Tolesnis asmens duomenų perdavimas

Siekdami efektyviai teikti Jums paslaugas, asmens duomenys, kuriuos pateikiate „Shopify“ subjektui, su kuriuo sudarote sutartį, yra perduodami šiems gavėjams:

  • kitiems tam tikriems „Shopify“ subjektams ir
  • kruopščiai atrinktiems ir patikimiems duomenų tvarkymo rangovams

Šiame skyriuje pateikiama informacija apie tai, kaip reglamentuojamas tolesnis perdavimas.

Tolesnis asmens duomenų perdavimas iš Europos ekonominės erdvės (EEE) ir Jungtinės Karalystės (JK)

„Shopify International Limited“, Airijoje registruotas subjektas, yra pagrindinis „Shopify“ sutarčių sudarymo subjektas su prekybininkais EMEA (Europos, Artimųjų Rytų ir Afrikos) bei LATAM (Lotynų Amerikos) regionuose. Be to, „International Limited“ veikia kaip pagrindinė „Shopify“ buveinė Bendrojo duomenų apsaugos reglamento (BDAR) tikslais.

BDAR ir jo atitikmuo JK reikalauja, kad asmens duomenys, kuriais dalijamasi su subjektu, esančiu ne EEE ir ne JK, paskirties šalyje būtų apsaugoti iš esmės lygiaverčiu apsaugos lygiu. Dėl šios priežasties toks tarptautinis duomenų perdavimas turi būti apsaugotas patikimais teisiniais mechanizmais.

Kaip „Shopify“ atitinka BDAR reikalavimus dėl tarptautinio duomenų perdavimo

Siekdama įvykdyti šį reikalavimą, „Shopify“ remiasi Europos Komisijos sprendimu dėl Kanados tinkamumo, kai „Shopify International Limited“ perduoda asmens duomenis savo patronuojančiajai bendrovei „Shopify Inc.“, registruotai Kanadoje. Sužinokite daugiau apie sprendimus dėl tinkamumo.

Be to, „Shopify“ taip pat naudoja išsamius duomenų tvarkymo susitarimus (angl. DPA), kuriuose įtraukta naujausia Europos Komisijos patvirtinta standartinių sutarčių sąlygų (angl. SCC) versija, siekiant reglamentuoti:

  • duomenų perdavimą „Shopify“ grupės viduje ir
  • tolesnį duomenų perdavimą mūsų duomenų tvarkymo rangovams

Mes atidžiai vertiname savo duomenų tvarkymo rangovus, siekdami užtikrinti, kad jie taikytų tinkamas technines ir organizacines priemones asmens duomenims apsaugoti ir atliktų tinkamus perdavimo poveikio vertinimus. Sužinokite daugiau apie standartines sutarčių sąlygas (angl. SCC)

Tiek sprendimas dėl tinkamumo, tiek standartinės sutarčių sąlygos (angl. SCC) yra laikomi teisiškai galiojančiais ir pakankamais duomenų perdavimo mechanizmais EEE ir JK duomenų apsaugos institucijų.

Kaip papildomą priemonę „Shopify“ taip pat pateikė prašymą patvirtinti įmonėms privalomas taisykles (angl. BCR), kad būtų galima toliau reglamentuoti duomenų perdavimą „Shopify“ grupėje. Šis prašymas buvo pateiktas pagrindinei „Shopify“ priežiūros institucijai BDAR tikslais – Airijos duomenų apsaugos komisijai. Tai bus papildomas teisinis duomenų perdavimo mechanizmas, skirtas apsaugoti duomenų perdavimą mūsų įmonių grupėje. Šiuo metu esame paskutiniuose šio prašymo teikimo etapuose ir tikimės, kad jis greitai bus patvirtintas.

Tolesnis asmens duomenų perdavimas iš visų kitų regionų

Tam tikri privatumo įstatymai jurisdikcijose, esančiose ne EEE ir JK, taip pat reikalauja specialių apsaugos priemonių, kai kalbama apie tarptautinį asmens duomenų perdavimą. Siekdama įvykdyti šiuos reikalavimus, „Shopify“ savo duomenų tvarkymo susitarimuose (angl. DPA), kurie reglamentuoja duomenų perdavimą „Shopify“ grupėje ir tolesnį perdavimą mūsų duomenų tvarkymo rangovams, numato atitinkamas apsaugos priemones, kad užtikrintų atitiktį taikomiems Kanados, Jungtinių Amerikos Valstijų (JAV) ir Singapūro privatumo įstatymams. Prireikus mes taip pat atnaujiname ir prižiūrime šiuos DPA.

Duomenų prieglobos vietos

„Shopify“ dinamiškai perskirsto saugyklos vietą tarp kelių „Google Cloud Platform“ regionų, kad užtikrintų patikimą ir keičiamo dydžio infrastruktūrą, galinčią apdoroti nenuspėjamas apimtis visoje mūsų prekybininkų duomenų bazėje. Kad galėtume teikti savo paslaugas, mums reikia galimybės perkelti duomenis geografiškai, ir tam turime mechanizmus, atitinkančius galiojančius įstatymus ir reglamentus, įskaitant BDAR.

„Shopify“ dabar saugo tam tikrus prekybininkų ir klientų asmens duomenis Europoje (t. y. EEE, JK ir (arba) Šveicarijoje) taip:

  • Nauji prekybininkai Europoje automatiškai naudojasi šia nauja infrastruktūra ir dabar jų parduotuvės duomenys, užsakymų duomenys ir klientų asmens duomenys pagal numatytuosius nustatymus yra saugomi neaktyvūs Europoje.
  • Visos esamos „Shopify“ funkcijos veiks ir toliau.
  • Net ir tais atvejais, kai prekybininkų klientų asmens duomenys saugomi Europoje, tvarkydami šiuos asmens duomenis, naudosime tarptautinį duomenų perdavimą.

Kaip „Shopify“ pasirenka savo duomenų tvarkymo rangovus

Vadovaudamasi BDAR ir kitais taikomais duomenų apsaugos įstatymais, „Shopify“ taiko įvairias geriausios praktikos priemones, kai pasitelkia duomenų tvarkymo rangovus:

  • Atidžiai renkamės įmones, su kuriomis dirbame.
  • Naudojamės tik ribotu trečiųjų šalių paslaugų teikėjų skaičiumi.
  • Reikalaujame, kad duomenų tvarkymo rangovai pasirašytų išsamų DPA, apimantį SCC ir atitinkamas apsaugos priemones, užtikrinančias atitiktį Kanados, JAV ir Singapūro privatumo įstatymams.
  • Duomenų tvarkymo rangovų paslaugas apribojame tik techninėmis paslaugomis: priegloba debesyje, klaidų registravimas, apkrovos balansavimas, turinio pristatymas, maršrutų planavimas, duomenų analizė ir vidinis registravimas (žurnalo failai).
  • Duomenų perdavimas vyksta nuolat ir saugiai.
  • Jokie jautrūs ar specialiųjų kategorijų asmens duomenys nėra sąmoningai tvarkomi, nebent nurodo duomenų valdytojas.
  • Atidžiai peržiūrime savo duomenų tvarkymo rangovų privatumo ir saugumo programas.

Sužinokite daugiau apie pagrindinius „Shopify“ duomenų tvarkymo rangovus.