Benoem ons
Mobiele applicatie-ontwikkelingsteam dat EU-gegevensbeschermingsverplichtingen beoordeelt

REP27 · Software · App-ontwikkelaars

Artikel 3(2) · mobiele apps · App Store en Google Play

EU vertegenwoordiger voor app-ontwikkelaars.

Het publiceren van een app die mensen in de Unie kunnen installeren is de snelste manier voor een klein bedrijf om onder Artikel 3(2) te vallen zonder het te merken. Het zijn zelden de functies van de app die dat doen: het is de analytics SDK, de crash reporter en het advertentienetwerk dat bij de sjabloon kwam. De winkelformulieren die je hebt ingevuld zijn geen aanwijzing, en het doorgeven van DSA handelaar verificatie voldoet aan een geheel andere wet. Deze pagina scheidt de drie.

iOS Android Analytics SDK Advertentienetwerken Crashrapportage Push-segmentatie

Zie de plannen   Stel een vraag

Wat activeert Artikel 3(2) in een mobiele app

Ontwikkelaars gaan er meestal vanuit dat de trigger het verkopen van iets aan Europese gebruikers is. In de praktijk zijn het de identificatoren die uit de app reizen, en die komen met afhankelijkheden in plaats van beslissingen.

Welke app-gedragingen tellen als monitoring onder Artikel 3(2) GDPR en welke niet
Welke app-gedragingen tellen als monitoring onder Artikel 3(2) GDPR en welke niet
Als je app een advertentie-identificator naar een netwerk verzendt, is de vraag of je iemand wilde monitoren niet de vraag die wordt gesteld.

Driede verschillende formulieren, drie verschillende wetten

Dit is waar het meeste van de verwarring zich bevindt. Het invullen van de winkelformulieren creëert een sterk gevoel van naleving en voldoet aan geen van Artikel 27.

Sla de gegevens van de handelaar, gegevensbeveiligingsformulieren en de Artikel 27 aanduiding op
Sla de gegevens van de handelaar, gegevensbeveiligingsformulieren en de Artikel 27 aanduiding op
Vorm Komt van Voldoet aan Artikel 27?
App Store handelaar contactgegevens Digitale Dienstenwet Nee
Geverifieerd ontwikkelaarsadres van Google Play Winkelbeleid en de DSA Nee
Data veiligheid / privacy voedingslabels Winkelbeleid Nee
Privacyverklaring met vermelding van de vertegenwoordiger Artikel 13(1)(a) GDPR Ja, met een ondertekende aanwijzing erachter

Wat een aangewezen app-ontwikkelaar daadwerkelijk heeft

Een ondertekende aanwijzing

Een mandaat geaccepteerd door Europe Services, SE in Praha, gedateerd en ondertekend, dat is het document dat een toezichthoudende autoriteit vraagt.

De privacyverklaring paragraaf

De exacte bewoording van Artikel 13(1)(a) die de vertegenwoordiger benoemt, klaar om in de kennisgeving te plakken die is gekoppeld aan beide winkelvermeldingen.

Een aanvraagdesk in acht talen

Een Duitse gebruiker die in het Duits schrijft, krijgt een antwoord in het Duits. De meeste solo-ontwikkelaars kunnen dat niet bieden, en het is een veel voorkomende bron van klachten.

Artikel 30 registraties

Het register van verwerkingsactiviteiten dat door de vertegenwoordiger wordt gehouden en beschikbaar is voor autoriteiten, wat bijna geen eerste keer app-uitgever heeft voorbereid.

Het opzetten voordat de winkel erom vraagt

  1. Inventariseer je SDK's

    Lijst elke afhankelijkheid die iets van het apparaat verzendt. Analytics, advertenties, crashrapportage, push, attributie. Dit is je verwerkingskaart en het kost een middag.

  2. Aanstellen schriftelijk

    Eén formulier, ondertekend binnen 24 uur, geldig voor betrokkenen in alle 27 lidstaten.

  3. Publiceer de vertegenwoordiger

    Werk de privacy kennisgeving bij die is gekoppeld aan de App Store en Google Play vermeldingen, en de kopie binnen de app als u er een verzendt.

  4. Wijs de winkelformulieren erop

    Houd de gegevens van de handelaar, antwoorden over gegevensbeveiliging en de privacy kennisgeving consistent. Afwijkingen tussen hen zijn wat de beoordeling triggert.

