- Regulation (EU) 2016/679 — GDPR, Articles 27 and 28
- Directive 2002/58/EC — ePrivacy for device access
- Regulation (EU) 2023/2854 — Data Act for cloud switching
誰が選任するか
EU顧客に分析またはデータプラットフォームサービスを提供する連合外のプロバイダー。プラットフォームが顧客が送信するもののみを処理する場合、ベンダーはプロセッサーであり、顧客データを強化、ベンチマーク、またはトレーニングする場合は、その目的のためにコントローラーになります。
しきい値と適用除外
閾値なし。顧客のアプリケーションに埋め込まれた製品分析は、エンドユーザーのデバイスで読み書きされ、GDPR分析とは独立してePrivacy同意要件をもたらします。
ラベルに必要な記載
物理的ではない。プライバシー通知および顧客向け処理条件における代表者の身元、およびベンダーが顧客データを自社の目的でどのように使用するかについての明確な声明。
マーケットプレイスの項目
EUの企業バイヤーは、Article 28の条件、サブプロセッサーリスト、移転分析、データ法以降の切り替えおよびデータポータビリティに関する契約条件を要求します。公共部門のバイヤーはさらに多くを要求します。
保管すべき文書
Article 30(2)プロセッサー記録、各顧客およびサブプロセッサーとの処理契約、Article 27の指定、移転影響評価を伴う標準契約条項、保持および削除手続き、データ法の切り替え条件。
規格と試験
該当なし。ただし、顧客は監査権を行使し、ISO 27001やSOC 2などの認証をコンプライアンスではなく支持証拠として期待します。
言語要件
市場の言語での顧客文書;ユーザーの言語でのエンドユーザー通知。
いつから適用されるか
処理が始まる前の代表者。データ法の切り替え規定は2025年9月から段階的に導入され、2027年1月からは出口料金が撤廃されます。
文書の保管期間
契約期間および合意された削除ウィンドウの間のみ顧客データを保持し、退出時に確認された削除を行います。
違反した場合
不法処理に対して最大€2000万または売上の4%、欠落した代表者に対して€1000万または売上の2%。顧客データを基盤なしでモデルをトレーニングすることは、この分野における繰り返しの構造的失敗です。
執行機関
連合内のデータ保護当局およびデータ法のために指定された国家当局。
境界線
集約は自動的に匿名化されるわけではない:顧客データから構築されたベンチマークデータセットは頻繁に個人データのままであり、それをベンダー自身の目的で使用するには独自の基盤と透明性が必要であり、単なる契約条項では不十分です。
よくある質問
- 顧客データをベンチマークに使用できますか?
- 自分自身の合法的な基盤と関係者への透明性がある場合のみ。顧客契約の許可はそれを解決しません。
- IPアドレスの収集は処理ですか?
- はい。IPアドレスは、ユーザーにリンクできるサービスの手元にある個人データであり、これは欧州司法裁判所によって確認されています。