
REP27 · Software · App-Entwickler
Artikel 3(2) · mobile Apps · App Store und Google Play
Eine App zu veröffentlichen, die Menschen in der Union installieren können, ist der schnellste Weg für ein kleines Unternehmen, unter Artikel 3(2) zu fallen, ohne es zu bemerken. Es sind selten die Funktionen der App, die dies bewirken: es sind das Analytics-SDK, der Absturzbericht und das Werbenetzwerk, das mit der Vorlage kam. Die Store-Formulare, die Sie ausgefüllt haben, sind keine Bezeichnung, und das Bestehen der DSA-Händlerüberprüfung erfüllt ein ganz anderes Gesetz. Diese Seite trennt die drei.
iOS Android Analytics SDK Ad-Netzwerke Crash-Berichterstattung Push-Segmentierung
Entwickler gehen normalerweise davon aus, dass der Auslöser darin besteht, etwas an europäische Nutzer zu verkaufen. In der Praxis sind es die Identifikatoren, die die App verlassen, und diese kommen mit Abhängigkeiten und nicht mit Entscheidungen.

Dies ist der Ort, an dem die meiste Verwirrung herrscht. Das Ausfüllen der Store-Formulare erzeugt ein starkes Gefühl der Compliance und erfüllt keines der Artikel 27.

| Formular | Kommt von | Erfüllt Artikel 27? |
|---|---|---|
| App Store Händler-Kontaktdaten | Gesetz über digitale Dienste | Nein |
| Google Play verifiziertes Entwickleradresse | Store-Richtlinie und das DSA | Nein |
| Daten-Sicherheits-/Datenschutz-Nährwertkennzeichnungen | Store-Richtlinie | Nein |
| Datenschutzerklärung, die den Vertreter benennt | Artikel 13(1)(a) GDPR | Ja, mit einer unterschriebenen Bezeichnung dahinter |
Ein Mandat, das von Europe Services, SE in Prag akzeptiert wurde, datiert und gegengezeichnet, das ist das Dokument, das eine Aufsichtsbehörde anfordert.
Der genaue Wortlaut von Artikel 13(1)(a), der den Vertreter benennt, bereit zum Einfügen in die Mitteilung, die von beiden Store-Listings verlinkt ist.
Ein deutscher Nutzer, der auf Deutsch schreibt, erhält eine Antwort auf Deutsch. Die meisten Einzelentwickler können das nicht anbieten, und es ist eine häufige Quelle von Beschwerden.
Das Verzeichnis der Verarbeitungstätigkeiten, das vom Vertreter geführt wird und den Behörden zur Verfügung steht, was fast kein erstmaliger App-Publisher vorbereitet hat.
Listen Sie jede Abhängigkeit auf, die etwas vom Gerät sendet. Analytik, Werbung, Absturzberichte, Push, Attribution. Dies ist Ihre Verarbeitungslandkarte und es dauert einen Nachmittag.
Eine Form, innerhalb von 24 Stunden unterzeichnet, gültig für betroffene Personen in allen 27 Mitgliedstaaten.
Aktualisieren Sie die Datenschutzerklärung, die von den App Store- und Google Play-Listings verlinkt ist, und die Kopie innerhalb der App, wenn Sie eine versenden.
Halten Sie die Händlerinformationen, Antworten zur Datensicherheit und die Datenschutzerklärung konsistent. Abweichungen zwischen ihnen sind es, die eine Überprüfung auslösen.
Dies ist der einzige Teil der Übung, der echte Arbeit erfordert, und er bezahlt sich selbst, weil dieselbe Liste das Formular zur Datensicherheit im Store, die Datenschutzerklärung und die Aufzeichnungen gemäß Artikel 30 speist.
| Abhängigkeit | Was es sendet | Wo es erscheinen muss |
|---|---|---|
| Analytik | Geräte- oder Benutzeridentifikator, Ereignisse, Sitzungsdauer. | Datenschutzerklärung, Datensicherheitsformular, Aufzeichnungen |
| Crash-Berichterstattung | Geräteidentifikator, Stack-Traces, manchmal Protokolle. | Datenschutzerklärung, Aufzeichnungen |
| Werbung | Werbe-ID, In-App-Verhalten | Datenschutzerklärung, Formular zur Datensicherheit, Einwilligungsfluss. |
| Zuordnung | Installationsquelle, Geräte-Fingerabdruck | Datenschutzerklärung, Aufzeichnungen |
| Push | Push-Token, Segmentierungsattribute | Datenschutzerklärung, Aufzeichnungen |
| Support-Chat | Nachrichten, E-Mail-Adresse, Gerätedaten | Datenschutzerklärung, Aufzeichnungen, Liste der Auftragsverarbeiter |
Die meisten Entwickler, die uns schreiben, sind ein bis fünf Personen, und sie suchen nach einem Grund, dies nicht zu tun. Es gibt zwei ehrliche Auswege und keiner davon ist die Größe.
Keine Konten, keine Analytik, keine Werbung, keine Absturzberichte, nichts verlässt das Gerät. Dann ist Artikel 3(2) nicht betroffen und keine Bezeichnung ist erforderlich.
Unwiderruflich aggregierte Zählungen ohne gerätespezifischen Identifikator sind keine personenbezogenen Daten. Fast kein Standard-SDK funktioniert so direkt.
Wenn Sie unter einem Publisher entwickeln, der Zwecke und Mittel festlegt, kann die Verpflichtung bei ihm liegen. Überprüfen Sie den Vertrag, anstatt es anzunehmen.
Bezeichnen. Es kostet weniger als eine Woche Werbeausgaben und beseitigt eine Kategorie von Problemen vollständig.
Die Stores setzen ihre eigenen Richtlinien zur Verfolgungserlaubnis durch. Die Union setzt einen anderen Regelungsrahmen zur Einwilligung durch, und das Bestehen der ersten hat die zweite noch nie erfüllt.
| Ebene | Wer es auferlegt | Was es regelt |
|---|---|---|
| App-Tracking-Berechtigungsaufforderung | Plattformrichtlinie | Zugriff auf die Geräte-Werbe-ID |
| Einwilligung zum Speichern und Lesen auf dem Gerät. | ePrivacy-Regeln, nationales Recht | SDKs, die Identifikatoren schreiben, bevor Daten das Gerät verlassen. |
| Rechtsgrundlage für die Verarbeitung | GDPR Artikel 6 | Was Sie dann mit den Daten tun |
| Identität des Vertreters | GDPR Artikel 13(1)(a) | Wen kann ein Nutzer in der Union ansprechen? |
Sie bieten Dienstleistungen an und überwachen durch die SDKs das Verhalten. Es gibt kein Argument mehr darüber, ob die Verordnung Sie erreicht.
Transaktionsunterlagen bleiben aus buchhalterischen Gründen jahrelang bestehen, was ein leichtes Verarbeitungsprofil in ein erhebliches verwandelt.
Zahlungsanbieter, Betrugsbewertung, Quittungen, Support-Tools. Jedes gehört in das Verzeichnis der Verarbeitungstätigkeiten, das der Vertreter führt.
Händleridentifikation, Widerrufsrechte und Streitbeilegungskanäle sind separate Verpflichtungen, und die Händlerfelder des Stores existieren aufgrund dieser.
Keine dieser Änderungen betrifft die Bezeichnung selbst: es ist dasselbe Formular, dieselben 24 Stunden und dasselbe Zertifikat. Es ändert sich, wie viel die Bezeichnung für Sie wert ist, wenn jemand schließlich schreibt.


