← 首页REP27全部类别

广告网络、广告技术和分析供应商

数据保护

摘要
根据GDPR第27条在欧盟的代表

谁必须指定

在欧盟以外设立的广告技术供应商、分析提供商和SDK运营商,处理关于欧盟内人员的数据。大多数情况下,他们是自己目的的控制者,即使出版商称他们为处理者,这一判断决定了谁需要代表以及谁承担责任。

门槛与豁免

没有门槛。大规模处理伪匿名标识符正是第3(2)条所针对的大规模监控,且第27(2)条的豁免不适用。

标签上必须载明的内容

面向出版商和用户的透明度:隐私通知中的代表身份、目的和法律依据、保留期限和供应商名单。根据DSA,广告必须被标识为广告,且必须注明广告主的名称和主要的分析参数。

平台字段

出版商要求对控制者或处理者状态的合同清晰度,且同意管理平台不会整合无法提供所需披露的供应商。针对实时竞价生态系统的执法来自于监管机构和诉讼。

必须保存的文件

第30条记录每个数据流的映射。第27条的指定。每个目的的法律依据分析,因为出版商获得的同意必须实际涵盖你的目的并传递给你。数据保护影响评估。标准合同条款和转移影响评估。根据第26条的共同控制者安排,其中责任与出版商共享。

标准与检测

不适用,但流量分析是执法开始的方式:监管机构和非政府组织检查在同意之前是否传输了标识符,以及同意信号是否与实际处理相匹配。

语言要求

以处理数据的用户的语言提供透明度信息。

何时开始适用

在处理开始之前的代表。同意必须在设备上的任何读取或写入之前获得,且在同意之前发送的包含标识符的竞标请求已经构成侵权。

文件保存期限

在处理期间保留记录。竞标请求数据保留是一个反复出现的发现,因为在拍卖之外用于分析的数据通常没有文档依据。

不合规的后果

对于非法处理,罚款最高可达2000万欧元或营业额的4%,对于缺失的代表,罚款最高可达1000万欧元或营业额的2%。国家电子隐私罚款是单独施加的,不需要证明损害。该行业产生了一些在欧盟内最大和最系统的执法决定。

由谁执法

欧盟各国的数据保护机构,因为没有欧盟设立的控制者没有主导机构,以及消费者保护机构针对同意界面中的黑暗模式。

界限在哪里

控制者-处理者问题是决定性的,不能仅通过合同措辞解决:一个确定目的(如受众构建或模型训练)的供应商是控制者,无论协议如何命名。根据浏览行为得出的特殊类别推断——健康、性别、政治观点——吸引第9条的义务,而广告的同意并不满足这些要求。

常见问题

我们的出版商收集同意——这对我们来说足够吗?
只有在同意真正涵盖你的目的、提及你并在处理之前传递给你时才足够。依赖出版商的通用横幅在执法中反复失败。
伪匿名标识符是个人数据吗?
是的。Cookie ID、广告ID和哈希邮件在GDPR目的下识别个人,将它们视为匿名是该行业中最常见的结构性错误。
欧盟代表 · 每年从290欧元起

由谁代表您签署
欧盟代表 Europe Services, SE — Na Čečeličce 425/4, Smíchov, 150 00 Praha 5, Czech Republic
英国代表 REP27 LTD — Unit 82a James Carter Road, Mildenhall, Suffolk IP28 7DE, United Kingdom

联系我们查询您的类别