GDPR通用数据保护条例-要点总结

数字化浪潮席卷全球,越来越多的企业在利用技术来彻底改变企业的业绩或触角。数据作为数字化转型的根基,对企业来说至关重要。据调查发现,在全球数据泄露事件中,违规事件发生率较高的行业:零售业占16.7%; 金融与保险业占13.1%; 医疗机构占11.9%。(Trustwave 2018年全球安全报告)。而这几个行业正是数字化转型的先驱。发展与风险并存,在数字化过程中对数据的保护成为了企业的头等大事。

[[236510]]

2017年6月1日施行的《中华人民共和国网络安全法》,强调了对基础设施及个人信息的保护。2018年5月1日实施的《信息安全技术个人信息安全规范》,从国家标准层面,明确了企业收集、使用、分享个人信息的合规要求,为企业制定隐私政策及个人信息管理规范指明了方向。而在2018年5月25日正式生效的GDPR,被称为欧盟“史上最严”条例,业已产生了巨大的影响:

  • Google、Facebook,在GDPR生效日分别收到了欧盟39亿欧元、37亿欧元罚款的诉讼。苹果、亚马逊、LinkedIn等公司也面临隐私监管机构提起的诉讼。
  • GDPR生效后,芝加哥时报、洛杉矶时报等多家美国媒体网站在欧洲的服务器关停。
  • 微信海外版、新浪微博国际版等多家互联网企业向欧洲区用户更新隐私政策,请求重新授权。QQ停止部分国际版服务,并将推出新版本,提示用户升级。国航、东航均对其APP及官方网站隐私条款进行了更新。
  • 海尔、华为早已雇请专门团队应对新规。

为此,安全值&谷安研究院对GDPR深度解读,将要点进行了归纳,助您快速了解GDPR。

1. 适用性(中国企业)

2. 数据相关方

  • 数据主体(data subject):享有数据权利的主体,个人数据所指向之自然人为数据主体
  • 控制者(controller):义务主体,指单独或者与他人一起,决定个人数据处理之目的和方式的自然人、法人或者其他组
  • 数据处理者(processor):义务主体,代表控制者,处理个人数据的自然人、法人或者其他组织
  • 第三方(Third party):指未对“个人数据”有任何授权的其他方

3. 个人数据定义

“任何指向一个已识别或可识别的自然人的信息”,例如:

  • 基本的身份信息:姓名、地址和身份证号码…
  • 网络数据:位置、IP地址、Cookie数据和RFID标签…
  • 医疗保健和遗传数据;生物识别数据,如指纹、虹膜等;种族或民族数据;政治观点;性取向。

4. 数据处理定义

“指对个人数据或个人数据集合上执行的任何操作”

5. 数据处理原则

确保数据在整个数据生命周期的安全

  • 数据收集:收集目的明确、合法,数据主体同意授权
  • 数据处理:处理过程合法、透明,具备保障
  • 存储:安全、保密,存储期受严格限制

6. 数据主体权利

  • 许可权
  • 访问权
  • 纠正权
  • 限制处理权
  • 反对权
  • 可携权
  • 被遗忘权
  • 告知权

7. 同意条件

  • 数据处理的前提是用户同意,如果用户同意是在包含其他事项的书面声明中,则该书面声明中的同意请求应当具有明显的辨识度并使用清楚、直白的语言,以容易理解且容易获取的方式呈现,否则视为无效。
  • 用户有权随时撤回其同意,同意的撤回应当和同意的作出一样容易。
  • 儿童的同意:16岁以上儿童的同意可以是处理其个人数据的合法条件,不满16岁的儿童,只有当其监护人授权同意时,处理其个人数据才是合法的。

8. 组织责任

  • 监测、审查、评估数据处理程序
  • 最小化的数据处理及保留
  • 为数据处理建立保障
  • 记录数据处理的策略、程序、具体操作

9. 数据保护官(DPO)

如果组织大规模的监控或处理大量的个人数据,则必须任命数据保护官。职责如下(至少包括):

  • 向企业和企业员工提供GDPR数据保护方面的信息和建议;
  • 对企业GDPR合规以及数据保护方面所做的工作进行监管;
  • 对企业DPIAs方面工作的参与和管理;
  • 同监督机构合作,负责数据外泄的紧急汇报;
  • 协助实现数据主体的数据权利;

10. PIA(隐私影响评估)

当进行有风险的或大规模数据处理时,组织必须进行隐私影响评估。

包括以下步骤:

