Trasferimenti successivi di dati personali
Per fornirti i nostri servizi in modo efficace, i dati personali che fornisci all'entità Shopify con cui stipuli il contratto vengono trasferiti ai seguenti destinatari:
- alcune altre entità Shopify, e
- subincaricati attentamente selezionati e affidabili
Questa sezione fornisce informazioni su come sono regolati i trasferimenti successivi.
In questa pagina
Ulteriori trasferimenti di dati personali dallo Spazio economico europeo (SEE) e dal Regno Unito (UK)
Shopify International Limited, una società con sede in Irlanda, è la principale entità contrattuale di Shopify con i merchant in EMEA (Europa, Medio Oriente e Africa) e LATAM (America Latina). International Limited agisce anche come stabilimento principale di Shopify ai fini del Regolamento generale sulla protezione dei dati (GDPR).
Il GDPR, e il suo equivalente nel Regno Unito, prevede che quando i dati personali vengono condivisi con un'entità al di fuori dello SEE e del Regno Unito, nel paese di destinazione debba esistere un livello di protezione sostanzialmente equivalente. Per questo motivo, tali trasferimenti internazionali devono essere protetti da solidi meccanismi legali.
In che modo Shopify soddisfa i requisiti del GDPR per i trasferimenti internazionali di dati
Per soddisfare questo requisito, Shopify si basa sulla decisione di adeguatezza della Commissione europea per il Canada quando Shopify International Limited trasferisce i dati personali alla sua società madre canadese Shopify Inc. Scopri di più sulle decisioni di adeguatezza.
Inoltre, Shopify utilizza anche accordi completi per il trasferimento e il trattamento dei dati (DPA) che includono la versione più recente delle Clausole contrattuali tipo (SCC) approvate dalla Commissione europea per regolare:
- i trasferimenti all'interno del gruppo Shopify e
- ulteriori trasferimenti ai nostri subincaricati
Valutiamo attentamente i nostri subincaricati per garantire che dispongano di misure tecniche e organizzative adeguate per proteggere i dati personali e che eseguano valutazioni d'impatto sui trasferimenti appropriate. Scopri di più sulle SCC.
Sia la decisione di adeguatezza che le SCC sono considerati meccanismi di trasferimento legalmente validi e sufficienti dalle autorità per la protezione dei dati dello SEE e del Regno Unito.
Come misura supplementare, Shopify ha anche richiesto l'approvazione delle Norme vincolanti d'impresa per regolare ulteriormente i trasferimenti all'interno del gruppo Shopify. Tale richiesta è stata presentata all'autorità di controllo capofila di Shopify ai fini del GDPR, la Commissione irlandese per la protezione dei dati. Queste costituiranno un ulteriore meccanismo legale di trasferimento per proteggere i trasferimenti all'interno del nostro gruppo di aziende. Siamo nelle fasi finali di questa richiesta e prevediamo che venga approvata a breve.
Ulteriori trasferimenti di dati personali da tutte le altre aree geografiche
Alcune leggi sulla privacy in giurisdizioni diverse da SEE e Regno Unito richiedono anche protezioni specifiche per quanto riguarda i trasferimenti internazionali di dati personali. Per soddisfare questi requisiti, i DPA di Shopify che regolano i trasferimenti all'interno del gruppo Shopify e i suoi DPA che regolano gli ulteriori trasferimenti ai nostri subincaricati includono protezioni appropriate per garantire la conformità alle leggi sulla privacy in Canada, Stati Uniti (US) e Singapore, ove applicabile. Inoltre, aggiorniamo e gestiamo questi DPA come richiesto.
Sedi di hosting dei dati
Shopify ribilancia dinamicamente lo spazio di archiviazione tra più aree geografiche di Google Cloud Platform per garantire di poter offrire un'infrastruttura affidabile e scalabile in grado di gestire volumi imprevedibili su tutto il nostro database di merchant. Dobbiamo essere in grado di spostare i dati a livello geografico per poter fornire i nostri servizi e abbiamo implementato meccanismi per farlo in conformità con le leggi e i regolamenti applicabili, incluso il GDPR.
Shopify ora archivia alcuni dati personali di merchant e clienti in Europa (ossia SEE, Regno Unito e/o Svizzera), come segue:
- I nuovi merchant in Europa usufruiscono automaticamente di questa nuova infrastruttura; per impostazione predefinita, i dati del loro negozio, i dati degli ordini e i dati personali dei clienti vengono archiviati “at rest” in Europa.
- Tutte le funzionalità esistenti di Shopify continueranno a funzionare.
- Anche laddove i dati personali dei clienti dei merchant siano archiviati in Europa, faremo affidamento su trasferimenti di dati internazionali per il trattamento di tali dati personali.
Come Shopify sceglie i suoi subincaricati
In linea con il GDPR e le altre leggi applicabili sulla protezione dei dati, Shopify adotta una serie di misure basate sulle best practice quando si avvale di subincaricati:
- Scegliamo con cura le aziende con cui collaboriamo.
- Utilizziamo solo un numero limitato di fornitori di servizi di terze parti.
- Richiediamo che i subincaricati firmino un DPA completo, che includa le SCC oltre a protezioni appropriate per garantire la conformità alle leggi sulla privacy in Canada, Stati Uniti e Singapore.
- Limitiamo l'uso dei nostri subincaricati a servizi tecnici: cloud hosting, registrazione degli errori, bilanciamento del carico, consegna dei contenuti, servizi di mappatura, analisi dei dati e registrazione interna (file di log).
- Il trasferimento avviene in modo continuo e sicuro.
- Nessuna categoria sensibile o speciale di dati personali viene trattata intenzionalmente, salvo diversa indicazione del titolare del trattamento.
- Esaminiamo attentamente i programmi per la privacy e la sicurezza dei nostri subincaricati.
Scopri di più sui subincaricati principali di Shopify.