Ernennen Sie uns
Entwicklungsteam für mobile Anwendungen überprüft die EU-Datenschutzpflichten

REP27 · Software · App-Entwickler

Artikel 3(2) · mobile Apps · App Store und Google Play

EU-Vertreter für App-Entwickler.

Eine App zu veröffentlichen, die Menschen in der Union installieren können, ist der schnellste Weg für ein kleines Unternehmen, unter Artikel 3(2) zu fallen, ohne es zu bemerken. Es sind selten die Funktionen der App, die dies bewirken: es sind das Analytics-SDK, der Absturzbericht und das Werbenetzwerk, das mit der Vorlage kam. Die Store-Formulare, die Sie ausgefüllt haben, sind keine Bezeichnung, und das Bestehen der DSA-Händlerüberprüfung erfüllt ein ganz anderes Gesetz. Diese Seite trennt die drei.

iOS Android Analytics SDK Ad-Netzwerke Crash-Berichterstattung Push-Segmentierung

Sehen Sie die Pläne   Stellen Sie eine Frage

Was löst Artikel 3(2) in einer mobilen App aus?

Entwickler gehen normalerweise davon aus, dass der Auslöser darin besteht, etwas an europäische Nutzer zu verkaufen. In der Praxis sind es die Identifikatoren, die die App verlassen, und diese kommen mit Abhängigkeiten und nicht mit Entscheidungen.

Welche App-Verhaltensweisen zählen als Überwachung gemäß Artikel 3(2) GDPR und welche nicht.
Welche App-Verhaltensweisen zählen als Überwachung gemäß Artikel 3(2) GDPR und welche nicht.
Wenn Ihre App eine Werbe-ID an ein Netzwerk sendet, ist die Frage, ob Sie beabsichtigt haben, jemanden zu überwachen, nicht die, die gestellt wird.

Drei verschiedene Formulare, drei verschiedene Gesetze

Dies ist der Ort, an dem die meiste Verwirrung herrscht. Das Ausfüllen der Store-Formulare erzeugt ein starkes Gefühl der Compliance und erfüllt keines der Artikel 27.

Speichern Sie Händlerinformationen, Formulare zur Datensicherheit und die Bezeichnung gemäß Artikel 27 im Vergleich.
Speichern Sie Händlerinformationen, Formulare zur Datensicherheit und die Bezeichnung gemäß Artikel 27 im Vergleich.
Formular Kommt von Erfüllt Artikel 27?
App Store Händler-KontaktdatenGesetz über digitale Dienste Nein
Google Play verifiziertes EntwickleradresseStore-Richtlinie und das DSA Nein
Daten-Sicherheits-/Datenschutz-NährwertkennzeichnungenStore-Richtlinie Nein
Datenschutzerklärung, die den Vertreter benenntArtikel 13(1)(a) GDPR Ja, mit einer unterschriebenen Bezeichnung dahinter

Was ein benannter App-Entwickler tatsächlich hat.

Eine unterzeichnete Benennung

Ein Mandat, das von Europe Services, SE in Prag akzeptiert wurde, datiert und gegengezeichnet, das ist das Dokument, das eine Aufsichtsbehörde anfordert.

Der Absatz zur Datenschutzerklärung

Der genaue Wortlaut von Artikel 13(1)(a), der den Vertreter benennt, bereit zum Einfügen in die Mitteilung, die von beiden Store-Listings verlinkt ist.

Ein Anfrage-Schalter in acht Sprachen

Ein deutscher Nutzer, der auf Deutsch schreibt, erhält eine Antwort auf Deutsch. Die meisten Einzelentwickler können das nicht anbieten, und es ist eine häufige Quelle von Beschwerden.

Artikel 30 Aufzeichnungen

Das Verzeichnis der Verarbeitungstätigkeiten, das vom Vertreter geführt wird und den Behörden zur Verfügung steht, was fast kein erstmaliger App-Publisher vorbereitet hat.

Es rechtzeitig in Ordnung bringen, bevor der Store fragt

  1. Ihre SDKs inventarisieren

    Listen Sie jede Abhängigkeit auf, die etwas vom Gerät sendet. Analytik, Werbung, Absturzberichte, Push, Attribution. Dies ist Ihre Verarbeitungslandkarte und es dauert einen Nachmittag.

  2. Schriftlich benennen

    Eine Form, innerhalb von 24 Stunden unterzeichnet, gültig für betroffene Personen in allen 27 Mitgliedstaaten.

  3. Den Vertreter veröffentlichen

    Aktualisieren Sie die Datenschutzerklärung, die von den App Store- und Google Play-Listings verlinkt ist, und die Kopie innerhalb der App, wenn Sie eine versenden.

  4. Die Formularvorlagen im Store darauf verweisen

    Halten Sie die Händlerinformationen, Antworten zur Datensicherheit und die Datenschutzerklärung konsistent. Abweichungen zwischen ihnen sind es, die eine Überprüfung auslösen.

