Netwrix 1Secure 提供跨数据和身份的统一可见性——免费试用14天,享有完全访问权限。开始免费试用

资源中心博客

让你的组织做好 GDPR 准备:6 条真正管用的实用建议

让你的组织做好 GDPR 准备:6 条真正管用的实用建议

Aug 26, 2025

GDPR 做准备要求组织盘点个人数据、明确处理的合法依据,并制定清晰的保留期限与同意政策。更新隐私声明、在沟通中使用双重确认(double opt-in),以及限制数据收集,都能降低合规风险。取得成功取决于领导层的支持、法律指导以及对员工的培训,以确保透明度与问责。及早与 GDPR 对齐的企业不仅能避免处罚,还能增强客户信任。

2018 年 5 月 25 日—— GDPR 正式生效的日子——正在稳步逼近。作为迄今最严厉的法规之一,GDPR 旨在确保对欧盟公民个人数据的安全且合法的收集、处理与存储。所以不难理解,FUD(fear、uncertainty and doubt,恐惧、不确定性和怀疑)正在快速增长。

精心挑选的相关内容:

为了帮助您为 GDPR 做好准备,并避免在进行 GDPR 合规审计期间感到慌乱,我们联系了几家公司并提出了以下问题: 贵组织为遵守 GDPR 已采取了哪些步骤?又能给刚刚开始的人哪些建议? 我们收到了许多有用甚至令人惊讶的回复,迫不及待想与您分享其中最重要的六条回应。

Jose Romero,资深数字策略师

Overit,全方位数字营销机构(美国纽约州奥尔巴尼)

GDPR 对我们公司以及我们的客户都有一些重大影响,其中许多客户具有 国际业务,需要与欧盟境内的潜在客户、现有客户以及其他关键利益相关方保持频繁沟通。由于同意至关重要,我们已开始与客户沟通,并教育他们如何从其存有记录的用户或计划在不久的将来联系的用户那里获得适当的同意。

在内部层面,我们的团队已开始为此做准备:通过逐一审查我们的联系人列表,清除所有我们已不再保持联系的个人记录,并为那些已进入新岗位、同时仍希望听到我们消息的人更新其资料。这包括但不限于冷启动线索、流失线索、退回的联系人、未互动的地址以及媒体名单。

我们还开始着手重做我们网站上的隐私政策,并重新审视我们如何收集地址,同时将继续努力,提升与国内外联系人之间所有相关利益方的整体沟通效果。

加强我们的国际合规实践并非首次。过去我们曾需要应对 CASL(Canadian Anti-Spam Law)并采取相应预防措施,我相信这也不会是最后一次。一般来说,国外的立法变更往往会为整个行业定下基调。因此,我们的目标不仅是遵守 CASL 或 GDPR,更要确保我们的品牌能够以负责任且主动的方式,在国际范围内对可能影响营销与隐私立法的变化进行前瞻性扫描。

Karolina Rut,传播专员

Sparkbit,一家提供软件开发外包和 IT 咨询服务的公司(波兰,华沙)。

即将生效的 GDRP 将为像我们这样的中小企业带来巨大的变化。首先,我们咨询了专门从事个人数据保护的律师,以便更好地理解 GDPR 法案具体包含哪些内容,以及我们的公司应如何开展工作以实现合规。之后,我们开始分析我们拥有哪些数据、谁可以访问这些数据、数据是如何受到保护的,以及数据遭到泄露可能带来的潜在风险是什么。

我们编制了一份非常详细的清单,列出每一份包含敏感数据的文档,并明确其存储方式(纸质复印件、计算机光盘、云端等)。目前我们的重点是制定处理每类敏感数据的规则,例如:谁可以访问哪种数据、数据应存放在哪里以及保存多久、哪些文档必须打印并上锁、哪些文档可以拥有数字版本等。此外,我们也在为员工准备专门的保密协议。

目前看来,我们对 GDPR 的生效已经做好了相当的准备。最后要做的就是:为我们的组织和数据列出潜在风险清单,并说明这些风险可能造成的影响以及控制建议,这样我们才能加以避免。

精心挑选的相关内容:

Ruth Carter,所有人/律师

Carter Law Firm,为 Ruth Carter 的专业演讲与写作活动而设的伞形公司。Ruth Carter 是亚利桑那州持牌律师,并在知识产权、商业合同与互联网法律方面享有权威(美国亚利桑那州凤凰城)

我是一名互联网律师,为客户提供关于 GDPR compliance 方面的建议。与此同时,我也在为自己的公司准备 GDPR。除了更新公司的隐私政策外,我还在邮件列表中加入了双重确认(double opt-in),并要求现有的邮件列表用户重新进行确认(re-opt-in)。任何我不认识、且无法验证其居住地的人,如果不进行确认,我都会将其从邮件列表中移除。

这是我为从事合规工作的公司提供的主要建议:

  • 要么您自己仔细阅读法律条文,要么咨询律师或值得信赖的服务提供商。
  • 为你的邮件列表使用双重确认(double opt-in)同意机制。
  • 在未经对方明确同意的情况下,不要将任何人添加到邮件列表。
  • 明确说明你收集哪些数据以及这些数据将如何被使用。
  • 只收集你所需要的数据。
  • 仅允许员工和承包商在“仅在知情必要的情况下”(need-to-know)访问。
  • 宁可谨慎一些;违反本法的罚款可达数百万美元。