De SDK inventaris, goed gedaan één keer

Dit is het enige deel van de oefening dat echt werk vereist, en het betaalt zichzelf terug omdat dezelfde lijst het winkelgegevens veiligheidsformulier, de privacyverklaring en de Artikel 30 registraties voedt.

Afhankelijkheid Wat het verzendt Waar het moet verschijnen
Analytics Apparaat- of gebruikersidentificator, gebeurtenissen, sessieduurPrivacyverklaring, gegevensveiligheidsformulier, registraties
Crashrapportage Apparaatidentificator, stacktraces, soms logsPrivacyverklaring, registraties
Adverteren Advertentie-identificator, in-app gedrag Privacy kennisgeving, gegevensbeveiligingsformulier, toestemmingsstroom
Toeschrijving Installatiebron, apparaatsignatuur Privacyverklaring, registraties
Push Push-token, segmentatie-attributen Privacyverklaring, registraties
Ondersteuningschat Berichten, e-mailadres, apparaatgegevens Privacyverklaring, registraties, verwerkingslijst
Alles in de rechterkolom dat ontbreekt in uw gepubliceerde kennisgeving is een discrepantie die een beoordelaar kan zien zonder contact met u op te nemen.

Kleine studio's, en de twee vragen die het daadwerkelijk beslissen

De meeste ontwikkelaars die ons schrijven zijn één tot vijf mensen, en ze zoeken naar een reden om dit niet te doen. Er zijn twee eerlijke manieren om eruit te komen en geen van beiden is grootte.

Is de app echt offline?

Geen accounts, geen analytics, geen advertenties, geen crashrapportage, niets dat het apparaat verlaat. Dan is Artikel 3(2) niet van toepassing en is er geen aanwijzing nodig.

Zijn de statistieken echt anoniem?

Onomkeerbaar geaggregeerde tellingen zonder apparaatidentificator zijn geen persoonsgegevens. Bijna geen enkele standaard SDK werkt zo direct uit de doos.

Is een uitgever als verwerkingsverantwoordelijke?

Als je ontwikkelt onder een uitgever die doeleinden en middelen bepaalt, kan de verplichting bij hen liggen. Controleer het contract in plaats van aan te nemen dat het zo is.

Alles andere

Aanduiden. Het kost minder dan een week aan advertentiekosten en verwijdert een categorie probleem volledig.

Toestemming, en waar de winkelregels eindigen

De winkels handhaven hun eigen beleid over tracking toestemming. De Unie handhaaft een andere set regels over toestemming, en het doorgeven van de eerste heeft nooit de tweede voldaan.

Laag Wie het oplegt Wat het regelt
App-tracking toestemming prompt Platformbeleid Toegang tot de apparaatsadvertentie-identificator
Toestemming voor opslag en lezen op het apparaatePrivacy regels, nationale wetgeving SDK's die identificatoren schrijven, voordat gegevens vertrekken
Wettige basis voor de verwerking GDPR Artikel 6 Wat je vervolgens met de gegevens doet
Identiteit van de vertegenwoordiger GDPR Artikel 13(1)(a) Wie een gebruiker in de Unie kan aanspreken
Een winkelprompt is geen toestemming onder het recht van de Unie, en een toestemmingsbanner is geen aanwijzing. Vier lagen, vier afzonderlijke stukken werk, en alleen de laatste is een enkel formulier.

Welke veranderingen treden op wanneer uw app betalingen accepteert

Beide takken van Artikel 3(2)

Jij biedt diensten aan en, via de SDK's, monitor je gedrag. Er is geen argument meer over of de regelgeving jou bereikt.

Langere retentie

Transactiegegevens blijven jaren bestaan om boekhoudkundige redenen, wat een licht verwerkingsprofiel in een substantieel profiel verandert.

Meer verwerkers

Betaalproviders, fraudescores, ontvangstbewijzen, ondersteuningshulpmiddelen. Elk behoort tot het register van verwerkingsactiviteiten dat de vertegenwoordiger heeft.

Consumentenwetgeving komt ook

Handelaar identificatie, intrekkingsrechten en geschillenkanalen zijn afzonderlijke verplichtingen, en de velden van de winkelhandelaar bestaan vanwege hen.