Das SDK-Inventar, einmal richtig gemacht

Dies ist der einzige Teil der Übung, der echte Arbeit erfordert, und er bezahlt sich selbst, weil dieselbe Liste das Formular zur Datensicherheit im Store, die Datenschutzerklärung und die Aufzeichnungen gemäß Artikel 30 speist.

Abhängigkeit Was es sendet Wo es erscheinen muss
Analytik Geräte- oder Benutzeridentifikator, Ereignisse, Sitzungsdauer.Datenschutzerklärung, Datensicherheitsformular, Aufzeichnungen
Crash-Berichterstattung Geräteidentifikator, Stack-Traces, manchmal Protokolle.Datenschutzerklärung, Aufzeichnungen
Werbung Werbe-ID, In-App-VerhaltenDatenschutzerklärung, Formular zur Datensicherheit, Einwilligungsfluss.
Zuordnung Installationsquelle, Geräte-FingerabdruckDatenschutzerklärung, Aufzeichnungen
Push Push-Token, SegmentierungsattributeDatenschutzerklärung, Aufzeichnungen
Support-Chat Nachrichten, E-Mail-Adresse, GerätedatenDatenschutzerklärung, Aufzeichnungen, Liste der Auftragsverarbeiter
Alles in der rechten Spalte, das in Ihrer veröffentlichten Mitteilung fehlt, ist eine Diskrepanz, die ein Prüfer sehen kann, ohne Sie zu kontaktieren.

Kleine Studios und die zwei Fragen, die tatsächlich darüber entscheiden.

Die meisten Entwickler, die uns schreiben, sind ein bis fünf Personen, und sie suchen nach einem Grund, dies nicht zu tun. Es gibt zwei ehrliche Auswege und keiner davon ist die Größe.

Ist die App wirklich offline?

Keine Konten, keine Analytik, keine Werbung, keine Absturzberichte, nichts verlässt das Gerät. Dann ist Artikel 3(2) nicht betroffen und keine Bezeichnung ist erforderlich.

Sind die Statistiken wirklich anonym?

Unwiderruflich aggregierte Zählungen ohne gerätespezifischen Identifikator sind keine personenbezogenen Daten. Fast kein Standard-SDK funktioniert so direkt.

Ist ein Herausgeber als Verantwortlicher tätig?

Wenn Sie unter einem Publisher entwickeln, der Zwecke und Mittel festlegt, kann die Verpflichtung bei ihm liegen. Überprüfen Sie den Vertrag, anstatt es anzunehmen.

Alles andere

Bezeichnen. Es kostet weniger als eine Woche Werbeausgaben und beseitigt eine Kategorie von Problemen vollständig.

Einwilligung und wo die Store-Regeln enden

Die Stores setzen ihre eigenen Richtlinien zur Verfolgungserlaubnis durch. Die Union setzt einen anderen Regelungsrahmen zur Einwilligung durch, und das Bestehen der ersten hat die zweite noch nie erfüllt.

Ebene Wer es auferlegt Was es regelt
App-Tracking-Berechtigungsaufforderung Plattformrichtlinie Zugriff auf die Geräte-Werbe-ID
Einwilligung zum Speichern und Lesen auf dem Gerät.ePrivacy-Regeln, nationales Recht SDKs, die Identifikatoren schreiben, bevor Daten das Gerät verlassen.
Rechtsgrundlage für die Verarbeitung GDPR Artikel 6 Was Sie dann mit den Daten tun
Identität des Vertreters GDPR Artikel 13(1)(a) Wen kann ein Nutzer in der Union ansprechen?
Eine Store-Aufforderung ist keine Einwilligung gemäß dem Unionsrecht, und ein Einwilligungsbanner ist keine Bezeichnung. Vier Ebenen, vier separate Arbeitsstücke, und nur das letzte ist ein einziges Formular.

Was ändert sich, wenn Ihre App Zahlungen entgegennimmt?

Beide Aspekte von Artikel 3(2)

Sie bieten Dienstleistungen an und überwachen durch die SDKs das Verhalten. Es gibt kein Argument mehr darüber, ob die Verordnung Sie erreicht.

Längere Aufbewahrung

Transaktionsunterlagen bleiben aus buchhalterischen Gründen jahrelang bestehen, was ein leichtes Verarbeitungsprofil in ein erhebliches verwandelt.

Weitere Prozessoren

Zahlungsanbieter, Betrugsbewertung, Quittungen, Support-Tools. Jedes gehört in das Verzeichnis der Verarbeitungstätigkeiten, das der Vertreter führt.

Das Verbraucherschutzrecht kommt ebenfalls

Händleridentifikation, Widerrufsrechte und Streitbeilegungskanäle sind separate Verpflichtungen, und die Händlerfelder des Stores existieren aufgrund dieser.

