- Regulation (EU) 2016/679 — GDPR, Article 27
- Directive 2002/58/EC — ePrivacy, for device storage and tracking
- Regulation (EU) 2022/2065 — DSA where user content is hosted
- Regulation (EU) 2023/2854 — Data Act, for connected products
- Directive 2011/83/EU — Consumer rights
من يجب أن يعيّن
أي مطور أو ناشر مقيم خارج الاتحاد والذي يتوفر تطبيقه للمستخدمين في الاتحاد الأوروبي ويعالج بياناتهم الشخصية. تقديم التطبيق في متاجر الاتحاد الأوروبي، التسعير باليورو، التوطين أو تقديم الإعلانات للمستخدمين في الاتحاد الأوروبي كلها تشير إلى الاستهداف. مزود SDK الذي يحدد أغراضه الخاصة - شبكة إعلانات، بائع تحليلات - هو متحكم بحد ذاته ويحتاج إلى ممثله الخاص.
الحدود والإعفاءات
لا يوجد حد أدنى للإيرادات أو التنزيلات. الاستثناء الضيق المنصوص عليه في المادة 27(2) للمعالجة العرضية لا ينطبق على تطبيق له قاعدة تثبيت، معرفات دائمة وتحليلات. التطبيقات المجانية تقع بالكامل ضمن النطاق: تحقيق الدخل من خلال الإعلانات هو معالجة، وليس استثناء.
ما يجب أن يظهر على الملصق
ليس ماديًا. يجب أن تظهر هوية وتفاصيل الاتصال بالممثل الأوروبي في سياسة الخصوصية المرتبطة من قائمة المتجر وداخل التطبيق، في مكان يمكن للمستخدم العثور عليه. تتطلب كل من Apple وGoogle وجود رابط سياسة خصوصية يعمل وإفصاحات دقيقة حول سلامة البيانات، ويتم التحقق من التناقضات بين جمع البيانات المعلن وSDKs الموجودة فعليًا.
حقول المنصات
يتطلب كل من App Store وGoogle Play ملصقات خصوصية أو إفصاحات حول سلامة البيانات تتطابق مع الواقع. يتطلب Google Play أيضًا من المطورين خارج الاتحاد الأوروبي نشر معلومات التجار للتطبيقات الموجهة للمستهلكين في الاتحاد الأوروبي بموجب قواعد الشفافية المرتبطة بـ DSA، ويزيل التطبيقات التي تكون إفصاحاتها غير مكتملة. تعتبر SDKs الإعلانات التي تنقل معرفات دون موافقة السبب الأكثر شيوعًا لفشل التطبيق في مراجعة خصوصية المتجر.
المستندات الواجب الاحتفاظ بها
التعيين المكتوب بموجب المادة 27. سجلات المعالجة بموجب المادة 30، التي تسرد كل SDK، والغرض منها وتحويلاتها. تدفق إدارة الموافقة للتخزين والتتبع غير الضروري، مع إثبات الموافقة لكل مستخدم. تقييم تأثير حماية البيانات حيث يتم تضمين التوصيف، بيانات الأطفال أو التتبع على نطاق واسع. بنود تعاقدية قياسية وتقييم تأثير التحويل للبيانات المتجهة إلى الولايات المتحدة أو غيرها. اتفاقيات معالجة البيانات مع كل بائع SDK هو معالج.
المعايير والاختبارات
غير قابل للتطبيق من حيث الاختبار. ما يتم فحصه هو تدفق الموافقة: ما إذا كانت المعرفات تُقرأ أو تُكتب قبل الموافقة، وما إذا كان الرفض سهلاً مثل القبول، وما إذا كانت إفصاحات المتجر تتطابق مع حركة المرور الشبكية. تقوم الهيئات التنظيمية والمنظمات غير الحكومية بإجراء تحليلات حركة المرور، وهذه هي الطريقة التي يبدأ بها معظم التنفيذ في هذه الفئة.
المتطلبات اللغوية
معلومات الخصوصية بلغة المستخدمين المستهدفين. تطبيق مُحلي إلى الألمانية أو الفرنسية مع تدفق موافقة باللغة الإنجليزية فقط هو فشل في الشفافية بموجب المادة 12.
متى ينطبق
يجب أن يوجد التعيين قبل أن يصبح التطبيق متاحًا في متاجر الاتحاد الأوروبي. يجب الحصول على الموافقة قبل أي قراءة أو كتابة غير ضرورية لـ SDK على الجهاز، مما يعني عند الإطلاق الأول وقبل استدعاء التحليلات، وليس بعد.
مدة حفظ المستندات
سجلات المعالجة طوال فترة حياة التطبيق بالإضافة إلى أدلة الفترات السابقة. سجلات الموافقة طالما استمرت المعالجة، حيث تقع مسؤولية إثبات الموافقة على المتحكم.
عند عدم الامتثال
حتى 10 ملايين يورو أو 2% من العائدات لفشل في تعيين ممثل، وحتى 20 مليون يورو أو 4% للمعالجة غير القانونية. الغرامات الوطنية المتعلقة بالخصوصية الإلكترونية منفصلة وتفرضها بعض السلطات دون الحاجة لإثبات ضرر GDPR. إزالة المتجر هي المخاطر التجارية الأسرع: تتصرف Apple وGoogle بشأن التناقضات في إفصاحات الخصوصية خلال أيام.
من ينفّذ
أي سلطة إشرافية في الاتحاد الأوروبي حيث يتواجد المستخدمون، حيث لا يوجد مركز واحد للمتحكمين خارج الاتحاد. يقع تنفيذ الخصوصية الإلكترونية الوطنية مع هيئة حماية البيانات في معظم الدول الأعضاء ومع هيئة تنظيم الاتصالات في عدد قليل.
أين يقع الحد الفاصل
تطبيقات الأطفال تجلب قواعد أكثر صرامة: التوصيف للإعلانات محظور فعليًا بموجب DSA للقاصرين على المنصات، وتتطلب الموافقة من طفل تحت السن الوطنية للموافقة الرقمية - بين 13 و16 حسب الدولة العضو - إذن الوالدين. التطبيقات التي تستضيف محتوى تم إنشاؤه بواسطة المستخدمين تقع أيضًا تحت DSA وتحتاج إلى ممثل قانوني بموجب المادة 13، وهو تعيين منفصل عن المادة 27.
أسئلة تُطرح علينا
- نحن نستخدم فقط Firebase وAdMob - هل لا زلنا بحاجة إلى ممثل؟
- نعم. تقوم تلك SDKs بمعالجة البيانات الشخصية لمستخدمي الاتحاد الأوروبي نيابة عنك ولأغراضها الخاصة، وأنت تستهدف الاتحاد الأوروبي من خلال النشر في متاجر الاتحاد الأوروبي.
- هل متجر التطبيقات هو المتحكم في بياناتنا؟
- لا. المتجر هو قناة توزيع ومتحكم في معالجته الخاصة. تظل أنت المتحكم فيما يجمعه تطبيقك.
- هل يحل ناشر مقيم في الاتحاد المشكلة؟
- إذا كانت شركة مقيمة في الاتحاد هي المتحكم الفعلي للمعالجة، فلا تنطبق المادة 27 عليها. ناشر اسمي لا يحدد الأغراض والوسائل لن ينجو من التدقيق.
من يوقّع نيابة عنك
الممثل في الاتحاد الأوروبي Europe Services, SE — Na Čečeličce 425/4, Smíchov, 150 00 Praha 5, Czech Republic
الممثل في المملكة المتحدة REP27 LTD — Unit 82a James Carter Road, Mildenhall, Suffolk IP28 7DE, United Kingdom