《通用数据保护条例》(General Data Protection Regulation (GDPR)) 的设计目的是通过规范信息的收集、存储、处理和销毁方式来保护欧盟居民的个人数据。数据安全 与隐私法律适用于所有收集欧盟公民个人数据的组织,无论其所在地在哪。违反 GDPR 要求的处罚非常严厉。
许多组织都在苦于如何遵守 GDPR。在本文中,您将找到 10 个步骤,帮助您的企业实现、维持并证明符合 GDPR 要求。
如何实现符合 GDPR
1. 确定该法律是否以及如何适用于您的组织。
您的组织是否受 GDPR 约束?
首先,确定您是否需要遵守 GDPR。作为一个简单的测试,可以考虑您是否拥有居住在欧盟的用户或客户。如果答案是“是”,则需要实施合规措施。
更具体地说,以下是一些常见情形的示例 ,这些情形会要求您的组织遵守 GDPR:
- 您收集或处理欧盟居民的数据。
- 您向欧盟发货、在网站上提及欧盟,或以欧盟货币收取付款。
- 您提供软件(例如游戏或应用),该软件会在注册过程中收集个人数据,并且该软件在欧盟可用
您是数据处理者还是数据控制者?
如果《通用数据保护条例》(GDPR)适用于您,下一步就是确定您是数据处理者还是数据控制者,因为两者的合规义务不同。
- 数据控制者 负责保护数据,其义务包括:
- 获取同意
- 规范访问
- 确保数据处理的合法性
- 信息透明性
- 保护准确性
- 确保保密性
精选相关内容:
- 数据处理者 收集并处理数据。在某些情况下,这可能是数据控制者,但也可能是分析数据的第三方或其他服务。处理者对其所处理的数据的自主权较小,但仍有义务,包括:
- 仅根据数据控制者的指示处理数据
- 与处理方(处理器)签订具有约束力的合同
- 未经数据控制者同意,不聘用分处理方(子处理器)
- 确保数据安全
- 向数据控制者通报 数据泄露事件
- 遵循问责指南
- 遵循国际数据传输协议
- 与主管机关配合
您需要保护哪些数据?
最后,确定 GDPR 要求您保护哪些数据。根据 GDPR,个人数据被定义为:“与已识别或可识别的在世自然人相关的任何信息”。这包括所有可能被用来识别个人的信息,例如:
- 姓名
- 位置信息
- 在线标识符
- 种族或民族出身
- 宗教信仰
- 政治观点
- 健康信息
- 性生活
- 遗传数据
- 生物识别数据,例如指纹或人脸识别
2. 分配角色和责任。
为满足合规要求,可能需要新增的角色包括:
- 合规官
- 项目经理
- 数据保护官(DPO)——根据 第37条,如果您是上市公司、公司的核心业务涉及数据处理,或公司处理并存储大量属于欧盟公民的个人数据,则需要指定一名 DPO。
梳理各角色与职责,明确哪些岗位可以由现有员工承担,哪些将需要新招聘。
提示:花时间争取管理团队或董事会的支持,因为他们需要分配资源。确保成员理解数据保护措施不足带来的风险,以及遵从 GDPR 的益处。
3. 选择一个或多个框架。
如果你遵循一种框架,能够帮助你在系统和服务中实施减少数据安全与隐私风险的核心最佳实践,那么遵从 GDPR 可能会更容易。没有一种“完美”的框架,但有多种框架可帮助你满足 GDPR 的不同要求。他们包括:
- ISO 27001 — 信息安全管理体系(ISMS)的框架,有助于降低发生安全漏洞的风险
- ISO/IEC 27701:2019 — ISO/IEC 27001 的扩展,重点关注 数据隐私
- NIST Privacy Framework — 用于识别和管理隐私风险的框架
- NIST 800-30 Risk Assessment Framework — 用于开展风险评估的指南(将在下文讨论)
- NIST 800-53 Security and Privacy Controls for Information Systems and Organizations — 面向信息系统和组织的安全与隐私控制清单,用于防护多种不同类型的风险
- BS 10012 Personal Information Management — 用于管理个人信息的框架
- PCI DSS Framework— 用于保护消费者支付卡数据的框架
- NIST 网络安全框架 — 一个帮助组织衡量其网络安全与风险管理体系成熟度,并识别加强措施的框架
4. 进行风险评估。
进行 风险评估 是符合 GDPR 第 32 条和第 35 条的重要组成部分。
这可通过 Data Protection Impact Assessment (DPIA) 来实现。该方法用于分析、识别并降低项目中的数据保护风险。在开始可能对个人数据造成高风险的数据处理之前,您必须开展 DPIA。高风险处理的示例包括:
