Nominaci
Team di sviluppo di applicazioni mobili che esamina gli obblighi di protezione dei dati dell'UE

REP27 · Software · Sviluppatori di app

Articolo 3(2) · app mobili · App Store e Google Play

Rappresentante UE per gli sviluppatori di app.

Pubblicare un'app che le persone nell'Unione possono installare è il modo più veloce per una piccola azienda di rientrare nell'Articolo 3(2) senza accorgersene. Raramente sono le funzionalità dell'app a farlo: è l'SDK di analisi, il reporter di crash e la rete pubblicitaria che è venuta con il template. I moduli dello store che hai compilato non sono una designazione, e superare la verifica del commerciante DSA soddisfa una legge completamente diversa. Questa pagina separa i tre.

iOS Android SDK di analisi Reti pubblicitarie Segnalazione dei crash Segmentazione delle notifiche push

Guarda i piani   Fai una domanda

Cosa attiva l'Articolo 3(2) in un'app mobile

Gli sviluppatori di solito presumono che l'attivatore sia vendere qualcosa agli utenti europei. In pratica, sono gli identificatori che viaggiano fuori dall'app, e questi arrivano con dipendenze piuttosto che decisioni.

Quali comportamenti dell'app contano come monitoraggio ai sensi dell'Articolo 3(2) GDPR e quali no
Quali comportamenti dell'app contano come monitoraggio ai sensi dell'Articolo 3(2) GDPR e quali no
Se la tua app invia un identificatore pubblicitario a una rete, la domanda se intendevi monitorare qualcuno non è quella che viene posta.

Tre forme diverse, tre leggi diverse

Questo è dove vive la maggior parte della confusione. Compilare i moduli dello store crea una forte sensazione di conformità e non soddisfa nessuno degli Articolo 27.

Conserva i dettagli del commerciante, i moduli sulla sicurezza dei dati e la designazione dell'Articolo 27 a confronto
Conserva i dettagli del commerciante, i moduli sulla sicurezza dei dati e la designazione dell'Articolo 27 a confronto
Modulo Proviene da Soddisfa l'Articolo 27?
Dettagli di contatto del trader dell'App StoreDigital Services ActNo
Indirizzo dello sviluppatore verificato di Google PlayPolitica del negozio e il DSANo
Etichette nutrizionali sulla sicurezza dei dati / privacyPolitica del negozio No
Informativa sulla privacy che nomina il rappresentanteArticolo 13(1)(a) GDPRSì, con una designazione firmata dietro

Cosa detiene effettivamente uno sviluppatore di app designato

Una designazione firmata

Un mandato accettato da Europe Services, SE a Praga, datato e controfirmato, che è il documento richiesto da un'autorità di vigilanza.

Il paragrafo dell'informativa sulla privacy

Il testo esatto dell'Articolo 13(1)(a) che nomina il rappresentante, pronto per essere incollato nell'avviso collegato da entrambe le inserzioni del negozio.

Un desk di richiesta in otto lingue

Un utente tedesco che scrive in tedesco riceve una risposta in tedesco. La maggior parte degli sviluppatori solisti non può offrire ciò, ed è una fonte comune di lamentele.

Registrazioni dell'Articolo 30

Il registro delle attività di trattamento detenuto dal rappresentante e disponibile per le autorità, che quasi nessun editore di app alla prima esperienza ha preparato.

Metterlo in atto prima che il negozio lo richieda

  1. Effettua un inventario dei tuoi SDK

    Elenca ogni dipendenza che invia qualcosa fuori dal dispositivo. Analisi, pubblicità, reporting dei crash, push, attribuzione. Questa è la tua mappa di trattamento e richiede un pomeriggio.

  2. Designare per iscritto

    Un modulo, firmato entro 24 ore, valido per i soggetti interessati in tutti i 27 Stati membri.

  3. Pubblica il rappresentante

    Aggiorna l'informativa sulla privacy collegata dalle inserzioni dell'App Store e di Google Play, e la copia all'interno dell'app se ne distribuisci una.

