Netwrix 1Secure 提供跨数据和身份的统一可见性——免费试用14天,享有完全访问权限。开始免费试用

资源中心博客

GDPR 迷惑:7 个常见误区被揭穿

GDPR 迷惑:7 个常见误区被揭穿

Aug 26, 2025

GDPR 合规常常被误解:从“这全都与同意有关”到“每一次错误都会带来巨额罚款”的说法不一。但实际上,GDPR 的核心在于从设计阶段开始保护数据、获得明确的同意,并将不必要的数据收集降到最低。合规并不会摧毁营销,也不会保证产生难以承受的成本;审计员的目标是核验准备情况,而不是惩罚。采用风险驱动安全、透明度和协作的组织,可以降低暴露面、建立信任并进一步加强 数据治理

在 GDPR 合规的截止日期前一天,我收到了来自 8 家不同公司的电子邮件,要求我同意他们收集关于我的数据。但我甚至都不记得自己是怎么进入这些供应商的邮件列表的,而且最近我也没有再收到他们的任何其他沟通。显然,他们在很久以前就无缘无故收集了我的个人信息,直到最后一刻才意识到自己现在也落入 GDPR 合规的范围,并决定“做点什么”。

精选五一的相关内容:

讽刺的是,据一家个人数据治理公司的首席执行官所说,发送这些“选择加入(opt-in)”邮件本身就属于违反数据保护规则。此外,这还是最严重的 GDPR 违规类型,最高可被处以罚款。

不少公司采取诸如发送这些邮件等鲁莽行动,部分原因在于充斥互联网的“临阵补救 GDPR 合规”标题——它们用关于GDPR 的各种神话淹没信息并引发恐慌。我的建议是退一步,对你们所有的合规活动做一次总体梳理,并检查这些 GDPR 神话是否正在阻止贵公司真正做好 GDPR 准备。

谬误 1:GDPR 全都围绕同意(consent)。

粗略来说,同意(consent)占了 GDPR 的 90%,但你不应把所有时间都投入到满足同意要求上。

GDPR 的基础是“从设计之初”与“默认设置”开始的数据保护。因此,为了符合法律要求,您的组织需要关注安全基础。首先,识别最重要的风险并制定相应的缓解计划。其次,将技术和组织层面的工作重点放在尽量减少对个人数据的处理上——确保只收集必要数据、仅在必要范围内处理,并且只在必要时限内保存。例如,如果您使用社交平台,请确保它能够让用户以最有利于隐私的方式自行设置其个人资料选项,从而收集您所需的最少信息。

如果您不知道从哪里开始,请查看另外两项提供全面指导的合规标准:ISO 27001 解释如何从技术和组织两个层面来保护个人数据,以及 BS 10012 就如何以最贴近 GDPR 要求的方式建立个人数据保护提供指导。

谬论 2:向客户发送请求同意的电子邮件就足够了。

为了获得客户对个人数据收集与处理的同意,大多数公司会在其网站上设置一个专门的勾选框,或发送电子邮件,并在邮件末尾用极小的字体解释如何选择退出(opt out)。

然而,GDPR 改变了同意的本质,因此这些做法已不再足够。同意不再是笼统的概念;你必须清楚说明你将如何使用个人的数据。举例来说,如果你计划对主体的数据执行六种不同的操作,请确保你解释你为何需要这样做,并确认该主体已分别同意其中每一项。尤其是,如果你想通过直邮以及定制化的在线广告为人们提供产品和营销更新,请确保你已同时获得他们对这两种方式的同意。

此外,你必须确保你的组织会按照你所承诺的方式,准确处理每一位主体的数据。由于你将不得不改变你处理数据的方式,这可能会对你的业务流程产生重大影响。这些变更将影响所有收集并存储有关客户的敏感数据的员工,例如市场、销售、人力资源、支持和法务部门。

谬误 3. 工作范围看起来不可能。

工作范围可能看起来令人望而生畏。关键在于将这项挑战拆分成更小的任务。以下是一些最重要的步骤:

  1. 确定你所持有的敏感数据是什么,以及哪些流程会接触到这些数据。首先,IT 团队应与其他部门的负责人协作,识别数据所有者,并了解他们所处理的个人数据类型。
  2. 确定哪些数据最为关键。理想情况下,你希望覆盖所有风险,但在实际工作中,你必须设定优先级,并首先保护最重要或最敏感的数据。由于数据所有者最了解自己的数据,请与他们逐一合作,将数据按“从最敏感到最不敏感”的层级进行分类。
  3. 删除多余的数据。必须只收集并保留业务流程所需的最少信息。例如,如果某些个人已经搬到另一个城市,因此不太可能成为你们的客户,就应删除关于他们的所有信息。这样做可以降低风险,并释放存储空间。
  4. 确保所有受监管的数据都根据其价值和敏感性存储在安全的位置。
  5. 更新访问权限,确保受保护的信息仅对授权人员开放,并且仅在“需要知道”的前提下提供。
  6. 根据你已做出的更改来更新你的安全策略。这些策略是证据,证明你的公司制定了安全的方案来处理客户的个人数据。

