Nomeie-nos
Equipe da loja online revisando obrigações de proteção de dados europeias

REP27 · Ecommerce · Shopify

Artigo 3(2) · Artigo 27 · Lojas Shopify.

Representante da UE para uma loja Shopify.

O Shopify torna a venda na Europa uma mudança de configurações, que é exatamente por que tantas lojas estão dentro do Artigo 3(2) sem que ninguém decida estar. Aceitar euros, enviar para a Alemanha, executar um aplicativo de marketing e um pixel é suficiente. Esta página é a versão prática: o que em uma loja Shopify aciona a obrigação, o que deve aparecer na loja e o que uma designação realmente lhe dá.

CheckoutContas de clientes Aplicativos de e-mailPixels AnáliseAvaliações

Veja os planos   Faça uma pergunta

São os aplicativos, não os produtos

Os comerciantes esperam que o gatilho seja o que eles vendem. Na prática, é o que está instalado: um aplicativo de marketing constrói perfis, um pixel compartilha identificadores, um aplicativo de mapa de calor observa sessões. Cada um deles é um processamento que você decidiu.

Quais aplicativos do Shopify trazem uma loja dentro do Artigo 27 do RGPD e onde cada um deve ser declarado.
Quais aplicativos do Shopify trazem uma loja dentro do Artigo 27 do RGPD e onde cada um deve ser declarado.
Se você não consegue listar seus aplicativos instalados de memória, essa lista é o primeiro entregável deste exercício, não a designação.

Cinco etapas, cerca de um dia útil

Os cinco passos para nomear um representante da UE para uma loja Shopify.
Os cinco passos para nomear um representante da UE para uma loja Shopify.
  1. Inventário da loja

    Campos de checkout, contas de clientes, fluxos de carrinho abandonado, boletins informativos, pixels, avaliações, chat. Isso se torna seu registro do Artigo 30.

  2. Confirme que você está envolvido

    Preços em euros, zonas de envio da UE, um idioma europeu ou anúncios direcionados à União são os indicadores usados na prática.

  3. Assine a designação

    Um mandato, contrassinado, válido para os titulares de dados em todos os 27 Estados-Membros.

  4. Publicá-lo

    Página de política de privacidade e o rodapé do checkout. O Artigo 13(1)(a) exige que a identidade do representante chegue ao cliente.

  5. Roteie os pedidos

    Tudo que chega ao representante é registrado e encaminhado para quem responde a solicitações de exclusão e acesso em sua equipe.

O que o Shopify faz e não faz por você.

FunçãoShopify fornece Ainda seu
Acordo de processamento de dadosSim, como seu processadorSeu papel como controlador
API de solicitações de dados de clientesSim, um mecanismo A decisão sobre cada solicitação
Banner de cookiesDisponível, configurávelSe o consentimento é realmente válido
Representante do artigo 27Não Uma designação que você compra separadamente
Conteúdo da política de privacidadeUm gerador, nada mais Precisão, incluindo a nomeação do representante.

A plataforma lhe dá ferramentas e um contrato de processador. Ela nunca se torna seu representante, e nenhum aplicativo na loja faz isso também, independentemente do que a listagem implica.

O que a designação dá a um comerciante

O parágrafo para a política

A redação exata do Artigo 13(1)(a), traduzida, pronta para colar na página de privacidade vinculada ao rodapé.

Um endereço na União

Respondido em oito idiomas, para que o pedido de exclusão de um cliente alemão não se transforme em uma reclamação sobre ser ignorado.

O registro do Artigo 30

Mantido e disponibilizado às autoridades, que é a parte que quase nenhuma loja se preparou.

Um certificado verificável

Uso útil no dia em que um comprador por atacado ou um provedor de pagamento pergunta como você lida com dados da UE.

Os três documentos que um comprador europeu pede.

Uma vez que uma loja começa a vender por atacado na Europa, ou se inscreve em um provedor de pagamento europeu, as perguntas deixam de ser sobre os produtos. Essas três surgem toda vez, e nenhuma delas é gerada por um aplicativo.

  1. A notificação de privacidade nomeando um representante.

    Revisado primeiro, porque é público e leva trinta segundos para verificar. Um aviso gerado em 2021 sem representante nomeado é uma lacuna visível.

  2. O registro das atividades de processamento

    O Artigo 30. Ele lista o que você coleta, por que, com base em que, por quanto tempo e quem mais toca nisso. A maioria dos comerciantes nunca escreveu um; nós o montamos a partir da integração.

  3. A lista de processadores

    Cada aplicativo com acesso a dados de clientes, além do próprio Shopify. Compradores comparam isso com seu aviso, e inconsistências são o que atrasam os negócios.

