- Regulation (EU) 2016/679 — GDPR, Article 27
- Directive 2002/58/EC — ePrivacy, for device storage and tracking
- Regulation (EU) 2022/2065 — DSA where user content is hosted
- Regulation (EU) 2023/2854 — Data Act, for connected products
- Directive 2011/83/EU — Consumer rights
谁必须指定
任何在欧盟以外成立的开发者或出版商,其应用可供欧盟用户使用并处理他们的个人数据。在欧盟商店提供应用、以欧元定价、本地化或向欧盟用户投放广告都表明了目标定位。一个确定自己目的的SDK提供商——广告网络、分析供应商——本身就是一个控制者,需要自己的代表。
门槛与豁免
没有收入或下载门槛。第27条第2款关于偶尔处理的狭窄豁免不适用于具有安装基础、持久标识符和分析的应用。免费应用完全在范围内:通过广告进行货币化是处理,而不是豁免。
标签上必须载明的内容
不是实体。欧盟代表的身份和联系方式必须出现在从商店列表链接的隐私政策中,以及应用内部用户可以实际找到的地方。苹果和谷歌都要求提供有效的隐私政策URL和准确的数据安全披露,并检查声明的数据收集与实际存在的SDK之间的一致性。
平台字段
App Store和Google Play要求隐私标签或数据安全声明与现实相符。Google Play还要求欧盟以外的开发者根据DSA相关透明度规则为面向消费者的应用发布商家信息,并删除声明不完整的应用。未经同意传输标识符的广告SDK是应用未通过商店隐私审查的最常见原因。
必须保存的文件
书面的第27条指定。第30条处理记录,列出每个SDK、其目的及其转移。非必要存储和跟踪的同意管理流程,每个用户的同意证明。涉及个人资料、儿童数据或大规模跟踪的数据保护影响评估。针对向美国或其他地方转移的数据的标准合同条款和转移影响评估。与每个作为处理者的SDK供应商签订的数据处理协议。
标准与检测
在测试意义上不适用。检查的是同意流程:在同意之前是否读取或写入标识符,拒绝是否与接受一样容易,以及商店声明是否与网络流量相符。监管机构和非政府组织都进行流量分析,这也是该类别大多数执法的起点。
语言要求
以目标用户的语言提供隐私信息。一个本地化为德语或法语的应用,如果同意流程仅为英语,则根据第12条构成透明度失败。
何时开始适用
指定必须在应用在欧盟商店上架之前存在。在任何非必要SDK读取或写入设备之前必须获得同意,这意味着在首次启动时和分析调用之前,而不是之后。
文件保存期限
在应用生命周期内保留处理记录以及过去期间的证据。只要处理继续,便保留同意记录,因为证明同意的责任在于控制者。
不合规的后果
未指定代表的最高罚款为1000万欧元或营业额的2%,非法处理的最高罚款为2000万欧元或营业额的4%。国家电子隐私罚款是独立的,由一些机构在不需要证明GDPR损害的情况下施加。商店移除是更快的商业风险:苹果和谷歌在几天内对隐私声明不匹配采取行动。
由谁执法
用户所在的任何欧盟监管机构,因为对于欧盟以外的控制者没有一站式服务。国家电子隐私执法在大多数成员国由数据保护机构负责,在少数国家由电信监管机构负责。
界限在哪里
儿童应用带来更严格的规则:根据DSA,针对未成年人的广告个人资料基本上是被禁止的,来自国家数字同意年龄以下儿童的同意——根据成员国在13到16岁之间——需要父母授权。托管用户生成内容的应用也属于DSA,需要第13条法律代表,这与第27条的任命是分开的。
常见问题
- 我们只使用Firebase和AdMob——我们仍然需要代表吗?
- 是的。这些SDK代表您处理欧盟用户的个人数据,并出于他们自己的目的,您通过在欧盟商店发布而针对欧盟。
- App Store是我们的数据控制者吗?
- 不是。商店是一个分发渠道,并且是其自身处理的控制者。您仍然是您的应用收集数据的控制者。
- 一个位于欧盟的出版商能解决这个问题吗?
- 如果在欧盟成立的公司是处理的实际控制者,则第27条不适用于它。一个不确定目的和手段的名义出版商将无法经受审查。