Como intermediários, os marketplaces coletam, armazenam e processam dados pessoais de dois públicos-alvo: clientes e vendedores. Dessa forma, os marketplaces estão sujeitos a regras rigorosas de transparência impostas pelo Regulamento Geral de Proteção de Dados (GDPR), uma lei que rege a coleta e o uso de dados pessoais na UE.
É importante que os marketplaces saibam o que o GDPR exige das plataformas e quem é responsável pelos dados pessoais. Os marketplaces também precisam entender como seguir a lei. Neste artigo, explicamos o impacto do GDPR sobre os marketplaces e suas obrigações com clientes e vendedores.
Principais conclusões
- O Regulamento Geral de Proteção de Dados (GDPR) é o marco jurídico que rege a gestão e a segurança de dados pessoais na Europa. Assim como outras empresas que processam dados pessoais de residentes da UE, os marketplaces devem cumprir o GDPR.
- De acordo com o GDPR, os marketplaces devem fornecer determinadas informações a clientes e vendedores e obter seu consentimento. Eles devem proteger os dados pessoais, manter registros das atividades de processamento e facilitar o exercício dos direitos das pessoas físicas.
- Os marketplaces devem definir seu envolvimento no processamento de dados, estabelecer contratos de controladores conjuntos, se necessário, e realizar verificações rigorosas de Know Your Customer (KYC) para verificar seus clientes.
Visão geral do GDPR
O GDPR é uma lei europeia que rege a proteção e segurança de dados pessoais online na UE. Ele fortalece os direitos do usuário e ajuda a criar um ambiente digital mais seguro. O GDPR afeta todas as empresas europeias, incluindo marketplaces, bem como plataformas internacionais que processam os dados pessoais de residentes da UE.
De acordo com o GDPR, os dados são considerados pessoais se puderem ser usados direta ou indiretamente para identificar uma pessoa física. Isso inclui nomes e sobrenomes, endereços de e-mail, endereços físicos e de Protocolo da Internet (IP), dados bancários, números de telefone, números de identificação e comportamento na internet.
Para marketplaces, a conformidade com o GDPR é obrigatória. Ela também pode ajudar a estabelecer confiança com clientes e fornecedores e a melhorar a imagem da marca.
Obrigações gerais do GDPR para marketplaces
De acordo com o Artigo 13 e o Artigo 14 do GDPR, as plataformas devem informar a clientes e vendedores que seus dados pessoais estão sujeitos a processamento. Para tipos específicos de processamento, incluindo publicidade direcionada e marketing por e-mail, os vendedores e clientes devem poder dar consentimento à coleta e ao uso de seus dados.
Os marketplaces também devem garantir segurança adequada dos dados, manter registros das atividades de processamento de dados e permitir que as pessoas físicas exerçam seus direitos.
Informe clientes e vendedores
Os clientes e vendedores em uma plataforma têm o direito de saber se seus dados pessoais são coletados, armazenados, usados ou enviados a terceiros. No momento da coleta dos dados, os marketplaces devem exibir políticas de privacidade que declarem, de forma clara e simples, o tipo de dados coletados, o período de armazenamento e a finalidade da coleta. Eles também devem ter uma base jurídica para justificar a coleta.
O Artigo 6 do GDPR lista as bases jurídicas para a coleta e o processamento de dados pessoais:
- Execução de um contrato.
- Consentimento expresso da pessoa física.
- Conformidade com uma obrigação jurídica.
- Proteção de interesses vitais.
- Execução de uma tarefa de interesse público.
- Busca de um interesse legítimo (por exemplo, segurança de sites, prevenção a fraudes, administração interna, marketing).
Os marketplaces também devem informar clientes e vendedores se seus dados forem compartilhados com terceiros (por exemplo, subcontratados ou provedores de serviços de pagamento) e nomear os destinatários dos dados. Para fins de conformidade com o GDPR, é importante garantir que as políticas de privacidade sejam facilmente acessíveis. Por exemplo, elas podem ser exibidas quando os clientes e vendedores criam contas ou em cada página da web.
Obtenção de consentimento
Em certos casos, os marketplaces devem obter consentimento informado das pessoas físicas para usar seus dados, principalmente quando o processamento não se basear em um dos fundamentos jurídicos (por exemplo, a execução de um contrato ou um interesse legítimo).
Especificamente, o consentimento é necessário para marketing por e-mail, cookies não essenciais, coleta de dados que possa levar a discriminação (por exemplo, por etnia ou sexualidade) e reutilização de dados para outras finalidades.
Os clientes e os vendedores devem ser capazes de dar consentimento de forma livre e inequívoca antes do processamento. A linguagem usada deve ser clara, simples e fácil de entender. Os marketplaces não podem usar caixas pré-marcadas.
Proteja os dados
Uma parte necessária da conformidade com o GDPR é proteger os dados pessoais. As plataformas devem adotar medidas de segurança confiáveis e antecipar atividades fraudulentas. Elas devem criptografar dados salvos e seguir o protocolo Transport Layer Security (TLS). Isso impede que dados interceptados, vazados ou roubados sejam lidos. Os marketplaces também devem cumprir os requisitos do Payment Card Industry Data Security Standard (PCI DSS) para proteger as informações de pagamento.
