Videre overføringer av persondata
For å kunne levere tjenestene våre til deg på en effektiv måte, blir persondataene du oppgir til Shopify-enheten du har kontrakt med, overført til følgende mottakere:
- visse andre Shopify-enheter, og
- nøye utvalgte og betrodde underprosessorer
Denne delen gir informasjon om hvordan videre overføringer reguleres.
På denne siden
Videre overføring av persondata fra Det europeiske økonomiske samarbeidsområde (EØS) og Storbritannia
Shopify International Limited, en irsk-registrert enhet, er Shopifys primære kontraktsenhet for forhandlere i EMEA (Europa, Midtøsten og Afrika) og LATAM (Latin-Amerika). International Limited fungerer også som Shopifys hovedvirksomhet for formål knyttet til EUs personvernforordning (GDPR).
GDPR, og dens britiske motpart, krever at når persondata deles med en enhet utenfor EØS og Storbritannia, må det være et i hovedsak tilsvarende beskyttelsesnivå i destinasjonslandet. Av denne grunn må slike internasjonale overføringer beskyttes av sterke juridiske mekanismer.
Slik oppfyller Shopify GDPR-kravene for internasjonale dataoverføringer
For å oppfylle dette kravet baserer Shopify seg på Europakommisjonens beslutning om tilstrekkelig beskyttelsesnivå for Canada når Shopify International Limited overfører persondata til sitt kanadisk-registrerte morselskap Shopify Inc. Finn ut mer om beslutninger om tilstrekkelig beskyttelsesnivå.
I tillegg til dette bruker Shopify også omfattende avtaler om dataoverføring og -behandling (DPA-er) som inkluderer den nyeste versjonen av Standard personvernbestemmelser (SCC-er) godkjent av Europakommisjonen for å regulere:
- enhver overføring innenfor Shopify-gruppen, og
- videre overføring til våre underprosessorer
Vi vurderer underprosessorene våre nøye for å sikre at de har passende tekniske og organisatoriske tiltak for å beskytte persondata, og for å utføre passende konsekvensvurderinger for overføring. Finn ut mer om SCC-er
Både beslutningen om tilstrekkelig beskyttelsesnivå og SCC-er anses som juridisk gyldige og tilstrekkelige overføringsmekanismer av personvernmyndighetene i EØS og Storbritannia.
Som et supplerende tiltak har Shopify også søkt om bindende bedriftsregler for å ytterligere regulere overføringer innen Shopify-gruppen. Søknaden er sendt til Shopifys ledende tilsynsmyndighet for GDPR-formål, det irske datatilsynet. Dette vil være en ytterligere juridisk overføringsmekanisme for å sikre overføringene i selskapsgruppen vår. Vi er i sluttfasen av denne søknaden og forventer at den blir godkjent snart.
Videre overføring av persondata fra alle andre regioner
Visse personvernlover i andre jurisdiksjoner enn EØS og Storbritannia krever også spesifikk beskyttelse når det gjelder internasjonale overføringer av persondata. For å oppfylle disse kravene, inkluderer Shopifys DPA-er som regulerer overføringer innenfor Shopify-gruppen, og DPA-ene som regulerer videre overføringer til våre underprosessorer, passende beskyttelse for å sikre overholdelse av personvernlover i Canada, USA og Singapore, der det er aktuelt. Vi oppdaterer og vedlikeholder også disse DPA-ene etter behov.
Lokasjoner for datalagring
Shopify rebalanserer lagring dynamisk mellom flere Google Cloud Platform-regioner for å sikre at vi kan tilby en pålitelig og skalerbar infrastruktur som kan håndtere uforutsigbare volumer på tvers av hele forhandlerdatabasen vår. Vi må kunne flytte data geografisk for å drifte tjenestene våre, og vi har mekanismer på plass for å gjøre dette i samsvar med gjeldende lover og forskrifter, inkludert GDPR.
Shopify lagrer nå visse persondata om forhandlere og kunder i Europa (nemlig EØS, Storbritannia og/eller Sveits), som følger:
- Nye forhandlere i Europa benytter seg automatisk av denne nye infrastrukturen og får nå butikkdata, bestillingsdata og kundepersondata lagret i hvilemodus i Europa som standard.
- Alle eksisterende Shopify-funksjoner vil fortsette å fungere.
- Selv der persondata om forhandleres kunder er lagret i Europa, vil vi basere oss på internasjonale dataoverføringer for behandling av disse persondataene.
Slik velger Shopify sine underprosessorer
I tråd med GDPR og andre gjeldende personvernlover, iverksetter Shopify en rekke beste praksis-tiltak når vi engasjerer underprosessorer:
- Vi velger nøye ut selskapene vi samarbeider med.
- Vi bruker kun et begrenset antall tredjeparts tjenesteleverandører.
- Vi krever at underprosessorer signerer en omfattende DPA, som inkluderer SCC-er i tillegg til passende beskyttelse for å sikre overholdelse av personvernlover i Canada, USA og Singapore.
- Vi begrenser bruken av våre underprosessorer til tekniske tjenester: skylagring, feillogging, lastbalansering, innholdslevering, kartlevering, dataanalyse og intern logging (loggfiler).
- Overføringen skjer kontinuerlig og på en sikker måte.
- Ingen sensitive eller spesielle kategorier av persondata blir behandlet med vilje, med mindre behandlingsansvarlig har gitt instruks om det.
- Vi gjennomgår nøye personvern- og sikkerhetsprogrammene til underprosessorene våre.
Finn ut mer om Shopifys kjerneunderprosessorer.