一览 GDPR
自 General Data Protection Regulation (GDPR) 生效以来,已经过去了一年。在此之前,围绕适用于数字时代的 data security 的讨论持续了多年。作为迄今最严格的法规之一,GDPR 适用于所有收集、处理或存储欧盟居民个人数据的企业或公共机构。这不仅包括欧盟境内的每一家雇主,还包括任何在世界任何地方向欧盟居民提供产品和服务的组织,以及代表其他组织处理其个人数据的公司。由于其覆盖范围面向全球,GDPR 已在欧盟内部及其之外推动了个人数据保护的重大变革。
European Data Protection Board (EDPB) 报告称,在GDRP(GDPR)生效后的第一年里,记录了超过 89,000 起 data breach 事件,并由数据保护主管机关调查了446起跨境案件。此外,European Commission 指出,个人就其数据安全提出的咨询和投诉数量正在上升,这表明公众对GDPR所保障的数据保护权利的认识正在提高。
GDPR 的另一个显著影响在于,它有助于揭示数据是如何被互联网巨头、社交媒体平台以及其他行业的企业处理的——这是一个让世界各地的人们都非常关心的话题。例如,在其《年度报告 2018》(Annual 2018 report)中,爱尔兰数据保护委员会(Irish Data Protection Commission, DPC)表示,它已就多家总部位于爱尔兰的跨国互联网和技术公司的数据处理活动启动了调查,其中包括 Facebook、Apple、Twitter、LinkedIn、WhatsApp 和 Instagram。
GDPR 不合规案例:我们学到了什么
一份涵盖 GDPR 生效后前九个月的 EDBP report 显示,欧洲 11 个国家的监管机构共处以 5600 万欧元以上的罚款。其中大部分金额来自一项单独的制裁——巨额 5000 万欧元罚款——法国数据保护主管机关对 Google 处以的罚款。
这也是迄今为止规模最大的 GDPR 罚款,但很难说 Google 还会维持这种“可疑”的纪录多久。目前,针对多起严重的 数据隐私 违规行为仍在进行调查,罚款尚未公布。其中之一是英国航空(British Airways)的数据泄露事件,已由英国信息专员办公室(ICO)展开调查。在 GDPR 下,该公司最高可能被处以相当于其全球年度营业额 4% 的罚款,即 5.6 亿欧元(€560 million)——这比 Google 的处罚高出一个数量级。
此外,还发生了许多针对规模较小组织的执法行动,这些案件的罚金要低得多。这表明,主管当局在很大程度上将第一年视为一个过渡期:用于提醒企业并在其通往 GDPR 合规 的道路上提供支持,而不是追查每一次侵权行为并施加最高处罚。
精心挑选的相关内容:
尽管如此,已经有不少组织被处以数额可观的 GDPR 罚款。以下是其中一些案例:
未能实施适当的技术和组织控制措施
对象: Centro Hospitalar Barreiro Montijo(葡萄牙的一家医院)
时间:2018年7月
金额:€400.000
违规: 该医院有 689 名用户与“doctor”配置文件相关联,而这些配置文件授予了过度的访问权限,尽管医院里只有 296 名医生。此外,所有医生都可在不考虑医生专业领域的情况下,免受限制地访问所有患者文件。医院停用用户账户的最后一次时间是 2016 年 11 月。该医院还没有提供解释用户访问权限的文档,也没有定义其信息系统中创建用户规则的文件。
要点:《通用数据保护条例》(GDPR)第25条要求组织实施适当的技术和组织措施,以确保敏感数据得到妥善处理,并且仅可供相关人员访问。以下是需要采取的最重要步骤:
- 确定你拥有哪些敏感数据,以及谁可以访问这些数据。使用自动化的 data classification 解决方案,有助于将最关键的资产与较不敏感的数据分开。
- 查找被过度暴露的、受 GDPR 管辖的数据。根据任务或岗位的要求,将账户权限最小化。定期进行访问审查,以确保 principle of least privilege 得到遵循。
- 确保所有受监管的数据都根据其价值和敏感性存储在安全的位置。
