- Regulation (EU) 2016/679 — GDPR, Article 27
- Directive 2002/58/EC — ePrivacy, for device storage and tracking
- Regulation (EU) 2022/2065 — DSA where user content is hosted
- Regulation (EU) 2023/2854 — Data Act, for connected products
- Directive 2011/83/EU — Consumer rights
Chi deve nominarlo
Qualsiasi sviluppatore o editore stabilito al di fuori dell'Unione il cui app è disponibile per gli utenti nell'UE e che tratta i loro dati personali. Offrire l'app negli store dell'UE, prezzi in euro, localizzarla o servire annunci agli utenti dell'UE indicano tutte un targeting. Un fornitore di SDK che determina i propri scopi — una rete pubblicitaria, un fornitore di analisi — è un titolare del trattamento a tutti gli effetti e ha bisogno del proprio rappresentante.
Soglie ed esenzioni
Nessuna soglia di fatturato o download. L'esenzione ristretta di cui all'Articolo 27(2) per il trattamento occasionale non si applica a un'app con una base di installazione, identificatori persistenti e analisi. Le app gratuite rientrano completamente nell'ambito: la monetizzazione tramite pubblicità è trattamento, non un'esenzione.
Cosa deve comparire in etichetta
Non fisico. L'identità e i dettagli di contatto del rappresentante dell'UE devono apparire nell'informativa sulla privacy collegata dall'elenco dello store e all'interno dell'app, in un luogo che un utente possa effettivamente trovare. Apple e Google richiedono entrambe un URL dell'informativa sulla privacy funzionante e dichiarazioni accurate sulla sicurezza dei dati, e le incoerenze tra la raccolta di dati dichiarata e gli SDK effettivamente presenti vengono verificate.
Campi sui marketplace
App Store e Google Play richiedono etichette sulla privacy o dichiarazioni sulla sicurezza dei dati che corrispondano alla realtà. Google Play richiede inoltre agli sviluppatori al di fuori dell'UE di pubblicare informazioni commerciali per app rivolte ai consumatori nell'UE ai sensi delle norme di trasparenza adiacenti al DSA, e rimuove le app le cui dichiarazioni sono incomplete. Gli SDK pubblicitari che trasmettono identificatori senza consenso sono la ragione più comune per cui un'app non supera una revisione della privacy dello store.
Documentazione da tenere
La designazione scritta dell'Articolo 27. I registri di trattamento dell'Articolo 30, che elencano ogni SDK, il suo scopo e i suoi trasferimenti. Un flusso di gestione del consenso per lo stoccaggio e il tracciamento non essenziali, con prova di consenso per utente. Valutazione d'impatto sulla protezione dei dati dove è coinvolto il profiling, i dati dei bambini o il tracciamento su larga scala. Clausole contrattuali standard e una valutazione d'impatto per i dati che vanno negli Stati Uniti o altrove. Accordi di trattamento dei dati con ciascun fornitore di SDK che è un responsabile del trattamento.
Norme e prove
Non applicabile in senso di test. Ciò che viene esaminato è il flusso di consenso: se gli identificatori vengono letti o scritti prima del consenso, se rifiutare è facile quanto accettare e se le dichiarazioni dello store corrispondono al traffico di rete. Le autorità di regolamentazione e le ONG effettuano entrambe analisi del traffico, ed è così che inizia la maggior parte dell'applicazione in questa categoria.
Requisiti linguistici
Informazioni sulla privacy nella lingua degli utenti targetizzati. Un'app localizzata in tedesco o francese con un flusso di consenso solo in inglese è un fallimento di trasparenza ai sensi dell'Articolo 12.
Da quando si applica
La designazione deve esistere prima che l'app sia resa disponibile negli store dell'UE. Il consenso deve essere ottenuto prima di qualsiasi lettura o scrittura non essenziale dello SDK sul dispositivo, il che significa al primo avvio e prima della chiamata di analisi, non dopo.
Per quanto si conservano i documenti
Registri di trattamento per tutta la vita dell'app più prove di periodi passati. Registri di consenso per tutto il tempo in cui il trattamento continua, poiché l'onere della prova del consenso ricade sul titolare del trattamento.
Cosa succede se non sei in regola
Fino a €10 milioni o 2% del fatturato per non aver designato un rappresentante, e fino a €20 milioni o 4% per trattamento illecito. Le sanzioni nazionali per la ePrivacy sono separate e imposte da alcune autorità senza necessità di dimostrare danni da GDPR. La rimozione dallo store è il rischio commerciale più rapido: Apple e Google agiscono su incoerenze nelle dichiarazioni sulla privacy entro pochi giorni.
Chi controlla
Qualsiasi autorità di vigilanza dell'UE dove si trovano gli utenti, poiché non esiste un one-stop-shop per i titolari al di fuori dell'Unione. L'applicazione della ePrivacy nazionale spetta all'autorità per la protezione dei dati nella maggior parte degli Stati membri e all'autorità di regolamentazione delle telecomunicazioni in alcuni.
Dove passa il confine
Le app per bambini portano regole più severe: il profiling per la pubblicità è effettivamente vietato ai sensi del DSA per i minori sulle piattaforme, e il consenso di un bambino al di sotto dell'età nazionale di consenso digitale — tra 13 e 16 anni a seconda dello Stato membro — richiede autorizzazione parentale. Le app che ospitano contenuti generati dagli utenti rientrano anche nel DSA e necessitano di un rappresentante legale ai sensi dell'Articolo 13, che è una nomina separata dall'Articolo 27.
Le domande che ci fanno
- Utilizziamo solo Firebase e AdMob — abbiamo ancora bisogno di un rappresentante?
- Sì. Quegli SDK trattano i dati personali degli utenti dell'UE per conto vostro e per i propri scopi, e state targetizzando l'UE pubblicando negli store dell'UE.
- L'App Store è il nostro titolare del trattamento dei dati?
- No. Lo store è un canale di distribuzione e un titolare per il proprio trattamento. Rimanete il titolare per ciò che la vostra app raccoglie.
- Un editore con sede nell'UE risolve la questione?
- Se un'azienda stabilita nell'Unione è il reale titolare del trattamento, l'Articolo 27 non si applica a essa. Un editore nominale che non determina scopi e mezzi non sopravvivrà all'esame.
Chi firma per te
Rappresentante UE Europe Services, SE — Na Čečeličce 425/4, Smíchov, 150 00 Praha 5, Czech Republic
Rappresentante UK REP27 LTD — Unit 82a James Carter Road, Mildenhall, Suffolk IP28 7DE, United Kingdom