← HomeREP27Tutte le categorie

App e giochi mobili sugli store dell'UE

Protezione dei dati

In breve
Rappresentante nell'Unione ai sensi dell'Articolo 27 GDPR

Chi deve nominarlo

Qualsiasi sviluppatore o editore stabilito al di fuori dell'Unione il cui app è disponibile per gli utenti nell'UE e che tratta i loro dati personali. Offrire l'app negli store dell'UE, prezzi in euro, localizzarla o servire annunci agli utenti dell'UE indicano tutte un targeting. Un fornitore di SDK che determina i propri scopi — una rete pubblicitaria, un fornitore di analisi — è un titolare del trattamento a tutti gli effetti e ha bisogno del proprio rappresentante.

Soglie ed esenzioni

Nessuna soglia di fatturato o download. L'esenzione ristretta di cui all'Articolo 27(2) per il trattamento occasionale non si applica a un'app con una base di installazione, identificatori persistenti e analisi. Le app gratuite rientrano completamente nell'ambito: la monetizzazione tramite pubblicità è trattamento, non un'esenzione.

Cosa deve comparire in etichetta

Non fisico. L'identità e i dettagli di contatto del rappresentante dell'UE devono apparire nell'informativa sulla privacy collegata dall'elenco dello store e all'interno dell'app, in un luogo che un utente possa effettivamente trovare. Apple e Google richiedono entrambe un URL dell'informativa sulla privacy funzionante e dichiarazioni accurate sulla sicurezza dei dati, e le incoerenze tra la raccolta di dati dichiarata e gli SDK effettivamente presenti vengono verificate.

Campi sui marketplace

App Store e Google Play richiedono etichette sulla privacy o dichiarazioni sulla sicurezza dei dati che corrispondano alla realtà. Google Play richiede inoltre agli sviluppatori al di fuori dell'UE di pubblicare informazioni commerciali per app rivolte ai consumatori nell'UE ai sensi delle norme di trasparenza adiacenti al DSA, e rimuove le app le cui dichiarazioni sono incomplete. Gli SDK pubblicitari che trasmettono identificatori senza consenso sono la ragione più comune per cui un'app non supera una revisione della privacy dello store.

Documentazione da tenere

La designazione scritta dell'Articolo 27. I registri di trattamento dell'Articolo 30, che elencano ogni SDK, il suo scopo e i suoi trasferimenti. Un flusso di gestione del consenso per lo stoccaggio e il tracciamento non essenziali, con prova di consenso per utente. Valutazione d'impatto sulla protezione dei dati dove è coinvolto il profiling, i dati dei bambini o il tracciamento su larga scala. Clausole contrattuali standard e una valutazione d'impatto per i dati che vanno negli Stati Uniti o altrove. Accordi di trattamento dei dati con ciascun fornitore di SDK che è un responsabile del trattamento.

Norme e prove

Non applicabile in senso di test. Ciò che viene esaminato è il flusso di consenso: se gli identificatori vengono letti o scritti prima del consenso, se rifiutare è facile quanto accettare e se le dichiarazioni dello store corrispondono al traffico di rete. Le autorità di regolamentazione e le ONG effettuano entrambe analisi del traffico, ed è così che inizia la maggior parte dell'applicazione in questa categoria.

Requisiti linguistici

Informazioni sulla privacy nella lingua degli utenti targetizzati. Un'app localizzata in tedesco o francese con un flusso di consenso solo in inglese è un fallimento di trasparenza ai sensi dell'Articolo 12.

Da quando si applica

La designazione deve esistere prima che l'app sia resa disponibile negli store dell'UE. Il consenso deve essere ottenuto prima di qualsiasi lettura o scrittura non essenziale dello SDK sul dispositivo, il che significa al primo avvio e prima della chiamata di analisi, non dopo.

Per quanto si conservano i documenti

Registri di trattamento per tutta la vita dell'app più prove di periodi passati. Registri di consenso per tutto il tempo in cui il trattamento continua, poiché l'onere della prova del consenso ricade sul titolare del trattamento.

Cosa succede se non sei in regola

Fino a €10 milioni o 2% del fatturato per non aver designato un rappresentante, e fino a €20 milioni o 4% per trattamento illecito. Le sanzioni nazionali per la ePrivacy sono separate e imposte da alcune autorità senza necessità di dimostrare danni da GDPR. La rimozione dallo store è il rischio commerciale più rapido: Apple e Google agiscono su incoerenze nelle dichiarazioni sulla privacy entro pochi giorni.

Chi controlla

Qualsiasi autorità di vigilanza dell'UE dove si trovano gli utenti, poiché non esiste un one-stop-shop per i titolari al di fuori dell'Unione. L'applicazione della ePrivacy nazionale spetta all'autorità per la protezione dei dati nella maggior parte degli Stati membri e all'autorità di regolamentazione delle telecomunicazioni in alcuni.

Dove passa il confine

Le app per bambini portano regole più severe: il profiling per la pubblicità è effettivamente vietato ai sensi del DSA per i minori sulle piattaforme, e il consenso di un bambino al di sotto dell'età nazionale di consenso digitale — tra 13 e 16 anni a seconda dello Stato membro — richiede autorizzazione parentale. Le app che ospitano contenuti generati dagli utenti rientrano anche nel DSA e necessitano di un rappresentante legale ai sensi dell'Articolo 13, che è una nomina separata dall'Articolo 27.

Le domande che ci fanno

Utilizziamo solo Firebase e AdMob — abbiamo ancora bisogno di un rappresentante?
Sì. Quegli SDK trattano i dati personali degli utenti dell'UE per conto vostro e per i propri scopi, e state targetizzando l'UE pubblicando negli store dell'UE.
L'App Store è il nostro titolare del trattamento dei dati?
No. Lo store è un canale di distribuzione e un titolare per il proprio trattamento. Rimanete il titolare per ciò che la vostra app raccoglie.
Un editore con sede nell'UE risolve la questione?
Se un'azienda stabilita nell'Unione è il reale titolare del trattamento, l'Articolo 27 non si applica a essa. Un editore nominale che non determina scopi e mezzi non sopravvivrà all'esame.
Rappresentante dell'UE · a partire da €290 / anno

Chi firma per te
Rappresentante UE Europe Services, SE — Na Čečeličce 425/4, Smíchov, 150 00 Praha 5, Czech Republic
Rappresentante UK REP27 LTD — Unit 82a James Carter Road, Mildenhall, Suffolk IP28 7DE, United Kingdom

Parla con noiVerifica la tua categoria