《通用数据保护条例》(GDPR)是一项由欧洲联盟制定的法律,规范企业如何收集和使用欧盟居民的个人数据。该条例制定了相关标准,以帮助确保这些数据不会以可能使个人面临风险的方式被存储、处理或共享。该法律还规定了组织在发生 数据泄露 时必须如何响应。
《通用数据保护条例》(GDPR)的一项关键特点在于,它将一系列特定的数据主体权利加以法典化,使个人能够向组织提出特定的数据主体访问请求。本文将详细说明这些请求是什么,以及贵组织需要如何处理它们。同时,还提供可帮助您对 GDPR 数据请求做出及时且准确回应的解决方案,从而避免高达一千万欧元或更多的处罚。
请求一对一演示:
GDPR 涵盖哪些类型的数据?
根据 GDPR,欧盟居民就组织所掌握的与其相关的 个人数据享有特定权利。个人数据的关键示例包括:
- 基本的身份识别信息,例如姓名和地址
- 财务信息,例如银行账户详情
- 个人特征,包括国籍、出生日期和性别
- 健康信息,包括有关健康状况和残疾的详细信息
- 遗传数据,包括 DNA 检测结果以及有关遗传构成的其他信息
- 就业信息,例如员工编号和薪资
- 诸如用户名之类的在线标识符
- 行为数据,包括有关兴趣或在线活动的详细信息
- 生物识别数据,例如人脸识别数据
- 位置信息
数据访问请求的各个阶段是什么?
当个人提出数据访问请求时,当然第一步是由组织查看是否正在存储或处理任何属于该个人的个人数据。若没有,则需要向该个人报告这一未发现情况,并且他们的工作就完成了。
另一方面,如果组织正在为该个人存储或处理数据,则必须进入第二阶段,并处理个人提出的具体请求。下一部分将解释请求的类型以及如何处理它们。
在 GDPR 下,个人可以向组织提出哪些请求?
以下是个人在行使 GDPR 权利时可以向组织提出的 6 种请求类型,以及这些请求对贵组织意味着什么。
1. 你们保存了关于我的哪些信息,以及原因是什么?
此项询问基于两项权利:
- 知情权(第13条和第14条)。 欧盟居民有权获得清晰且准确的说明,了解某一组织关于其收集了哪些个人信息;即使这意味着要知道该公司并未收集任何关于其的数据。
- 访问权(第15条)。 他们也有权了解其个人数据是否以及如何被处理,包括所收集数据的类别、处理目的、保留方式和政策、向哪些主体披露数据、数据将被保存多长时间以及信息的来源地。
2. 贵方掌握的关于我的信息不正确;我希望对其进行更正。
此类请求基于 更正权(第16条),该权利要求组织确保其存储的所有个人数据准确且为最新数据。数据主体有权要求更正不准确的个人数据,或补全不完整的数据。
为确保合规,您需要在所有数据系统和流程之间进行紧密集成,以便在一个系统中更新的数据能够在所有其他位置自动得到更正。
申请一对一演示:实现并证明 GDPR 合规
3. 我不想你们再保存我的数据了。请把它删除!
这类请求涵盖两项权利:
- 删除权(被遗忘权)(第17条)。 个人可以请求组织从其记录和资源中移除其个人信息,并立即停止对该数据的进一步传播。公司必须删除所有符合以下任一标准的数据:
- 以非法方式收集
- 不再需要
- 在该人的童年时期收集
- 出现在网上
如果该请求违反以下任何一项,组织可以拒绝删除请求:
- 自由与表达的权利
- 在公共卫生或科学或历史研究领域出于公共利益的理由
- 建立、行使或辩护法律请求或法律指控
请注意,即使贵公司被允许保留个人的数据,若要进行进一步处理,仍需要获得其同意。
阅读相关博客文章: 被遗忘的权利:欧盟法律与美国的担忧
- 限制处理的权利(第18条)。 如果不清楚个人的数据是否必须删除,该个人仍可请求在公司解决问题、告知该个人并获得同意之前,暂时限制对其数据的处理。遵守《通用数据保护条例》(GDPR)的这一权利需要逐案审查。
4. 我希望将贵方所持有的关于我的信息转移给另一家服务提供商。
数据可携带权(第20条) 赋予欧盟居民要求公司将其个人数据移送至另一家服务提供商的权利。通过促进数据控制者之间的用户数据转移,该权利提升了系统的互操作性。它还鼓励数字服务之间的竞争,因为用户可以在不丢失个人数据的情况下在不同提供商之间切换。
遵守本条款意味着以结构化的、机器可读的格式提供数据,以便你能够将其直接传输给另一方。
5. 别再给我打电话了!