  4. Indirizza i moduli del negozio a questo

    Mantieni i dettagli del commerciante, le risposte sulla sicurezza dei dati e l'informativa sulla privacy coerenti. La divergenza tra di essi è ciò che attiva la revisione.

L'inventario degli SDK, fatto correttamente una volta

Questa è l'unica parte dell'esercizio che richiede un vero lavoro, e si ripaga da sola perché la stessa lista alimenta il modulo di sicurezza dei dati dello store, l'informativa sulla privacy e i registri dell'Articolo 30.

Dipendenza Cosa invia Dove deve apparire
Analisi Identificatore del dispositivo o dell'utente, eventi, durata della sessioneInformativa sulla privacy, modulo di sicurezza dei dati, registri
Segnalazione dei crash Identificatore del dispositivo, stack trace, a volte logInformativa sulla privacy, registrazioni
Pubblicità Identificatore pubblicitario, comportamento in-appInformativa sulla privacy, modulo sulla sicurezza dei dati, flusso di consenso
Attribuzione Sorgente di installazione, impronta del dispositivoInformativa sulla privacy, registrazioni
Push Token di push, attributi di segmentazioneInformativa sulla privacy, registrazioni
Chat di supporto Messaggi, indirizzo email, dati del dispositivoInformativa sulla privacy, registri, elenco dei responsabili
Qualsiasi cosa nella colonna di destra che manca dal tuo avviso pubblicato è una discrepanza che un revisore può vedere senza contattarti.

Studi piccoli, e le due domande che decidono effettivamente

La maggior parte degli sviluppatori che ci scrivono sono da una a cinque persone, e stanno cercando un motivo per non farlo. Ci sono due modi onesti per uscirne e nessuno è la dimensione.

L'app è realmente offline?

Niente account, niente analisi, niente pubblicità, niente reporting dei crash, niente che esca dal dispositivo. Allora l'Articolo 3(2) non è coinvolto e non è necessaria alcuna designazione.

Le statistiche sono davvero anonime?

I conteggi aggregati in modo irreversibile senza identificatore per dispositivo non sono dati personali. Quasi nessun SDK standard funziona in questo modo direttamente.

Un editore agisce come responsabile?

Se sviluppi sotto un editore che determina finalità e mezzi, l'obbligo potrebbe ricadere su di loro. Controlla il contratto piuttosto che presumere.

Tutto il resto

Designa. Costa meno di una settimana di spese pubblicitarie e rimuove completamente una categoria di problemi.

Consenso, e dove finiscono le regole del negozio

Gli store applicano le proprie politiche riguardo al permesso di tracciamento. L'Unione applica un insieme diverso di regole riguardo al consenso, e superare il primo non ha mai soddisfatto il secondo.

Strato Chi lo impone Cosa regola
Avviso di autorizzazione al tracciamento dell'appPolitica della piattaforma Accesso all'identificatore pubblicitario del dispositivo
Consenso per la memorizzazione e la lettura sul dispositivoRegole ePrivacy, legge nazionaleSDK che scrivono identificatori, prima che i dati lascino
Basis giuridica per il trattamentoArticolo 6 del GDPR Cosa fai poi con i dati
Identità del rappresentanteGDPR Articolo 13(1)(a)Chi può contattare un utente nell'Unione
Un prompt dello store non è consenso ai sensi della legge dell'Unione, e un banner di consenso non è una designazione. Quattro livelli, quattro pezzi di lavoro separati, e solo l'ultimo è un modulo unico.

Cosa cambia quando la tua app accetta pagamenti

Entrambi i rami dell'Articolo 3(2)

Stai offrendo servizi e, attraverso gli SDK, monitorando il comportamento. Non c'è più argomento su se il regolamento ti raggiunga.

Conservazione più lunga

I registri delle transazioni rimangono per anni per motivi contabili, il che trasforma un profilo di trattamento leggero in uno sostanziale.

Maggiori elaboratori

Fornitori di pagamento, punteggi di frode, ricevute, strumenti di supporto. Ognuno appartiene al registro delle attività di trattamento che il rappresentante detiene.

Il diritto dei consumatori arriva anche

Identificazione del commerciante, diritti di revoca e canali di contenzioso sono obblighi separati, e i campi del commerciante dello store esistono a causa di essi.

