Személyes adatok további átvitele
Annak érdekében, hogy hatékonyan nyújthassuk Önnek szolgáltatásainkat, az Ön által az Önnel szerződésben álló Shopify-jogi személynek átadott személyes adatok a következő címzetteknek kerülnek továbbításra:
- bizonyos más Shopify-jogi személyeknek, és
- gondosan kiválasztott és megbízható alfeldolgozóknak
Ez a szakasz tájékoztatást nyújt arról, hogy a további adatátvitelt hogyan szabályozzák.
Ezen az oldalon
Személyes adatok továbbtovábbítása az Európai Gazdasági Térségből (EGT) és az Egyesült Királyságból (EK)
A Shopify International Limited, egy írországi bejegyzésű jogi személy, a Shopify elsődleges szerződő fele az EMEA (Európa, Közel-Kelet és Afrika) és a LATAM (Latin-Amerika) régióban működő kereskedőkkel. Az International Limited egyben a Shopify fő telephelyeként is működik az általános adatvédelmi rendelet (GDPR) alkalmazásában.
A GDPR és annak egyesült királyságbeli megfelelője előírja, hogy amikor személyes adatokat egy, az EGT-n és az Egyesült Királyságon kívüli szervezettel osztanak meg, a célországban lényegében egyenértékű szintű védelmet kell biztosítani. Emiatt az ilyen nemzetközi adatátviteleket erős jogi mechanizmusokkal kell védeni.
Hogyan felel meg a Shopify a nemzetközi adatátvitelre vonatkozó GDPR-követelményeknek
E követelmény teljesítése érdekében a Shopify az Európai Bizottság Kanadára vonatkozó megfelelőségi határozatára támaszkodik, amikor a Shopify International Limited személyes adatokat továbbít kanadai bejegyzésű anyavállalatának, a Shopify Inc.-nek. További információ a megfelelőségi határozatokról.
Ezenkívül a Shopify átfogó adatátviteli és -feldolgozási megállapodásokat (DPA-kat) is alkalmaz, amelyek magukban foglalják az Európai Bizottság által jóváhagyott általános szerződési feltételek (SCC-k) legújabb verzióját a következők szabályozására:
- a Shopify-csoporton belüli adatátviteleket, és
- az alfeldolgozóink részére történő továbbtovábbításokat
Gondosan felmérjük alfeldolgozóinkat, hogy megbizonyosodjunk arról, hogy rendelkeznek a személyes adatok védelméhez szükséges technikai és szervezési intézkedésekkel, valamint elvégzik a megfelelő adatátviteli hatásvizsgálatokat. További információ az SCC-kről
Mind a megfelelőségi határozatot, mind az SCC-ket jogilag érvényes és elegendő adatátviteli mechanizmusnak tekintik az EGT és az Egyesült Királyság adatvédelmi hatóságai.
Kiegészítő intézkedésként a Shopify a kötelező erejű vállalati szabályok (Binding Corporate Rules) jóváhagyását is kérelmezte a Shopify-csoporton belüli adatátvitelek további szabályozására. A kérelmet a Shopify GDPR-ügyekben illetékes vezető felügyeleti hatóságához, az Ír Adatvédelmi Bizottsághoz nyújtották be. Ezek további jogi adatátviteli mechanizmusként szolgálnak majd a cégcsoportunkon belüli adatátvitelek biztosítására. A kérelem elbírálásának utolsó szakaszában járunk, és arra számítunk, hogy hamarosan jóváhagyják.
Személyes adatok továbbtovábbítása az összes többi régióból
Az EGT-n és az Egyesült Királyságon kívüli joghatóságok egyes adatvédelmi törvényei szintén különleges védelmet írnak elő a személyes adatok nemzetközi továbbítása esetén. E követelmények teljesítése érdekében a Shopify-csoporton belüli adatátvitelt szabályozó DPA-k, valamint az alfeldolgozóink részére történő továbbtovábbítást szabályozó DPA-k megfelelő védelmet tartalmaznak a kanadai, az Egyesült Államokbeli (USA) és a szingapúri adatvédelmi törvényeknek való megfelelés biztosítása érdekében, az adott esettől függően. Szükség szerint frissítjük és karbantartjuk is ezeket a DPA-kat.
Adattárolási helyszínek
A Shopify dinamikusan egyensúlyozza a tárhelyet több Google Cloud Platform-régió között annak biztosítása érdekében, hogy megbízható és skálázható infrastruktúrát tudjunk kínálni, amely képes kezelni a teljes kereskedői adatbázisunkban előforduló, előre nem látható mennyiségeket. Szolgáltatásaink működtetéséhez szükségünk van az adatok földrajzi mozgatására, és rendelkezünk olyan mechanizmusokkal, amelyekkel ezt a vonatkozó törvényeknek és rendeleteknek, köztük a GDPR-nak megfelelően tehetjük meg.
A Shopify mostantól Európában (nevezetesen az EGT-ben, az Egyesült Királyságban és/vagy Svájcban) tárol bizonyos kereskedői és vásárlói személyes adatokat, az alábbiak szerint:
- Az új európai kereskedők automatikusan igénybe veszik ezt az új infrastruktúrát, és az üzlet-, rendelés- és vásárlói személyes adataikat alapértelmezés szerint Európában tárolják nyugalmi állapotban.
- Az összes meglévő Shopify-funkció továbbra is működni fog.
- Még abban az esetben is, ha a kereskedők vásárlóinak személyes adatait Európában tárolják, nemzetközi adatátvitelre támaszkodunk ezen személyes adatok feldolgozásához.
Hogyan választja ki a Shopify az alfeldolgozóit
A GDPR-ral és más vonatkozó adatvédelmi törvényekkel összhangban a Shopify egy sor bevált gyakorlatot alkalmaz az alfeldolgozók bevonásakor:
- Gondosan választjuk ki azokat a cégeket, amelyekkel együttműködünk.
- Csak korlátozott számú, harmadik féltől származó szolgáltatót veszünk igénybe.
- Ragaszkodunk ahhoz, hogy az alfeldolgozók átfogó adatfeldolgozási megállapodást (DPA) írjanak alá, amely az SCC-k mellett a kanadai, amerikai és szingapúri adatvédelmi törvényeknek való megfelelést biztosító megfelelő védelmet is magában foglalja.
- Alfeldolgozóink igénybevételét technikai szolgáltatásokra korlátozzuk: felhőalapú tárhelyszolgáltatás, hibanaplózás, terheléselosztás, tartalomkézbesítés, térképkézbesítés, adatelemzés és belső naplózás (naplófájlok).
- Az adatátvitel folyamatosan és biztonságosan történik.
- Személyes adatok bizalmas vagy különleges kategóriáit szándékosan nem dolgozzuk fel, kivéve, ha az adatkezelő erre utasít.
- Gondosan felülvizsgáljuk alfeldolgozóink adatvédelmi és biztonsági programjait.
További információ a Shopify alapvető alfeldolgozóiról.