Vidareöverföringar av personuppgifter

För att kunna tillhandahålla våra tjänster till dig på ett effektivt sätt överförs de personuppgifter som du tillhandahåller den Shopify-enhet du har avtal med till följande mottagare:

  • vissa andra Shopify-enheter, och
  • noggrant utvalda och betrodda subprocessorer

Detta avsnitt innehåller information om hur vidareöverföringar regleras.

Vidareöverföringar av personuppgifter från Europeiska ekonomiska samarbetsområdet (EES) och Storbritannien

Shopify International Limited, en enhet registrerad på Irland, är Shopifys primära avtalspart för handlare i EMEA (Europa, Mellanöstern och Afrika) och LATAM (Latinamerika). International Limited fungerar också som Shopifys huvudsakliga verksamhetsställe för den allmänna dataskyddsförordningen (GDPR).

GDPR och dess brittiska motsvarighet kräver att när personuppgifter delas med en enhet utanför EES och Storbritannien måste det finnas en i huvudsak likvärdig skyddsnivå i destinationslandet. Av denna anledning måste sådana internationella överföringar skyddas av starka rättsliga mekanismer.

Hur Shopify uppfyller GDPR-kraven för internationella dataöverföringar

För att uppfylla detta krav förlitar sig Shopify på Europeiska kommissionens beslut om adekvat skyddsnivå för Kanada när Shopify International Limited överför personuppgifter till sitt kanadensiska moderbolag, Shopify Inc. Mer information om beslut om adekvat skyddsnivå.

Utöver detta använder Shopify även omfattande avtal om dataöverföring och databehandling (personuppgiftsbiträdesavtal) som innehåller den senaste versionen av de Standardavtalsklausuler (SCC) som godkänts av Europeiska kommissionen för att reglera:

  • alla överföringar inom Shopify-koncernen, och
  • vidareöverföringar till våra subprocessorer

Vi utvärderar noggrant våra subprocessorer för att säkerställa att de har lämpliga tekniska och organisatoriska åtgärder för att skydda personuppgifter och utför lämpliga konsekvensbedömningar av överföringen. Mer information om SCC

Både beslutet om adekvat skyddsnivå och standardavtalsklausulerna betraktas som juridiskt giltiga och tillräckliga överföringsmekanismer av dataskyddsmyndigheterna i EES och Storbritannien.

Som en kompletterande åtgärd har Shopify även ansökt om bindande företagsbestämmelser för att ytterligare reglera överföringar inom Shopify-koncernen. Den ansökan har lämnats in till Shopifys ledande tillsynsmyndighet för GDPR-ändamål, den irländska dataskyddsmyndigheten. Dessa kommer att utgöra en ytterligare rättslig överföringsmekanism för att säkra överföringarna inom vår företagskoncern. Vi befinner oss i slutskedet av denna ansökan och förväntar oss att den kommer att godkännas inom kort.

Vidareöverföringar av personuppgifter från alla andra regioner

Vissa integritetsskyddslagar i andra jurisdiktioner än EES och Storbritannien kräver också specifika skyddsåtgärder när det gäller internationella överföringar av personuppgifter. För att uppfylla dessa krav inkluderar Shopifys personuppgiftsbiträdesavtal som reglerar överföringar inom Shopify-koncernen, och dess personuppgiftsbiträdesavtal som reglerar vidareöverföringar till våra subprocessorer, lämpliga skyddsåtgärder för att säkerställa efterlevnad av integritetsskyddslagar i Kanada, USA och Singapore, i förekommande fall. Vi uppdaterar och underhåller även dessa personuppgiftsbiträdesavtal vid behov.

Platser för datalagring

Shopify omfördelar dynamiskt lagring mellan flera Google Cloud Platform-regioner för att säkerställa att vi kan erbjuda en tillförlitlig och skalbar infrastruktur som kan hantera oförutsägbara volymer i hela vår handlardatabas. Vi måste kunna flytta data geografiskt för att kunna driva våra tjänster, och vi har mekanismer på plats för att göra det i enlighet med gällande lagar och förordningar, inklusive GDPR.

Shopify lagrar nu vissa personuppgifter om handlare och kunder i Europa (nämligen EES, Storbritannien och/eller Schweiz) enligt följande:

  • Nya handlare i Europa utnyttjar automatiskt denna nya infrastruktur och får nu sin butiksdata, orderdata och sina personuppgifter om kunder lagrade i viloläge i Europa som standard.
  • Alla befintliga Shopify-funktioner kommer att fortsätta fungera.
  • Även om personuppgifter om handlares kunder lagras i Europa kommer vi att förlita oss på internationella dataöverföringar för att behandla dessa personuppgifter.

Hur Shopify väljer sina subprocessorer

I enlighet med GDPR och andra tillämpliga dataskyddslagar vidtar Shopify en rad åtgärder enligt bästa praxis när vi anlitar subprocessorer:

  • Vi väljer de företag vi arbetar med noggrant.
  • Vi använder endast ett begränsat antal tredjepartsleverantörer.
  • Vi kräver att subprocessorer undertecknar ett omfattande personuppgiftsbiträdesavtal som innehåller standardavtalsklausuler samt lämpliga skyddsåtgärder för att säkerställa efterlevnad av integritetsskyddslagar i Kanada, USA och Singapore.
  • Vi begränsar användningen av våra subprocessorer till tekniska tjänster: molnvärdskap, felloggning, belastningsutjämning, innehållsleverans, kartleverans, dataanalys och intern loggning (loggfiler).
  • Överföringen sker kontinuerligt och säkert.
  • Inga känsliga eller särskilda kategorier av personuppgifter behandlas avsiktligt, såvida inte controllern har gett instruktioner om det.
  • Vi granskar noggrant våra subprocessorer integritets- och säkerhetsprogram.

Mer information om Shopifys centrala subprocessorer.