Последующая передача персональных данных
Для эффективного предоставления вам наших сервисов персональные данные, которые вы предоставляете юридическому лицу Shopify, с которым у вас заключён договор, передаются следующим получателям:
- некоторым другим юридическим лицам Shopify и
- тщательно отобранным и проверенным субпроцессорам
В этом разделе содержится информация о том, как регулируется последующая передача данных.
На этой странице
Последующая передача персональных данных из Европейской экономической зоны (ЕЭЗ) и Соединённого Королевства (СК)
Shopify International Limited — компания, зарегистрированная в Ирландии, — является основным юридическим лицом Shopify, заключающим договоры с продавцами в регионах EMEA (Европа, Ближний Восток и Африка) и LATAM (Латинская Америка). International Limited также выступает в качестве основного представительства Shopify для целей Общего регламента по защите данных (GDPR).
GDPR и его британский аналог требуют, чтобы при передаче персональных данных юридическому лицу за пределы ЕЭЗ и СК в стране назначения обеспечивался практически эквивалентный уровень защиты. По этой причине такие международные передачи должны быть защищены надёжными правовыми механизмами.
Как Shopify соблюдает требования GDPR в отношении международной передачи данных
Для соблюдения этого требования Shopify полагается на решение Европейской комиссии об адекватности для Канады, когда Shopify International Limited передаёт персональные данные своей материнской компании Shopify Inc., зарегистрированной в Канаде. Подробнее о решениях об адекватности.
В дополнение к этому Shopify также использует комплексные соглашения о передаче и обработке данных (DPA), включающие последнюю версию стандартных договорных положений (SCC), одобренных Европейской комиссией, для регулирования:
- любых передач в рамках группы компаний Shopify и
- последующей передачи нашим субпроцессорам
Мы тщательно оцениваем наших субпроцессоров, чтобы убедиться, что они принимают надлежащие технические и организационные меры для защиты персональных данных и проводят соответствующие оценки последствий передачи данных. Подробнее об SCC
Как решение об адекватности, так и SCC считаются юридически действительными и достаточными механизмами передачи данных органами по защите данных в ЕЭЗ и СК.
В качестве дополнительной меры Shopify также подала заявку на утверждение Обязательных корпоративных правил для дальнейшего регулирования передач в рамках группы компаний Shopify. Эта заявка была подана в ведущий надзорный орган Shopify по вопросам GDPR — Ирландскую комиссию по защите данных. Эти правила станут дополнительным правовым механизмом для обеспечения безопасности передач в нашей группе компаний. Мы находимся на заключительной стадии рассмотрения этой заявки и ожидаем её скорого одобрения.
Последующая передача персональных данных из всех остальных регионов
Некоторые законы о конфиденциальности в юрисдикциях за пределами ЕЭЗ и СК также требуют особых мер защиты при международной передаче персональных данных. Для соблюдения этих требований соглашения DPA Shopify, регулирующие передачи в рамках группы компаний Shopify, и соглашения DPA, регулирующие последующие передачи нашим субпроцессорам, включают соответствующие меры защиты для обеспечения соблюдения законов о конфиденциальности в Канаде, США и Сингапуре, если это применимо. Мы также обновляем и поддерживаем эти соглашения DPA по мере необходимости.
Места размещения данных
Shopify динамически перераспределяет хранилище между несколькими регионами Google Cloud Platform, чтобы обеспечить надёжную и масштабируемую инфраструктуру, способную обрабатывать непредсказуемые объёмы данных по всей нашей базе продавцов. Нам необходимо иметь возможность географически перемещать данные для работы наших сервисов, и у нас есть механизмы для этого в соответствии с применимыми законами и нормативными актами, включая GDPR.
В настоящее время Shopify хранит определённые персональные данные продавцов и клиентов в Европе (а именно в ЕЭЗ, СК и/или Швейцарии) следующим образом:
- Новые продавцы в Европе автоматически используют эту новую инфраструктуру, и теперь данные их магазинов, данные о заказах и персональные данные клиентов по умолчанию хранятся в неактивном состоянии в Европе.
- Все существующие функции Shopify продолжат работать.
- Даже если персональные данные клиентов продавца хранятся в Европе, для их обработки мы будем прибегать к международной передаче данных.
Как Shopify выбирает субпроцессоров
В соответствии с GDPR и другими применимыми законами о защите данных Shopify применяет ряд передовых практик при привлечении субпроцессоров:
- Мы тщательно выбираем компании, с которыми работаем.
- Мы используем лишь ограниченное число сторонних поставщиков услуг.
- Мы настаиваем на том, чтобы субпроцессоры подписывали комплексное соглашение DPA, включающее SCC, а также соответствующие меры защиты для обеспечения соблюдения законов о конфиденциальности в Канаде, США и Сингапуре.
- Мы ограничиваем использование наших субпроцессоров техническими услугами: облачным хостингом, регистрацией ошибок, балансировкой нагрузки, доставкой контента, доставкой картографических данных, анализом данных и внутренней регистрацией (файлы журналов).
- Передача происходит на постоянной и безопасной основе.
- Конфиденциальные или специальные категории персональных данных намеренно не обрабатываются, кроме как по указанию контроллера.
- Мы тщательно проверяем программы конфиденциальности и безопасности наших субпроцессоров.
Подробнее об основных субпроцессорах Shopify.