《通用数据保护条例》(GDPR) 影响任何位于欧洲或为欧洲客户提供服务的 Shopify 商家。虽然 Shopify 正努力确保其自身及其商家自 2018 年 5 月 25 日起符合 GDPR,但务必注意,GDPR 还要求商家独立于 Shopify 平台采取行动。
Shopify 希望帮助商家尽可能地遵守法律。本文包括您应考虑的问题,旨在帮助您评估自己的义务,从而确保您以合法的方式设立商店。
也就是说,这不是法律建议。GDPR 是一项复杂的法规,它将以不同的方式适用于不同的商家。您应咨询律师,了解您具体需要做什么。
有关处理数据请求的信息,请参阅处理 GDPR 数据请求。
GDPR 规定了数据控制方和处理方的不同义务。作为数据处理方,Shopify 按照 GDPR 履行其自身的法律义务。但是,商家(作为控制方)也有自己必须考虑的独立义务。
Shopify 为商家提供了一个可配置为符合 GDPR 的平台,但您必须自己考虑如何经营您的业务。
为进一步提供指导,欧盟范围内的以下监管机构就 GDPR 提供了具体指导:
GDPR 保护欧盟范围内的个人在处理个人数据方面的基本权利。
个人数据示例包括:
考虑以下问题:
GDPR(尤其是第 12 至 14 条)要求您向您处理其数据的个人提供特定信息,通常采用隐私声明或隐私政策的形式。
您可使用 Shopify 的隐私政策生成器来帮助您制定隐私政策。您可在“结账”或在线下的设置中找到它。
请考虑以下问题:
数据保护官 (DPO) 监督组织收集和处理个人数据的方式。如果公司的核心活动涉及大规模的在线跟踪,则 GDPR 要求您任命 DPO 并在隐私政策中提供 DPO 的联系信息。
GDPR 包括 DPO 需要完成的特定任务,例如,在您的组织更改其收集和处理个人数据的方式时,进行数据保护影响评估。DPO 可以由在 GDPR 和数据保护要求方面具有专业知识的内部人员担任,但您也可考虑与顾问或公司合作,由他们担任外部 DPO。
考虑以下问题:
作为 GDPR 适用的数据控制方,第 28 条要求您在通过数据处理方(如 Shopify)处理客户数据时,您应对其可能使用和处理该数据的方式规定严格的协议要求。这通常通过数据处理附录或 (DPA) 完成。
Shopify 已自动将数据处理协议 (https://www.shopify.com/legal/dpa) 纳入服务条款,从而满足第 28 条要求。
对于 Shopify Plus 商家,他们与 Shopify 之间的关系将由他们的协商合同决定。Shopify Plus 商家可签署数据处理附录以满足他们的需求。未签署数据处理附录的 Shopify Plus 商家将受 Shopify 在线数据处理附录的监管。
考虑以下问题:
您在 Shopify 外部使用的其他数据处理者是否依照协议承诺保护您客户的数据?许多第三方应用、渠道、支付网关或其他数据处理者也会自动将数据处理协议纳入他们的条款中。您是否就这些事宜咨询过这些第三方?