Nein. Diese stammen aus dem Gesetz über digitale Dienste und identifizieren Sie als Händler. Artikel 27 benötigt eine schriftliche Bezeichnung eines Vertreters, der in der Union ansässig ist, die in Ihrer Datenschutzerklärung veröffentlicht wird.
Wenn es eine Benutzer- oder Gerätekennung zuweist und über die Zeit Verhalten aufbaut, ja. Aggregierte, irreversible Statistiken normalerweise nicht.
Nein. Das Anbieten von Dienstleistungen erfordert keine Zahlung, und die Überwachung ist ein separater Auslöser. Kostenlose Apps, die durch Werbung monetarisiert werden, sind der klarste Fall von allen.
Nein. Artikel 27 hat keine Mitarbeiter- oder Umsatzschwelle. Die Ausnahme gemäß Artikel 27(2) gilt für tatsächlich gelegentliche Verarbeitung, die eine App mit wiederkehrenden Nutzern nicht erfüllt.
In der Datenschutzerklärung, die über die Store-Liste erreichbar ist und innerhalb der App, gemäß Artikel 13(1)(a), neben Ihrer eigenen Identität als Verantwortlicher.
Der Vertreter ist der Kontaktpunkt und protokolliert und leitet alles an Sie weiter. Die inhaltliche Entscheidung zu jeder Anfrage bleibt bei Ihnen als Verantwortlichem.
Nur dass Sie auch Waren oder Dienstleistungen gemäß Artikel 3(2) anbieten, sodass beide Aspekte gelten und nicht nur einer. Die Bezeichnung ist identisch.
Wenn Menschen in der Union sie installieren und Identifikatoren ihre Geräte verlassen, ist die Analyse die gleiche wie bei einer öffentlichen Veröffentlichung. In der Beta zu sein, ist keine Ausnahme.
Überprüfen Sie die SDKs, bevor Sie zu einem Schluss kommen. Werbevermittlungs- und Attributionsbibliotheken in einem kostenlosen Spiel sind normalerweise das stärkste Überwachungssignal von allen, unabhängig davon, ob es Konten gibt oder nicht.
Er erscheint in der Datenschutzerklärung, auf die die Liste verweist, was Artikel 13(1)(a) verlangt. Die eigenen Händlerfelder des Stores bleiben unverändert.
Eine Form, dann eine unterzeichnete Bezeichnung innerhalb von 24 Stunden, mit dem Absatz zur Datenschutzerklärung und einem gemeinsam ausgestellten verifizierbaren Zertifikat.
Nein. Die Bezeichnung umfasst den Verantwortlichen, sodass jede App, die Sie unter derselben juristischen Person veröffentlichen, durch ein Mandat abgedeckt ist.
Dann ist die Frage, wer die Zwecke der Verarbeitung festlegt. Wenn der Publisher entscheidet, ist er der Verantwortliche und benötigt seine eigene Bezeichnung; wenn Sie entscheiden, liegt die Verpflichtung bei Ihnen, unabhängig davon, wessen Name auf der Liste steht.
Zugehörig: das gleiche Problem für SaaS · die genaue Formulierung der Datenschutzerklärung
Ein Formular, eine unterschriebene Bezeichnung innerhalb von 24 Stunden, der Absatz in der Datenschutzerklärung bereit zum Einfügen, und ein Zertifikat mit einem Verifizierungscode, den jeder überprüfen kann.
Sehen Sie die Pläne