- 保持你的安全控制措施为最新状态,并准备好提供证据,证明你的公司正在安全地处理个人数据。
精选的相关内容:
未能报告数据泄露
主体: UAB MisterTango(立陶宛支付服务提供商)
时间: 2019年5月
金额:€61.500
违规: 最新的报道之一讲述了一家未能报告于 2018 年 7 月 9 日至 10 日发生的个人数据泄露事件的公司。在这 2 天期间,由于技术和组织措施不足,支付数据在互联网上公开可用。涉事数据包含来自不同国家的 12 家银行以及 9,000 笔支付交易。该公司在访问并收集了为执行支付所必需之外的更多个人数据时,同样违反了 GDPR。此外,该公司还将受 GDPR 监管的数据保存的时间远超过所需——从原本的 10 分钟变为 216 天。
要点: 本案中的处罚表明,GDPR 监管机构会非常严肃地对待未能就数据泄露通知其相关情况的行为,尤其是在泄露涉及金融信息时。组织需要建立所有必要的控制措施,以便发现、报告并调查个人数据泄露事件。如果您不确定正确的数据泄露通知步骤以及何时适用,请就第 33 条和第 34 条向您的法律顾问咨询。
为确保您只收集并保留业务流程所需的最少信息,您应制定一份保留(保存)政策,明确说明每种类型的数据需要保留多久,以及在不再需要或已无法在法律上继续保存时应如何处理(例如删除或归档)。
精选相关内容:
未能告知个人其数据将被处理
主体: 波兰境内的匿名数据控制者
时间: 2019年3月
罚款金额:€200.000
违规:根据《通用数据保护条例》(GDPR),个人有权就其个人数据的收集与使用情况获得告知。本案中的组织确实正确地告知了其客户群中拥有其电子邮件地址的9万名人士——但由于运营成本高昂,它没有就其没有电子邮件地址的其他600万人进行直接联系。相反,该组织选择在其网站上展示有关数据收集与使用的信息。
要点:监管机构认为这种做法不足够,并指出该公司还有其他联系方式(例如电话号码和实际地址),本可以用来直接联系客户。监管机构还认定该侵权行为是出于故意,因为公司明知有义务向个人直接提供信息,但既没有尝试终止侵权行为,甚至也没有申明要结束侵权。
这项近期裁决表明,对 GDPR 执法的宽容已经结束。该公司违反了有关妥善处理个人数据的法律关键要求,因此被处以高额罚款。
精选相关内容:
GDPR 对欧盟以外监管体系的影响
自从 GDPR 生效以来,我们在全球范围内看到了类似法律的出台。根据 United Nations Conference on Trade and Development (UNCTAD),目前已有 100 多个国家制定并实施数据保护法律。巴西的新规甚至还有一个类似名称:General Data Protection Law (GDPL)。在未来几年里,我们预计将看到针对跨境数据交换的执法力度进一步增强。
欧盟正在推动引入 ePrivacy Regulation(电子隐私条例),该条例将取代 ePrivacy Directive 2002/58/EC(“Cookie Law/Cookie 法”),并通过对与电子通信服务相关的隐私进行监管来补充 GDPR,包括对元数据和 Cookies 的使用。
数据隐私 也在美国受到关注。例如 California Consumer Privacy Act(CCPA)与 GDPR 有很多相同之处,将于 2020 年 1 月 1 日生效。马萨诸塞州正在升级其数据泄露法,以纳入针对收集州居民个人数据的企业的新要求;俄勒冈州则在就修订案开展工作,以加强针对遭受数据泄露的组织的网络安全法律。
专家对 GDPR 影响的看法
我们询问了多位专家:GDPR 对企业产生了怎样的影响?以下是他们的说法:
Douglas Crawford,数字隐私专家,ProPrivacy.com
可以说最大的收获在于,GDPR 迫使公司认真思考用户同意以及用户的隐私权。事实上,要让消费者真正看见全部好处可能还需要几年时间,但最终结果应当惠及世界各地的普通互联网用户。由于对用户隐私采取两层(或更多层)的方法极不现实,公司因此被迫将 GDPR 的隐私利益扩展到所有客户——无论他们是否居住在欧盟。
