Последващи прехвърляния на лични данни

За да Ви предоставяме ефективно нашите услуги, личните данни, които предоставяте на дружеството от Shopify, с което сключвате договор, се прехвърлят на следните получатели:

  • определени други дружества на Shopify, и
  • внимателно подбрани и доверени подизпълнители

Този раздел предоставя информация за това как се уреждат последващите прехвърляния.

Последващи прехвърляния на лични данни от Европейската икономическа зона (ЕИЗ) и Обединеното кралство (ОК)

Shopify International Limited, дружество, регистрирано в Ирландия, е основното договарящо дружество на Shopify с търговци в EMEA (Европа, Близкия изток и Африка) и LATAM (Латинска Америка). International Limited действа и като основно място на установяване на Shopify за целите на Общия регламент относно защитата на данните (GDPR).

GDPR и неговият еквивалент в Обединеното кралство изискват, когато лични данни се споделят с дружество извън ЕИЗ и Обединеното кралство, да има по същество еквивалентно ниво на защита в държавата дестинация. Поради тази причина подобни международни прехвърляния трябва да бъдат защитени от силни правни механизми.

Как Shopify отговаря на изискванията на GDPR за международно прехвърляне на данни

За да отговори на това изискване, Shopify разчита на решението на Европейската комисия относно адекватното ниво на защита за Канада, когато Shopify International Limited прехвърля лични данни към своето дружество майка, регистрирано в Канада – Shopify Inc. Научете повече за решенията относно адекватното ниво на защита.

В допълнение към това Shopify използва и всеобхватни споразумения за прехвърляне и обработка на данни (СПОД), които включват най-новата версия на стандартните договорни клаузи (СДК), одобрени от Европейската комисия, за да уреждат:

  • всякакви прехвърляния в рамките на групата Shopify и
  • последващи прехвърляния към нашите подизпълнители

Ние внимателно оценяваме нашите подизпълнители, за да гарантираме, че те разполагат с подходящи технически и организационни мерки за защита на личните данни и извършват подходящи оценки на въздействието при прехвърляне. Научете повече за СДК

Както решението относно адекватното ниво на защита, така и СДК се считат за правно валидни и достатъчни механизми за прехвърляне от органите за защита на данните в ЕИЗ и Обединеното кралство.

Като допълнителна мярка Shopify също така е кандидатствал за обвързващи корпоративни правила за по-нататъшно уреждане на прехвърлянията в рамките на групата Shopify. Това заявление е подадено до водещия надзорен орган на Shopify за целите на GDPR – ирландската Комисия за защита на данните. Те ще представляват допълнителен правен механизъм за прехвърляне, за да се гарантира сигурността на прехвърлянията в рамките на нашата група от дружества. Намираме се във финалните етапи на това кандидатстване и очакваме то да бъде одобрено скоро.

Последващи прехвърляния на лични данни от всички други региони

Някои закони за личната неприкосновеност в юрисдикции извън ЕИЗ и Обединеното кралство също изискват специфични защити, когато става въпрос за международно прехвърляне на лични данни. За да отговорят на тези изисквания, СПОД на Shopify, които уреждат прехвърлянията в рамките на групата Shopify, и неговите СПОД, които уреждат последващите прехвърляния към нашите подизпълнители, включват подходящи защити за гарантиране на съответствие със законите за личната неприкосновеност в Канада, Съединените щати (САЩ) и Сингапур, както е приложимо. Ние също така актуализираме и поддържаме тези СПОД според изискванията.

Местоположения за хостинг на данни

Shopify динамично ребалансира съхранението между множество региони на Google Cloud Platform, за да гарантира, че можем да предложим надеждна и мащабируема инфраструктура, която може да се справи с непредсказуеми обеми в цялата ни база данни с търговци. Трябва да можем да преместваме данни географски, за да управляваме нашите услуги, и разполагаме с механизми, за да го правим в съответствие с приложимите закони и разпоредби, включително GDPR.

Вече Shopify съхранява определени лични данни на търговци и клиенти в Европа (а именно ЕИЗ, Обединеното кралство и/или Швейцария), както следва:

  • Новите търговци в Европа автоматично се възползват от тази нова инфраструктура и вече по подразбиране данните за магазините им, данните за поръчките и личните данни на клиентите им се съхраняват в покой в Европа.
  • Всички съществуващи функции на Shopify ще продължат да работят.
  • Дори когато личните данни на клиентите на търговците се съхраняват в Европа, ние ще разчитаме на международно прехвърляне на данни за обработката на тези лични данни.

Как Shopify избира своите подизпълнители

В съответствие с GDPR и други приложими закони за защита на данните Shopify приема редица мерки от най-добри практики, когато ангажира подизпълнители:

  • Ние внимателно избираме компаниите, с които работим.
  • Използваме само ограничен брой доставчици на услуги трети страни.
  • Ние настояваме подизпълнителите да подпишат всеобхватно СПОД, включващо СДК в допълнение към подходящи защити, за да се гарантира съответствие със законите за личната неприкосновеност в Канада, САЩ и Сингапур.
  • Ограничаваме използването на нашите подизпълнители до технически услуги: облачен хостинг, регистриране на грешки, балансиране на натоварването, доставка на съдържание, предоставяне на картографски услуги, анализ на данни и вътрешно регистриране (лог файлове).
  • Прехвърлянето се извършва непрекъснато и сигурно.
  • Не се обработват умишлено чувствителни или специални категории лични данни, освен ако не е указано от администратора.
  • Ние внимателно преглеждаме програмите за поверителност и сигурност на нашите подизпълнители.

Научете повече за основните подизпълнители на Shopify.