谣言4:GDPR 会对营销策略造成破坏。

大多数公司早就一直采用营销漏斗模型,试图在尽可能扩大影响力的同时来提升销量。如今,他们担心个人可能会要求他们删除所有个人信息,从而导致他们失去客户数据库。

不过,想让你删除其数据的人几乎不可能是你的忠实客户,所以为什么要花时间和金钱来存储和处理他们的数据呢?这些人甚至不想听你说话!今天,更有效的做法是将营销投入聚焦到那些明确界定的受众群体的具体需求上——这些人对你的品牌感兴趣。这里同样适用 80/20 法则:80% 的效果来自 20% 的原因。也就是说,你的收入最大部分始终来自忠实客户和高度相关的潜在客户。

可以这样理解:GDPR 是加强你的营销策略的绝佳机会——通过构建一个精简、以高度相关的潜在客户和客户为核心的数据库。

谣言 5. 与 GDPR 相关的成本会毁掉我的生意。

许多组织因媒体上所报道的 GDPR 合规巨额数字而感到担忧。例如,一项调查 预测,为实现 GDPR 合规,公司仅在技术方面就将不得不花费近 100 万美元。它们还将面临其他开支;例如,由于市场人才短缺与需求旺盛的叠加,聘请数据保护官的成本可能会非常高。

幸运的是,许多供应商都提供 能够帮助你遵守 GDPR 的软件,而且价格要低得多。我建议你投资软件,而不是聘请合格的安全专业人员,因为软件通常能很快见效。不过,在评估你的 IT 风险之前,不要购买任何解决方案。确定哪些合规要求可以用你当前的工具和流程来满足,哪些则需要进一步投入。评估你的风险,并将预算的大部分投入到最关键的部分。

精心挑选的相关内容:

谬误 6:GDPR 会因每一次失误而处以巨额罚款。

GDPR 罚款 确实很高:相当于公司年度全球收入的 2% 到 4%,或是 1,000万至 2,000万欧元。但没必要恐慌。

看看这一点:在现行的数据保护法律下,Information Commissioner’s Office 可以对公司处以最高 50 万英镑的罚款——但他们从未征收过这一最高罚款金额。没有理由认为他们会在 GDPR 下改变做法。

监管机构会考虑你是否制定了可信的合规计划,以及是否愿意配合他们。因此,请确保你能够证明自己具备有效的安全策略和流程。展示你如何执行合规计划、你做了什么以及接下来会做什么。如果你做到这些,监管机构不太可能因为你 遭遇安全事件 或审计的部分内容未达标而对你开出巨额罚单。

谬误 7:审计人员的目标是惩罚企业。

由于个人数据的监管标准此前从未成为强制要求,欧盟中大多数中小企业(SMB)以前从未与审计员合作过。因此,当他们因新的义务而需要向陌生人报告自身的网络安全问题时,往往会感到不安。

要减轻这种压力,请先了解审计员在看什么,并做好准备。他们希望看到你能够阐明安全策略的目标,并且清楚自身面临的风险。向他们展示证据,证明你能够管控特权用户的活动。确保你能及时回答他们的问题,并协助他们完成工作。对审计员指出的任何安全漏洞,或你自己发现的任何安全缺口,都要做好整改准备。

没有必要害怕审计员;相反,你应该与他们合作,因为你们双方的目标是相同的。只要你们通力合作,就能更轻松地通过 GDPR 合规审计。你还将获得一些额外的好处。首先,由于审计员视野更广,能够给出宝贵的建议,你将获得关于组织内部安全问题的全新视角。其次,你将提升管理合规流程的技能。

不要把 GDPR 仅仅视为贵组织必须承受的负担,而是将其看作将信息安全提升到全新水平的机会。我的信息是:不要再追着报道去关注特定的 GDPR 要求。相反,请思考如何在尊重客户数据的前提下处理这些数据,从而让公司更安全,并与客户建立信任。如果你这样做,就不必担心 GDPR——也不必担心未来可能出现的其他任何标准。

分享到

了解更多

关于作者

Dirk schrader

Dirk Schrader

安全研究高级副总裁(VP)

Dirk Schrader 是 Netwrix 的常驻 CISO(EMEA)以及安全研究高级副总裁(VP)。他拥有 CISSP(ISC²)和 CISM(ISACA)等资质,是一位在 IT 安全领域拥有 25 年经验的老兵。Dirk 致力于以现代化的方式应对网络威胁,从而推动网络韧性的发展。Dirk 曾参与全球范围内的网络安全项目:职业初期从技术与支持岗位做起,随后在大型跨国公司和小型初创企业中分别担任销售、市场与产品管理等职务。他已发表大量文章,强调为实现网络韧性,需要重视变更管理与漏洞管理。