尽管第一年被称为“过渡年”,但迄今为止,GDPR在数据泄露通报方面已经取得了显著成效。在欧盟内部,自GDPR实施以来的前八个月内,这类通报几乎翻了一倍。与此同时,这很可能会给美国政府带来压力,推动其在联邦层面制定类似法律,而不是继续依赖由州一级立法构成、效率低下且导致自我报告的数据泄露水平较低的局面。
在未来几年里,欧洲监管机构很可能会对GDPR的执法采取更强硬、更有力度的方式。先从清理自己的“后院”开始是有道理的,但一旦完成这一步,监管机构几乎可以肯定会把注意力更充分地转向在欧洲开展业务的国际公司。
Monica Eaton-Cardone,Chargebacks911 联合创始人兼首席运营官(COO)
作为一名全球创业者,我注意到许多公司已聘请律师来协助处理与其数据相关的事务。GDPR生效后,人们对保护自身数据的重要性有了更强的认识。
尽管GDPR确实帮助了一些企业实现增长,但由于缺乏适当的透明度,还是出现了成千上万的投诉,这并不令人意外。毕竟,GDPR上线之时,很少有商家具备能够以GDPR所要求的细致程度来解析数据的基础设施,而即便是现在也依然如此。
随着时间推移,信息主体之间的沟通方式可能会发生变化,以帮助保障我们未来多年的隐私。然而,目前还不清楚这将如何在长期内影响欺诈,因为我们可能会越来越难以获取消费者数据。
Simon Fogg,数据隐私专家与法律分析师,Termly.io
如今,当美国公司面向欧盟客户开展业务时,其谨慎程度明显提高。尽管《通用数据保护条例》(GDPR)已在一年多以前正式生效,但 超过 1,000 家主要的美国出版物 仍无法向欧盟用户提供——要么是因为这些出版物从未最终完成其合规工作,要么是因为它们觉得欧洲客户群规模不足以证明所需的(且成本高昂的)变更是合理的。过去,美国公司在数据收集实践中常常撒出更大的“网”,但 GDPR 迫使许多公司以更高的警惕性来应对数据边界。
我们应当预期,因违反 GDPR 而被处以的罚款数量将会大幅飙升。尽管到目前为止已经发布的具有代表性的处罚案例并不多,但监管机构仍在处理大量数据泄露事件的积压案件。一旦他们追赶上进度,就会开始以更强的力度行使其权力,而美国公司很可能也会成为其中受影响的对象。
精选五大相关内容:
Sweeney Williams,Vision Critical 安全、隐私与合规副总裁
在《通用数据保护条例》(GDPR)出台之前,没有在欧洲设有实体存在的美国公司,由于执法覆盖范围有限、潜在罚款较低,因此可以在很小或几乎不考虑欧盟隐私要求的情况下运营。GDPR 迫使美国公司不仅要注意欧盟的要求,更要在自身业务中主动制定并落实这些要求,且通常需要付出高昂代价。数千家公司已聘请数据保护官,绘制复杂的数据流转图,在几十个互不连接的应用程序中推行数据主体访问流程,并对其数据安全与隐私运营进行了大幅升级。另一方面,一些位于美国的公司选择关闭其在欧盟境内开展的业务,或停止向欧盟提供产品和服务,认为失去收入的成本将低于合规成本及潜在罚款的成本。甚至还有公司采取更进一步的措施,阻止欧洲 IP 连接其网站。
GDPR 在美国境内外所带来的、最重大的且最有益的影响之一,正是其因所包含的 数据主体访问与透明权利 而对公众产生的影响。尽管 GDPR 中包含的基础理念并不新颖,但自其推出以来该法规引发了史无前例的大量媒体关注,因此公众对数据隐私权的认识迅速飙升。如今,个人期待获得与 GDPR 所载相同水平的透明度、数据访问权以及数据控制权;同时,世界各地的监管机构也承受着来自其选民/利益相关方的巨大压力,要求在本国制定类似 GDPR 的数据隐私立法。就美国而言,尤其是新提出的数据隐私法规的比率处于历史最高水平,并且很可能最终促成首部 美国联邦隐私法 的制定;而在短短数年前,某些人还认为这不可能。
Aki Estrella,隐私顾问,Stellae Legal and Risk Advisors
总体而言,GDPR 改变了企业处理信息的方式,以及他们如何规划信息的使用。对信息进行隔离、发送通知,并对员工/部门进行培训以便应对来自欧盟公民的请求,都是最常见的影响;然而,正如我们所看到的,确实有少数公司没有把事情做对,并正在处理与 GDPR 相关的高额罚款。我没有看到企业在向欧盟使用数据或向欧盟销售方面出现任何缩减(同样适用于英国:其也通过了几乎相同的自有数据监管法规)。
常见问题
网络安全中的 GDPR 是什么?
