AMZ123跨境卖家导航
拖动LOGO到书签栏,立即收藏AMZ123
首页跨境头条文章详情

前车之覆后车之鉴——从欧盟GDPR处罚案例看如何做好数据合规管理

4563
2023-01-08 08:00
2023-01-08 08:00
4563

欧盟《通用数据保护条例》(GDPR)已经生效四年有余,该条例的出台为欧盟的数字市场建立了统一的法律规范,因其深入的监管力度、严厉的执法手段和高昂的罚款金额在数据合规监管方面对全球范围产生了巨大的影响力,包括美国在内的其他国家纷纷仿效立法保护个人数据,相关出海企业也因此逐渐重视数据风险的防范与控制。

图片

一、数据处理必须严格遵循其基本原则 

典型案例:EnelEnergia电话营销违反处理数据的合法性原则

意大利数据监管机构于2021年12月对能源公司EnelEnergia处以共计2650万欧元的罚款,处罚依据主要是该公司非法处理用户个人数据用于电话营销目的。监管机构查实该公司在未经用户必要同意的情况下,向保留用户或在异议登记册中注册的用户拨打促销电话,从而引发大量投诉。监管机构认为这不仅涉及违反同意义务,而且从数据处理初始阶段开始就违反数据保护的基本原则。

图片

GDPR第五条规定了数据处理的基本原则,具体内容包括:

(1)个人数据应以合法、公正和透明的方式进行涉及数据主体的处理(“合法、公正和透明”原则);

(2)个人数据应为特定、明确和正当的目的收集,且不得以违背初始目的的方式进行进一步处理;为了公共利益的存档目的、科学或历史研究目的或统计目的而进一步处理,依据本条例第89条第1款,不视为不符合初始目的(“目的限制”原则);

(3)个人数据处理应当是实现数据处理目的所适当、相关、必要的(“数据最小化”原则);

(4)个人数据应当是准确的,如有必要,必须及时更新;必须采取合理措施确保不准确的个人数据,即违反初始目的的个人数据,及时得到擦除或更正(“准确性”原则);

(5)对于能够识别数据主体的个人数据,其储存时间不得超过实现其处理目的所必需的时间;超过此期限的数据处理只有在如下情况下才能被允许:为了实现公共利益、科学或历史研究目的或统计目的,为了保障数据主体的权利和自由,并采取了本条例89条所规定的合理技术与组织措施(“限期储存”原则);

(6)处理过程中应确保个人数据的安全,采取合理的技术手段、组织措施,避免数据未经授权即被处理或遭到非法处理,避免数据发生意外毁损或灭失(“数据的完整性与保密性”原则)。最后还规定控制者对自己符合以上数据处理的基本原则承担证明责任。

图片

二、数据获取必须履行相应义务

典型案例:Whatsapp向用户提供信息不充分不透明
2021年9月爱尔兰数据保护委员会(DPC)宣布,对WhatsApp爱尔兰有限公司罚款2.25亿欧元。DPC对该公司的调查始于2018年,主要审查了WhatsApp是否履行了其在提供信息和信息方面的GDPR透明度义务,如向数据主体提供WhatsApp与其他Facebook公司之间如何进行信息处理等义务。经过调查,DPC认为WhatsApp处理个人数据不透明,并依据欧洲数据保护委员会通过的决定,对WhatsApp处以巨额罚款,该笔罚款目前是GDPR生效以来的金额第二大罚款。
为满足GDPR基本原则中的透明要求,13条、14条分别规定了从数据主体处和非从数据主体处收集个人信息时应当提供的信息。主要包括以下:
1. 数据控制者应当在获取个人数据时,向数据主体提供以下全部信息:

  • 数据控制者的身份和详细联系方式,以及数据控制者代表人的身份和详细联系方式(如适用);
  • 数据保护官的详细联系方式(如适用);
  • 拟处理的个人信息的处理目的和处理的法律依据;
  • 当处理依据是“为数据控制者或第三方追求正当利益的目的所必需”时,数据控制者或者第三方追求的正当利益;
  • 个人数据的数据接收者或者数据接收者的类别(如有);
  • 数据控制者意图将个人数据向第三国或者国际组织进行传输的事实以及欧盟委员会是否就此问题作出过充分决议,或在条例第46条、第47条或第49条第1款第2小段规定的传输情形下,所采取的保护个人信息的合理且适当的安保措施以及获取该副本或该副本可供获取的方式(如适用)。

