作为中介,交易平台会收集、存储和处理来自两个目标受众的个人数据:客户和供应商。因此,交易平台需要遵守欧盟《通用数据保护条例》(GDPR)所施加的严格的透明度规则,该法律管辖欧盟境内个人数据的收集和使用。
对于交易平台而言,了解欧盟《通用数据保护条例》(GDPR) 对平台的要求以及谁对个人数据负责非常重要。交易平台还需要了解如何遵守法律。在本文中,我们将解释欧盟《通用数据保护条例》(GDPR) 如何影响交易平台及其对客户和供应商的义务。
要点
- 欧盟《通用数据保护条例》(GDPR) 是欧洲管理和保护个人数据安全的准则性法律框架。与处理欧盟居民个人数据的其他商家类似,交易平台也需要遵守欧盟《通用数据保护条例》(GDPR)。
- 根据欧盟《通用数据保护条例》(GDPR) 的规定,交易平台必须向客户和供应商提供某些信息并获得他们的同意。它们必须保护个人数据安全,维护处理活动的记录,并使个人能够轻松行使其权利。
- 交易平台必须明确其在数据处理中的参与度,在必要时签订联合控制者合同,并进行严格的客户身份验证 (KYC) 检查以验证其客户。
欧盟《通用数据保护条例》(GDPR) 概览
欧盟《通用数据保护条例》(GDPR) 是一项欧洲法律,管辖欧盟境内在线的个人数据保护和安全。它强化了用户权利,有助于创建一个更安全的数字环境。欧盟《通用数据保护条例》(GDPR) 影响所有欧洲企业(包括交易平台)以及处理欧盟居民个人数据的国际平台。
根据欧盟《通用数据保护条例》(GDPR) 的规定,如果数据可直接或间接用于识别个人,则被视为个人数据。这包括姓名、电子邮件地址、实际地址和互联网协议 (IP) 地址、银行账户详情、电话号码、身份证件号码以及互联网行为。
对于交易平台而言,欧盟《通用数据保护条例》(GDPR) 合规是强制性的。它还可以帮助建立与客户和供应商的信任,并提升品牌形象。
针对交易平台的欧盟《通用数据保护条例》(GDPR) 一般义务
根据欧盟《通用数据保护条例》(GDPR) 的第 13 条和第 14 条的规定,平台必须告知客户和供应商其个人数据将受到处理。对于包括定向广告和电子邮件营销在内的特定类型的处理活动,必须允许供应商和客户同意收集和使用其数据。
交易平台还必须确保足够的数据安全,维护数据处理活动的记录,并允许个人行使其权利。
告知客户和供应商
平台上的客户和供应商有权知道其个人数据是否被收集、存储、使用或发送给第三方。在收集数据时,交易平台必须显示隐私政策,以清晰简单的条款说明收集的数据类型、存储期和收集目的。它们还必须有证明收集正当性的法律依据。
欧盟《通用数据保护条例》(GDPR)第 6 条列出了收集和处理个人数据的法律依据:
- 履行合同
- 获得个人明确同意
- 履行法律义务
- 保护切身利益
- 执行出于公共利益的任务
- 追求合法利益(例如:网站安全、欺诈防范、内部管理、营销)
如果客户和供应商的数据被共享给第三方(例如:分包商或支付服务提供商),交易平台也必须告知他们,并指明数据收款人。出于欧盟《通用数据保护条例》(GDPR) 的合规要求,确保隐私政策易于访问非常重要。例如,可以在客户和供应商创建账户时或在每个网页上显示隐私政策。
征得同意
在某些情况下,交易平台必须获得个人的知情同意才能使用其数据,尤其是当处理活动不基于法律依据之一(例如:履行合同或合法利益)时。
具体而言,对于电子邮件营销、非必要 cookie、可能导致歧视(例如:基于种族或性取向)的数据收集以及将数据重复用于其他目的,都需要获得同意。
客户和供应商必须能够在处理之前自由、明确地表示同意。所使用的语言必须清晰、简单且易于理解。交易平台不能使用预选框。
保护数据
欧盟《通用数据保护条例》(GDPR) 合规的一个必要部分是保护个人数据。平台必须采取可靠的安全措施并防范欺诈活动。它们必须加密已保存的数据并遵循Transport Layer Security (TLS)协议。这可防止被拦截、泄露或窃取的数据被读取。交易平台还必须遵守Payment Card Industry Data Security Standard (PCI DSS)的要求,以保护支付信息。
