Verdere overdrachten van persoonsgegevens

Om je onze services effectief te kunnen aanbieden, worden de persoonsgegevens die je verstrekt aan de Shopify-entiteit waarmee je een contract hebt, overgedragen aan de volgende ontvangers:

  • bepaalde andere Shopify-entiteiten, en
  • zorgvuldig geselecteerde en vertrouwde subverwerkers

Deze sectie geeft informatie over hoe verdere overdrachten worden geregeld.

Verdere overdrachten van persoonlijke gegevens vanuit de Europese Economische Ruimte (EER) en het Verenigd Koninkrijk (VK)

Shopify International Limited, een in Ierland geregistreerde entiteit, is de primaire contractpartij van Shopify voor merchants in EMEA (Europa, het Midden-Oosten en Afrika) en LATAM (Latijns-Amerika). International Limited fungeert ook als de hoofdvestiging van Shopify voor de Algemene Verordening Gegevensbescherming (AVG).

De AVG en de Britse tegenhanger daarvan vereisen dat wanneer persoonlijke gegevens worden gedeeld met een entiteit buiten de EER en het VK, er een in wezen gelijkwaardig beschermingsniveau moet zijn in het bestemmingsland. Om die reden moeten dergelijke internationale overdrachten worden beschermd door sterke juridische mechanismen.

Hoe Shopify voldoet aan de AVG-vereisten voor internationale gegevensoverdrachten

Om aan deze vereiste te voldoen, beroept Shopify zich op het adequaatheidsbesluit van de Europese Commissie voor Canada wanneer Shopify International Limited persoonlijke gegevens overdraagt aan haar in Canada geregistreerde moedermaatschappij Shopify Inc. Meer informatie over adequaatheidsbesluiten.

Daarnaast maakt Shopify ook gebruik van uitgebreide overeenkomsten voor gegevensoverdracht en -verwerking (Data Processing Agreements, DPA's) waarin de nieuwste versie van de door de Europese Commissie goedgekeurde modelcontractbepalingen (Standard Contractual Clauses, SCC's) is opgenomen om het volgende te regelen:

  • eventuele overdrachten binnen de Shopify-groep, en
  • verdere overdrachten naar onze subverwerkers

We beoordelen onze subverwerkers zorgvuldig om er zeker van te zijn dat ze over de juiste technische en organisatorische maatregelen beschikken om persoonlijke gegevens te beschermen en dat ze de juiste effectbeoordelingen van de overdracht uitvoeren. Meer informatie over SCC's.

Zowel het adequaatheidsbesluit als de SCC's worden door de gegevensbeschermingsautoriteiten in de EER en het VK beschouwd als juridisch geldige en afdoende overdrachtsmechanismen.

Als aanvullende maatregel heeft Shopify ook Binding Corporate Rules (BCR) aangevraagd om overdrachten binnen de Shopify-groep verder te regelen. Die aanvraag is ingediend bij de leidende toezichthoudende autoriteit van Shopify voor AVG-doeleinden, de Ierse Gegevensbeschermingscommissie. Dit wordt een extra juridisch overdrachtsmechanisme om de overdrachten binnen onze bedrijfsgroep veilig te stellen. We bevinden ons in de laatste fase van deze aanvraag en verwachten dat deze binnenkort wordt goedgekeurd.

Verdere overdrachten van persoonlijke gegevens vanuit alle andere regio's

Bepaalde privacywetten in andere rechtsgebieden dan de EER en het VK vereisen ook specifieke bescherming als het gaat om internationale overdrachten van persoonlijke gegevens. Om aan deze vereisten te voldoen, bevatten de DPA's van Shopify voor overdrachten binnen de Shopify-groep en de DPA's voor verdere overdrachten naar onze subverwerkers, de juiste beschermingsmaatregelen om naleving van de privacywetten in Canada, de Verenigde Staten (VS) en Singapore te garanderen, indien van toepassing. We updaten en onderhouden deze DPA's ook wanneer dat nodig is.

Locaties voor gegevenshosting

Shopify balanceert de opslag dynamisch opnieuw tussen meerdere Google Cloud Platform-regio's om ervoor te zorgen dat we een betrouwbare en schaalbare infrastructuur kunnen bieden die onvoorspelbare volumes in onze hele merchantdatabase aankan. We moeten gegevens geografisch kunnen verplaatsen om onze diensten te kunnen uitvoeren, en we hebben mechanismen om dit te doen in overeenstemming met de toepasselijke wet- en regelgeving, waaronder de AVG.

Shopify slaat nu bepaalde persoonlijke gegevens van merchants en klanten op in Europa (namelijk de EER, het VK en/of Zwitserland), als volgt:

  • Nieuwe merchants in Europa maken automatisch gebruik van deze nieuwe infrastructuur en hun winkelgegevens, bestelgegevens en persoonlijke klantgegevens worden nu standaard in rust opgeslagen in Europa.
  • Alle bestaande Shopify-functies blijven gewoon werken.
  • Zelfs wanneer persoonlijke gegevens van klanten van merchants in Europa worden opgeslagen, maken we voor de verwerking van die persoonlijke gegevens gebruik van internationale gegevensoverdrachten.

Hoe Shopify zijn subverwerkers kiest

In overeenstemming met de AVG en andere toepasselijke gegevensbeschermingswetten, neemt Shopify een reeks best-practicemaatregelen bij het inschakelen van subverwerkers:

  • We kiezen de bedrijven waarmee we samenwerken zorgvuldig uit.
  • We maken slechts gebruik van een beperkt aantal externe dienstverleners.
  • We staan erop dat subverwerkers een uitgebreide DPA ondertekenen, waarin SCC's zijn opgenomen, naast de juiste beschermingsmaatregelen om naleving van de privacywetten in Canada, de VS en Singapore te garanderen.
  • We beperken het gebruik van onze subverwerkers tot technische diensten: cloudhosting, foutenlogboeken, load balancing, content delivery, levering van kaartgegevens, gegevensanalyse en interne logboeken (logbestanden).
  • De overdracht vindt plaats op een continue en veilige basis.
  • Er worden geen gevoelige of bijzondere categorieën van persoonlijke gegevens opzettelijk verwerkt, tenzij op aanwijzing van de verwerkingsverantwoordelijke.
  • We beoordelen de privacy- en beveiligingsprogramma's van onze subverwerkers zorgvuldig.

Meer informatie over de belangrijkste subverwerkers van Shopify.