- Regulation (EU) 2016/679 — GDPR, Articles 27 and 28
- Directive 2002/58/EC — ePrivacy for device access
- Regulation (EU) 2023/2854 — Data Act for cloud switching
Kto musi wyznaczyć
Dostawcy spoza Unii oferujący usługi analityczne lub platformy danych klientom z UE. Gdy platforma przetwarza tylko to, co wysyła klient, dostawca jest procesorem; gdy wzbogaca, porównuje lub szkoli na danych klientów, staje się administratorem w tych celach.
Progi i wyłączenia
Brak progu. Analiza produktów wbudowana w aplikację klienta odczytuje i zapisuje na urządzeniach użytkowników końcowych, co wprowadza wymóg zgody ePrivacy niezależnie od analizy RODO.
Co musi być na etykiecie
Nie fizyczny. Tożsamość przedstawiciela w informacji o prywatności i w warunkach przetwarzania skierowanych do klientów oraz jasne oświadczenie o tym, co dostawca robi z danymi klientów dla własnych celów.
Pola na platformach
Nabywcy z sektora przedsiębiorstw w UE wymagają warunków z Artykułu 28, listy podprocesorów, analizy transferu oraz, od czasu Ustawy o Danych, warunków umownych dotyczących zmiany i przenoszenia danych. Nabywcy z sektora publicznego wymagają więcej.
Dokumentacja do przechowywania
Rejestry procesora zgodnie z Artykułem 30(2), umowy przetwarzania z każdym klientem i podprocesorem, oznaczenie zgodnie z Artykułem 27, standardowe klauzule umowne z ocenami wpływu transferu, procedury przechowywania i usuwania oraz warunki zmiany zgodnie z Ustawą o Danych.
Normy i badania
Nie dotyczy, chociaż klienci korzystają z praw audytowych i oczekują certyfikatów takich jak ISO 27001 lub SOC 2 jako dowodów wspierających, a nie jako zgodności.
Wymogi językowe
Dokumentacja dla klientów w języku rynku; powiadomienia dla użytkowników końcowych w języku użytkowników.
Od kiedy obowiązuje
Przedstawiciel przed rozpoczęciem przetwarzania. Postanowienia dotyczące zmiany w Ustawie o Danych wprowadzane od września 2025 roku, z opłatami za wyjście wycofanymi od stycznia 2027 roku.
Jak długo przechowywać
Dane klientów tylko przez umówiony okres plus uzgodniony czas usunięcia, z potwierdzonym usunięciem przy wyjściu.
Co grozi za brak zgodności
Do 20 milionów € lub 4% obrotu za niezgodne przetwarzanie oraz 10 milionów € lub 2% za brak przedstawiciela. Wykorzystanie danych klientów do szkolenia modeli bez podstawy to powtarzająca się strukturalna wada w tym sektorze.
Kto egzekwuje
Organy ochrony danych w całej Unii oraz krajowe organy wyznaczone do Ustawy o Danych.
Gdzie przebiega granica
Agregacja nie automatycznie anonimizuje: zestawy danych porównawczych zbudowane z danych klientów często pozostają danymi osobowymi, a ich wykorzystanie do własnych celów dostawcy wymaga własnej podstawy i przejrzystości, a nie tylko klauzuli umownej.
Najczęstsze pytania
- Czy możemy używać danych klientów do benchmarków?
- Tylko z własną podstawą prawną i przejrzystością wobec zainteresowanych osób. Zgoda w umowie z klientem tego nie załatwia.
- Czy zbieranie adresów IP to przetwarzanie?
- Tak. Adresy IP są danymi osobowymi w rękach usługi, która może je powiązać z użytkownikiem, co potwierdził Trybunał Sprawiedliwości.
Kto podpisuje w Twoim imieniu
Przedstawiciel UE Europe Services, SE — Na Čečeličce 425/4, Smíchov, 150 00 Praha 5, Czech Republic
Przedstawiciel w Wielkiej Brytanii REP27 LTD — Unit 82a James Carter Road, Mildenhall, Suffolk IP28 7DE, United Kingdom