個人資料的後續傳輸
為有效提供服務,您提供給與您簽約的 Shopify 實體的個人資料,會傳輸給以下對象:
- 部分其他 Shopify 實體,以及
- 經審慎挑選且值得信賴的複委託者
本節說明後續傳輸的規範方式。
自歐洲經濟區 (EEA) 與英國 (UK) 的個人資料後續傳輸
Shopify International Limited 為在愛爾蘭註冊的實體,是 Shopify 與 EMEA (歐洲、中東與非洲) 及 LATAM (拉丁美洲) 商家簽訂合約的主要實體。Shopify International Limited 亦為 Shopify 就一般資料保護規範 (GDPR) 目的之主要設立據點。
GDPR 及其英國等同規範要求,當個人資料與位於 EEA 與英國以外的實體分享時,目的地國家必須具備實質等同的保護水準。因此,此類國際傳輸必須受強而有力的法律機制保護。
Shopify 如何符合 GDPR 的國際資料傳輸要求
為符合此要求,當 Shopify International Limited 將個人資料傳輸至其在加拿大註冊的母公司 Shopify Inc. 時,Shopify 會依據歐盟委員會對加拿大作出的適足性決定。瞭解詳情:適足性決定。
此外,Shopify 也採用涵蓋資料傳輸與處理的完整協議 (DPA),並納入歐盟委員會核准的最新版本合約標準條款 (SCC),以規範:
- Shopify 集團內部的任何傳輸,以及
- 向我們的複委託者進行的後續傳輸
我們會仔細評估複委託者,確保其具備適當的技術與組織措施來保護個人資料,並進行適當的傳輸影響評估。瞭解詳情:合約標準條款 (SCC)
EEA 與英國的資料保護主管機關皆認為,適足性決定與 SCC 均屬合法且足以作為傳輸機制。
作為補充措施,Shopify 亦已申請拘束性企業規則,以進一步規範 Shopify 集團內部的傳輸。該申請已提交至 Shopify 於 GDPR 目的之主監管機關,即愛爾蘭資料保護委員會。此規則將成為保障我們集團內部傳輸的另一項法律機制。我們目前已進入申請的最後階段,預期很快就會獲准。
其他所有地區的個人資料後續傳輸
EEA 與英國以外的部分司法管轄區之隱私法,對個人資料的國際傳輸也要求特定保護措施。為滿足這些要求,Shopify 用於規範集團內部傳輸與向複委託者進行後續傳輸的 DPA,均包含適當的保護措施,以確保在適用情況下遵循加拿大、美國 (US) 與新加坡的隱私法。我們也會視需要更新並維護這些 DPA。
資料託管地點
Shopify 會在多個 Google Cloud Platform 地區之間動態調整儲存,以確保我們能提供可靠且可擴充的基礎架構,因應整體商家資料庫中難以預測的使用量。我們需要能夠在地理位置之間移動資料才能營運服務,並已依據適用的法律與法規 (包括 GDPR) 設置相應機制。
Shopify 現在會將部分商家與顧客的個人資料儲存在歐洲 (即 EEA、UK 和/或瑞士),如下:
- 位於歐洲的新商家會自動採用此新式基礎架構,其商店資料、訂單資料與顧客個人資料預設都會靜態儲存在歐洲。
- 所有現有的 Shopify 功能都會持續正常運作。
- 即使商家的顧客個人資料儲存在歐洲,我們仍會依賴國際資料傳輸來處理該等個人資料。
Shopify 如何選擇複委託者
依循 GDPR 與其他適用的資料保護法,Shopify 在委任複委託者時採取多項最佳實務措施:
- 我們審慎挑選合作公司。
- 我們僅使用有限數量的第三方服務供應商。
- 我們要求複委託者簽署完整的 DPA,除納入 SCC 外,亦包含適當的保護措施,以確保遵循加拿大、美國 (US) 與新加坡的隱私法。
- 我們將複委託者的用途限於技術性服務:雲端託管、錯誤記錄、負載平衡、內容傳遞、地圖服務傳遞、資料分析與內部記錄(記錄檔)。
- 資料傳輸會以持續且安全的方式進行。
- 除非由控管者指示,否則不會刻意處理敏感或特殊類別的個人資料。
- 我們會仔細檢視複委託者的隱私與安全計畫。
瞭解 Shopify 的核心 subprocessors 的詳情。