关系很大。只要你的业务涉及收集、存储、使用南非消费者的个人信息(姓名、地址、电话、邮箱等),你就受POPIA管辖。即使信息来自Takealot平台,你在处理这些信息时仍然承担合规义务。
POPIA(Protection of Personal Information Act)是南非的数据保护法,2021年7月正式生效。违规处罚包括最高1000万兰特罚款或10年监禁(对董事个人)。本文拆解Takealot卖家的POPIA合规要求。
💡 不确定你的业务是否需要POPIA合规?添加微信 jxhcyb 或致电 18148556832,发送「POPIA」,获取免费合规评估。

POPIA遵循八项数据处理原则:
| formula | request | 对卖家的意义 |
|---|---|---|
| 合法性 | 数据处理必须有合法依据 | 买家订单信息可基于合同履行处理 |
| 最小化 | 只收集必要信息 | 不要收集与订单无关的买家信息 |
| 目的限制 | 信息只能用于收集目的 | 买家地址只能用于发货,不能用于营销 |
| 准确性 | 确保信息准确 | 定期更新买家配送信息 |
| 存储限制 | 不再需要时删除 | 订单完成后保留期不超过法律要求 |
| 安全性 | 采取技术和管理措施 | 买家信息加密存储、限制访问权限 |
| 透明性 | 告知数据处理方式 | 隐私政策中说明信息处理规则 |
| 可问责性 | 能证明合规 | 保留数据处理记录 |
义务一:指定信息官(Information Officer)。所有公司都必须指定一名信息官,负责POPIA合规。信息官需在Information Regulator官网注册。对小型公司,董事可以兼任信息官。
义务二:编制隐私政策。在公司网站或Takealot店铺页面展示隐私政策,说明收集哪些买家信息、用于什么目的、保留多长时间、如何保护。
义务三:建立数据安全措施。买家信息必须安全存储。措施包括:密码保护电脑、加密存储文件、限制员工访问买家数据、定期删除过期数据。
义务四:处理数据主体请求。买家有权要求查看、更正、删除其个人信息。收到请求后必须在合理时间内(通常30天)响应。
义务五:数据泄露通知。如果发生买家信息泄露(如电脑被黑客入侵、员工泄露数据),必须在发现后尽快通知Information Regulator和受影响的买家。

场景一:买家数据用于营销。卖家将Takealot订单中的买家邮箱用于发送自己的营销邮件。这违反了目的限制原则——买家信息只能用于订单履行,不能用于营销,除非获得买家明确同意。
场景二:买家信息共享给第三方。卖家将买家地址和电话共享给第三方物流公司或服务商。如果没有在隐私政策中告知买家且未获得同意,属于违规。
场景三:数据存储不安全。卖家将包含买家信息的Excel文件存储在未加密的电脑上,或通过微信发送给同事。一旦泄露,构成安全违规。
场景四:数据保留过久。订单完成多年后仍然保留买家的详细个人信息。POPIA要求信息不再需要时应及时删除。建议订单完成后保留买家信息不超过5年(税务要求)。
场景五:未注册信息官。公司未在Information Regulator注册信息官。这是POPIA的基本义务,未注册可被处以最高100万兰特罚款。

| move | element | Estimated time |
|---|---|---|
| 1. 数据审计 | 梳理公司持有的所有个人信息 | 1-2 weeks |
| 2. 指定信息官 | 内部指定+Information Regulator注册 | 1-2 weeks |
| 3. 编制隐私政策 | 按POPIA要求编写隐私政策 | 1 week |
| 4. 安全措施实施 | 加密存储、访问控制、定期删除 | 2-3 weeks |
| 5. 员工培训 | 对接触买家数据的员工做POPIA培训 | 1 day |
| 6. 流程文档化 | 编制数据处理流程和应急方案 | 1-2 weeks |
2024年,Information Regulator首次对电商企业开出POPIA罚单。一家在线零售商因未加密存储买家信用卡信息被罚款200万兰特。另一家因将买家数据共享给未授权第三方被罚款80万兰特。
风险量化:如果你的公司持有5000条买家信息,数据泄露后每条信息可能面临2000兰特赔偿(参考GDPR判例),5000条 = 1000万兰特潜在赔偿。
