近年来,数据隐私的推动势头迅猛增长,例如欧盟的 General Data Protection Regulation (GDPR)以及California Consumer Privacy Act (CCPA)正在引领潮流。这意味着全球消费者正在获得有关其数据如何被收集、存储、处理和出售的更多权利,同时也拥有更多方式在 数据安全实践不当导致数据泄露(涉及个人可识别信息(PII))时追究企业责任。
由于GDPR覆盖欧盟,CCPA覆盖加利福尼亚,那些并非上述地区居民的人可能会想知道:是否存在任何数据隐私法规来保护他们。答案是:“视情况而定”。并非美国的每个州或每个国家都有数据隐私法规。
不过,仍有许多值得乐观的理由。 Gartner 预测,到 2024 年,现代隐私监管将覆盖大多数消费者数据。然而,同一份报告也预测,少于 10% 的公司将成功将隐私作为竞争优势加以利用。与许多企业的想法相反,新的隐私法规并非 商业推动者,而不是敌人。这是因为它们可以帮助你优化业务流程、改善数据管理,并实现成本效率。
随着数据流日益全球化,企业必须深入理解国际 数据隐私法。否则,可能会面临高额罚款和其他处罚。他们也将无法为消费者提供应得的数据保护,从而损害吸引和留住客户的能力。
阅读本指南,了解全球各地的数据隐私法律——以及如何满足其要求以确保合规。
数据隐私法律与法规
既然你已经清楚了解数据隐私法律通常是如何运作的,下面是全球最重要的数据隐私法律概览。
欧洲联盟(EU):通用数据保护条例(GDPR)
The GDPR 是全球最严苛的安全法律。它于 2018 年 5 月 25 日生效,并对任何在全球范围内收集或处理与欧盟居民相关数据的公司施加义务。
《GDPR》下的主要原则、义务与权利如下:
- 数据最小化 —— 企业不应从用户处收集超过所需的个人数据。
- 完整性与保密性(安全) —— 企业必须保护个人数据,防止其遭受非法或未经授权的处理,以及意外的损坏、丢失或销毁。
- 问责 — 公司必须记录个人数据的处理方式,并将数据访问限制为确实需要访问该信息的人。
- 访问数据 — 公司必须在一个月内回应数据主体索取其个人数据副本的请求。
- 更正信息的权利 — 如果个人数据不准确,数据主体有权要求公司对其个人数据进行更正。
- 删除权 — 数据主体也有权要求删除其个人数据。
- 对自动化处理的限制 — 《GDPR》赋予数据主体权利,使其不必接受可能对其产生重大影响的自动化决策。
- 数据可携带性 — 数据主体有权轻松切换到其他服务提供商。
违反 GDPR 的罚款 额度很高。较轻的违规行为可能会导致最高 1000 万欧元的罚款,或不超过上一财年公司全球年营业额的 2%,以两者中较高者为准。更严重的违规行为可能会导致最高 2000 万欧元的罚款,或不超过上一财年公司全球年营业额的 4%,以两者中较高者为准。
美国:加州消费者隐私法(California Consumer Privacy Act,CCPA)和加州隐私权利法(California Privacy Rights Act,CPRA)
与欧盟不同,美国并没有像 GDPR 这样的综合性隐私法。然而,多个州(包括加利福尼亚)已通过数据隐私相关法律法规,以保护公民的个人信息。其中包括 CCPA 以及其前身 CPRA。
CCPA 于 2018 年通过,并为加州消费者提供对企业收集其个人数据的更多控制权。自 2023 年 1 月 1 日起,该法已被 CPRA 修订。
CPRA 适用于满足以下要求的公司:
- 年总收入超过 2500 万美元
- 共享、购买或出售至少 10 万名加利福尼亚居民的个人数据
- 其年收入中至少50%来自出售或共享个人数据
与GDPR类似,CPRA赋予消费者以下权利:
- 了解谁在收集其个人信息、这些信息如何使用,以及向谁披露或共享
- 限制其个人数据的使用
- 删除或更正其个人数据
同样,它要求企业:
- 告知消费者其个人数据如何被收集和处理
- 仅为合法且已披露的目的收集个人数据,并且仅限于相关范围
- 允许消费者删除、获取、纠正并分享其个人信息
未能遵循 CPRA 要求的公司,可能会因每项故意违法行为被处以最高 7,500 美元的罚款,以及因每项非故意违规被处以最高 2,500 美元的罚款。
加拿大:个人信息保护与电子文档法(PIPEDA)
