本文基于 DAMA 体系资料整理,约 1560 字。
一、GDPR 是什么?
GDPR 的全称是 《通用数据保护条例》 。它是由欧盟制定并于2018年5月25日正式生效的一部数据保护法规。
它的核心目标非常明确:赋予个人对其个人数据的更多控制权,并统一欧盟范围内的数据保护规则,以便企业在一个法律框架下运营,同时保护公民的基本权利。
虽然它是欧盟的法律,但其影响是全球性的。只要一个组织(无论其位于世界何处)处理任何欧盟公民的个人数据,就必须遵守GDPR。
二、GDPR 的七大核心原则(准则的基石)
GDPR整个法律框架建立在以下七大原则之上,这些原则是所有数据处理活动必须遵守的基石:
合法性、公平性和透明性:
处理数据必须有明确的法律依据。
对待数据主体的方式必须是公平的。
必须明确告知数据主体数据将如何被使用。
目的限制:
数据只能为指定的、明确的、合法的目的而收集,不能以与这些目的不相容的方式进一步处理。
数据最小化:
只收集和处理为实现特定目的所绝对必要的数据。避免收集过多数据。
准确性:
必须确保个人数据是准确的,并及时更新或删除不准确的数据。
存储限制:
数据保存的时间不应长于实现其处理目的所需的时间。必须制定数据保留政策。
完整性和保密性:
必须采取适当的技术或组织措施(如加密),确保数据的安全,防止未经授权或非法的处理、意外丢失、破坏或损坏。
问责制:
这是GDPR的新核心。 数据控制者不仅需要遵守上述原则,还必须能够证明其遵守了这些原则。这意味着需要记录数据处理活动、实施保护措施等。
三、对个人(数据主体)的关键权利
GDPR赋予个人一系列强大的权利,这些是其最广为人知的部分:
知情权: 有权知道组织收集了你的哪些数据以及为何收集。
访问权: 有权访问组织持有的关于你的个人数据,并了解其使用情况。
更正权: 有权要求更正不准确或不完整的个人数据。
被遗忘权: 在特定情况下,有权要求删除你的个人数据。
限制处理权: 在特定情况下(如对数据准确性有争议),有权要求暂停处理你的数据。
数据可携权: 有权以结构化、通用的机器可读格式获取你提供的数据,并有权将这些数据传输给另一个控制者。
反对权: 有权反对基于公共利益或合法利益的数据处理,以及出于直接营销目的的数据处理。
拒绝自动化决策权: 有权不接受仅基于自动化处理(包括用户画像)所做的、对你产生法律或类似重大影响的决定。
四、对组织(数据控制者和处理者)的主要要求
为了保障个人权利,组织必须履行以下义务:
合法依据: 必须为数据处理活动找到至少一个合法依据(如同意、履行合同、合法利益等)。
同意管理: 如果依赖“同意”作为依据,必须是自由给出、具体、知情且明确的。沉默、预勾选的框不算数,并且撤回同意要和给予同意一样容易。
数据泄露通知: 在发生可能导致风险的数据泄露后,必须在72小时内向监管机构报告,在高风险情况下还必须通知受影响的个人。
数据保护影响评估: 在进行高风险数据处理(如大规模系统化监控、处理敏感数据)之前,必须进行评估。
默认和设计的数据保护: 在设计和开发新产品、服务时,必须从一开始就融入数据保护措施,默认设置也应是最高隐私级别。
记录处理活动: 必须保存数据处理的详细记录,以证明合规。
任命数据保护官: 某些组织(如公共机构、大规模系统化监控的组织)必须任命DPO。
数据跨境传输规则: 将欧盟公民数据传输到境外时,必须确保其受到同等水平的保护(如通过“标准合同条款”等机制)。
五、违规的后果
不遵守GDPR的处罚极其严厉,最高罚款可达:
全球年营业额的4%,或
2000万欧元(取两者中较高者)
此外,还会对企业的声誉造成严重损害。
总结
GDPR准则的核心可以概括为:将个人数据的控制权从企业手中交还给个人,并要求企业以负责、透明和安全的方式处理数据,并通过“问责制”原则来证明这一切。 它不仅是法律要求,更是现代数字时代建立信任的基石。
数据合规无小事。昱珩结合《个保法》与 GDPR 理念为您提供合规治理。
联系昱珩团队