- 使用新技术,或以新的方式使用现有技术
- 可能导致服务被拒绝的自动化决策
- 对公共场所进行大规模监控,或进行其他大规模画像分析
- 用于识别个人的生物特征数据处理
- 遗传数据的处理,除非由个人医疗服务提供者为数据主体的医疗照护而进行
- 匹配或合并来自多个来源的个人数据
- 处理并非从数据主体处获得的数据
- 在线和离线追踪个人的地理位置或行为
- 为营销、画像分析、自动化决策或提供服务而处理儿童数据
- 处理可能在泄露后导致对个人造成人身伤害的数据
该清单并不穷尽;至于是否需要针对未在第 35 条中明确提及的流程开展 DPIA,应由你自行判断。如果你有任何疑虑,最好还是进行一份。理想情况下,DPIA 应在项目的规划阶段开展,并帮助你判断是否存在风险以及如何加以缓解。
DPIA 应完成以下所有事项:
- 通过说明项目目标以及所涉及的处理类型,明确是否需要开展 DPIA
- 描述该处理,包括其性质、范围、背景与目的
- 与相关利益相关方协商,或解释为何不需要协商
- 评估必要性和相称性,包括合法性和数据最小化
- 识别并评估风险
- 确定降低风险的措施
- 纳入签字确认并记录结果
完成 DPIA 后,应将你识别出的措施落实到项目中,并在项目全程持续审查这些措施。有关如何执行 DPIA 的更多信息,请阅读 本文。
5. 建立数据治理。
数据治理 涉及围绕个人数据在进入贵组织并流出贵组织的过程中如何进行恰当使用的政策和流程。数据治理程序可确保在数据的整个生命周期中维持高标准。您的数据治理流程还必须满足与处理活动记录相关的第 30 条要求。
您的 数据治理策略 应包括以下内容:
- 一份数据清单,用于记录贵公司拥有的所有数据来源、收集了哪些数据以及如何收集,以及对这些数据将做什么
- 数据分类,即将数据按类型进行分组,以便依据其价值和敏感度进行保护
- 确保您的数据采集流程合法、公平且透明的策略
- 使个人数据处理记录保持最新的方式
- 在您的数据处理很可能导致高风险的情况下,应按照上文所述执行 DPIA 的程序
- 以书面形式保存的记录,包括电子形式
- 在监管机构提出要求时可供其查阅的记录
6. 实施适当的控制措施。
GDPR 并未明确合规所需的具体控制措施,但规定你需要实施措施,以应对“处理安全(security of processing)”:
- 使用最新的软件工具来保护客户数据。
- 记录数据处理的性质、目的和范围。
- 对数据进行隔离,并应用与风险相适应的安全措施。
- 在可能的情况下对数据进行加密和伪匿名化。
- 向数据主体提供其数据可访问性。
- 保护个人数据,防止未经授权的用户读取或篡改。
- 定期测试并评估控制措施的有效性。
- 在处理或加工数据时,考虑所有风险。
管理安全控制措施(security controls),就像 GDPR 合规的其他大多数方面一样,是一个持续的过程。 一旦你完成了控制措施的实施,就需要定期审计(audit)你的数据处理活动以及安全控制措施。寻找一种 软件解决方案,以尽可能自动化管理多项安全控制措施。
7. 维护数据主体(data subject)的权利。
你还需要制定保障数据主体(data subject)权利的政策——也就是你收集其数据的那些人。特别是,你需要一份计划,说明你将如何处理以下事项:
- 收集并核实数据主体访问请求(DSARs)
- 在一个月内回应 DSARs,以避免高额罚款
- 包含数据收集、保留与删除的数据同意管理政策
- 包含同意表单以及更改 Cookie 偏好设置方法的 Cookie 政策
- 用于处理个人数据泄露义务的政策和流程,包括检测、报告与调查泄露事件
8. 创建并维护所需文件。
GDPR 的多项条款要求你创建文档,说明你如何存储和处理数据。GDPR 不规定你应如何命名这些文档,因此你可以选择与下方所示不同的标题。此外,在适当的情况下,部分文档也可以合并。以下是你将需要的文档清单:
- 个人数据保护政策(第 24 条)— 概述贵公司如何管理隐私
- 隐私通知(第 12、13、14 条)— 概述个人数据如何被处理
- 员工隐私通知(第 12、13 和 14 条)— 解释员工个人数据如何被处理
- 数据保留政策(第 5、13、17 和 30 条)— 描述决定数据保留多久以及如何销毁的流程
- 数据保留清单(时间表)(第 30 条)— 列出受监管的数据,并说明每种数据将保存多久
- 数据流映射(第30条、25条、6条、28条、35条)— 映射信息的流转路径
- 数据主体同意表 (第6条、第7条和第9条)— 用于获取处理个人数据的同意