Para uma camada extra de segurança, os marketplaces também podem exigir a Autenticação Forte de Cliente (SCA) ao fazer o login nas contas e restringir os direitos de acesso dos funcionários.
A maioria das plataformas nomeia um encarregado de proteção de dados (DPO) para supervisionar a conformidade com o GDPR. Os DPOs são úteis ao processar dados confidenciais em grande escala. Eles podem fornecer uma avaliação imparcial das práticas atuais de gestão de dados e oferecer aconselhamento. Os marketplaces devem relatar violações de dados às autoridades competentes, a Comissão de Tecnologia da Informação e Liberdades Civis (Commission nationale de l'informatique et des libertés, ou CNIL), no prazo de 72 horas.
Observação: os marketplaces com subcontratados (por exemplo, provedores de serviços de pagamento ou provedores de e-mail) devem garantir que eles também cumpram o GDPR e mantenham um nível adequado de segurança. O Artigo 28 do GDPR exige a assinatura de adendos de processamento de dados (DPAs) para reger o uso de subcontratados.
Mantenha registros de processamento
De acordo com o Artigo 30 do GDPR, os marketplaces que processam dados pessoais online e têm mais de 250 funcionários devem manter registros de processamento. Os registros devem incluir descrições detalhadas do processamento que forneçam uma visão geral das operações realizadas. Isso inclui informações sobre as partes envolvidas (por exemplo, controladores, DPOs e subcontratados), as categorias de dados, o uso dos dados, os destinatários dos dados, o tempo de armazenamento e as medidas de segurança.
Plataformas com menos de 250 funcionários só precisam manter registros para determinados tipos de processamento.
Respeite os direitos das pessoas físicas
Qualquer entidade sujeita ao GDPR deve respeitar os direitos de proteção de dados e facilitar o exercício de seus direitos pelas pessoas físicas. Isso inclui os direitos de acessar, retificar, opor-se e restringir o processamento e os direitos ao apagamento e à portabilidade dos dados.
Obrigações de marketplaces para clientes de acordo com o GDPR
De acordo com o GDPR, os marketplaces devem seguir a regra da minimização, ou seja, só devem coletar os dados pessoais estritamente necessários para a finalidade declarada. Esse princípio se aplica a clientes e vendedores.
Isso significa que as plataformas só podem coletar a quantidade mínima de informações necessárias para fazer o pedido e são proibidas de coletar dados para fins indefinidos.
Obrigações de marketplaces para vendedores de acordo com o GDPR
Os marketplaces devem definir seu envolvimento no processamento de dados. Normalmente, eles são considerados controladores de dados relacionados às operações da plataforma. Isso inclui a criação de contas e a categorização de produtos. Por outro lado, os vendedores são considerados controladores de dados relacionados aos pedidos feitos.
No entanto, os marketplaces podem ser considerados controladores de dados conjuntos se desempenharem um papel ativo na determinação das finalidades e dos métodos de processamento. Por exemplo, alguns marketplaces vão além de conectar clientes e vendedores e usam os dados de clientes para publicidade direcionada ou programas de fidelidade. Nesses casos, as partes devem assinar um contrato de controladores conjuntos.
Isso torna processos rigorosos de Know Your Customer (KYC) ainda mais importantes. Os marketplaces devem verificar a identidade de seus parceiros comerciais antes de fazer negócios com eles. O KYC ajuda a autenticar vendedores e garantir ambientes seguros, confiáveis e transparentes para os clientes.
O Stripe Connect foi criado especificamente para marketplaces. Ele lida com o processo de KYC verificando as identidades dos vendedores quando eles se inscrevem na plataforma.
Como o Stripe Connect pode ajudar
O Stripe Connect coordena o movimento de fundos entre múltiplas partes para plataformas de software e marketplaces. Ele oferece onboarding rápido, componentes incorporados, repasses globais e muito mais.
Com o Connect, você pode:
Lançar em semanas: use funções hospedadas pela Stripe ou integradas para entrar em produção mais rapidamente e evite os custos iniciais e o tempo de desenvolvimento normalmente necessários para a facilitação de pagamentos.
Gerenciar pagamentos em escala: use as ferramentas e os serviços da Stripe para não precisar alocar recursos adicionais para relatórios de margem, informes fiscais, riscos, formas de pagamento globais ou conformidade no onboarding.
Crescer globalmente: ajude seus usuários a alcançar mais clientes em todo o mundo com formas de pagamento locais e a calcular facilmente impostos sobre vendas, IVA e GST.
Criar novas fontes de receita: otimize a receita de pagamentos recolhendo tarifas em cada transação. Monetize os recursos da Stripe habilitando pagamentos presenciais, repasses instantâneos, cobrança de impostos sobre vendas, financiamento, cartões de despesas e muito mais na sua plataforma.
Saiba mais sobre o Stripe Connect ou comece hoje mesmo.
Perguntas frequentes sobre o GDPR e marketplaces
O conteúdo deste artigo é apenas para fins gerais de informação e educação e não deve ser interpretado como aconselhamento jurídico ou tributário. A Stripe não garante a exatidão, integridade, adequação ou atualidade das informações contidas no artigo. Você deve procurar a ajuda de um advogado competente ou contador licenciado para atuar em sua jurisdição para aconselhamento sobre sua situação particular.