- Regulation (EU) 2016/679 — GDPR, Article 27
- Directive 2002/58/EC — ePrivacy, for device storage and tracking
- Regulation (EU) 2022/2065 — DSA where user content is hosted
- Regulation (EU) 2023/2854 — Data Act, for connected products
- Directive 2011/83/EU — Consumer rights
Kto musi wyznaczyć
Każdy deweloper lub wydawca mający siedzibę poza Unią, którego aplikacja jest dostępna dla użytkowników w UE i przetwarza ich dane osobowe. Oferowanie aplikacji w sklepach UE, ustalanie cen w euro, lokalizacja lub wyświetlanie reklam użytkownikom z UE wskazują na celowanie. Dostawca SDK, który określa własne cele — sieć reklamowa, dostawca analityki — jest administratorem samodzielnie i potrzebuje własnego przedstawiciela.
Progi i wyłączenia
Brak progu przychodów lub pobrań. Wąskie zwolnienie z Artykułu 27(2) dla okazjonalnego przetwarzania nie pasuje do aplikacji z bazą instalacyjną, trwałymi identyfikatorami i analityką. Darmowe aplikacje są w pełni objęte zakresem: monetyzacja poprzez reklamy to przetwarzanie, a nie zwolnienie.
Co musi być na etykiecie
Nie fizyczny. Tożsamość i dane kontaktowe przedstawiciela UE muszą być widoczne w polityce prywatności powiązanej z listingiem w sklepie i wewnątrz aplikacji, w miejscu, które użytkownik może rzeczywiście znaleźć. Apple i Google wymagają zarówno działającego URL polityki prywatności, jak i dokładnych informacji o bezpieczeństwie danych, a niespójności między deklarowanym zbieraniem danych a rzeczywiście obecnymi SDK są sprawdzane.
Pola na platformach
App Store i Google Play wymagają etykiet prywatności lub deklaracji dotyczących bezpieczeństwa danych, które odpowiadają rzeczywistości. Google Play dodatkowo wymaga, aby deweloperzy spoza UE publikowali informacje handlowe dla aplikacji skierowanych do konsumentów w UE zgodnie z zasadami przejrzystości związanymi z DSA, i usuwa aplikacje, których deklaracje są niekompletne. SDK reklamowe, które przesyłają identyfikatory bez zgody, są najczęstszym powodem, dla którego aplikacja nie przechodzi przeglądu prywatności w sklepie.
Dokumentacja do przechowywania
Na piśmie Artykuł 27. Rejestry przetwarzania z Artykułu 30, wymieniające każde SDK, jego cel i transfery. Proces zarządzania zgodą na przechowywanie i śledzenie, z dowodem zgody na użytkownika. Ocena skutków dla ochrony danych, gdy zaangażowane są profilowanie, dane dzieci lub śledzenie na dużą skalę. Standardowe klauzule umowne i ocena skutków transferu dla danych trafiających do Stanów Zjednoczonych lub gdzie indziej. Umowy o przetwarzaniu danych z każdym dostawcą SDK, który jest przetwarzającym.
Normy i badania
Nie dotyczy w sensie testowania. Badany jest proces zgody: czy identyfikatory są odczytywane lub zapisywane przed zgodą, czy odmowa jest tak łatwa jak akceptacja, oraz czy deklaracje w sklepie odpowiadają ruchowi sieciowemu. Regulatorzy i NGO przeprowadzają analizy ruchu, i w ten sposób zaczyna się większość egzekucji w tej kategorii.
Wymogi językowe
Informacje o prywatności w języku docelowych użytkowników. Aplikacja zlokalizowana na niemiecki lub francuski z procesem zgody tylko w języku angielskim to niepowodzenie w zakresie przejrzystości zgodnie z Artykułem 12.
Od kiedy obowiązuje
Wyznaczenie musi istnieć przed udostępnieniem aplikacji w sklepach UE. Zgoda musi być uzyskana przed jakimkolwiek nieistotnym odczytem lub zapisem SDK na urządzeniu, co oznacza przy pierwszym uruchomieniu i przed wywołaniem analityki, a nie po.
Jak długo przechowywać
Rekordy przetwarzania przez cały okres życia aplikacji oraz dowody z przeszłych okresów. Rekordy zgody tak długo, jak trwa przetwarzanie, ponieważ ciężar dowodu zgody spoczywa na administratorze.
Co grozi za brak zgodności
Do 10 milionów € lub 2% obrotu za brak wyznaczenia przedstawiciela, oraz do 20 milionów € lub 4% za niezgodne przetwarzanie. Kary krajowe za ePrywatność są oddzielne i nakładane przez niektóre organy bez potrzeby udowadniania szkody RODO. Usunięcie ze sklepu to szybsze ryzyko komercyjne: Apple i Google działają na niezgodności deklaracji prywatności w ciągu kilku dni.
Kto egzekwuje
Każdy krajowy organ nadzorczy UE, w którym znajdują się użytkownicy, ponieważ nie ma jednego punktu kontaktowego dla administratorów spoza Unii. Krajowe egzekwowanie ePrywatności leży w gestii organu ochrony danych w większości państw członkowskich oraz regulatora telekomunikacyjnego w kilku.
Gdzie przebiega granica
Aplikacje dla dzieci wprowadzają surowsze zasady: profilowanie w celach reklamowych jest skutecznie zabronione na podstawie DSA dla nieletnich na platformach, a zgoda dziecka poniżej krajowego wieku zgody cyfrowej — między 13 a 16 w zależności od państwa członkowskiego — wymaga zgody rodziców. Aplikacje hostujące treści generowane przez użytkowników również podlegają DSA i potrzebują przedstawiciela prawnego na podstawie Artykułu 13, co jest osobnym mianowaniem od Artykułu 27.
Najczęstsze pytania
- Używamy tylko Firebase i AdMob — czy nadal potrzebujemy przedstawiciela?
- Tak. Te SDK przetwarzają dane osobowe użytkowników z UE w Twoim imieniu i dla swoich własnych celów, a Ty celujesz w UE, publikując w sklepach UE.
- Czy App Store jest naszym administratorem danych?
- Nie. Sklep jest kanałem dystrybucji i administratorem dla własnego przetwarzania. Ty pozostajesz administratorem tego, co zbiera Twoja aplikacja.
- Czy wydawca z siedzibą w UE rozwiązuje problem?
- Jeśli firma mająca siedzibę w Unii jest rzeczywistym administratorem przetwarzania, Artykuł 27 jej nie dotyczy. Nominalny wydawca, który nie określa celów i środków, nie przetrwa kontroli.
Kto podpisuje w Twoim imieniu
Przedstawiciel UE Europe Services, SE — Na Čečeličce 425/4, Smíchov, 150 00 Praha 5, Czech Republic
Przedstawiciel w Wielkiej Brytanii REP27 LTD — Unit 82a James Carter Road, Mildenhall, Suffolk IP28 7DE, United Kingdom