Keine dieser Änderungen betrifft die Bezeichnung selbst: es ist dasselbe Formular, dieselben 24 Stunden und dasselbe Zertifikat. Es ändert sich, wie viel die Bezeichnung für Sie wert ist, wenn jemand schließlich schreibt.

Anfragebearbeitung, die eine Anfrage von einer betroffenen Person erhält, die von einem App-Nutzer in der Union kommt.
Anfragebearbeitung, die eine Anfrage von einer betroffenen Person erhält, die von einem App-Nutzer in der Union kommt.
Anfrage-Schalter beantwortet einen App-Nutzer, der aus der Union in seiner eigenen Sprache schreibt

Fragen, die uns tatsächlich gestellt werden

Zählen die Händlerinformationen im Store als Bezeichnung?

Nein. Diese stammen aus dem Gesetz über digitale Dienste und identifizieren Sie als Händler. Artikel 27 benötigt eine schriftliche Bezeichnung eines Vertreters, der in der Union ansässig ist, die in Ihrer Datenschutzerklärung veröffentlicht wird.

Zählt ein Analytics-SDK als Überwachung?

Wenn es eine Benutzer- oder Gerätekennung zuweist und über die Zeit Verhalten aufbaut, ja. Aggregierte, irreversible Statistiken normalerweise nicht.

Die App ist kostenlos. Ändert das etwas?

Nein. Das Anbieten von Dienstleistungen erfordert keine Zahlung, und die Überwachung ist ein separater Auslöser. Kostenlose Apps, die durch Werbung monetarisiert werden, sind der klarste Fall von allen.

Ich bin eine Person. Gibt es eine Größenbefreiung?

Nein. Artikel 27 hat keine Mitarbeiter- oder Umsatzschwelle. Die Ausnahme gemäß Artikel 27(2) gilt für tatsächlich gelegentliche Verarbeitung, die eine App mit wiederkehrenden Nutzern nicht erfüllt.

Wohin geht der Vertreter?

In der Datenschutzerklärung, die über die Store-Liste erreichbar ist und innerhalb der App, gemäß Artikel 13(1)(a), neben Ihrer eigenen Identität als Verantwortlicher.

Wer beantwortet Benutzeranfragen?

Der Vertreter ist der Kontaktpunkt und protokolliert und leitet alles an Sie weiter. Die inhaltliche Entscheidung zu jeder Anfrage bleibt bei Ihnen als Verantwortlichem.

Wir sind ein Spieleentwickler mit In-App-Käufen. Gibt es etwas anderes?

Nur dass Sie auch Waren oder Dienstleistungen gemäß Artikel 3(2) anbieten, sodass beide Aspekte gelten und nicht nur einer. Die Bezeichnung ist identisch.

Brauchen wir einen, wenn die App nur auf TestFlight ist?

Wenn Menschen in der Union sie installieren und Identifikatoren ihre Geräte verlassen, ist die Analyse die gleiche wie bei einer öffentlichen Veröffentlichung. In der Beta zu sein, ist keine Ausnahme.

Unsere App ist ein Spiel ohne Konten.

Überprüfen Sie die SDKs, bevor Sie zu einem Schluss kommen. Werbevermittlungs- und Attributionsbibliotheken in einem kostenlosen Spiel sind normalerweise das stärkste Überwachungssignal von allen, unabhängig davon, ob es Konten gibt oder nicht.

Erscheint der Vertreter im App Store-Listing?

Er erscheint in der Datenschutzerklärung, auf die die Liste verweist, was Artikel 13(1)(a) verlangt. Die eigenen Händlerfelder des Stores bleiben unverändert.

Wie lange dauert es?

Eine Form, dann eine unterzeichnete Bezeichnung innerhalb von 24 Stunden, mit dem Absatz zur Datenschutzerklärung und einem gemeinsam ausgestellten verifizierbaren Zertifikat.

Brauchen wir einen Vertreter pro App?

Nein. Die Bezeichnung umfasst den Verantwortlichen, sodass jede App, die Sie unter derselben juristischen Person veröffentlichen, durch ein Mandat abgedeckt ist.

Was ist, wenn wir einen Publisher verwenden?

Dann ist die Frage, wer die Zwecke der Verarbeitung festlegt. Wenn der Publisher entscheidet, ist er der Verantwortliche und benötigt seine eigene Bezeichnung; wenn Sie entscheiden, liegt die Verpflichtung bei Ihnen, unabhängig davon, wessen Name auf der Liste steht.

Zugehörig: das gleiche Problem für SaaS · die genaue Formulierung der Datenschutzerklärung

Vor Ihrer nächsten Veröffentlichung benannt

Ein Formular, eine unterschriebene Bezeichnung innerhalb von 24 Stunden, der Absatz in der Datenschutzerklärung bereit zum Einfügen, und ein Zertifikat mit einem Verifizierungscode, den jeder überprüfen kann.

Sehen Sie die Pläne