图片

2. 除了第1款规定的信息外,数据控制者在获取个人数据时,为保证处理的公正和透明,应当向数据主体提供以下信息:

  • 个人数据的储存期间,在无法提供的情形下,应当提供确定该期间的标准;

  • 向数据控制者请求访问、更正、删除个人数据或限制、拒绝其处理与数据主体相关的数据的权利,以及数据可携权;

  • 当处理是依据本条例第6条第1款(a)项或者第9条第2款(a)项时,有随时撤回同意的权利,但此种权利不影响同意撤回前进行的处理的合法性;

  • 向监管机关提起申诉的权利;

  • 提供个人数据是否是基于法律规定或合同约定,或是作为缔结合同的必要条件,以及数据主体是否有义务提供个人数据和无法提供数据时可能的结果(14条规定中不包括此款);

  • 包括数据画像在内的本条例第22条第1款和第4款提及的自动化决策机制,至少在该类情况下提供对数据主体的处理过程所涉及逻辑的有用信息以及处理的重要性和预计结果。

图片
三、数据处理的法律依据必须充足 
典型案例:Clearview AI没有充分的法律依据处理个人数据
意大利的数据保护机构于2022年2月宣布对Clearview AI违反GDPR的行为处以2000万欧元罚款。Clearview AI是一家成立于2016年的人脸识别初创公司,其产品主打人脸识别与检索,用户只需上传一张照片,即可获得照片人物在Facebook、Twitter等社交网站上的资料。处罚机构认为公司持有的个人数据,包括生物识别和地理定位数据,是非法处理的,没有充分的法律依据,而且显然不是为了客户的合法利益。
GDPR第6条明确规定了数据控制者/处理者进行数据处理活动应当有明确的法律依据。处理应至少符合下列条件之一方属合法:

  1. 数据主体已同意为一个或多个特定目的而处理其个人数据;

  2. 处理是为履行数据主体为一方当事人的合同所必需,或在订立合同前应数据主体的要求采取措施所必需;

  3. 处理是数据控制者为遵守一项法定义务所必需;

  4. 处理是为保护数据主体或另一自然人的重大利益所必需;

  5. 处理对为公共利益执行职务或数据控制者受托行使公权力所必需;

  6. 处理是为数据控制者或第三方追求正当利益的目的所必需,需要个人数据保护的数据主体的利益或基本权利和自由显著优先于该利益的除外,特别是数据主体为儿童时。

第7条、第8条中规定了“同意”的具体要求;第9、10分别规定了特殊个人数据处理、刑事定罪有关的个人数据处理要求。

图片
四、数据安全保障措施必须全面且有效

典型案例:1&1 Telecom GmbH未经授权人员获得用户数据

2020年11月德国联邦数据保护和信息自由专员(BfDI)对电信服务提供商1&1 Telecom GmbH处以90万欧元的罚款,原因是该公司没有采取足够的技术和组织措施来防止未经授权的人员获得客户数据。该案中,BfDI发现公司客户服务部门的员工只需提供客户的姓名和出生日期即可获得有关客户数据的大量信息。BfDI认为这种身份验证程序违反了GDPR第32条,根据该条,公司有义务采取适当的技术和组织措施来系统地保护个人数据的处理。在BfDI批评数据保护不足之后,1&1 Telecom GmbH实施了相应的整改措施。即通过询问附加信息,身份验证过程更加安全,并在1&1 Telecom GmbH在与BfDI协商下,引入一种新的技术和数据保护显著改进的身份验证流程。该公司积极采取的前述措施,降低了BfDI对其的可能的罚款数额。

GDPR第5条规定的一般原则中即包括“处理过程中应确保个人数据安全”,第32条对数据控制者/处理者的具体安全保障义务展开规定:

1. 考量现有技术,实施的成本和处理的性质、范围、背景和目的以及给自然人的权利和自由带来的不同可能性和严重程度的风险,数据控制者、数据处理者应当采取适当技术性和组织性措施以保证应对风险的适当安全水平,酌情考量包括但不限于以下的因素:

  • 个人数据的匿名化和加密;

  • 保证处理系统和服务持续保密、完整、可用和自我修复的能力;

  • 在发生物理性或技术性事故的情况下及时恢复个人数据的可用性和访问的能力;

