Wyznacz nas
Zespół ds. rozwoju aplikacji mobilnych przeglądający obowiązki dotyczące ochrony danych w UE

REP27 · Oprogramowanie · Deweloperzy aplikacji

Artykuł 3(2) · aplikacje mobilne · App Store i Google Play.

Przedstawiciel UE dla deweloperów aplikacji.

Publikowanie aplikacji, którą mogą zainstalować ludzie w Unii, to najszybszy sposób dla małej firmy, aby znaleźć się pod Artykułem 3(2) bez zauważenia. Rzadko to cechy aplikacji to powodują: to SDK analityczne, raporty o awariach i sieć reklamowa, która przyszła z szablonem. Formularze sklepu, które wypełniłeś, nie są oznaczeniem, a przejście weryfikacji handlowca DSA spełnia zupełnie inną ustawę. Ta strona oddziela te trzy.

iOS Android SDK analityczny Sieci reklamowe Zgłaszanie awarii Segmentacja powiadomień

Zobacz plany   Zadaj pytanie

Czego dotyczy Artykuł 3(2) w aplikacji mobilnej

Deweloperzy zazwyczaj zakładają, że wyzwalaczem jest sprzedaż czegoś użytkownikom europejskim. W praktyce to identyfikatory podróżujące z aplikacji, a te przychodzą z zależnościami, a nie decyzjami.

Które zachowania aplikacji liczą się jako monitorowanie na podstawie Artykułu 3(2) GDPR, a które nie.
Które zachowania aplikacji liczą się jako monitorowanie na podstawie Artykułu 3(2) GDPR, a które nie.
Jeśli twoja aplikacja wysyła identyfikator reklamowy do sieci, pytanie, czy miałeś na myśli monitorowanie kogokolwiek, nie jest tym, które się zadaje.

Trzy różne formy, trzy różne przepisy

Tutaj znajduje się większość zamieszania. Wypełnienie formularzy sklepu tworzy silne poczucie zgodności i nie spełnia żadnego z wymogów Artykułu 27.

Zachowaj szczegóły handlowca, formularze bezpieczeństwa danych i porównane oznaczenie Artykułu 27.
Zachowaj szczegóły handlowca, formularze bezpieczeństwa danych i porównane oznaczenie Artykułu 27.
Formularz Pochodzi z Czy spełnia artykuł 27?
Dane kontaktowe handlowca App StoreUstawa o usługach cyfrowychNie
Adres zweryfikowanego dewelopera Google PlayPolityka sklepu i DSANie
Etykiety dotyczące bezpieczeństwa danych / prywatnościPolityka sklepu Nie
Informacja o prywatności wskazująca przedstawicielaArtykuł 13(1)(a) RGPDTak, z podpisanym oznaczeniem za tym

Czym właściwie dysponuje wyznaczony deweloper aplikacji.

Podpisana nominacja

Mandat zaakceptowany przez Europe Services, SE w Pradze, datowany i podpisany, który jest dokumentem, o który prosi organ nadzorczy.

Akapit dotyczący powiadomienia o prywatności

Dokładne sformułowanie Artykułu 13(1)(a) nazwujące przedstawiciela, gotowe do wklejenia do informacji powiązanej z obydwoma listingami w sklepie.

Biuro zapytań w ośmiu językach

Niemiecki użytkownik piszący po niemiecku otrzymuje odpowiedź po niemiecku. Większość deweloperów solowych nie może tego zaoferować, a to jest powszechnym źródłem skarg.

Rejestry artykułu 30

Rejestr czynności przetwarzania prowadzony przez przedstawiciela i dostępny dla władz, którego prawie żaden pierwszy raz wydawca aplikacji nie przygotował.

Zorganizowanie tego przed tym, jak sklep zapyta

  1. Zrób inwentaryzację swoich SDK

    Wypisz każdą zależność, która wysyła cokolwiek poza urządzenie. Analityka, reklamy, raportowanie awarii, powiadomienia push, atrybucja. To jest twoja mapa przetwarzania i zajmuje popołudnie.

  2. Nominuj na piśmie

    Jeden formularz, podpisany w ciągu 24 godzin, ważny dla osób, których dane dotyczą, we wszystkich 27 państwach członkowskich.

  3. Opublikuj przedstawiciela

    Zaktualizuj informację o prywatności powiązaną z listingami w App Store i Google Play oraz kopię wewnątrz aplikacji, jeśli ją wysyłasz.

  4. Wskazanie formularzy sklepu na to

    Zachowaj szczegóły handlowca, odpowiedzi dotyczące bezpieczeństwa danych i informację o prywatności w zgodności. Rozbieżność między nimi wywołuje przegląd.