Niente di tutto ciò cambia la designazione stessa: è lo stesso modulo, le stesse 24 ore e lo stesso certificato. Cambia quanto vale la designazione per te quando qualcuno finalmente scrive.

Ufficio richieste che gestisce una richiesta di un soggetto interessato proveniente da un utente dell'app nell'Unione
Ufficio richieste che gestisce una richiesta di un soggetto interessato proveniente da un utente dell'app nell'Unione
Desk di richiesta che risponde a un utente dell'app che scrive dall'Unione nella propria lingua

Domande a cui ci viene effettivamente chiesto di rispondere

I dettagli del commerciante del negozio contano come una designazione?

No. Questi provengono dalla Digital Services Act e ti identificano come commerciante. L'Articolo 27 richiede una designazione scritta di un rappresentante stabilito nell'Unione, pubblicata nella tua informativa sulla privacy.

Un SDK di analisi conta come monitoraggio?

Quando assegna un identificatore per utente o per dispositivo e costruisce comportamenti nel tempo, sì. Le statistiche aggregate e irreversibili normalmente non lo fanno.

L'app è gratuita. Cambia qualcosa?

No. Offrire servizi non richiede pagamento, e il monitoraggio è un attivatore separato. Le app gratuite monetizzate tramite pubblicità sono il caso più chiaro di tutti.

Sono una persona. C'è un'esenzione per dimensioni?

No. L'Articolo 27 non ha soglie di dipendenti o fatturato. L'esenzione di cui all'Articolo 27(2) è per un trattamento genuinamente occasionale, che un'app con utenti di ritorno non soddisfa.

Dove va il rappresentante?

Nell'informativa sulla privacy raggiungibile dalla scheda dello store e all'interno dell'app, ai sensi dell'Articolo 13(1)(a), accanto alla tua identità come titolare del trattamento.

Chi risponde alle richieste degli utenti?

Il rappresentante è il punto di contatto e registra e inoltra tutto a te. La decisione sostanziale su ogni richiesta rimane con te come titolare del trattamento.

Siamo uno studio di giochi con acquisti in-app. Qualcosa di diverso?

Solo che stai anche offrendo beni o servizi ai sensi dell'Articolo 3(2), quindi si applicano entrambe le parti piuttosto che una sola. La designazione è identica.

Dobbiamo averne uno se l'app è solo su TestFlight?

Se le persone nell'Unione lo stanno installando e gli identificatori stanno lasciando i loro dispositivi, l'analisi è la stessa di una versione pubblica. Essere in beta non è un'esenzione.

La nostra app è un gioco senza account.

Controlla gli SDK prima di concludere qualsiasi cosa. Le librerie di mediazione pubblicitaria e attribuzione in un gioco gratuito sono di solito il segnale di monitoraggio più forte di tutti, con o senza account.

Il rappresentante appare nell'elenco dell'App Store?

Appare nell'informativa sulla privacy a cui la scheda si collega, che è ciò che richiede l'Articolo 13(1)(a). I campi del commerciante dello store rimangono come sono.

Quanto tempo ci vuole?

Un modulo, poi una designazione firmata entro 24 ore, con il paragrafo dell'informativa sulla privacy e un certificato verificabile emesso insieme.

Abbiamo bisogno di un rappresentante per app?

No. La designazione copre il titolare del trattamento, quindi ogni app che pubblichi sotto la stessa entità legale è coperta da un solo mandato.

Cosa succede se utilizziamo un editore?

Allora la domanda è chi decide le finalità del trattamento. Se l'editore decide, è il titolare del trattamento e ha bisogno della propria designazione; se decidi tu, l'obbligo è tuo indipendentemente da chi è il nome sulla scheda.

Correlati: lo stesso problema per SaaS · la formulazione esatta dell'informativa sulla privacy

Designato prima della tua prossima release

Un modulo, una designazione firmata entro 24 ore, il paragrafo dell'informativa sulla privacy pronto da incollare, e un certificato con un codice di verifica che chiunque può controllare.

Guarda i piani