Transferencias ulteriores de datos personales

Para poder prestarte los servicios de forma eficaz, los datos personales que proporcionas a la entidad de Shopify con la que contratas se transfieren a los siguientes destinatarios:

  • otras entidades de Shopify, y
  • subencargados cuidadosamente seleccionados y de confianza

En esta sección encontrarás información sobre cómo se regulan las transferencias ulteriores.

Transferencias ulteriores de datos personales desde el Espacio Económico Europeo (EEE) y el Reino Unido (RU)

Shopify International Limited, una entidad registrada en Irlanda, es la principal entidad contractual de Shopify con comerciantes en EMEA (Europa, Medio Oriente y África) y LATAM (Latinoamérica). International Limited también actúa como establecimiento principal de Shopify a efectos del Reglamento general de protección de datos (RGPD).

El RGPD, y su equivalente en el Reino Unido, exige que cuando se comparten datos personales con una entidad fuera del EEE y del RU, exista un nivel de protección sustancialmente equivalente en el país de destino. Por este motivo, esas transferencias internacionales deben estar protegidas por mecanismos legales sólidos.

Cómo Shopify cumple los requisitos del RGPD para las transferencias internacionales de datos

Para cumplir este requisito, Shopify se basa en la decisión de adecuación de la Comisión Europea para Canadá cuando Shopify International Limited transfiere datos personales a su empresa matriz, Shopify Inc., registrada en Canadá. Más información sobre decisiones de adecuación.

Además, Shopify utiliza acuerdos integrales de transferencia y procesamiento de datos (DPA) que incorporan la versión más reciente de las cláusulas contractuales estándar (SCC) aprobadas por la Comisión Europea para regir:

  • cualquier transferencia dentro del grupo de Shopify, y
  • las transferencias ulteriores a nuestros subencargados

Evaluamos cuidadosamente a nuestros subencargados para garantizar que cuenten con medidas técnicas y organizativas adecuadas para proteger los datos personales, y realizamos evaluaciones de impacto de transferencia adecuadas. Más información sobre las SCC

Tanto la decisión de adecuación como las SCC se consideran mecanismos de transferencia legalmente válidos y suficientes por las autoridades de protección de datos del EEE y el RU.

Como medida complementaria, Shopify también solicitó la aprobación de Normas Corporativas Vinculantes para regular las transferencias dentro del grupo de Shopify. La solicitud se presentó ante la autoridad de control principal de Shopify a efectos del RGPD, la Comisión de Protección de Datos de Irlanda. Estas normas serán un mecanismo legal adicional para asegurar las transferencias dentro de nuestro grupo de empresas. Estamos en las últimas etapas de esta solicitud y esperamos que se apruebe pronto.

Transferencias ulteriores de datos personales desde todas las demás regiones

Algunas leyes de privacidad en jurisdicciones distintas del EEE y el RU también exigen protecciones específicas para las transferencias internacionales de datos personales. Para cumplir estos requisitos, los DPA de Shopify que rigen las transferencias dentro del grupo de Shopify, y sus DPA que rigen las transferencias ulteriores a nuestros subencargados, incluyen protecciones adecuadas para garantizar el cumplimiento de las leyes de privacidad de Canadá, Estados Unidos (EE. UU.) y Singapur, según corresponda. También actualizamos y mantenemos estos DPA cuando es necesario.

Ubicaciones de alojamiento de datos

Shopify redistribuye de forma dinámica el almacenamiento entre varias regiones de Google Cloud Platform para ofrecer una infraestructura confiable y escalable que pueda manejar volúmenes impredecibles en toda nuestra base de datos de comerciantes. Necesitamos poder mover datos geográficamente para operar nuestros servicios, y contamos con mecanismos para hacerlo conforme a las leyes y normativas aplicables, incluido el RGPD.

Shopify ahora almacena ciertos datos personales de comerciantes y clientes en Europa (es decir, en el EEE, el RU y/o Suiza), de la siguiente manera:

  • Los comerciantes nuevos en Europa usan automáticamente esta nueva infraestructura y ahora tienen, de forma predeterminada, los datos de la tienda, los datos de pedidos y los datos personales de clientes almacenados en reposo en Europa.
  • Todas las funciones existentes de Shopify seguirán funcionando.
  • Incluso cuando los datos personales de clientes de comerciantes estén almacenados en Europa, recurriremos a transferencias internacionales de datos para procesar esos datos personales.

Cómo Shopify selecciona a sus subencargados

De acuerdo con el RGPD y otras leyes de protección de datos aplicables, Shopify adopta una serie de medidas de mejores prácticas al incorporar subencargados:

  • Elegimos con cuidado las empresas con las que trabajamos.
  • Usamos solo un número limitado de proveedores de servicios externos.
  • Exigimos que los subencargados firmen un DPA integral, que incorpore las SCC, además de protecciones adecuadas para garantizar el cumplimiento de las leyes de privacidad de Canadá, Estados Unidos y Singapur.
  • Limitamos el uso de subencargados a servicios técnicos: alojamiento en la nube, registro de errores, balanceo de carga, entrega de contenido, provisión de mapas, análisis de datos y registro interno (archivos de registro).
  • La transferencia se realiza de forma continua y segura.
  • No se procesan intencionalmente datos personales sensibles ni de categorías especiales, salvo indicación del controlador.
  • Revisamos cuidadosamente los programas de privacidad y seguridad de nuestros subencargados.

Más información sobre los subencargados principales de Shopify.