Som mellanhänder samlar in, lagrar och behandlar marknadsplatser personuppgifter från två målgrupper: kunder och leverantörer. Som sådana omfattas marknadsplatser av strikta transparensregler som införts genom den allmänna dataskyddsförordningen (GDPR), en lag som reglerar insamling och användning av personuppgifter i EU.
Det är viktigt för marknadsplatser att veta vad GDPR kräver av plattformar och vem som ansvarar för personuppgifter. Marknadsplatser behöver också förstå hur man följer lagen. I den här artikeln förklarar vi hur GDPR påverkar marknadsplatser och deras skyldigheter gentemot kunder och leverantörer.
Viktiga lärdomar
- Den allmänna dataskyddsförordningen (GDPR) är det styrande rättsliga ramverket för hantering och säkerhet av personuppgifter i Europa. I likhet med andra företag som behandlar EU-invånares personuppgifter, måste marknadsplatser efterleva GDPR.
- Enligt GDPR måste marknadsplatser tillhandahålla viss information till kunder och leverantörer och inhämta deras samtycke. De måste skydda personuppgifter, föra register över behandlingsaktiviteter och göra det enkelt för individer att utöva sina rättigheter.
- Marknadsplatser måste definiera sin delaktighet i databehandlingen, upprätta avtal om gemensamt personuppgiftsansvar vid behov och genomföra rigorösa Know Your Customer-kontroller (KYC) för att verifiera sina kunder.
Översikt över GDPR
GDPR är en europeisk lag som reglerar skydd och säkerhet för personuppgifter online i EU. Den stärker användarnas rättigheter och bidrar till att skapa en säkrare digital miljö. GDPR påverkar alla europeiska företag – inklusive marknadsplatser – samt internationella plattformar som behandlar personuppgifter för personer bosatta i EU.
Enligt GDPR anses uppgifter vara personliga om de direkt eller indirekt kan användas för att identifiera en individ. Detta inkluderar för- och efternamn, e-postadresser, fysiska adresser och IP-adresser (Internet Protocol), bankuppgifter, telefonnummer, identifieringsnummer och internetbeteende.
För marknadsplatser är efterlevnad av GDPR obligatorisk. Det kan också bidra till att bygga upp ett förtroende hos kunder och leverantörer och stärka varumärkets image.
Allmänna skyldigheter för marknadsplatser enligt GDPR
Enligt artikel 13 och artikel 14 i GDPR måste plattformar informera kunder och leverantörer om att deras personuppgifter är föremål för behandling. För specifika typer av behandling, inklusive riktad reklam och e-postmarknadsföring, måste leverantörer och kunder tillåtas samtycka till insamling och användning av sina uppgifter.
Marknadsplatser måste också säkerställa adekvat datasäkerhet, föra register över databehandlingsaktiviteter och tillåta individer att utöva sina rättigheter.
Informera kunder och leverantörer
Kunder och leverantörer på en plattform har rätt att veta om deras personuppgifter samlas in, sparas, används eller skickas till tredje part. Vid tidpunkten då uppgifter samlas in måste marknadsplatser visa integritetspolicyer som i klara och enkla ordalag anger typen av uppgifter som samlas in, lagringstid och syftet med insamlingen. De måste också ha en rättslig grund för att motivera insamlingen.
Artikel 6 i GDPR listar de rättsliga grunderna för att samla in och behandla personuppgifter:
- Fullgörande av avtal
- Uttryckligt samtycke från individen
- Efterlevnad av en rättslig förpliktelse
- Skydd av vitala intressen
- Utförande av en uppgift av allmänt intresse
- Strävan efter ett berättigat intresse (t.ex. webbplatssäkerhet, bedrägeribekämpning, intern administration, marknadsföring)
Marknadsplatser måste också informera kunder och leverantörer om deras uppgifter delas med tredje part (t.ex. underleverantörer eller betaltjänstleverantörer) och namnge uppgiftsmottagarna. För GDPR-efterlevnad är det viktigt att säkerställa att integritetspolicyer är lättillgängliga. De kan till exempel visas när kunder och leverantörer skapar konton eller på varje webbsida.
Inhämta samtycke
I vissa fall måste marknadsplatser inhämta informerat samtycke från individer för att använda deras uppgifter, i synnerhet när behandlingen inte är baserad på en av de rättsliga grunderna (t.ex. fullgörande av ett avtal eller ett berättigat intresse).
Specifikt krävs samtycke för e-postmarknadsföring, icke-nödvändiga cookies, datainsamling som kan leda till diskriminering (t.ex. baserat på etnicitet eller sexualitet) och återanvändning av uppgifter för andra ändamål.
Kunder och leverantörer måste kunna samtycka fritt och otvetydigt före behandlingen. Språket som används måste vara tydligt, enkelt och lätt att förstå. Marknadsplatser får inte använda förkryssade rutor.
Skydda uppgifter
En nödvändig del av GDPR-efterlevnad är att skydda personuppgifter. Plattformar måste vidta tillförlitliga säkerhetsåtgärder och förutse bedräglig aktivitet. De måste kryptera sparad data och följa Transport Layer Security (TLS)-protokollet. Detta förhindrar att avlyssnade, läckta eller stulna uppgifter kan läsas. Marknadsplatser måste också uppfylla kraven i Payment Card Industry Data Security Standard (PCI DSS) för att skydda betalningsinformation.