个人有 就数据处理活动提出异议的权利(第21条), 例如将其个人数据用于营销或其他目的。 拒绝此类请求的有效理由包括证明以下任一情况:
- 处理存在合法的必要性。
- 该请求过度或缺乏依据。
- 所请求的数据用于公共、历史或统计目的。
- 所请求的数据用于或提供用于行使法律主张。
6. 停止允许你的自动化系统作出影响我法律权益的决定。
《GDPR》还赋予 与自动化决策和分析(第22条)相关的权利。 如果你已针对个人数据实施自动化决策和分析,则必须提供“关于所涉及逻辑的有意义的信息,以及此类处理对数据主体而言的意义和预期后果”。
进行自动化处理和分析的三个有效理由是:
- 当事人已给予同意。
- 该处理对于订立或履行合同是必要的。
- 处理行为已获适用于控制者的联盟或成员国法律授权。
为避免可能导致高额罚款的违规行为,请确保员工在使用自动化功能处理信息之前,先核实这样做确有充分理由。
阅读相关博客文章:什么是 GDPR:10 个常见问题
Netwrix 如何帮助您响应 GDPR 请求?
Netwrix 的 GDPR 合规软件 可以让您更有信心:只需点几下,就能发现您存储的与某个人相关的所有信息,从而顺畅处理各种类型的数据请求。
更广泛地说,Netwrix 解决方案可以帮助您的组织保护所有敏感且受监管的数据。您可以建立强有力的 data governance,移除不恰当的访问权限,执行安全策略,并及时发现高级威胁,以避免安全漏洞和合规违规带来的高昂成本。
我们的专家团队不仅深入理解 GDPR,还同样熟悉 California Consumer Privacy Act(CCPA)以及许多其他 data security regulations。他们会为组织提供量身定制、重点明确的建议,以满足其合规需求。如需了解更多信息,请注册演示或下载 mapping of GDPR requirements and Netwrix functionality。
常见问题解答
什么是 GDPR 请求?
数据主体访问请求 GDPR 要求允许个人向组织提出请求,要求组织提供其所存储的与其相关的个人数据副本、删除其数据、将数据传输给其他提供方等。未能在规定时间内遵守这些请求的组织将面临高额罚款。
GDPR 下的访问权(访问请求)是什么?
A right of access 也被称为“subject access”。这是指在保护法规 GDPR 下,个人有权访问其自身个人信息和数据的副本,以及补充数据。该权利旨在赋予个人能力,让其了解组织如何以及为何使用其数据。
GDPR 下的访问权包括哪些内容?
根据 GDPR,数据主体有权访问的信息包括:
- 正在处理的个人数据类别
- 组织计划将其个人信息保存多长时间
- 个人数据的接收方或接收方类别
- 关于数据来源的信息
- 是否存在任何自动化决策过程
如果任何个人数据在缺乏充分保护的情况下将被发送到第三国,则应告知数据主体为保护其数据所使用的保障措施。
《GDPR》下信息主体享有哪些权利?
根据《GDPR》,信息主体享有若干权利,可就其个人数据行使。这些权利包括:
- 有权获取有关其本人收集的全部信息
- 有权更正错误或不完整的数据
- 有权限制对其数据的处理
- 数据可携权 以便他们可以轻松切换服务提供商
- 有权不受仅通过自动化处理作出的决定约束
- 有权就其数据的持有或处理方式提出异议
- 有权要求删除数据
企业是否需要遵守 GDPR?
所有存储或处理欧盟居民数据的组织都必须遵守 GDPR。不遵守可能会导致最高 相当于公司全球总营业额的 2% 的罚款,或者不超过前一财年 1,000 万欧元(以较高者为准)。
分享到
了解更多
关于作者
Anthony Moillic
EMEA 与 APAC 地区 Field CISO
Anthony 是一位拥有超过 25 年经验的 IT 行业资深高管。在 Netwrix,他担任 EMEA 和 APAC 地区的 Field CISO,凭借其专业知识,确保合作伙伴和客户能够充分应对网络安全挑战。