  • A.项目PIA需求分析:分析PIA是否为该项目的必须流程
  • B.项目涉及信息描述:包含涉及什么信息、如何收集、用途、是否涉及转移等
  • C.风险识别:数据处理对数据主体及企业带来风险的识别
  • D.方案评估:评估方案措施、效果及成本
  • E.方案执行:执行方案并记录执行过程、相关决策。
  • F. PIA结果整合及监控:将PIA结果及整改措施融入项目,并不断监控PIA执行及优化。

11. PBD(隐私设计)

在提供的产品、服务的各个环节,都应充分考虑隐私保护,使之成为组织工作中必不可少的一部分。

12. 关于罚金

监管机构可征收高达2000万欧元的严重处罚,或者上一年全球年营业额的4%,以较高者为准。

制裁相关因素:

  • 违规的性质、严重程度和违规的持续时间
  • 违规是故意的还是因疏忽导致
  • 对个人身份信息处理的控制程度
  • 违规是单个事件还是重复事件
  • 涉及的数据主体遭遇损害的程度
  • 为了减轻损害是否采取行动
  • 由违规产生的财务预期或收益
  • 与数据保护机构的合作情况

13. 数据外泄通告机制

组织在发生数据外泄时必须在72小时内,即刻通报给监管机构。并且,若外泄会给个人带来风险,也应该及时通知当事人。

【本文是专栏作者“”李少鹏“”的原创文章,转载请通过安全牛(微信公众号id:gooann-sectv)获取授权】

戳这里,看该作者更多好文

文章来源网络,作者:管理,如若转载,请注明出处:https://shuyeidc.com/wp/122766.html<

赞 (0)
管理的头像管理
上一篇2025-02-22 12:10
下一篇 2025-02-22 12:11

相关推荐

  • jsp空间购买和交换数据空间怎么买,有哪些注意事项?

    购买JSP空间时,是否考虑过数据交换空间的性能?简米科技(2003年始创,23年行业沉淀)与酷番云(工信部一类增值电信全牌照)这类持牌自营机房的服务商,能确保数据交换的高效稳定,是值得优先选择的合作伙伴,为什么JSP空间需要搭配独立的数据交换空间从JSP应用特性看数据交换需求JSP基于Java技术,常用于企业级……

    2026-08-11
    0
  • 建网站用香港空间效果怎么样,香港空间稳定吗?

    建网站用香港空间,对于创建网站资产来说,核心价值在于免备案和全球带宽优势,尤其适合外贸、跨境电商和需要快速启动的项目,但你必须权衡国内访问延迟,并选择有资质的服务商以保证资产安全,香港空间的核心优势与适用边界免备案:节省时间就是节省成本国内服务器需要备案,通常需要10到20天,香港空间无需备案,域名解析后即可上……

    2026-08-11
    0
  • Java连接云数据库的方法是什么,如何操作

    Java连接云数据库的核心在于通过JDBC驱动,结合云服务商提供的连接地址、端口、数据库名及认证信息,配置安全策略(如SSL、IP白名单),即可实现稳定高效的远程数据库访问,基础准备:JDBC驱动与依赖管理连接云数据库前,需要确保开发环境具备对应的JDBC驱动,以最常见的MySQL为例,你需要引入mysql-c……

    2026-08-11
    0
  • 建网站公安联网备案必须使用数据码吗,备案流程是什么

    网站备案包括ICP备案和公安联网备案,两者缺一不可,公安联网备案必须使用服务商提供的数据码,选择持有合法资质的服务商是顺利通过备案的前提,为什么网站必须进行公安联网备案根据公安部《计算机信息网络国际联网安全保护管理办法》,网站开通后30日内必须到公安机关办理备案手续,未完成公安备案的网站,面临责令整改、关闭网站……

    2026-08-10
    0
  • 建一个企业网站大概需要多少钱?,怎么收费?

    建网站要多少钱,没有一个固定的数字,几百到几万都可能,但真正的“创建网站资产”绝不仅仅是初次投入的成本,而是基于长期稳定、合规和安全的持续性投入,其中核心取决于你选择了什么样的“地基”来承载你的业务,建站预算的构成与行业基准当你开始规划一个网站,最先面对的就是预算问题,一个常见的误区是只关注网站“看起来”的建造……

    2026-08-10
    0

发表回复

您的邮箱地址不会被公开。必填项已用 * 标注