个人数据的后续传输

为向您有效提供我们的服务,我们会将您提供给签约 Shopify 实体的个人数据传输给以下接收方:

  • 某些其他 Shopify 实体,以及
  • 经过精心挑选且值得信赖的分支处理机构

本节将介绍后续传输受到的监管方式。

从欧洲经济区 (EEA) 和英国 (UK) 进行的个人数据后续转移

Shopify International Limited 是一家在爱尔兰注册的实体,是 Shopify 与 EMEA(欧洲、中东和非洲)和 LATAM(拉丁美洲)的商家签约的主要实体。就《通用数据保护条例》(GDPR) 而言,International Limited 也是 Shopify 的主要机构。

GDPR 及其英国的对等法规要求,在与欧洲经济区和英国境外的实体共享个人数据时,目的地国家/地区必须提供基本同等级别的保护。因此,此类国际转移必须受到强有力的法律机制的保护。

Shopify 如何满足 GDPR 对国际数据传输的要求

为满足此项要求,在 Shopify International Limited 将个人数据转移到其在加拿大注册的母公司 Shopify Inc. 时,Shopify 依据的是欧盟委员会针对加拿大的充分性认定。详细了解充分性认定

除此之外,Shopify 还采用全面的数据转移和处理协议 (DPA) 来约束以下各项,这些协议包含欧盟委员会批准的最新版本的标准合同条款 (SCC):

  • Shopify 群组内的任何转移
  • 向我们的分支处理机构的后续转移

我们会仔细评估我们的分支处理机构,以确保他们采取适当的技术和组织措施来保护个人数据,并执行适当的转移影响评估。详细了解 SCC

充分性认定和 SCC 都被欧洲经济区和英国的数据保护机构视为在法律上有效且充分的转移机制。

作为一项补充措施,Shopify 还申请了“约束公司规则”,以进一步约束 Shopify 群组内的转移。该申请已提交给 Shopify 就 GDPR 而言的主要监管机构,即爱尔兰数据保护委员会。这将是另一种法律转移机制,用以保障我们集团公司内部转移的安全性。我们正处于此申请的最后阶段,预计很快就会获得批准。

从所有其他区域进行的个人数据后续转移

欧洲经济区和英国以外的司法管辖区的某些隐私法也对个人数据的国际转移提出了具体的保护要求。为了满足这些要求,Shopify 用于约束 Shopify 群组内转移的 DPA 以及用于约束向我们的分支处理机构进行后续转移的 DPA 包含了适当的保护措施,以确保在适用情况下遵守加拿大、美国 (US) 和新加坡的隐私法。我们还会根据需要更新和维护这些 DPA。

数据托管地点

Shopify 在多个 Google Cloud Platform 区域之间动态地重新平衡存储,以确保我们能够提供可靠且可扩展的基础设施,从而处理我们整个商家数据库中不可预测的数据量。为了运营我们的服务,我们需要能够在地理位置之间移动数据,并且我们已制定相关机制,以确保遵守包括 GDPR 在内的适用法律法规。

Shopify 现在将某些商家和客户的个人数据存储在欧洲(即欧洲经济区、英国和/或瑞士),具体如下:

  • 欧洲的新商家会自动使用此新基础设施,并且现在默认将其商店数据、订单数据和客户个人数据静态存储在欧洲。
  • 所有现有 Shopify 功能将继续正常工作。
  • 即使商家客户的个人数据存储在欧洲,我们仍将依赖国际数据传输来处理这些个人数据。

Shopify 如何选择其分支处理机构

根据 GDPR 和其他适用的数据保护法,Shopify 在招募分支处理机构时会采取一系列最佳实践措施:

  • 我们谨慎地选择合作的公司。
  • 我们仅使用数量有限的第三方服务提供商。
  • 我们坚持要求分支处理机构签署全面的 DPA,其中除了包含为确保遵守加拿大、美国和新加坡的隐私法而制定的适当保护措施外,还包含 SCC。
  • 我们将分支处理机构的使用限制在技术服务范围内:云托管、错误记录、负载均衡、内容分发、地图分发、数据分析和内部日志记录(日志文件)。
  • 转移在持续且安全的基础上进行。
  • 除非控制方指示,否则不会有意处理任何敏感或特殊类别的个人数据。
  • 我们会仔细审查分支处理机构的隐私和安全计划。

详细了解 Shopify 的核心分支处理机构