För ett extra lager av säkerhet kan marknadsplatser också kräva Stark Kundautentisering (SCA) vid inloggning på konton och begränsa anställdas åtkomsträttigheter.
De flesta plattformar utser ett dataskyddsombud (DPO) för att övervaka GDPR-efterlevnad. DPO:er är användbara vid behandling av känsliga uppgifter i stor skala. De kan ge en opartisk bedömning av aktuella datahanteringsmetoder och erbjuda rådgivning. Marknadsplatser måste rapportera dataintrång till rätt myndigheter – Commission for Information Technology and Civil Liberties (Commission nationale de l’informatique et des libertés, eller CNIL) – inom 72 timmar.
Obs! Marknadsplatser med underleverantörer (t.ex. betaltjänstleverantörer eller e-postleverantörer) måste säkerställa att underleverantörerna också uppfyller kraven i GDPR och upprätthåller en lämplig säkerhetsnivå. Artikel 28 i GDPR kräver att man undertecknar personuppgiftsbiträdesavtal (DPA:er) för att styra användningen av underleverantörer.
Föra register över behandling
Enligt artikel 30 i GDPR måste marknadsplatser som behandlar personuppgifter online och har fler än 250 anställda föra register över behandlingen. Registren måste innehålla detaljerade beskrivningar av behandlingen som ger en översikt över utförda åtgärder. Detta inkluderar information om berörda parter (t.ex. personuppgiftsansvariga, DPO:er och underleverantörer), datakategorier, dataanvändning, mottagare av uppgifter, lagringstid och säkerhetsåtgärder.
Plattformar med färre än 250 anställda behöver endast föra register för vissa typer av behandling.
Respektera individuella rättigheter
Alla enheter som omfattas av GDPR måste respektera dataskyddsrättigheter och göra det enkelt för individer att utöva sina rättigheter. Dessa inkluderar rätten till tillgång, rättelse, invändning mot och begränsning av behandling samt rätten till radering och dataportabilitet.
Marknadsplatsers skyldigheter gentemot kunder enligt GDPR
Enligt GDPR måste marknadsplatser följa minimeringsprincipen, vilket innebär att de endast får samla in personuppgifter som är strikt nödvändiga för det angivna ändamålet. Denna princip gäller för både kunder och leverantörer.
Detta innebär att plattformar endast kan samla in den minsta mängd information som behövs för beställningar, och plattformar är förbjudna att samla in uppgifter för odefinierade ändamål.
Marknadsplatsers skyldigheter gentemot leverantörer enligt GDPR
Marknadsplatser måste definiera sin delaktighet i databehandlingen. Vanligtvis betraktas de som personuppgiftsansvariga för uppgifter relaterade till plattformsdriften. Detta inkluderar att skapa konton och kategorisera produkter. Samtidigt betraktas leverantörer som personuppgiftsansvariga för uppgifter relaterade till gjorda beställningar.
Marknadsplatser kan dock betraktas som gemensamt personuppgiftsansvariga om de spelar en aktiv roll i att fastställa syftena och metoderna för behandlingen. Till exempel går vissa marknadsplatser längre än att koppla samman kunder med leverantörer och använder kunduppgifter för riktad reklam eller lojalitetsprogram. I dessa fall måste parterna underteckna ett avtal om gemensamt personuppgiftsansvar.
Detta gör strikta Know Your Customer (KYC)-processer ännu viktigare. Marknadsplatser måste verifiera sina affärspartners identiteter innan de gör affärer med dem. KYC hjälper till att autentisera leverantörer och säkerställa säkra, pålitliga och transparenta miljöer för kunderna.
Stripe Connect är utformat specifikt för marknadsplatser. Det hanterar KYC-processen genom att verifiera leverantörernas identiteter när de registrerar sig på plattformen.
Så kan Stripe Connect hjälpa dig
Stripe Connect samordnar penningöverföringar mellan flera parter för programvaruplattformar och marknadsplatser. Det erbjuder snabb onboarding, inbäddade komponenter, globala utbetalningar och mycket annat.
Connect kan hjälpa dig att:
Lansera inom några veckor: Använd Stripe-baserad eller integrerad funktionalitet för att lansera snabbare och undvika de höga startkostnaderna och utvecklingstiden som normalt sett krävs för betalningsförmedling.
Hantera betalningar i stor skala: Använd verktyg och tjänster från Stripe så att du inte behöver avsätta extra resurser för marginalrapportering, skatteformulär, risk, globala betalningsmetoder eller efterlevnad vid onboarding.
Expandera globalt: Hjälp dina användare att nå fler kunder i hela världen med lokala betalningsmetoder och möjlighet att enkelt beräkna omsättningsskatt, moms och GST.
Bygg upp nya intäktsströmmar: Optimera intäkterna genom att ta ut avgifter på varje transaktion. Monetarisera Stripes funktioner genom att aktivera betalningar i fysisk miljö, omedelbara utbetalningar, debitering av omsättningsskatt, finansiering, utgiftskort och mycket annat på din plattform.
Vanliga frågor om GDPR och marknadsplatser
Innehållet i den här artikeln är endast avsett för allmän information och utbildningsändamål och ska inte tolkas som juridisk eller skatterelaterad rådgivning. Stripe garanterar inte att informationen i artikeln är korrekt, fullständig, adekvat eller aktuell. Du bör söka råd från en kompetent advokat eller revisor som är licensierad att praktisera i din jurisdiktion för råd om din specifika situation.