
REP27 · SaaS
Articolo 27 GDPR · SaaS e software
Un'azienda di software entra nel GDPR prima di quasi qualsiasi altro tipo di attività, e di solito senza una decisione presa. Non ci sono spedizioni, nessun magazzino, nessun ufficio europeo — solo un modulo di registrazione che inizia ad accettare indirizzi nell'Unione. Quando un questionario aziendale chiede il rappresentante, l'obbligo è spesso già in corso da un anno.

La maggior parte delle aziende SaaS ricopre entrambi i ruoli simultaneamente, e la distinzione è importante per il registro che il tuo rappresentante tiene.
| Dati | Il tuo ruolo | Registro |
|---|---|---|
| Titolari di account, fatturazione, marketing | Controllore | Articolo 30(1) |
| Dati degli utenti finali che i tuoi clienti caricano | Processore | Articolo 30(2) |
| Ticket di supporto e registri di sessione | Di solito processore | Articolo 30(2) |
| Analisi del prodotto sul tuo stesso sito | Controllore | Articolo 30(1) |
| Dati di dipendenti e collaboratori nell'UE | Controllore | Articolo 30(1) |

Gli acquirenti europei sono tenuti ai sensi dell'Articolo 28 a utilizzare solo processori che forniscono garanzie sufficienti, quindi i loro questionari non sono una formalità. Un campo vuoto dove dovrebbe esserci il rappresentante rimanda il file all'ufficio legale, e l'affare slitta di un trimestre.
Europe Services SE, Praga, con una designazione firmata che copre i compiti dell'Articolo 27 per la tua azienda.
Testo degli articoli 13(1)(a) e 14(1)(a), generato in ciascuna lingua supportata dal tuo prodotto.
Un certificato con un codice che si risolve su una pagina pubblica, in modo che un acquirente possa controllare senza contattarti.
Il tuo record ai sensi dell'Articolo 30 GDPR conservato all'interno dell'Unione e prodotto a un'autorità su richiesta.
Le attività fisiche attraversano il GDPR in un momento che possono vedere: la prima spedizione a un indirizzo europeo. Il software attraversa in un momento che nessuno registra, motivo per cui l'obbligo viene spesso scoperto tardi e retroattivamente.
Un prodotto self-service non ha un gatekeeper. Qualcuno a Rotterdam trova la pagina di atterraggio, inizia una prova e comincia a caricare dati, e l'azienda lo scopre da un dashboard settimane dopo, se mai. A quel punto, il trattamento è stato continuo per un mese e l'esenzione per trattamento occasionale non è già più disponibile.
La crescita guidata dal prodotto rende questo ancora più acuto. La strategia è progettata per rimuovere le frizioni tra scoperta e utilizzo, il che rimuove anche ogni punto in cui si sarebbe potuta porre una domanda giurisdizionale. Le aziende che non spedirebbero mai un prodotto fisico in un mercato senza controllare le regole, lì spediscono software per default, più volte al giorno.
La risposta pratica non è rallentare il funnel. È trattare la designazione come parte del lancio in Europa in generale — la stessa categoria dell'accettazione di pagamenti in euro o della pubblicazione di un accordo di trattamento dei dati, fatto una volta e poi dimenticato.
Sì. I contatti aziendali sono dati personali: nomi, indirizzi email lavorativi, titoli di lavoro e numeri di telefono dei dipendenti delle aziende clienti. Essere B2B cambia chi sono i soggetti dei dati, non se la regolamentazione si applica.
Sì. L'Articolo 3(2)(a) copre l'offerta di beni o servizi indipendentemente dal fatto che sia richiesto un pagamento. Una prova gratuita, un livello freemium e una chiave API gratuita sono tutti servizi.
Dove identificano gli utenti e costruiscono profili comportamentali, sì — questo è l'Articolo 3(2)(b). I conteggi aggregati delle visualizzazioni di pagina senza identificatori a livello utente si trovano più lontano dalla linea, ma la maggior parte degli stack di analisi del prodotto è ben oltre.
No. Il campo di applicazione segue dove si trovano le persone, non dove si trovano i dati. La posizione di hosting è importante per i trasferimenti, che è una questione separata a cui si risponde con adeguatezza o Clausole Contrattuali Standard.
Di solito entrambi, in aspetti diversi: titolare per i tuoi titolari di conto, fatturazione e marketing; responsabile per i dati degli utenti finali che i tuoi clienti inseriscono nel prodotto. La designazione copre la tua azienda in entrambe le capacità.
Il nome e l'indirizzo postale del rappresentante, la formulazione nel tuo avviso sulla privacy, e sempre più un modo per verificare la designazione in modo indipendente. Un certificato con un codice pubblico risponde a tutte e tre senza una catena di email.
Entro 24 ore dalla compilazione di un modulo di onboarding completato. La formulazione dell'avviso sulla privacy viene fornita con esso, quindi la parte pubblica del questionario può essere completata lo stesso giorno.
Designazione e certificato entro 24 ore, con la formulazione pronta da incollare nel tuo avviso.
Vedi i prezzi Esegui il controllo gratuito