Transferências subsequentes de dados pessoais
Para prestarmos nossos serviços a você de forma eficaz, os dados pessoais que você fornece à entidade da Shopify com a qual tem contrato são transferidos para os seguintes destinatários:
- determinadas outras entidades da Shopify, e
- subprocessadores cuidadosamente selecionados e confiáveis
Esta seção fornece informações sobre como as transferências subsequentes são regidas.
Nesta página
Transferências posteriores de dados pessoais do Espaço Econômico Europeu (EEE) e do Reino Unido (RU)
A Shopify International Limited, uma entidade registrada na Irlanda, é a principal entidade contratante da Shopify com lojistas da EMEA (Europa, Oriente Médio e África) e da LATAM (América Latina). A International Limited também atua como o principal estabelecimento da Shopify para fins do Regulamento Geral de Proteção de Dados (GDPR).
O GDPR e seu equivalente no Reino Unido exigem que, quando os dados pessoais são compartilhados com uma entidade fora do EEE e do RU, haja um nível de proteção essencialmente equivalente no país de destino. Por esse motivo, essas transferências internacionais devem ser protegidas por mecanismos jurídicos sólidos.
Como a Shopify atende aos requisitos do GDPR para transferências internacionais de dados
Para atender a esse requisito, a Shopify se baseia na decisão de adequação da Comissão Europeia para o Canadá quando a Shopify International Limited transfere dados pessoais para sua empresa controladora registrada no Canadá, a Shopify Inc. Saiba mais sobre decisões de adequação.
Além disso, a Shopify também utiliza contratos abrangentes de transferência e processamento de dados (DPAs, na sigla em inglês) que incorporam a versão mais recente das Cláusulas contratuais padrão (CCPs) aprovadas pela Comissão Europeia para reger:
- quaisquer transferências dentro do grupo Shopify, e
- transferências posteriores para nossos subprocessadores
Avaliamos cuidadosamente nossos subprocessadores para garantir que eles tenham medidas técnicas e organizacionais adequadas para proteger os dados pessoais e realizar avaliações de impacto de transferência apropriadas. Saiba mais sobre as CCPs
Tanto a decisão de adequação quanto as CCPs são consideradas mecanismos de transferência juridicamente válidos e suficientes pelas autoridades de proteção de dados no EEE e no RU.
Como medida complementar, a Shopify também solicitou as Regras corporativas vinculantes para reger as transferências dentro do grupo Shopify. A solicitação foi feita à autoridade de supervisão principal da Shopify para fins do GDPR, a Comissão de Proteção de Dados da Irlanda. Essas regras serão um mecanismo de transferência jurídica adicional para proteger as transferências dentro do nosso grupo de empresas. Estamos nos estágios finais da solicitação e esperamos que ela seja aprovada em breve.
Transferências posteriores de dados pessoais de todas as outras regiões
Certas leis de privacidade em jurisdições além do EEE e do RU também exigem proteções específicas quando se trata de transferências internacionais de dados pessoais. Para atender a esses requisitos, os DPAs da Shopify que regem as transferências dentro do grupo Shopify e os DPAs que regem as transferências posteriores para nossos subprocessadores incluem proteções adequadas para garantir a conformidade com as leis de privacidade no Canadá, nos Estados Unidos (EUA) e em Singapura, conforme aplicável. Também atualizamos e mantemos esses DPAs conforme necessário.
Locais de hospedagem de dados
A Shopify reequilibra dinamicamente o armazenamento entre várias regiões da Google Cloud Platform para garantir que possamos oferecer uma infraestrutura confiável e escalonável que possa lidar com volumes imprevisíveis em todo o nosso banco de dados de lojistas. Precisamos ser capazes de mover os dados geograficamente para operar nossos serviços, e temos mecanismos em vigor para fazê-lo de acordo com as leis e os regulamentos aplicáveis, incluindo o GDPR.
A Shopify agora armazena determinados dados pessoais de lojistas e clientes na Europa (ou seja, no EEE, no RU e/ou na Suíça), da seguinte forma:
- Novos lojistas na Europa usam automaticamente essa nova infraestrutura e agora têm os dados da loja, os dados de pedidos e os dados pessoais dos clientes armazenados em repouso na Europa por padrão.
- Todos os recursos existentes da Shopify continuarão funcionando.
- Mesmo quando os dados pessoais dos clientes dos lojistas são armazenados na Europa, nós nos basearemos em transferências internacionais de dados para processar esses dados pessoais.
Como a Shopify escolhe seus subprocessadores
De acordo com o GDPR e outras leis de proteção de dados aplicáveis, a Shopify adota uma série de medidas de boas práticas ao contratar subprocessadores:
- Escolhemos cuidadosamente as empresas com as quais trabalhamos.
- Usamos apenas um número limitado de provedores de serviços de terceiros.
- Exigimos que os subprocessadores assinem um DPA abrangente, incorporando CCPs, além de proteções adequadas para garantir a conformidade com as leis de privacidade no Canadá, nos EUA e em Singapura.
- Limitamos o uso de nossos subprocessadores a serviços técnicos: hospedagem na nuvem, registro de erros, balanceamento de carga, entrega de conteúdo, entrega de mapeamento, análise de dados e registro interno (arquivos de log).
- A transferência ocorre de forma contínua e segura.
- Nenhuma categoria sensível ou especial de dados pessoais é processada intencionalmente, a menos que seja instruído pelo controlador.
- Analisamos cuidadosamente os programas de privacidade e segurança de nossos subprocessadores.
Saiba mais sobre os principais subprocessadores da Shopify.