Inwentarz SDK, zrobiony prawidłowo raz

To jedyna część ćwiczenia, która wymaga rzeczywistej pracy, i zwraca się, ponieważ ta sama lista zasila formularz bezpieczeństwa danych sklepu, powiadomienie o prywatności i rejestry Artykułu 30.

Zależność Co to wysyła Gdzie musi się pojawić
Analityka Identyfikator urządzenia lub użytkownika, zdarzenia, długość sesji.Informacja o prywatności, formularz bezpieczeństwa danych, rejestry
Zgłaszanie awarii Identyfikator urządzenia, ślady stosu, czasami logi.Powiadomienie o prywatności, rejestry
Reklama Identyfikator reklamowy, zachowanie w aplikacjiInformacja o prywatności, formularz bezpieczeństwa danych, proces zgody.
Atrybucja Źródło instalacji, odcisk palca urządzeniaPowiadomienie o prywatności, rejestry
Push Token push, atrybuty segmentacjiPowiadomienie o prywatności, rejestry
Czat wsparcia Wiadomości, adres e-mail, dane urządzeniaInformacja o prywatności, rejestry, lista procesorów
Cokolwiek w prawej kolumnie, co brakuje w opublikowanej informacji, jest niezgodnością, którą recenzent może zobaczyć bez kontaktowania się z tobą.

Małe studia i dwa pytania, które naprawdę decydują o tym.

Większość deweloperów, którzy do nas piszą, to od jednej do pięciu osób, i szukają powodu, aby tego nie robić. Istnieją dwa uczciwe wyjścia i żadne z nich nie dotyczy rozmiaru.

Czy aplikacja jest naprawdę offline?

Brak kont, brak analityki, brak reklam, brak raportowania awarii, nic nie opuszcza urządzenia. Wtedy Artykuł 3(2) nie jest zaangażowany i nie jest potrzebne żadne oznaczenie.

Czy statystyki są naprawdę anonimowe?

Nieodwracalnie zgrupowane liczby bez identyfikatora urządzenia nie są danymi osobowymi. Prawie żaden standardowy SDK nie działa w ten sposób od razu.

Czy wydawca działa jako kontroler?

Jeśli rozwijasz pod wydawcą, który określa cele i środki, obowiązek może spoczywać na nich. Sprawdź umowę, a nie zakładaj.

Wszystko inne

Oznacz. Kosztuje to mniej niż tydzień wydatków na reklamy i całkowicie eliminuje kategorię problemu.

Zgoda, i gdzie kończą się zasady sklepu

Sklepy egzekwują własne zasady dotyczące zgody na śledzenie. Unia egzekwuje inny zestaw zasad dotyczących zgody, a przejście pierwszego nigdy nie zaspokoiło drugiego.

Warstwa Kto to narzuca Czym to rządzi
Prośba o zgodę na śledzenie aplikacjiPolityka platformy Dostęp do identyfikatora reklamowego urządzenia
Zgoda na przechowywanie i odczyt na urządzeniu.Zasady ePrywatności, prawo krajoweSDK piszące identyfikatory, zanim jakiekolwiek dane opuszczą.
Prawna podstawa przetwarzaniaArtykuł 6 GDPR Co potem robisz z danymi
Tożsamość przedstawicielaArtykuł 13(1)(a) GDPRKto może się zwrócić do użytkownika w Unii
Podpowiedź sklepu nie jest zgodą na mocy prawa Unii, a baner zgody nie jest oznaczeniem. Cztery warstwy, cztery oddzielne elementy pracy, a tylko ostatni to pojedynczy formularz.

Czy coś się zmienia, gdy twoja aplikacja przyjmuje płatności

Oba aspekty artykułu 3(2)

Oferujesz usługi i, poprzez SDK, monitorujesz zachowanie. Nie ma już argumentów co do tego, czy regulacja cię obejmuje.

Dłuższe przechowywanie

Zapisy transakcji żyją przez lata z powodów księgowych, co przekształca lekki profil przetwarzania w znaczny.

Więcej przetwórców

Dostawcy płatności, ocena oszustw, paragony, narzędzia wsparcia. Każde z nich należy do rejestru działań przetwarzania, który posiada przedstawiciel.

Prawo konsumenckie również wchodzi w grę

Identyfikacja handlowca, prawa do wycofania i kanały sporu to oddzielne obowiązki, a pola handlowca sklepu istnieją z ich powodu.

