DOCS

欧盟GDPR

欧盟GDPR

了解Zonos如何管理欧盟GDPR倡议。

数据保护正在成为日常业务中的一项关键要素。虽然通用数据保护条例(GDPR)倡议不是市场上第一个隐私倡议,但迄今为止,它一直是推动个人数据及其数据权利的理解和管理的最重要力量。

为了推动变革并获得关注,欧盟允许其成员国处以罚款,包括违反GDPR的最高罚款达年全球营业额的4%或2000万欧元。该指令还表达了实现便利和"一站式窗口"行政管理的意愿。

我们如何管理GDPR 

欧盟GDPR是一项全面的隐私法规,于2018年5月25日实施。我们在我们的技术中进行了更新,这些更新不仅管理GDPR倡议,而且还将超越欧盟边界,为所有使用Zonos的用户确保隐私焦点。

Zonos提供业界领先的隐私技术,确保购物者和商人能够控制他们的数据和流程 - 满足欧盟GDPR的框架要求。

Zonos对您的业务的目标包括:

  • 帮助您解码跨境贸易。
  • 为您提供对全球供应链的控制。
  • 为您的国际买家提供安全和优异的体验。

违反GDPR可处以年全球营业额的4%或2000万欧元的罚款。这是可对最严重违规行为(例如,没有获得足够的客户同意来处理数据或违反"隐私设计"概念的核心)施加的最高罚款。

个人数据是可以直接或间接识别个人的任何信息,例如姓名、照片、电子邮件地址、银行详情、社交网络网站上的帖子、医疗信息或计算机IP地址。

同意必须以易懂且容易获取的形式给出,并附加数据处理目的。它必须是明确的、易于识别的,并使用清晰易懂的语言。获得同意和撤销同意应该同样容易。在处理敏感个人数据时,没有"主动选择加入"是不可接受的。

如果数据主体未满16岁,处理儿童个人数据将需要获得父母同意。成员国可以降低父母同意的年龄,但不低于13岁。

在以下情况下必须任命DPO:(a)公共当局,(b)从事大规模或大数据系统监控的组织,或(c)参与敏感个人数据大规模处理的组织(第37条)。如果您的组织不属于这些类别之一,那么您不需要任命DPO。

违规通知

根据GDPR,在所有成员国中,违规通知在数据泄露可能"导致个人权利和自由风险"的情况下变为强制性。通知必须在意识到泄露后的72小时内发生。数据处理者在首次意识到数据泄露后,也必须"毫不延迟"地通知控制者。

访问权

数据主体有权从数据控制者处获得确认,即是否处理了涉及他们的个人数据、处理地点和处理目的。数据控制者应以免费的电子格式提供个人数据的副本。

被遗忘权

也称为数据擦除,被遗忘权使数据主体有权要求数据控制者擦除其个人数据、停止进一步传播数据,并可能让第三方停止处理数据。如果数据不再与原始处理目的相关或数据主体撤销同意,数据必须被擦除。还应注意的是,该权利要求控制者在考虑此类请求时,将主体的权利与"数据可用性中的公共利益"进行比较。

数据可携性

数据主体可以以"常用的机器可读格式"接收他们之前提供的涉及他们的个人数据,并有权将该数据传输到另一个控制者。

隐私设计

数据隐私必须是控制者和处理者用来管理数据主体信息的技术系统的核心,而不仅仅是附加功能。

收集数据时必须向数据主体提供的信息已被明确定义,包括:

  • 控制者和DPO的身份和联系方式
  • 处理的目的,即个人数据的预期用途
  • 处理的法律依据
  • 如适用,控制者或第三方追求的合法利益
  • 如适用,个人数据的接收者或接收者类别
  • 个人数据将存储的期间,或如果不可能,用于确定该期间的标准
  • 访问、更正或擦除个人数据的权利的存在
  • 数据可携性权
  • 随时撤销同意的权利
  • 向监管当局提出投诉的权利

重要的是,如果数据不是直接从数据主体获得的(可能使用第三方列表),列表会有所不同,包括个人数据的来源:

  • 任何分析的存在和关于所涉及逻辑的有意义的信息,以及此类处理对数据主体的意义和预期后果。
  • GDPR对于从第三方列表获取数据的营销人员来说是一个重大问题。

GDPR规则第6条规定,数据收集者只有在具有合法利益或同意的情况下才能合法地处理数据。确定您是否拥有合法利益需要"仔细评估"您正在收集的数据的期望和背景。

人们很容易使用广泛的合法利益解释来克服获得同意的需求。我们建议不要使用开放式的合法利益观点作为证明收集数据的方式。GDPR提供了一些例子,例如处理个人数据以防止欺诈、与员工和客户相关的内部管理目的、网络安全以及对可能的犯罪活动或公共安全威胁的报告。

围绕合法利益仍然存在灰色地带,定义将随着时间推移而变得更加清晰。短期建议是养成提问的习惯:"是否可以在不处理个人数据的情况下实现相同的目标?"如果答案是肯定的,那么最佳实践是远离合法利益作为数据处理的基础;您应该获得同意。

建议 

Zonos对遵守欧盟GDPR提出以下建议:

  1. 为您的GDPR合规制定主动计划。
  2. 审查隐私声明和政策,并确保它们满足GDPR合规性级别。
  3. 准备数据泄露应急计划。
  4. 审计您的同意。
  5. 使营销同意成为主动选择加入。
  6. 与您的法律顾问审查指令的合法利益部分,以确保其涵盖您的组织对使用购买者数据处理和管理该订单的使用。
  7. 使您的同意语言易于找到和阅读有关个人数据的使用。
  8. 为组织内的数据主体请求创建行动计划,以便使用其数据。
  9. 对您的合规性承担责任。
  10. 培训您的员工。
  11. 制定清晰的流程,以书面形式制定并经过审计。
  12. 在需要时任命DPO。
  13. 确保您的控制者/处理伙伴符合规定。

GDPR适用于位于欧盟内部和外部、向欧盟数据主体提供商品或服务的组织、控制者和处理者。GDPR也适用于组织,例如营销组织或提供或使用监控欧盟主体行为的数据的组织。

控制者确定个人数据处理的目的、条件和方式,而处理者代表控制者处理个人数据。

预约演示

这个页面有帮助吗?