Dalsze transfery danych osobowych

Aby skutecznie świadczyć Ci nasze usługi, dane osobowe, które przekazujesz podmiotowi Shopify, z którym zawierasz umowę, są przekazywane następującym odbiorcom:

  • niektórym innym podmiotom Shopify oraz
  • starannie wybranym i zaufanym podwykonawcom przetwarzania

Ta sekcja zawiera informacje o tym, w jaki sposób regulowane są dalsze transfery.

Dalsze transfery danych osobowych z Europejskiego Obszaru Gospodarczego (EOG) i Zjednoczonego Królestwa (UK)

Shopify International Limited, podmiot zarejestrowany w Irlandii, jest głównym podmiotem Shopify zawierającym umowy ze sprzedawcami w regionie EMEA (Europa, Bliski Wschód i Afryka) oraz LATAM (Ameryka Łacińska). Spółka International Limited działa również jako główna jednostka organizacyjna Shopify do celów ogólnego rozporządzenia o ochronie danych (RODO).

RODO i jego brytyjski odpowiednik wymagają, aby w przypadku udostępniania danych osobowych podmiotowi spoza EOG i Zjednoczonego Królestwa w kraju docelowym istniał zasadniczo równoważny poziom ochrony. Z tego powodu takie transfery międzynarodowe muszą być chronione przez silne mechanizmy prawne.

Jak Shopify spełnia wymogi RODO dotyczące międzynarodowych transferów danych

Aby spełnić ten wymóg, Shopify opiera się na decyzji Komisji Europejskiej stwierdzającej odpowiedni stopień ochrony dla Kanady, gdy spółka Shopify International Limited przekazuje dane osobowe swojej zarejestrowanej w Kanadzie spółce macierzystej Shopify Inc. Dowiedz się więcej o decyzjach stwierdzających odpowiedni stopień ochrony.

Ponadto Shopify stosuje również kompleksowe umowy o transferze i przetwarzaniu danych (DPA), zawierające najnowszą wersję Standardowych klauzul umownych (SCC) zatwierdzoną przez Komisję Europejską, regulujące:

  • wszelkich transferów w ramach grupy Shopify oraz
  • dalszych transferów do naszych podwykonawców przetwarzania

Starannie oceniamy naszych podwykonawców przetwarzania, aby upewnić się, że posiadają odpowiednie środki techniczne i organizacyjne do ochrony danych osobowych oraz przeprowadzają odpowiednie oceny skutków transferu. Dowiedz się więcej o Standardowych klauzulach umownych.

Zarówno decyzja stwierdzająca odpowiedni stopień ochrony, jak i Standardowe klauzule umowne są uznawane przez organy ochrony danych w EOG i Zjednoczonym Królestwie za prawnie ważne i wystarczające mechanizmy transferu.

Jako środek uzupełniający firma Shopify złożyła również wniosek o zatwierdzenie Wiążących reguł korporacyjnych w celu dalszego regulowania transferów w ramach grupy Shopify. Wniosek ten został złożony do wiodącego organu nadzorczego Shopify do celów RODO, irlandzkiej Komisji ds. Ochrony Danych. Będą one stanowiły dodatkowy prawny mechanizm transferu w celu zabezpieczenia transferów w ramach naszej grupy spółek. Jesteśmy na końcowym etapie tego wniosku i spodziewamy się, że wkrótce zostanie on zatwierdzony.

Dalsze transfery danych osobowych ze wszystkich innych regionów

Niektóre przepisy o ochronie prywatności w jurysdykcjach innych niż EOG i Zjednoczone Królestwo również wymagają szczególnych zabezpieczeń w odniesieniu do międzynarodowych transferów danych osobowych. Aby spełnić te wymogi, umowy DPA Shopify regulujące transfery w ramach grupy Shopify oraz umowy DPA regulujące dalsze transfery do naszych podwykonawców przetwarzania zawierają odpowiednie zabezpieczenia w celu zapewnienia zgodności z przepisami o ochronie prywatności w Kanadzie, Stanach Zjednoczonych (USA) i Singapurze, w stosownych przypadkach. W razie potrzeby aktualizujemy i utrzymujemy również te umowy DPA.

Lokalizacje hostingu danych

Shopify dynamicznie równoważy pamięć masową między wieloma regionami platformy Google Cloud Platform, aby zapewnić niezawodną i skalowalną infrastrukturę, która może obsłużyć nieprzewidywalne wolumeny w całej naszej bazie danych sprzedawców. Musimy mieć możliwość geograficznego przenoszenia danych w celu świadczenia naszych usług i posiadamy wdrożone mechanizmy, które pozwalają nam to robić zgodnie z obowiązującymi przepisami i regulacjami, w tym z RODO.

Shopify przechowuje teraz określone dane osobowe sprzedawców i klientów w Europie (a mianowicie w EOG, Zjednoczonym Królestwie i/lub Szwajcarii) w następujący sposób:

  • Nowi sprzedawcy w Europie automatycznie korzystają z tej nowej infrastruktury i domyślnie mają dane swojego sklepu, dane zamówień i dane osobowe klientów przechowywane w stanie spoczynku w Europie.
  • Wszystkie istniejące funkcje Shopify będą nadal działać.
  • Nawet jeśli dane osobowe klientów sprzedawcy są przechowywane w Europie, będziemy polegać na międzynarodowych transferach danych w celu przetwarzania tych danych osobowych.

Jak Shopify wybiera swoich podwykonawców przetwarzania

Zgodnie z RODO i innymi obowiązującymi przepisami o ochronie danych Shopify stosuje szereg środków opartych na najlepszych praktykach podczas angażowania podwykonawców przetwarzania:

  • Starannie wybieramy firmy, z którymi współpracujemy.
  • Korzystamy tylko z ograniczonej liczby zewnętrznych usługodawców.
  • Nalegamy, aby podwykonawcy przetwarzania podpisywali kompleksową umowę DPA, zawierającą Standardowe klauzule umowne, a także odpowiednie zabezpieczenia w celu zapewnienia zgodności z przepisami o ochronie prywatności w Kanadzie, USA i Singapurze.
  • Ograniczamy wykorzystanie naszych podwykonawców przetwarzania do usług technicznych: hostingu w chmurze, rejestrowania błędów, równoważenia obciążenia, dostarczania treści, dostarczania map, analizy danych i rejestrowania wewnętrznego (pliki logów).
  • Transfer odbywa się w sposób ciągły i bezpieczny.
  • Żadne wrażliwe ani szczególne kategorie danych osobowych nie są celowo przetwarzane, chyba że administrator poleci inaczej.
  • Dokładnie sprawdzamy programy dotyczące prywatności i bezpieczeństwa naszych podwykonawców przetwarzania.

Dowiedz się więcej o głównych podwykonawcach przetwarzania Shopify.