加拿大的联邦隐私法 PIPEDA 于2000年颁布。该法适用于加拿大在商业活动中使用、收集或披露个人数据的私营部门组织。
- PIPEDA 将 商业活动 定义为任何具有商业性质的交易、行为或举措,包括出租、以物易物,或出售会员、捐助者或募款名单。
- 在 PIPEDA 下,个人信息 包括关于可识别个人的任何主观或事实信息,无论是否已被记录。 这包括年龄、收入、姓名、血型、员工档案、意见以及纪律处分。
为遵守 PIPEDA,企业必须遵循 10 项公平信息原则:
- 问责制 — 组织必须遵守全部 10 项公平信息原则,指定人员负责贵公司对 PIPEDA 的合规工作,并制定和实施个人信息处理实践与政策。
- 明确目的 — 企业必须明确并记录其收集个人信息的目的,并告知客户为何需要其个人信息。
- 同意 — 公司在收集每个人的信息之前,必须先取得其同意。
- 数据收集的限制 — 组织只能收集为实现合法、明确的目的所必需的信息。
- 有限的使用、披露与保留 — 公司只能为收集时所明确的目的使用或披露个人数据。
- 准确性 — 公司必须尽量降低在对个人作出决定或向第三方披露信息时使用不正确数据的可能性。
- 保障措施 — 组织必须根据个人数据的敏感程度进行保护,并保护所有个人数据,防止被盗、丢失以及未经授权的访问、复制、披露、修改或使用。
- 公开性 — 公司必须制定详细的个人信息管理实践,要求清晰、易于理解且随时可获取。
- 个人访问权 — 个人有权访问公司关于其掌握的个人数据。
- 质疑合规性的权利 — 个人有权对公司是否遵守公平信息原则提出质疑。
组织可能会因每次违规被处以最高 100,000 加元的罚款。
巴西:通用数据保护法(LGPD)
巴西的 LGPD 以欧盟的 GDPR 为蓝本,且是继 GDPR 和 CCPA 之后全球规模最大的数据隐私法规。其首要目标是统一 40 项不同的规定(通常带有行业特定属性),并解决由于该国存在数量庞大的各类数据隐私法规而引发的冲突。
该法规适用于在巴西处理数据的组织、处理在巴西收集的个人数据的组织,或在巴西提供商品或服务的同时处理个人数据的组织。与 GDPR 和 CCPA 类似,公司无需将总部设在巴西才能受到 LGPD 的影响。
根据 LGPD,个人数据所适用的个人被视为 holder,而持有人就其个人数据享有许多权利。这包括但不限于:
- 访问自己的个人数据
- 纠正过时或以其他方式不准确的个人数据
- 删除或匿名化不符合《通用数据保护法》(LGPD)的个人数据,或在未获数据主体同意的情况下处理的个人数据
- 撤回先前同意的能力
- 关于个人数据如何被使用以及与谁共享这些数据的信息
《通用数据保护法》(LGPD) 第18条涵盖了该法规项下所有数据主体权利,其余条款还对被认定不符合要求的人员规定罚款和其他处罚。
阅读相关博客文章
新兴数据隐私法律及其全球影响
除了上述法律之外,你还应该关注以下新兴的数据隐私法律。
印度:个人数据保护法案(PDPB)
这项 法案 仍处于草案阶段,但由于它也以 GDPR 为蓝本——目前数据隐私监管的“黄金标准”——因此值得讨论。若获得通过,PDPB 将适用于处理在印度境内收集、披露或处理的个人数据的组织,因此,就像 GDPR 一样,它具有国际影响力。
PDPB 涵盖的内容也类似于 GDPR。消费者获得访问、更正和删除其数据的权利,并且还包括 被遗忘权 以及组织之间的数据可携带性。
不过,仅仅因为一个组织已为 GDPR 做好准备,并不一定意味着他们已经准备好应对 PDPB。两项法规在适用范围上存在些微差异,而且 PDPB 尚未最终敲定。法规的具体细节必然会发生变化,且与印度有业务往来的任何组织都应当密切关注这一变化。
其他值得关注的数据隐私法律
其他值得提及的数据保护法律包括:
- 澳大利亚《1988 年隐私法》(Privacy Act 1988)
- 中国《个人信息保护法》(PIPL)
- 南非的 Protection of Personal Information Act (POPIA)
- 美国的行业专属法律,例如:
- Health Insurance Portability and Accountability Act (HIPAA)
- Gramm–Leach–Bliley Act (GLBA)
- Sarbanes–Oxley Act (SOX)
- 2002年联邦信息安全管理法案(FISMA)
