The General Data Protection Regulation (GDPR) 是一项全球性的标准,它赋予数据保护主管机关比此前《数据保护指令》95/46/EC(DPD)更强的执法权,并且还具备征收更高额罚款的权力。虽然 DPD 并未规定因合规违规而产生的行政罚款的确切金额,但违反 GDPR 的最高罚款可达 2,000 万欧元或相当于组织在上一财年全球年度营业额的 4%。这些处罚的力度明显高于任何其他现行标准(例如 HIPAA、GLBA 或 SOX)。
尽管 GPDR 尚未生效,但组织已经因为无法证明符合该标准而面临问题。近期的例子包括 Flybe 和 Honda——它们因违反有关营销邮件的规则而被信息专员办公室(Information Commissioner’s Office)罚款。两家公司都试图遵守 GDPR,并通过发送电子邮件事先征求客户同意,询问人们是否希望接收来自它们的营销信息;但在此过程中,它们违反了英国《隐私与电子通信条例》(Privacy and Electronic Communication Regulations,PECR)。该条例禁止在未获得适当同意的情况下发送此类邮件,因为这类邮件被视为营销材料。
在这篇博客文章中,Netwrix 将回答有关 GDPR 罚款的最常见问题,帮助您更熟悉罚款将如何确定,以及哪些要求会带来最大的罚款。
罚款是如何确定的?
根据《通用数据保护条例》(GDPR)第 83 条,监管机构(SAs)或任何负责保护自然人权利的独立公共当局,有权对未能证明其 GDPR 合规 的任何组织开具罚款。这些罚款必须是“有效、相称且具有威慑力”。监管机构在确定某个组织是否必须缴纳罚款、以及罚款金额应当多大时,会参考若干标准:
- 侵权/违规的性质 — 受影响人数及其所遭受的损害;违规的性质、严重程度和持续时间;以及数据处理的目的
- 故意与否 — 该违规行为是故意还是疏忽/过失造成的
- 减轻(缓解)措施 — 数据控制者或处理者采取了哪些行动,以减轻对数据主体造成的损害
- 预防措施 — 控制者和处理者承担责任的程度,以及组织为防止不合规而采取的技术和组织措施
- 过往情况 — 控制者或处理者之前是否存在相关的违规/侵权行为
- 合作 — 公司在多大程度上愿意与 SA 合作,以纠正侵权行为并减轻其潜在影响
- 数据类型 — 侵权行为影响的个人数据类别
- 通知 — 数据控制者或数据处理者是否主动报告了侵权行为
- 认证 — 公司是否获得过认证或遵守已批准的行为准则
- 其他 — 适用于本案具体情况的其他加重或减轻因素,例如获得的经济利益或避免的损失
GDPR 的罚款等级有哪些?
第 83 条还描述了:如果组织无法证明其符合 GDPR,将可能面临两档罚款。罚款档次主要取决于被违反的是哪一项要求。
第一档。在这一档中,组织面临的处罚最高可达 1,000 万欧元,或其上一财年的全球年度营业额的 2%。第一档适用于对以下要求的违规:
- 数据控制者(Controller)和数据处理者(Processor)的义务 —— GDPR 中最大的部分之一专门讲述数据控制者与数据处理者在适当的数据处理与保护方面应承担的责任。这包括通过设计和默认进行的数据保护(第 25 条)、与处理安全相关的规则(第 32 条),以及对 数据泄露(data breach) 向监管机构(SA)(第 33 条)和数据主体(第 34 条)进行及时通知。此外,控制者和处理者都必须开展数据保护影响评估(第 35 条),以识别并缓解与数据处理相关的安全风险。
- 数据泄露通报(第33-34条) — GDPR 第33条要求数据控制者在发生个人数据泄露时,无不当拖延地并且在得知该个人数据泄露后72小时内通知监管机构,除非该泄露不太可能对自然人的权利和自由造成风险。第34条涉及向数据主体通报个人数据泄露,并规定组织必须提供的详细信息(包括泄露的性质、联系人以及可能的后果)。
- 监督机构的义务(第41条) — 第41条涵盖对获准行为准则(codes of conduct)的监督,该监督应由具备相关专门知识的机构实施,并且该机构须获得有权监管机构对该目的的认可。
- 认证机构的义务(第42和第43条) — 根据第42条,成员国和监管机构应当鼓励建立数据保护认证机制,以帮助数据控制者和处理者证明其符合 GDPR。认证可以由获得认可的认证机构,或欧洲数据保护委员会(European Data Protection Board)签发。第43条表示,对认证机构的认可仅在特定情况下适用,例如:如果该机构展示出一定的独立性与专业能力,或建立用于处理有关违规的投诉的程序。