  • 定期测试、评价和评估确保处理过程安全的技术性和组织性措施的有效性。

2.衡量安全措施的适当水平时,应当特别考量因处理产生的风险,特别是在传输、储存或进行其他处理时个人数据被意外或非法破坏、遗失、变更、未经授权披露或访问。

3.遵守本条例第40条规定的经批准的行为准则或第42条规定的经批准的认证机制可以作为符合本条第1款规定的证明要素。

4.数据控制者和数据处理者应当采取措施,以确保在数据控制者和数据处理者授权下行动且有权访问个人数据的任何自然人,除非数据控制者向其发出指令,不能对该类数据进行处理,欧盟或欧盟成员国法律要求其处理的除外。


免责声明
本文链接:
本文经作者许可发布在AMZ123跨境头条,如有疑问,请联系客服。
最新热门报告作者标签
25年美国电商市场达1.2万亿美元,亚马逊与Shopify主导
AMZ123获悉,近日,根据Marketplace Pulse估算,亚马逊与Shopify两家公司合计已占据美国电商市场约50%的份额,成为该领域最核心的两大力量。这一变化被业内视为美国电商进入成熟阶段的重要标志,也体现出电商平台模式与基础设施模式并行发展的趋势。数据显示,2025年美国电商市场规模约为1.2万亿美元。其中,亚马逊美国的销售额约4400亿美元,占整体市场的35.7%。这一数字涵盖其自营零售业务及第三方市场业务。而Shopify的2025年第四季度财报显示,美国市场占比达到14%,高于上一年的12%。2025年亚马逊与Shopify的合计市场份额达到49.7%。
eBay以12亿美元收购二手时尚交易平台Depop
AMZ123获悉,近日,eBay宣布,将以约12亿美元现金收购英国二手时尚交易平台Depop。Depop目前由Etsy持有。此次交易已获得双方董事会批准,预计将在今年第二季度完成,但仍需获得监管机构批准并满足相关收购条件。交易完成后,Depop将继续以原有名称、品牌和平台独立运营。eBay总部位于美国。2025年,eBay在英国市场实现收入14亿欧元,较上一年减少超过1亿美元。近年来,eBay在二手服装领域面临来自Vinted等平台的竞争压力。2024年,eBay取消了二手服装卖家的销售费用,以推动相关品类增长。eBay表示,时尚品类已成为公司重要增长来源,去年全球时尚类商品成交总额超过100亿美元。
沃尔玛2026财年财报出炉!营收增至1906亿美元
AMZ123获悉,近日,沃尔玛(Walmart)发布了截至2026年1月31日的2026财年第四季度及全年财报,同时公布2027财年业绩指引。报告显示,沃尔玛在假日季实现稳健收入增长,电商与广告业务持续高增,但受投资公允价值变动等因素影响,第四季度净利润同比下降。以下为Q4财务亮点:①总营收为1,906.56亿美元,同比增长5.6%。②净销售额为1,889.13亿美元,同比增长5.6%。③会员及其他收入为17.43亿美元,同比增长1.1%。④营业利润为87.08亿美元,同比增长10.8%,增速快于收入。⑤税前利润为59.70亿美元,同比下降14.3%。⑥净利润为42.37亿美元,同比下降19.4%。
涨幅高达550%!Shopee巴西卖家费用将大幅调整
MZ123获悉,近日,Shopee宣布,自2026年3月1日起,实施新的佣金和费用政策,并大幅调整每件商品的固定费用结构,同时优化免运费和支付补贴规则。相关调整适用于CNPJ和CPF两类卖家。在新的费率体系下,Shopee的基础佣金比例维持不变,仍为14%或20%,具体取决于卖家选择的佣金模式,但每件商品收取的固定费用将进行分级调整。自2026年起,79.99雷亚尔及以下商品固定费用仍为4雷亚尔;80至99.99雷亚尔区间为16雷亚尔;100至199.99雷亚尔为20雷亚尔;200雷亚尔以上为26雷亚尔。部分区间涨幅最高达550%,费率结构较以往更为细分。此次调整的核心变化之一是取消了100雷亚尔佣金上限。
26-cv-01621,国人卖家专利隐匿维权,马桶刷or蔬菜切割器?
本案是Valley & Summit Law代理国人原告Wu qian发起的专利维权案件,目前该案件处于密封状态,涉案专利暂未公开。但麦家支持排查发现,原告在美国共注册有三个外观专利
别再抄申诉模板了!不同违规场景,话术找对重点通过率翻倍
