) 從事大規模或大資料系統監控的組織,或 (c) 參與敏感個人資料大規模處理的組織 (第 37 條)。如果您的組織不屬於這些類別之一,則您無需任命 DPO。
資料主體的權利
違規通知
根據 GDPR,在所有成員國中,資料違規通知在資料違規可能"導致對個人的權利和自由造成風險"時成為強制性的。通知必須在發現違規後的 72 小時內發生。資料處理者也必須在首次發現資料違規後"立即"通知控制者。
訪問權
資料主體有權從資料控制者那裡獲得確認,確認是否處理了涉及他們的個人資料、在何處以及出於何種目的。資料控制者應以電子格式免費提供個人資料副本。
被遺忘權
被稱為資料刪除,被遺忘權使資料主體有權要求資料控制者刪除其個人資料,停止進一步傳播該資料,並可能要求第三方停止對該資料的處理。當資料不再與原始處理目的相關,或資料主體撤回同意時,資料必須不再被保留。還應注意,在考慮此類請求時,此項權利要求控制者將主體的權利與"資料可用性中的公共利益"進行比較。
資料可攜性
資料主體可以接收涉及他們的個人資料,該資料以前由他們以"通常使用的機器可讀格式"提供,並有權將該資料傳輸給另一個控制者。
隱私設計
資料隱私必須是控制者和處理者用來管理資料主體信息的技術系統的核心,而不僅僅是附加組件。
資料主體信息
當收集資料時必須提供給資料主體的信息已被明確界定,包括:
- 控制者和 DPO 的身份和聯絡詳細信息
- 個人資料擬用於的處理目的
- 處理的法律依據
- 適用情況下,由控制者或第三方追求的合法利益
- 適用情況下,個人資料的接收者或接收者類別
- 個人資料將被存儲的期間,或者如果這不可能,用於確定此期間的標準
- 訪問、更正或刪除個人資料的權利是否存在
- 資料可攜性權
- 隨時撤回同意的權利
- 向監督當局提出投訴的權利
重要的是,在資料不是直接從資料主體獲得的情況下(可能使用第三方列表),列表會因資料來自的來源而異:
- 任何分析的存在以及涉及邏輯的有意義信息,以及此類處理對資料主體的意義和預期後果。
- GDPR 對於從第三方列表獲取資料的行銷人員來說是一個重大問題。
合法利益
GDPR 法規第 6 條規定,資料收集者只有在具有合法利益或同意等其他條件的情況下,才能合法地處理資料。確定您是否具有合法利益需要對您正在收集的資料的期望和背景進行"仔細評估"。
使用廣泛的合法利益解釋來克服對同意的需要是誘人的。我們不鼓勵使用開放式的合法利益觀點作為收集資料的理由。GDPR 提供了一些示例,例如處理個人資料以防止欺詐、與員工和客戶相關的內部行政目的、網路安全以及報告可能的犯罪活動或對公共安全的威脅。
圍繞合法利益仍然存在灰色區域,該定義將隨著時間變得更加清晰。短期建議是養成習慣,問,"在不處理個人資料的情況下,是否可以達到相同的目標?"如果答案是肯定的,那麼最佳實踐是遠離合法利益作為處理資料的基礎;您應該獲得同意。
建議
Zonos 為遵守歐盟 GDPR 建議以下事項:
GDPR 合規步驟
- 為您的 GDPR 合規性制定一個主動計畫。
- 審查隱私通知和政策,並確保它們滿足 GDPR 合規等級。
- 準備在發生安全違規時的計畫。
- 審計您的同意。
- 使行銷同意選擇加入。
- 與您的法律顧問一起審查指令的合法利益部分,以確保它涵蓋您的組織使用購買者資料來處理和管理該訂單。
- 使您的同意語言易於查找和了解個人資料的使用。
- 為資料主體向您的組織請求其資料使用制定行動計畫。
- 對您的合規負責。
- 訓練您的員工。
- 制定明確的流程,並進行書面審計。
- 在需要時任命 DPO。
- 確保您的控制者/處理合作夥伴合規。
這會影響誰?
GDPR 適用於位於歐盟內部和外部向歐盟資料主體提供商品或服務的組織、控制者和處理者。GDPR 也適用於行銷組織等組織,或那些供應或使用資料來監控歐盟主體行為的組織。
控制者和處理者之間有什麼區別?
控制者確定個人資料處理的目的、條件和手段,而處理者代表控制者處理個人資料。
歐盟 GDPR
了解 Zonos 如何管理歐盟 GDPR 倡議。資料保護在日常商務中正變得至關重要。雖然《通用資料保護規則》(GDPR) 倡議不是市場上第一個隱私倡議,但迄今為止,它一直是推動人們理解和管理個人資料及其資料權利的最重要動力。
為了引起關注並獲得重視,歐盟允許其成員國實施罰款,最高罰款可達年全球營業額的 4%,或 €2,000 萬元。該指令也表達了希望實現便利和"一站式商店"來進行管理的願望。