第二级。在这一更高档次中,将对数据控制者与处理者实施更严重的侵权行为(例如违反 数据主体的权利 或违反同意条件)处以罚款。该级别的罚款为 2000万欧元或公司上一财年全球年营业额的4% 。第二级包括对以下 GDPR 条款的违规:
- 数据处理的基本原则 — 这包括数据处理的一般规则(第 5 条)、处理的合法性(第 6 条)、同意的条件(第 7 条和第 8 条),以及对敏感数据的特殊类别的处理(第 9 条至第 11 条)。
- 数据主体的权利(第 12 条至第 22 条) — 这些条款界定了数据主体的多项权利,这些权利会显著影响组织存储和处理个人数据的方式。例如包括:确认是否正在处理个人数据的权利(第 15 条)、纠正不准确个人数据的权利(第 16 条)、 被遗忘的权利(第 17 条)、限制处理的权利(第 18 条)、将数据轻松传输给其他控制者的权利(第 20 条)以及反对数据处理活动的权利(第 21 条)。
- 个人数据的转移(第 44 条至第 50 条) — 第 5 章规定向第三国或国际组织进行数据转移的规则。这包括数据转移的一般原则(第 44 条)、欧盟法律未授权的转移或披露(第 48 条),以及关于为保护个人数据而开展国际合作的规则(第 50 条)。
- 监管机构的命令 — 最后,如果组织未遵守监管机构下达的命令(以限制或暂停数据处理),可能会面临第二等级罚款(第 58 条)。
查看图表信息图(点击图片,在新标签页中打开高清版本)
信息主体是否还有额外的补偿?
与 DPD 类似,GDPR 允许信息主体就侵犯其权利的控制者和处理者在法院寻求金钱赔偿。这包括组织对数据泄露承担责任、违反 GDPR 针对处理者的特定条款,或超出控制者合法指示范围行事的情形(第 79 条和第 82 条)。
摘要
除处以罚款外,监管机构在发生不合规时还拥有其他纠正权力,包括发出警告和谴责;在极端情况下,还可能禁止组织处理个人数据(第 58 条)。因此,组织需要确保已经制定并落实有效的政策与程序,以便获得明确同意、识别并报告违规情况,并遵守 GDPR 的其他条款。明智的做法是先关注那些适用最高罚款的领域:遵循恰当数据处理的基本规则,并确保不侵犯数据主体的权利。
常见问题
GDPR 罚款如何计算?
GDPR 罚款采用两档结构,可能影响很大:对于较轻的违规行为,罚款最高可达 1,000 万欧元或全球年度营业额的 2%;对于更严重的违规,罚款最高可达 2,000 万欧元或全球营业额的 4%。不过,比“最高上限”更关键的是——监管机构在计算你的实际罚款时会考虑 10 个具体因素,包括侵权行为的性质与严重程度、是否具有故意或过失;最重要的是,你为防止此类情况而已经采取的技术和组织措施。
罚款的计算并非随意。有关部门会评估你在调查期间的配合情况、是否已就违规事件及时通知他们,以及是否已采取措施以减轻对受影响个人造成的损害。能够证明其具备完善的身份和访问控制、正确的 data classification 以及清晰的违规响应流程的公司,通常会看到大幅降低的罚款。 Data security that starts with identity isn’t just good practice – it’s your best defense against maximum fines when things go wrong.
GDPR 罚款的最高金额是多少?
GDPR 的最高罚款为 2,000 万欧元,或以您组织在前一财年总全球年营业额的 4%(两者取其较高者)。该档适用于最严重的违规行为,例如:处理缺乏充分的法律依据、违反数据保护原则,或未能实施恰当的技术与组织性安全措施。
1,000万欧元或2%的门槛适用于所谓“较轻”的违规,例如未能妥善保存记录、未能开展影响评估,或在需要时未任命 Data Protection Officer。但别被“较轻”一词误导——这些罚款仍可能对大多数组织造成毁灭性的打击。关键洞察是什么?监管机构会一贯对能够证明其采取主动安全措施的公司降低处罚力度,尤其是基于身份的控制(identity-based controls),能够表明您认真对待防止未经授权访问个人数据。
如何避免 GDPR 罚款?
