GDPR 合规

《通用数据保护条例》(GDPR)是欧盟全面的数据保护法规,于 2018 年 5 月生效,对组织如何收集、处理、存储和保护欧盟境内居民个人数据制定了严格规则——它不仅适用于总部位于欧洲的公司,还适用于全球任何向欧盟居民提供商品或服务、或监控欧盟境内个人行为的组织,这使得合规对几乎所有跨国公司以及众多开展国际业务的初创企业都成为强制性要求。不合规将导致严厉的经济处罚(最高可达全球年营业额的 4% 或 2000 万欧元,以较高者为准——已对 Facebook、Google 和 Amazon 处以数十亿美元的罚款),此外还会造成重大的声誉损害,并可能被禁止处理欧洲数据,从而使其在欧洲市场的运营难以为继。GDPR 以数据保护的核心原则为基础:合法性、公平性与透明性(处理必须具有法律依据,且必须向个人清楚告知其数据的使用情况)、目的限制(为特定目的收集的数据,未经新的同意不得再用于不相容的目的)、数据最小化(仅收集与既定目的相符、相关且以必要为限的数据)、准确性(保持数据正确且最新)、存储限制(仅在实现目的所需的时间内保留数据,此后予以删除或匿名化)、完整性与保密性(通过加密、访问控制、假名化实施适当的安全措施),以及问责制(accountability)(通过文档记录、政策、审计和数据保护影响评估来证明合规)。该条例为数据主体确立了广泛的权利,包括访问权(获取正在处理的个人数据副本)、更正权(更正不准确的数据)、删除权/“被遗忘权”(在特定情形下删除数据)、限制处理权、数据可携权(以结构化、通用且机器可读的格式接收数据,以便转移给另一控制者),以及对基于正当利益或直接营销的处理提出反对的权利。

处理的法律依据与同意

GDPR 要求对所有个人数据处理都具有有效的法律依据——组织必须确定并记录每项处理活动所适用的法律依据,六种被许可的依据为:同意——数据主体自由作出的、具体的、知情的且明确无误的同意表示(通过声明或明确的肯定性行为,例如勾选选择加入框),同意必须可以随时轻松撤回,不得捆绑(针对不同目的的同意必须是细分的,允许接受其中一些而拒绝另一些),且证明同意有效的举证责任由组织承担——适用于营销选择加入、非必要 cookie 以及可选的数据共享。合同——为履行与数据主体的合同或为订立合同前采取措施所必需的处理——适用于在服务注册、所购产品交付以及履行合同义务过程中收集的数据。法律义务——遵守法律要求(税务申报、劳动法、反洗钱法规)——组织必须确定要求进行处理的具体法律条款。重大利益——保护数据主体或他人的生命(紧急医疗救治)——范围有限,仅在绝对必要时使用。公共任务——执行符合公共利益的任务或行使官方权力——与政府实体和公共机构相关。正当利益——由数据控制者或第三方追求,但若数据主体需要保护的利益或基本权利凌驾其上则除外(尤其涉及儿童时)——需要进行平衡测试和正当利益评估(LIA),并记录:何为正当利益、为实现该利益进行处理的必要性,以及与个人权利和利益之间的平衡——例子包括欺诈防范、网络安全和内部管理。法律依据的选择是一项具有影响的战略决策:同意需要对选择加入/选择退出及其证明进行持续管理,合同依据更为稳定但仅限于合同必要性,而正当利益提供了灵活性但需要审慎的平衡评估,且数据主体享有反对权。

数据保护官(DPO)与问责制

GDPR 在三种情形下强制要求任命数据保护官:处理由公共机关实施、核心活动包括对数据主体进行大规模的定期且系统的监控,或核心活动包括对特殊类别数据(健康、生物识别、基因)或刑事定罪进行大规模处理。DPO 必须具备数据保护法律和实践方面的专家知识,保持独立(直接向最高管理层报告,在履行职责时不接受指示),并获得充足的资源。DPO 的职责包括:就组织的 GDPR 义务向其告知并提供建议、监督对 GDPR 和内部政策的遵守情况、就 DPIA 提供建议、与监管机构合作,以及充当监管机构和数据主体的联系点。DPO 可以是员工或外部服务提供商,但必须避免利益冲突(不能同时担任 CEO、CFO 或 CTO,否则将是在监督其自身的合规)。无强制要求任命 DPO 的组织,指定一位承担隐私职责的人员仍能从中受益。问责原则要求组织通过文档记录证明合规:维护处理活动记录(ROPA),详细列明所有处理操作(目的、数据类别、接收方、保留期限、安全措施);实施经设计的数据保护与默认的数据保护(Privacy by Design and by Default)(从一开始就将数据保护融入系统设计,并将系统配置为默认仅处理必要数据);对高风险处理开展数据保护影响评估(DPIA);实施适当的技术和组织措施(加密、访问控制、假名化、备份);并保存证明合规决策和风险评估的文档。监管机构可在审计期间要求提供文档,无法证明合规的组织即使实际未发生泄露也将面临处罚。

