- Regulation (EU) 2016/679 — GDPR, Articles 27 and 28
- Directive 2002/58/EC — ePrivacy for device access
- Regulation (EU) 2023/2854 — Data Act for cloud switching
谁必须指定
向欧盟客户提供分析或数据平台服务的欧盟外提供商。如果平台仅处理客户发送的内容,则供应商为处理者;如果它对客户数据进行丰富、基准测试或训练,则在这些目的上它成为控制者。
门槛与豁免
没有门槛。嵌入客户应用程序中的产品分析在最终用户设备上读取和写入,这带来了独立于GDPR分析的电子隐私同意要求。
标签上必须载明的内容
非实体。隐私通知和面向客户的处理条款中代表的身份,以及供应商对客户数据的自身用途的明确声明。
平台字段
欧盟企业买家要求第28条条款、子处理者名单、转移分析,以及自数据法以来的切换和数据可携带性的合同条款。公共部门买家要求更多。
必须保存的文件
第30条第2款处理者记录、与每个客户和子处理者的处理协议、第27条指定、带有转移影响评估的标准合同条款、保留和删除程序,以及数据法切换条款。
标准与检测
不适用,尽管客户行使审计权并期望获得如ISO 27001或SOC 2等认证作为支持证据,而不是作为合规。
语言要求
客户文档使用市场语言;最终用户通知使用用户语言。
何时开始适用
在处理开始之前的代表。数据法切换条款从2025年9月开始分阶段实施,自2027年1月起取消出口费用。
文件保存期限
仅在合同期内加上约定的删除窗口保留客户数据,并在退出时进行验证删除。
不合规的后果
对于非法处理,最高可达2000万欧元或营业额的4%;对于缺失的代表,最高可达1000万欧元或营业额的2%。在没有依据的情况下使用客户数据训练模型是该行业的反复结构性失败。
由谁执法
欧盟各地的数据保护机构,以及为数据法指定的国家机构。
界限在哪里
聚合并不自动匿名:基于客户数据构建的基准数据集通常仍然是个人数据,出于供应商自身目的使用它们需要自己的依据和透明度,而不仅仅是合同条款。
常见问题
- 我们可以使用客户数据进行基准测试吗?
- 只有在您拥有合法依据并对相关个人保持透明的情况下。客户合同中的许可并不能解决这个问题。
- IP地址收集算不算处理?
- 是的。IP地址在能够将其与用户关联的服务手中属于个人数据,法院已确认这一点。