Żadne z tego nie zmienia samego oznaczenia: to ten sam formularz, te same 24 godziny i ten sam certyfikat. Zmienia to, ile oznaczenie jest warte dla ciebie, gdy ktoś w końcu pisze.

Biuro obsługi zajmujące się wnioskiem osoby, której dane dotyczą, przychodzącym od użytkownika aplikacji w Unii.
Biuro obsługi zajmujące się wnioskiem osoby, której dane dotyczą, przychodzącym od użytkownika aplikacji w Unii.
Biuro obsługi odpowiadające użytkownikowi aplikacji piszącemu z Unii w ich własnym języku

Pytania, które są nam zadawane

Czy szczegóły handlowca w sklepie liczą się jako oznaczenie?

Nie. Pochodzą one z Ustawy o usługach cyfrowych i identyfikują cię jako handlowca. Artykuł 27 wymaga pisemnego oznaczenia przedstawiciela z siedzibą w Unii, opublikowanego w twoim powiadomieniu o prywatności.

Czy SDK analityczne liczy się jako monitorowanie?

Kiedy przypisuje identyfikator per użytkownik lub per urządzenie i buduje zachowanie w czasie, tak. Statystyki zbiorcze, nieodwracalne zazwyczaj nie.

Aplikacja jest darmowa. Czy to coś zmienia?

Nie. Oferowanie usług nie wymaga płatności, a monitorowanie to osobny wyzwalacz. Darmowe aplikacje monetyzowane przez reklamy to najjaśniejszy przypadek ze wszystkich.

Jestem jedną osobą. Czy istnieje zwolnienie ze względu na rozmiar?

Nie. Artykuł 27 nie ma progu zatrudnienia ani obrotu. Zwolnienie z Artykułu 27(2) dotyczy rzeczywiście okazjonalnego przetwarzania, czego aplikacja z powracającymi użytkownikami nie spełnia.

Gdzie idzie przedstawiciel?

W powiadomieniu o prywatności dostępnym z listingu sklepu i wewnątrz aplikacji, na podstawie Artykułu 13(1)(a), obok twojej własnej tożsamości jako administratora.

Kto odpowiada na prośby użytkowników?

Przedstawiciel jest punktem kontaktowym i rejestruje oraz przekazuje wszystko do ciebie. Decyzja merytoryczna w każdej prośbie pozostaje przy tobie jako administratorze.

Jesteśmy studiem gier z zakupami w aplikacji. Czy jest coś innego?

Tylko to, że oferujesz również towary lub usługi na podstawie Artykułu 3(2), więc stosują się obie części, a nie jedna. Oznaczenie jest identyczne.

Czy potrzebujemy jednego, jeśli aplikacja jest tylko na TestFlight?

Jeśli ludzie w Unii instalują to i identyfikatory opuszczają ich urządzenia, analiza jest taka sama jak w przypadku publicznego wydania. Bycie w wersji beta nie jest zwolnieniem.

Nasza aplikacja to gra bez kont.

Sprawdź SDK przed wyciągnięciem jakichkolwiek wniosków. Biblioteki mediacji reklamowej i atrybucji w darmowej grze są zazwyczaj najsilniejszym sygnałem monitorowania ze wszystkich, niezależnie od tego, czy są konta, czy nie.

Czy przedstawiciel pojawia się w liście App Store?

Pojawia się w powiadomieniu o prywatności, do którego prowadzi link w liście, co jest wymagane przez Artykuł 13(1)(a). Pola handlowca sklepu pozostają takie, jakie są.

Ile to trwa?

Jeden formularz, a następnie podpisane oznaczenie w ciągu 24 godzin, z paragrafem informacji o prywatności i weryfikowalnym certyfikatem wydanym razem.

Czy potrzebujemy jednego przedstawiciela na aplikację?

Nie. Oznaczenie obejmuje administratora, więc każda aplikacja, którą publikujesz pod tym samym podmiotem prawnym, jest objęta jednym mandatem.

A co jeśli używamy wydawcy?

Wtedy pytanie brzmi, kto decyduje o celach przetwarzania. Jeśli wydawca decyduje, jest administratorem i potrzebuje własnego oznaczenia; jeśli ty decydujesz, obowiązek spoczywa na tobie, niezależnie od tego, czyje imię widnieje na liście.

Pokrewne: taki sam problem dla SaaS · dokładne sformułowanie informacji o prywatności

Wyznaczony przed twoim następnym wydaniem

Jeden formularz, podpisane oznaczenie w ciągu 24 godzin, akapit powiadomienia o prywatności gotowy do wklejenia i certyfikat z kodem weryfikacyjnym, który każdy może sprawdzić.

Zobacz plany