数据保护影响评估(DPIA)

DPIA 是一项系统性流程,用于评估和缓解可能对个人权利和自由造成高风险的处理活动的隐私风险——在处理涉及以下情形时为强制性:具有重大影响的系统性且广泛的画像分析、对特殊类别数据的大规模处理,或对公众可进入区域进行大规模的系统性监控(公共空间中的人脸识别)。DPIA 必须在处理开始之前进行,从而能够在项目生命周期的早期识别并应对风险。结构化的 DPIA 流程:描述处理——记录处理的性质、范围、背景和目的、数据流、保留期限以及所涉及的利益相关方。评估必要性与相称性——证明处理对于既定目的是必要的且相称(不过度),考虑以更小隐私影响实现目的的替代方案,并在适用时记录正当利益评估。识别风险对个人——考虑可能出现的问题(未经授权的访问、数据泄露、功能蔓延(function creep),即为目的 A 收集的数据被用于目的 B、自动化决策的歧视性结果、监控效应),并评定每项风险的可能性和严重性。识别缓解措施——技术控制(加密、匿名化、访问控制、安全监控)和组织措施(政策、培训、供应商合同、透明度告知),以将风险降至可接受的水平。记录结果——编制 DPIA 报告,详细说明评估情况、所识别的风险、已实施的缓解措施以及对剩余风险的接受,并由高级管理层和 DPO 签署确认。咨询监管机构——若尽管采取了缓解措施剩余风险仍然较高——监管机构会就处理能否继续以及所需的额外保障措施提供指导。DPIA 是一份动态文档,当处理发生重大变化时、定期(每 2-3 年)或当出现新风险时均需复审。执行良好的 DPIA 能够证明问责、降低监管风险,并往往能识别出合规之外的运营改进。

数据泄露通知与响应

GDPR 制定了严格的泄露通知要求,认识到迅速通知能够使个人采取保护措施(更改密码、监控信用、启用欺诈警报),并使监管机构协调响应。个人数据泄露被宽泛地定义为“因安全受到破坏而导致个人数据被意外或非法地销毁、丢失、篡改、未经授权地披露或访问”——它包括勒索软件加密、配置错误而暴露数据的 S3 存储桶、丢失的含未加密数据的笔记本电脑、员工未经授权的访问以及黑客入侵事件。在意识到发生泄露后,组织必须:遏制泄露——立即(隔离受影响的系统、撤销被泄露的凭据、关闭暴露途径),评估影响(多少个人受到影响、涉及哪些数据类型、数据的敏感性、损害的可能性和严重性),通知监管机构——在意识到后 72 小时内(延迟需说明理由),提供对泄露性质的描述、受影响数据主体的类别和大致数量、可能的后果,以及为应对泄露并缓解其影响而已采取或拟采取的措施——若在 72 小时内无法完成全面评估,初次通知可以是不完整的,随后随着信息逐步可获取而提供后续更新。通知受影响的个人——若泄露可能对其权利和自由造成高风险,则应在不无故拖延的情况下进行——通知必须以清晰、简明的语言描述泄露,提供获取更多信息的联系点,并描述可能的后果以及组织为缓解所采取的措施——在以下情况下可免于通知:组织已实施使数据无法理解的技术保护(密钥未被泄露的加密)、已采取后续措施确保高风险不太可能发生,或通知将需要不成比例的努力(在此情况下公开通告是可接受的)。记录泄露——即使无需通知,也应记录在内部泄露登记簿中——监管机构可要求提供文档以证明遵守了评估和通知义务。未在 72 小时内通知、在通知个人方面无故拖延,或文档记录不充分,均可能导致独立于基础泄露之外的处罚。