您是具有协商合同的 Shopify Plus 商家吗?如果您想签署数据处理附录,请联系 Shopify Plus 客服。他们可以为您提供 Shopify 的模板 DPA 以进行签署。
根据 GDPR 的规定,您可能需要取得同意才能处理客户的个人资料,或更改您目前取得此同意的方式。
例如,如果您要向客户发送营销消息,或者您正在使用在线广告或重定向应用,则可能需要获得客户的同意。
针对您需要获得同意的情况,GDPR 规定必须满足以下条件:
这意味着需要向客户提供关于特殊用例的详细信息,并需要客户执行一些支持操作来表示同意。
最后,如果您为客户提供同意的机会,GDPR 还要求您的客户有撤回同意的途径。这通常可通过取消订阅功能来实现。如果您对应在何时以及如何获取收集个人数据的同意存在疑问,或者对您的客户被允许撤回同意的程度存在疑问,则您应咨询资深数据保护法律师。
但是,同意只是 GDPR 中可以对处理个人数据进行证明的众多法律基础之一。您还可以处理个人数据以履行合同要求,或者按法律要求对数据进行处理。
一些欧洲监管机构指出,如果您第一次征求同意但客户拒绝了,或者客户同意之后又撤回了同意,那么您可能无法再依靠其他法律依据来处理个人数据。因此,如果您不打算(或需要)依靠其他法律依据来处理个人数据,您只依靠同意即可。
备注:您可以在英国信息专员网站上阅读有关支持数据处理的不同法律依据的详细信息。
考虑以下问题:
by purchasing these goods, you agree to our use of your personal information
这样的语句。
针对处理 16 岁以下用户(某些国家/地区的这一年龄可能更低)的个人数据,GDPR 包括特定的父母同意要求。
请考虑以下问题:
如果您要将客户的个人信息用于进行任何自动决策,GDPR 要求您通知这些客户。
自动决策表示使用算法来确定个人是否符合使用某些服务或优惠的条件、是否应按特定价格付费,或者是否可能对某些类型的产品或服务感兴趣。
如果您使用的任何流程包含将对客户产生重大法律效力的完全自动决策(即没有任何人为干预),那么您需要得到客户的同意。
处理 | 要求 |
---|---|
自动决策 | 通知 |
具有重大法律效力的完全自动决策 | 同意 |
通常情况下,Shopify 不参与对客户个人数据的完全自动决策。
Shopify 进行风险和欺诈筛查时是唯一的例外情况,Shopify 可能会在特定次数的失败付款尝试后自动锁定付款卡号或 IP 地址。Shopify 认为这不会对客户产生重大的法律影响,因为自动锁定仅持续很短时间。
考虑以下问题:
如果 GDPR 适用于您并且您遇到数据泄露,则您可能需要通知受影响的用户或特定的监管机构。
要特别注意的是,GDPR 要求在发生很可能对个人权利和自由产生不利影响的数据泄露时发出通知。
如果泄露的信息符合以下特征,则可能需要这样做:
在适用的情况下,您需要在发现违规行为后 72 小时内尽快发出通知。
考虑以下问题:
GDPR 对使用第三方供应商和服务提供商来处理其用户的个人数据的所有公司提出了要求。
Shopify 使用多个分支处理机构来处理客户的数据。有关 Shopify 的分支处理机构的更多信息,请参阅 Shopify 的分支处理机构。
请考虑以下问题:
GDPR 要求您采取一些与您和您的第三方服务提供商收集和使用个人数据相关的肯定步骤。其中包括 Shopify,以及您可能用于 Shopify 商店的第三方应用。
Shopify 已采取措施,让您更容易了解您安装的应用可以访问哪些个人数据。
在 Shopify 后台中,点击应用。
在要查看其权限的应用上点击查看详细信息。
在应用商店的安装屏幕上安装应用之前,您还可以查看应用权限。
此外,针对每个应用,应用商店中还有一个链接到隐私政策的部分,更详细地解释了应用开发者正在收集什么数据,以及他们将如何使用这些数据。
Shopify 希望使您尽可能轻松地评估您选择安装的应用的数据实践,但您需要确保使用的是符合 GDPR 的第三方应用。
请考虑以下问题:
除非个人数据得到充分保护,否则 GDPR 禁止将欧洲人员的个人数据输出到欧洲外部。
Shopify 按照 GDPR 的要求保护个人数据,在数据转移至美国和加拿大并在这些地方进行处理的过程中,对其进行保护。
Shopify 已对自身的数据流进行了设置,从而满足商家的这些需求。如 Shopify 隐私政策中所述,所有欧洲的个人数据最初均接收自商家,并由 Shopify 位于爱尔兰的子公司 Shopify International Ltd. 在爱尔兰进行处理。Shopify 随后将根据 GDPR 的规定传输此类数据。
请考虑以下问题:
您是否确保您向其转移数据的其他方将在遵守 GDPR 的情况下跨国际边境转移该数据?要实现此目的,您可以查看第三方应用、渠道、支付网关或其他供应商的隐私政策,了解其是否说明了将如何保护欧盟数据。