避免 GDPR 罚款首先要把 identity 做对。大多数处罚都源于对个人数据的未经授权访问,这意味着您的第一道防线是实施 least privilege access 控制,并保持清晰的可视性:谁可以在何时、为何访问哪些数据。看不见的东西无法安全保护,未被监控的内容也无法实现有效控制。
围绕三大支柱构建您的防御策略:技术层面的安全措施(加密、访问控制、监控)、组织层面的流程(员工培训、事件响应计划、定期审计),以及能够证明合规性的文档。发生数据泄露时(而且一定会发生),具备自动化的数据泄露检测与响应能力,可能决定您是面临较小的罚款还是最高罚款。监管机构通常会对能够证明其已投资建设合适的安全基础设施、并能快速响应以遏制损失的组织给予更积极的评价。
最有效的方法是将 Identity Management 与数据保护相结合。实施基于角色的访问控制、定期的访问审查,以及自动化的资源配置(provisioning),确保人员仅能访问其工作所需的个人数据。这不仅仅是为了合规——更是为了构建在实践中真正有效的安全体系,而不仅停留在纸面上。
在 GDPR 下可能被处以哪些罚款?
GDPR 允许监管机构分两个层级处以行政罚款,但法规也赋予他们在如何适用处罚方面较大的裁量权。第一层级的违规可能导致最高 1,000 万欧元或全球年营业额的 2% 罚款,通常涉及程序性失误,例如记录保存不足、未提供隐私告知、或未能进行所需的影响评估。
第二层级的违规则带来最引人注目的处罚:最高可达 2,000 万欧元或全球营业额的 4%,并聚焦于基础性的数据保护失效,例如在缺乏法律依据的情况下进行处理、违反核心数据保护原则,或实施不充分的技术与组织性安全措施。但标题往往忽略了这一点——监管机构同样会考虑诸如临时处理禁令、审计要求以及认证义务等纠正措施,而这些措施对你的业务同样可能造成重大冲击。
真正的执法趋势表明,监管机构越来越关注技术性安全失效,尤其是访问控制和漏洞/泄露应对方面。能够证明其拥有完善的身份与访问管理(Identity and Access Management)计划,并具备清晰的审计追踪与自动化响应能力的组织,即使发生违规,也往往会持续获得更低的处罚。信息很明确:投资于从身份(identity)开始的正确安全基础设施,监管机构会看到并认可这一点。
不遵守 GDPR 的罚款是多少?
不遵守 GDPR 可能会面临全套处罚措施:最高可达 2000 万欧元或全球营业额的 4% 的罚款、会直接关闭业务运营的处理禁令、需要消耗数月资源的强制审计,以及迫使企业进行昂贵系统大改造的整改令。但经济处罚往往只是开始——真正的代价来自业务中断、声誉受损,以及整改过程中产生的运营开销。
近期执法数据表明,“不合规”并非只有非黑即白。监管机构会区分那些为履行义务而真诚作出合规努力的组织,以及那些完全无视自身义务的组织。即使安全计划并不完美,但只要有文档可查的公司,通常更可能被要求采取纠正措施,而非面临最高罚款。缺少基本技术保障(例如合适的访问控制、漏洞/违规(泄露)检测或事件响应能力) 的企业,则可能直接遭受完整的处罚结构。
实际情况是,合规并不等于追求完美;它更强调通过恰当的技术和组织措施,展示为保护个人数据所做出的系统性努力。监管机构也会一贯奖励那些能够证明:已实施基于身份的安全控制、维护了适当的审计跟踪记录,并在问题出现时能够迅速响应的组织。Data security that starts with identity 不只是“合规表演”——它是可辩护(defensible)的 GDPR 计划的基础。
分享到
了解更多
关于作者
Dirk Schrader
安全研究高级副总裁(VP)
Dirk Schrader 是 Netwrix 的常驻 CISO(EMEA)以及安全研究高级副总裁(VP)。他拥有 CISSP(ISC²)和 CISM(ISACA)等资质,是一位在 IT 安全领域拥有 25 年经验的老兵。Dirk 致力于以现代化的方式应对网络威胁,从而推动网络韧性的发展。Dirk 曾参与全球范围内的网络安全项目:职业初期从技术与支持岗位做起,随后在大型跨国公司和小型初创企业中分别担任销售、市场与产品管理等职务。他已发表大量文章,强调为实现网络韧性,需要重视变更管理与漏洞管理。