为了增加一层安全保障,交易平台还可以要求在登录账户时进行强客户身份验证 (SCA),并限制员工的访问权限。
大多数平台都会任命一名数据保护官 (DPO) 来监督欧盟《通用数据保护条例》(GDPR) 的合规情况。在大规模处理敏感数据时,DPO 能够发挥很大的作用。他们可以对当前的数据管理做法提供公正的评估并提供建议。交易平台必须在72 小时内向相关监管机构——法国国家信息自由委员会(Commission nationale de l’informatique et des libertés,简称 CNIL)报告数据泄露事件。
注意:使用分包商(例如:支付服务提供商或电子邮件提供商)的交易平台必须确保分包商也遵守欧盟《通用数据保护条例》(GDPR) 并维持适当的安全水平。欧盟《通用数据保护条例》(GDPR)第 28 条要求签署数据处理协议 (DPA) 来管辖分包商的使用。
维护处理记录
根据欧盟《通用数据保护条例》(GDPR)第 30 条的规定,在网上处理个人数据且拥有超过 250 名员工的交易平台必须保存处理记录。记录必须包含有关处理活动的详细描述,以提供所执行操作的概览。这包括有关相关方(例如:控制者、DPO 和分包商)、数据类别、数据使用、数据收款人、存储时长以及安全措施的信息。
员工人数少于 250 人的平台只需对某些类型的处理活动保存记录。
尊重个人权利
任何受欧盟《通用数据保护条例》(GDPR) 管辖的实体都必须尊重数据保护权利,并使个人能够轻松行使其权利。这包括访问、纠正、反对和限制处理的权利,以及删除和数据可移植性的权利。
欧盟《通用数据保护条例》(GDPR) 下针对客户的交易平台义务
根据欧盟《通用数据保护条例》(GDPR) 的规定,交易平台必须遵循最小化原则,这意味着它们只能收集达到既定目的所严格必需的个人数据。此原则既适用于客户,也适用于供应商。
这意味着平台只能收集完成订单所需的最低限度的信息,并且严禁平台出于未明确的目的收集数据。
欧盟《通用数据保护条例》(GDPR) 下针对供应商的交易平台义务
交易平台必须明确其在数据处理中的参与度。通常,它们被视为与平台运营相关的数据的控制者。这包括创建账户和对产品进行分类。同时,供应商被视为与已下订单相关的数据的控制者。
然而,如果交易平台在确定处理目的和方法方面发挥积极作用,则可以被视为联合数据控制者。例如,某些交易平台除了将客户与供应商联系起来之外,还会将客户数据用于定向广告或忠诚度计划。在这些情况下,各方必须签署联合控制者合同。
这使得严格的客户身份验证 (KYC)流程变得更加重要。交易平台必须在与其商业伙伴开展业务之前验证其身份。客户身份验证 (KYC) 有助于对供应商进行身份验证,并确保为客户提供安全、可靠、透明的环境。
Stripe Connect 是专门为交易平台设计的。它通过在供应商注册平台时验证其身份来处理客户身份验证 (KYC) 流程。
Stripe Connect 如何提供帮助
Stripe Connect 为软件平台和交易市场协调多方资金流动。它提供快速入驻、嵌入式组件、全球提现等功能。
Connect 可以帮助您:
几周内上线:使用 Stripe 托管或嵌入式功能可加快上线速度,并避免支付便利化通常所需的前期成本和开发时间。
规模化管理支付:使用 Stripe 提供的工具和服务,您无需额外投入资源来处理利润报告、税表、风险、全球支付方式或入驻监管合规性。
全球化拓展:支持本地支付方式,并可轻松计算销售税、增值税 (VAT) 和商品及服务税 (GST),助力用户触达全球客户。
开拓新的收入来源:通过收取每笔交易的费用,优化支付收入。在您的平台上启用线下付款、即时打款、销售税收取、融资服务、支出管理卡等 Stripe 功能,实现盈利变现。
关于欧盟《通用数据保护条例》(GDPR) 和交易平台的常见问题解答
本文中的内容仅供一般信息和教育目的,不应被解释为法律或税务建议。Stripe 不保证或担保文章中信息的准确性、完整性、充分性或时效性。您应该寻求在您的司法管辖区获得执业许可的合格律师或会计师的建议,以就您的特定情况提供建议。