在网络安全中,GDPR(General Data Protection Regulation,通用数据保护条例)体现为一种全面框架,要求采取特定的技术和组织措施,以保护个人数据免受网络威胁和未授权访问。从网络安全角度来看,GDPR 要求组织在“设计时”和“默认时”落实数据保护,也就是说,安全控制必须从一开始就内置到系统中,而不能作为事后补丁仓促添加。关键的网络安全要求包括:对传输中和存储中的个人数据进行加密;实施强有力的访问控制,仅允许授权人员访问数据;定期进行安全评估与渗透测试;并建立事件响应流程,确保在 72 小时内完成漏洞/泄露通知。GDPR 还要求采用假名化(pseudonymization)技术、安全的数据备份与恢复流程,以及能够完整追踪“何时由谁访问了何种数据”的审计追踪。对于身份和访问管理,GDPR 要求组织部署强身份认证机制、定期开展访问审查,并通过自动化的开通与停用(provisioning/deprovisioning)来防止未授权的数据访问。该法规的“privacy by design(设计即隐私)”原则意味着,网络安全不仅仅是满足合规要求——更重要的是,构建能够以个人数据保护为基本设计要求的、具备韧性的系统。
GDPR 适用于谁?
GDPR 适用于任何处理欧盟居民(EU residents)个人数据的组织,无论该组织在物理位置上位于哪里——这意味着美国公司、亚洲企业以及全球范围内的组织都可能落入 GDPR 管辖之下。该法规覆盖两类主体:数据控制者(data controllers,决定个人数据处理的目的和方式的主体)以及数据处理者(data processors,代表控制者处理数据的主体)。如果贵组织向欧盟居民提供商品或服务、监测欧盟居民的在线行为,或在跨国公司中处理欧盟员工数据,则贵组织将受 GDPR 约束。即使贵公司在欧盟境内没有任何实体存在,通过向欧盟用户投放定向广告、处理欧盟客户订单,或借助 Cookie 跟踪欧盟网站访问者等活动,也可能触发 GDPR 义务。关键因素在于个人数据的处理——任何能够识别欧盟居民的信息都属于其中,包括姓名、电子邮件地址、IP 地址、位置信息或在线标识符。即使是小型企业,只要符合这些标准也不享有豁免,不过某些处理活动可能符合豁免条件。对于身份管理(identity management)专业人员而言,这意味着无论贵组织地理位置如何,任何存储欧盟个人数据的系统都必须具备符合 GDPR 的访问控制、审计追踪以及数据主体权利(data subject rights)相关能力。
什么是 GDPR 合规?
GDPR 合规意味着实施全面的数据保护措施,以满足《通用数据保护条例》(General Data Protection Regulation)的所有要求。它不仅仅是简单的隐私政策,还涵盖技术性保障、组织流程以及对个人权利的保护。真正的合规需要采用多层次的方法,包括:对所有数据处理活动确定合法依据;对高风险处理进行数据保护影响评估;在需要时任命数据保护官(Data Protection Officer);并落实信息主体权利,包括访问、更正、删除以及可携带性(portability)。技术合规措施包括加密(encryption)、伪匿名化(pseudonymization)、访问控制(access controls)、审计日志记录(audit logging)以及数据最小化(data minimization)实践,确保仅收集和保留为特定目的所必需的个人数据。组织合规则涉及员工培训、政策制定、供应商管理以及能够满足 72 小时通知要求的漏洞/安全事件响应流程。从身份管理的角度来看,GDPR 合规意味着实施基于角色的访问控制、定期的访问审查、自动化的用户生命周期管理,以及能够在监管调查期间证明合规的完整审计追踪(audit trail)。合规并非一次性达成的目标,而是一个持续的过程:需要定期评估、更新政策,并在业务与监管环境不断变化的同时持续监控,以维持保护标准。
如何进行 GDPR 合规审计?