- 供应商数据处理协议 (第28条、第32条和第82条)— 概述处理者及其他供应商必须采取的数据保护措施
- DPIA 登记册 (第35条)— 记录 DPIA 的结果
- 数据泄露应对与通知程序 (第4条、第33条和第34条)— 概述数据泄露发生前、期间及之后需要执行的程序
- 数据泄露登记册 (第33条)— 记录所有数据泄露事件
- 向监管机构提交的数据泄露通知表(第33条)— 用于通知监管机构发生数据泄露的表格
- 向数据主体提交的数据泄露通知表 (第34条)— 用于通知数据主体其私人信息涉及泄露事件的表格
- 处理活动清单 (第30条)— 由数据控制者维护的清单
- 数据保护官(DPO)岗位说明(第37、38和39条)— 详细说明您DPO的职责(仅在您需要设置DPO时才需要)
创建并发布公开文件。
《通用数据保护条例》(GDPR)要求组织以清晰、易于理解的语言公开提供以下信息:
- 隐私政策
- 数据保留政策
- 向其他国家传输数据的条款
- 数据保护政策
- 联系信息,包括在您有指定 DPO 的情况下如何联系该 DPO
- 使用条款
- 付款政策与Cookie政策
9. 培训您的员工。
培训员工是符合 GDPR 的关键要求。遵循法规不仅仅是 IT 部门的问题。你需要一套全面的沟通与培训策略,将公司各层级的每一位人员都纳入其中。
此外,培训不应被视为“一次性” 的做法。应从公司高层开始,重点在于营造合规文化。在线培训应辅以针对各部门职责和风险领域的、具体的基于角色的教育。
10. 定期开展差距分析并采取整改措施。
差距分析将评估你当前的措施与合规标准之间的差异。它会帮助你更深入地理解,为确保合规,你需要采取哪些步骤来落实所要求的流程、控制以及其他措施。
GDPR compliance checklist 可以帮助你找到起点。了解组织中可能存在不符合之处的另一个方法,是跟踪其他公司因不合规而被罚款的原因。
GDPR 违规的罚款
不遵守 GDPR 可能会导致高额罚款:最高可达 2410 万美元,或按公司年度全球营业额的 4% 计算(以较高者为准)。
罚款金额会受到从轻和从重情节的共同影响。故意违规的处罚比过失违规更严厉。尽快报告违规并与监管部门合作属于从轻情节。更严重的违规,例如涉及数据主体权利与同意的情形,将面临更高的罚款。
以下是迄今开出的部分最高罚款:
- H&M Clothing— 这家瑞典公司因录制员工会议并将录音内容提供给 50 多名经理而被罚款 4100 万美元。这些录音中获得的敏感数据被用于评估员工表现,并作出其他雇佣相关决定。
- Google— Google 因违反其提供隐私通知以及请求同意以使用个人数据进行个性化广告和其他数据处理的方式,被处以 5,660 万美元($56.6M)的罚款。若 Google 能提供更多信息,并让数据主体对其信息的使用方式拥有更多控制权,本次罚款本可以避免。Google 的申诉未获成功。
- Amazon — Amazon 的 8.77 亿美元($877 million dollar)罚款是有史以来记录到的最大罚款,规模是原有最大值的 15 倍。此次违规与 cookie(Cookie)同意有关,而且这也不是 Amazon 第一次因同类问题被罚款,这可能也是罚金如此之高的原因之一。避免与 Cookie 相关罚款的最佳方式是在向用户设备安装任何 Cookie 之前,获取自由给予、知情且明确的同意。
Netwrix 可以如何帮助您?
借助 Netwrix 的解决方案,您今天就可以以更少的精力和成本GDPR compliance ,并实现、维持以及证明。Netwrix 产品:
- 自动化 变更、访问和配置审计。
- 确保对受监管数据进行 准确的发现与分类 。
- 为您的数据与基础设施安全提供可执行的洞察。
- 通过自动化数据收集流程来 简化数据主体请求 ——这是一个至关重要且资源密集的步骤。
常见问题
1. 为符合 GDPR 需要哪些要求?
GDPR 要求企业采取措施来保护欧盟居民的个人数据隐私。
2. 你如何证明自己符合 GDPR?
你需要提供具体文件,以证明你遵循数据保护原则、按要求开展 DPIA、已分配必要的工作职责、能够随时准备及时报告安全漏洞等。
分享到
了解更多
关于作者
Mike Tierney
前客户成功部副总裁
Netwrix 前客户成功部(Customer Success)副总裁。他拥有多元背景,在软件行业积累了超过 20 年的经验,曾在多家专注于安全、合规以及提升 IT 团队生产力的公司中担任 CEO、COO 和产品管理副总裁(VP Product Management)等职务。