Estes também são os documentos que uma autoridade supervisora solicita primeiro, o que é conveniente: preparar-se para um comprador por atacado o prepara para uma autoridade.

Duas falhas específicas para lojas Shopify

A política de privacidade gerada

O gerador do Shopify produz um esqueleto utilizável que não nomeia nenhum representante, lista nenhum aplicativo e não declara períodos de retenção. É um ponto de partida sendo usado como um documento final em milhares de lojas.

O aplicativo abandonado

Aplicativos desinstalados do admin nem sempre perdem os dados que já exportaram. Antes de publicar uma lista de processadores, verifique quais aplicativos ainda mantêm registros de clientes e peça a exclusão por escrito.

Lojas duplicadas

Comerciantes que administram uma segunda loja para outro mercado costumam copiar o tema e esquecer o aviso, deixando uma loja nomeando um representante e a outra nomeando ninguém.

Consentimento que não é consentimento

Um banner que carrega pixels antes que a escolha seja feita desfaz o resto. Esta é a constatação mais comum na aplicação europeia contra lojas online.

Uma pergunta que resolve a maioria dos casos

Os comerciantes nos pedem para revisar sua loja antes de decidir. Na prática, uma única pergunta resolve: um cliente na União pode completar uma compra sem que você ative nada? Se a resposta for sim, o Artigo 3(2) está em vigor e a designação é devida. Zonas de envio, moedas e trocadores de idiomas são evidências; a capacidade de comprar é o fato.

Consulta sobre a nomeação de um representante do Artigo 27 para uma loja online.
Consulta sobre a nomeação de um representante do Artigo 27 para uma loja online.
Ponto de contato que lida com um pedido de cliente que chega da União Europeia

Perguntas que realmente nos fazem

O Shopify atua como meu representante na UE?

Não. O Shopify é seu processador e fornece um contrato de processamento de dados. O Artigo 27 exige um representante designado separadamente estabelecido na União, e nenhuma plataforma fornece isso.

Nós só enviamos para alguns países da UE. Isso ainda se aplica?

Sim. Não há um limite de países ou pedidos. Oferecer bens a pessoas na União ativa o Artigo 3(2) desde o primeiro pedido.

A nossa loja está apenas em USD. Estamos fora?

A moeda é um indicador entre vários. Zonas de envio da UE, um idioma europeu, anúncios direcionados à UE ou um domínio local podem cada um apontar na direção oposta.

E quanto a uma loja que só aceita pré-encomendas?

Coletar um endereço de e-mail e uma intenção de compra de alguém na União é processamento. A ausência de uma venda concluída não muda nada.

O representante responde aos meus clientes?

É o ponto de contato que clientes e autoridades podem abordar. Os pedidos são registrados e encaminhados a você; a resposta substancial fica com você como controlador.

Onde exatamente publicamos o representante?

Na política de privacidade acessível a partir do rodapé da loja e do checkout. Alguns comerciantes também o adicionam à página de contato, o que é sensato, mas não obrigatório.

Já temos um DPO. Isso é suficiente?

Não. Um DPO aconselha e monitora sob o Artigo 37. Um representante é um ponto de contato dentro da União sob o Artigo 27. Eles são funções diferentes e podem ambas se aplicar.

Usar o Shopify Payments muda alguma coisa?

Não. O roteamento de pagamentos não cria nem remove um estabelecimento, e não afeta quem é o controlador dos dados do cliente.

Qual é a exposição por não designar?

O Artigo 83(4)(a) coloca as infrações do Artigo 27 na faixa de até €10 milhões ou 2% do faturamento anual mundial, e a ausência é regularmente tratada como um fator agravante.

Podemos designar após receber uma reclamação?

Você pode, e deve, mas a lacuna permanece datada desde quando a obrigação surgiu. Designar cedo é barato; designar sob pressão não é.

Precisamos também de uma pessoa responsável pelo GPSR?

Se você enviar bens de consumo físicos para a União, sim. Isso é o Artigo 16 de um regulamento diferente e é o que bloqueia listagens e remessas.

Um aplicativo do Shopify que afirma estar em conformidade com o RGPD cobre isso?

Não aplicativo pode aceitar o papel de representante em seu nome. Aplicativos de conformidade lidam com banners, solicitações e documentação; a designação é uma nomeação legal de uma empresa.

Quanto tempo leva?

A designação é assinada dentro de 24 horas após o preenchimento do formulário. Atualizar a política leva minutos uma vez que você tenha a redação.

Relacionado: o quadro mais amplo do ecommerce · a redação exata do aviso de privacidade

Designado antes da sua próxima campanha

Um formulário, uma designação assinada dentro de 24 horas, o parágrafo da política de privacidade pronto para colar, e uma mesa de solicitações que responde na língua em que seus clientes escrevem.

Veja os planos