GDPR 合规审计要求对您的数据处理活动、技术保障以及组织流程进行系统性评估,以识别差距并确保与监管要求保持一致性。首先从数据映射(data mapping)开始,建立组织所收集、处理、存储和共享的个人数据的全面清单。这包括识别数据来源、处理目的、法律依据、保留期限以及第三方共享安排。评估技术控制措施,包括访问管理系统、加密实现(encryption implementations)、备份程序以及安全监测能力,以确保其满足 GDPR 所要求的“适当的技术措施”(appropriate technical measures)。同时审查组织层面的措施,包括员工培训项目、数据保护政策、供应商协议(vendor agreements)以及事件响应程序(incident response procedures),以验证它们能够支持 GDPR 的义务。通过测试您在规定时间内响应访问请求、更正要求以及删除要求的能力来评估信息主体权利的落实情况。检查文档实践,确保您能够通过处理活动记录、数据保护影响评估(data protection impact assessments)以及泄露事件日志(breach incident logs)来证明合规性。对身份管理系统而言,需要审计用户访问控制、 privileged account management、访问审查流程以及审计追踪(audit trail)的完整性,以确保您可以追踪“谁在何时访问了哪些个人数据”。将所有发现记录下来,并明确写出整改优先级、实施时间表以及责任分工。定期审计应至少每年进行一次,或在发生重大系统变更后进行;同时对高风险数据处理活动应持续监控。
身份管理的 GDPR 实施清单?
针对 Identity management 的 GDPR 落地,需要系统性地部署访问控制、审计能力以及支持数据主体权利的机制,以在其整个生命周期中保护个人数据。首先从访问控制框架的实施开始:建立基于角色的访问控制,贯彻最小特权原则;为访问敏感数据实施强认证机制(包括多因素认证);并部署自动化的开通与回收流程(provisioning / deprovisioning),以确保当员工入职、调岗或离职时,访问权限能够及时变更。实现全面的审计日志记录,能够追踪“谁在何时访问了哪些个人数据”,并采用防篡改的日志存储以及定期的日志分析来检测未授权的访问尝试。部署数据发现与分类工具,识别个人数据在整个环境中存放的位置,然后实施访问控制,仅允许授权角色访问个人数据。建立数据主体权利履行能力,包括用于访问请求的自动检索与获取、用于更正请求的安全数据修改流程,以及用于删除请求的可靠数据删除机制。配置数据保留策略:当法定保留期限到期时自动清除个人数据;同时为法律保留(legal hold)要求设置例外处理。实施隐私保护技术,例如在开发与测试环境中使用去标识化/化名(pseudonymization)、对静态和传输中的个人数据进行加密,以及通过数据最小化控制防止过度收集个人数据。针对与身份(Identity)相关的个人数据泄露,制定专门的事件响应流程,包括快速遏制、影响评估以及合规监管通知能力。对所有 Identity management 流程进行文档化,定期开展访问审查,并建立持续监控机制,以确保随着身份基础设施的演进,GDPR 合规能够长期保持。
分享到
了解更多
关于作者
Dirk Schrader
安全研究高级副总裁(VP)
Dirk Schrader 是 Netwrix 的常驻 CISO(EMEA)以及安全研究高级副总裁(VP)。他拥有 CISSP(ISC²)和 CISM(ISACA)等资质,是一位在 IT 安全领域拥有 25 年经验的老兵。Dirk 致力于以现代化的方式应对网络威胁,从而推动网络韧性的发展。Dirk 曾参与全球范围内的网络安全项目:职业初期从技术与支持岗位做起,随后在大型跨国公司和小型初创企业中分别担任销售、市场与产品管理等职务。他已发表大量文章,强调为实现网络韧性,需要重视变更管理与漏洞管理。