Hannah Whitehouse,内容营销经理

Bouncezap,用于帮助企业提升转化率的潜客生成营销工具的创作者(英国伦敦)

作为与不同企业合作的 SaaS 提供商,我们深知保护客户信息至关重要。我们最近一直在重写我们的隐私政策,以便我们的用户,尤其是我们的客户,了解其信息将如何被使用,并确认其数据是安全的。我们运营一款线索生成工具,可为用户的活动提供分析;因此,GDPR 对我们而言更加重要:我们的用户将知道其信息是安全的,并且在未获得其明确许可的情况下,不会被用于我们的宣传材料。

在接下来的两个月里,我们将亲自联系用户,告知我们的政策;同时,我们也会在网站上清晰展示新的数据政策,以便无论访问者落在哪一页,我们都能获得相应的保护。

我建议担心符合 GDPR 的公司现在就开始。问问自己:你是否有隐私政策(privacy policy)?它是否在你的网站上显眼可见?还是内容含糊不清?重要的是要记住,你的隐私政策和使用条款(terms of use)同样既是为了保护你自己,也是为了保护你的用户。最后,利用网上大量与 GDPR 相关的资料,确保没有遗漏任何内容。你的企业最不需要的就是在截止日期前匆忙四处奔走,却仍然处于缺乏保护的状态。

Ian McClarty,总裁

PhoenixNAP 是一家全球 IT 服务提供商,提供来自世界各地(美国亚利桑那州凤凰城)的先进基础设施即服务(infrastructure-as-a-service)解决方案。

如果让我在受影响的人群中只选一句建议来伝えるとしたら、それは“别慌(Don’t panic)。”这项规定在我们看来是一个迫在眉睫的威胁,我们不得不匆忙赶着去落实。然而,GDPR 的初衷是保护欧盟公民的个人数据,这是一项值得的事业。只要组织能够表明他们正在尽最大努力落实个人数据保护措施,就无需担心这些法规会影响其日常运营或收入。

许多要求并不十分清晰,组织在制定实施计划时必须依靠自身的最佳判断。因此,为了尽最大努力遵守 GDPR,同时也不要过度自信地认为自己已经做好了准备。

任何希望做好准备的组织,都必须至少采取以下步骤:

  • 步骤 1:确保领导层已加入并推动变革。为实现合规所需的政策和程序而开展的任何工作,都需要所有 C 级高管的认可,并预期这些变更将影响各个层级的所有团队。
  • 步骤 2:开展全面的数据分析。查找在所有系统中、所有位置存储的全部个人数据。这绝非小事,可能需要数月时间。
  • 步骤 3:确定所有数据的同意基础。一旦你知道自己有哪些数据,就需要弄清楚你最初为什么要存储这些数据。这不仅仅是为了证明你“想要”存储数据的理由。相反,这一步是为了确保你有一个符合法律且可辩护的理由来保留这些数据。
  • 第 4 步:确定数据保留(留存)策略。你需要明确数据要保留多久,以及在不再需要数据或已无法在法律上继续保留数据之后该如何处理(删除、归档或匿名化)。
  • 第 5 步:培训员工。对整个团队进行培训是有益的,但在一开始,你需要重点培训一线员工——他们负责接收来自客户的请求。接下来,培训负责管理和维护个人数据存储的系统与软件的后端员工,以及负责设计、规划架构并构建新系统与软件的技术人员,这些新系统与软件需要遵循数据策略。

Sophie Miles,首席执行官兼联合创始人

QuotesAdvisor.com,这是一家提供个人贷款、按揭信贷、质押信贷、信用卡、借记卡以及汽车保险之间免费对比的公司(意大利都灵)

我们决定不向用户索取个人信息。尽管这一选择意味着在营销工具方面(例如客户忠诚度和 CRM)会失去一些优势,但我们做了些计算,并得出结论:为了使我们的数据存储设备和网站符合 GDPR 要求,而不是仅更新网站并停止收集个人数据,将需要额外投入 26% 的资金。

具体来说,我们决定移除用于录入诸如姓名、地址和身份证号等基本身份信息的表单。因此,我们可以将精力集中在客户的数据库上:该数据库规模更小,却对我们的业务至关重要。

对于刚开始的人,我们的建议是专注于最重要的数据库。过去我们曾掌握各种信息,但后来发现,我们实际只用到了其中的一小部分。

最后的思考

要实现 GDPR 合规,并不存在一套放之四海而皆准的通用公式。然而,只要你先做好准备:明确你拥有哪些数据、真正需要哪些数据,并制定合适的政策,就可以不再惊慌——你不仅能在 GDPR 时代生存下来,甚至还能从中受益。

分享到

了解更多

关于作者

Dirk schrader

Dirk Schrader

安全研究高级副总裁(VP)

Dirk Schrader 是 Netwrix 的常驻 CISO(EMEA)以及安全研究高级副总裁(VP)。他拥有 CISSP(ISC²)和 CISM(ISACA)等资质,是一位在 IT 安全领域拥有 25 年经验的老兵。Dirk 致力于以现代化的方式应对网络威胁,从而推动网络韧性的发展。Dirk 曾参与全球范围内的网络安全项目:职业初期从技术与支持岗位做起,随后在大型跨国公司和小型初创企业中分别担任销售、市场与产品管理等职务。他已发表大量文章,强调为实现网络韧性,需要重视变更管理与漏洞管理。