- 《儿童在线隐私保护法》(COPPA)
框架
还有一些框架可以帮助组织实现对数据隐私法规的合规要求,包括:
- 美国国家标准与技术研究院(NIST)的 Privacy Framework 是一款自愿性工具,旨在帮助企业识别并管理隐私风险。
- 亚太经济合作组织(Asia-Pacific Economic Cooperation,APEC)的 跨境隐私规则(Cross-Border Privacy Rules,CBPR)为在隐私法律执行方面的区域合作搭建了框架。
- ISO/IEC 27001 是全球最知名的用于信息安全管理体系(ISMS)的标准。
Netwrix 如何帮助您遵守数据隐私法律
遵守适用的全球数据隐私法律对于避免高额罚款、声誉受损、诉讼以及其他成本至关重要。实现、维持并证明合规性的一种最具成本效益的方式,是采用 Netwrix Compliance Audit Solution。该可靠、强大且易于使用的解决方案可最大限度地降低审计准备的压力与时间,并使您能够在合规审计期间快速回答问题。您可以:
- 找出受监管数据所在位置,并严格控制对其的访问。
- 实施强有力的 密码策略。
- 在威胁的早期阶段检测出来。
- 建立并维护安全的系统配置。
- 为审计人员生成易于阅读的证据。
想了解 Netwrix 的 Compliance Audit Solution 如何帮助贵组织吗?立即预约您的 一对一演示 。
GDPR for Dummies:这是什么、你会遇到什么以及如何准备
下载指南常见问题
有多少国家制定了隐私法律?
根据 United Nations Conference on Trade and Development (UNCTAD) 的统计,在 194 个国家中有 137 个国家已实施数据隐私立法。总体而言,71% 的国家有隐私法规,9% 的国家处于立法草案阶段,而 15% 的国家尚无相关立法。
由于大多数国家都有隐私法律,而信息流动正日益全球化,企业必须制定政策,以确保遵守这些法律。否则,可能会面临高额罚款,并遭受声誉损失。
是否存在有关数据隐私的国际法?
是的。欧盟的《通用数据保护条例》(GDPR)是一部国际隐私法律,适用于处理或存储任何欧盟居民信息的任何组织。
其他具有国际适用性的州、联邦和地区数据隐私法律包括《加州消费者隐私法案》(CPRA)、中国《个人信息保护法》(PIPL)以及澳大利亚《隐私法》(Privacy Act 1988)。
主要的全球数据隐私法律有哪些?
主要的世界隐私法律包括:
- 欧盟《通用数据保护条例》(GDPR)
- 巴西《一般数据保护法》
- 中国《个人信息保护法》(PIPL)
- 《加州消费者隐私法》(CPRA)
- 澳大利亚《隐私法1988》
全球范围内的数据隐私法律有多少部?
至少有 17 个国家和地区已经制定或正在制定类似于 GDPR 的全球数据隐私法律。因此,你应该尽早开始为遵守 GDPR、PIPL 以及其他全球数据隐私法规做准备。
隐私法的基本原则是什么?
尽管表面上存在差异,但每一部隐私法都基于相同的原则,其中包括:
- 同意 — 企业在存储或共享个人信息之前,必须从个人处取得知情同意。知情同意使个人能够控制其个人数据。
- 目的限制 — 组织必须将个人数据的使用限制在特定且正当的目的范围内。这确保您对数据主体数据所做的事情与您告诉他们的内容一致。
- 数据最小化 — 企业只能收集和保留必要的个人数据。这可降低数据泄露带来的影响。
- 个人权利 — 组织必须保障数据主体对其个人数据拥有相应的权利,包括访问、纠正和删除的权利。
分享到
了解更多
关于作者
Craig Riddell
Field CISO NAM
Craig 是一位屡获殊荣的信息安全领导者,专注于身份与访问管理。在他于 Netwrix 担任 Field CISO NAM 的先前岗位中,他凭借在现代化身份解决方案方面的广泛经验,包括对 privileged access management(特权访问管理)、zero standing privilege(零常驻特权)以及 Zero Trust 安全模型的实践经验。加入 Netwrix 之前,Craig 曾在 HP 和 Trend Micro 担任领导职务。他同时持有 CISSP 以及 Certified Ethical Hacker 认证。