Geen van dat verandert de aanwijzing zelf: het is hetzelfde formulier, dezelfde 24 uur en hetzelfde certificaat. Het verandert hoeveel de aanwijzing waard is voor jou wanneer iemand eindelijk schrijft.

Vraagdesk die een verzoek van een betrokkene behandelt dat afkomstig is van een app-gebruiker in de Unie
Vraagdesk die een verzoek van een betrokkene behandelt dat afkomstig is van een app-gebruiker in de Unie
Vraagdesk die een app-gebruiker beantwoordt die vanuit de Unie in hun eigen taal schrijft

Vragen die ons daadwerkelijk worden gesteld

Tellen de gegevens van de winkelhandelaar als een aanduiding?

Nee. Die komen van de Digital Services Act en identificeren je als handelaar. Artikel 27 heeft een schriftelijke aanwijzing van een vertegenwoordiger die in de Unie is gevestigd, gepubliceerd in je privacyverklaring.

Telt een analytics SDK als monitoring?

Wanneer het een per-gebruiker of per-apparaat identificator toekent en gedrag in de loop van de tijd opbouwt, ja. Geaggregeerde, onomkeerbare statistieken doen dat normaal gesproken niet.

De app is gratis. Verandert dat iets?

Nee. Het aanbieden van diensten vereist geen betaling, en monitoring is een aparte trigger. Gratis apps die worden gemonetariseerd door advertenties zijn het duidelijkste geval van allemaal.

Ik ben één persoon. Is er een vrijstelling voor de grootte?

Nee. Artikel 27 heeft geen drempel voor werknemers of omzet. De uitzondering van Artikel 27(2) is voor echt incidentele verwerking, wat een app met terugkerende gebruikers niet voldoet.

Waar gaat de vertegenwoordiger heen?

In de privacyverklaring die bereikbaar is vanuit de winkelvermelding en binnen de app, onder Artikel 13(1)(a), naast je eigen identiteit als verwerkingsverantwoordelijke.

Wie beantwoordt gebruikersverzoeken?

De vertegenwoordiger is het contactpunt en logt en stuurt alles door naar jou. De inhoudelijke beslissing over elk verzoek blijft bij jou als verwerkingsverantwoordelijke.

Wij zijn een game-studio met in-app aankopen. Iets anders?

Alleen dat u ook goederen of diensten aanbiedt onder Artikel 3(2), zodat beide takken van toepassing zijn in plaats van één. De aanduiding is identiek.

Hebben we er een nodig als de app alleen op TestFlight staat?

Als mensen in de Unie het installeren en identificatoren hun apparaten verlaten, is de analyse dezelfde als voor een openbare release. In bèta zijn is geen uitzondering.

Onze app is een spel zonder accounts.

Controleer de SDK's voordat je iets concludeert. Advertentiemediation en attributiebibliotheken in een gratis spel zijn meestal het sterkste monitoring signaal van allemaal, met of zonder accounts.

Verschijnt de vertegenwoordiger in de App Store vermelding?

Het verschijnt in de privacyverklaring waar de vermelding naar linkt, wat Artikel 13(1)(a) vereist. De eigen handelaar velden van de winkel blijven zoals ze zijn.

Hoe lang duurt het?

Eén formulier, dan een ondertekende aanduiding binnen 24 uur, met de privacy kennisgevingsparagraaf en een verifieerbaar certificaat dat samen wordt uitgegeven.

Moeten we één vertegenwoordiger per app hebben?

Nee. De aanduiding dekt de verantwoordelijke, dus elke app die u publiceert onder dezelfde juridische entiteit valt onder één mandaat.

Wat als we een uitgever gebruiken?

Dan is de vraag wie de doeleinden van de verwerking bepaalt. Als de uitgever beslist, is het de verwerkingsverantwoordelijke en heeft het zijn eigen aanwijzing nodig; als jij beslist, is de verplichting van jou ongeacht wiens naam op de vermelding staat.

Gerelateerd: hetzelfde probleem voor SaaS · de exacte formulering van de privacyverklaring

Aangewezen vóór uw volgende release

Één formulier, een ondertekende aanwijzing binnen 24 uur, de paragraaf van de privacyverklaring klaar om te plakken, en een certificaat met een verificatiecode die iedereen kan controleren.

Zie de plannen