《个人信息保护法》(POPIA)适用于在南非处理个人信息的主体,无论该主体是否在南非境内设立。跨境电商在下单、配送、售后、营销环节收集的姓名、电话、收货地址、支付信息以及浏览行为数据,都属于个人信息范畴。
只要面向南非消费者销售商品,就需要按POPIA建立处理依据与安全措施。这与公司注册地、服务器在哪里无关,判断标准是”是否处理南非数据主体的个人信息”。
First.任命信息官(Information Officer)并向南非信息监管机构登记。企业通常任命负责人或合规负责人担任信息官,登记义务与具体流程以监管机构公布为准。
Second.梳理信息地图:明确收集了哪些信息、为什么收集、存在哪里、谁能访问、保留多久、什么时候删除。
Third.取得合法处理依据。下单履约属于合同必需,但营销推送、用户画像分析通常需要另行取得同意,且必须提供便捷的撤回机制。
Fourth,更新隐私政策与网站披露。需与《电子通讯与交易法》(ECTA)第43条的网站披露义务配合,隐私政策要易于查找、用平实语言说明,而不是藏在页脚的法律黑话。
Fifth,签好数据处理协议。与物流商、支付服务商、SaaS工具、仓储方签署书面协议,约定保密、安全、转委托与删除义务。
第六,建立数据泄露响应机制。发生安全事件时,需按法定要求通知监管机构与受影响的数据主体,具体时限与格式以官方公布为准。
把南非客户信息传回国内ERP、CRM或客服系统,属于跨境传输。POPIA对跨境传输设有条件,接收方需受到实质上类似的保护水平约束,或取得数据主体同意。实务中建议通过合同条款加技术措施组合落地:与境外接收方签署数据保护条款,同时落实加密传输、最小必要原则、访问权限分级与访问日志留存。
另一个高频问题是数据保留期限。不少卖家的客服系统与订单表常年不做清理,早已超过业务需要的保留期。POPIA要求个人信息在实现处理目的后不再继续保留,因此应建立定期删除机制,并对删除操作留存记录,以备监管问询时举证。
Takealot等平台对卖家有数据与售后处理规范,但平台规则不能替代法定义务。平台不向卖家提供客户完整联系方式时,卖家仍需对自身渠道收集的信息负责;通过平台站内消息做营销,同样受同意规则约束。
违反POPIA可能面临罚款、整改指令,严重时可能涉及刑事责任,同时会损害店铺评分与消费者信任。合规的难点不在写一份隐私政策,而在让日常运营真的按政策执行。
还需要留意,营销环节的风险往往高于交易环节。向南非客户发送促销短信、邮件或站内推送,如果缺乏有效的同意记录,即便该客户曾经下单,也可能被认定为未经请求的电子通讯。建议把同意记录与订单数据分开保存,并支持一键退订。
此外还要留意促销期的费率变化。参与平台大促活动时,除常规佣金外可能叠加活动相关的费用,若在定价时没有预留这部分,很容易出现“销量涨了、利润没涨”的情况。建议在报名活动前先按活动费率重算一遍单件到手毛利。
企财盈可协助跨境卖家梳理南非数据合规框架、起草隐私政策与数据处理协议,把合规动作嵌入日常运营流程,而不是停留在文件层面。