不同的违规场景,话术的侧重点也天差地别,麦家支持申诉团队拆解了4类高频违规场景的差异化话术,避助力卖家避开模板坑,有效提高申诉通过率!
美国农业部下调2025年农业收入预期,疲软态势将持续至2026年
美国农业部最新的农业收入预测强化了美国农业面临的艰难现实。
涨幅高达550%!Shopee巴西卖家费用将大幅调整
MZ123获悉,近日,Shopee宣布,自2026年3月1日起,实施新的佣金和费用政策,并大幅调整每件商品的固定费用结构,同时优化免运费和支付补贴规则。相关调整适用于CNPJ和CPF两类卖家。在新的费率体系下,Shopee的基础佣金比例维持不变,仍为14%或20%,具体取决于卖家选择的佣金模式,但每件商品收取的固定费用将进行分级调整。自2026年起,79.99雷亚尔及以下商品固定费用仍为4雷亚尔;80至99.99雷亚尔区间为16雷亚尔;100至199.99雷亚尔为20雷亚尔;200雷亚尔以上为26雷亚尔。部分区间涨幅最高达550%,费率结构较以往更为细分。此次调整的核心变化之一是取消了100雷亚尔佣金上限。
沃尔玛2026财年财报出炉!营收增至1906亿美元
AMZ123获悉,近日,沃尔玛(Walmart)发布了截至2026年1月31日的2026财年第四季度及全年财报,同时公布2027财年业绩指引。报告显示,沃尔玛在假日季实现稳健收入增长,电商与广告业务持续高增,但受投资公允价值变动等因素影响,第四季度净利润同比下降。以下为Q4财务亮点:①总营收为1,906.56亿美元,同比增长5.6%。②净销售额为1,889.13亿美元,同比增长5.6%。③会员及其他收入为17.43亿美元,同比增长1.1%。④营业利润为87.08亿美元,同比增长10.8%,增速快于收入。⑤税前利润为59.70亿美元,同比下降14.3%。⑥净利润为42.37亿美元,同比下降19.4%。
eBay以12亿美元收购二手时尚交易平台Depop
AMZ123获悉,近日,eBay宣布,将以约12亿美元现金收购英国二手时尚交易平台Depop。Depop目前由Etsy持有。此次交易已获得双方董事会批准,预计将在今年第二季度完成,但仍需获得监管机构批准并满足相关收购条件。交易完成后,Depop将继续以原有名称、品牌和平台独立运营。eBay总部位于美国。2025年,eBay在英国市场实现收入14亿欧元,较上一年减少超过1亿美元。近年来,eBay在二手服装领域面临来自Vinted等平台的竞争压力。2024年,eBay取消了二手服装卖家的销售费用,以推动相关品类增长。eBay表示,时尚品类已成为公司重要增长来源,去年全球时尚类商品成交总额超过100亿美元。
《中企出海美国季度研究报告》PDF下载
近年来,随着全球化进程的深化与中国经济实力的持续提升,越来越多的中国企业将目光投向海外市场。美国作为全球最大经济体创新高地和消费市场,始终是中企出海战略中的关键目标。从制造业到科技领域,从消费品到金融服务,中国企业的国际化步伐不断加快,既彰显了“中国智造”的全球竞争力,也面临复杂的政策环境、文化差异与市场竞争等挑战。
《跨境蓝海拉美市场洞察 - 墨西哥篇》PDF下载
墨西哥位于北美大陆南部,北邻美国,政局稳定,法律健全,是拉丁美洲地区第一贸易大国和重要的外国直接投资目的地。墨西哥拥有 1.28亿人口,是仅次于巴西的拉美第二大经济体,同时也是拉美第三大线上零售市场,无论是互联网的普及率还是使用率在拉美市场都处于佼佼者。
《东南亚出海合规实操指南手册》PDF下载
近年来,东南亚电商市场以迅猛的增长态势成为全球贸易的新蓝海,印尼马来西亚、新加坡等六国凭借庞大的人口基数、持续提升的互联网渗透率吸引着无数中国卖家前来布局。
《2025中国新能源汽车产业链出海洞察报告 - 匈牙利篇》PDF下载
中国汽车市场新能源汽车渗透率已达50%,各主机厂纷纷开启价格战,让利消费者,并承担相应的利润损失,在中国新能源汽车市场逐渐成为红海的的大背景下,海逐渐成为各主机厂主动或被动的选择。
《2024哥伦比亚电商市场概览报告》PDF下载
哥伦比亚位于南美洲西北部,是拉丁美洲第三大国家,北部是加勒比海,东部与委内瑞拉接壤,东南方是巴西,南方是秘鲁和厄瓜多尔,西部是巴拿马和太平洋。

《2026独立站卖家日历》PDF下载
2026 独立站卖家日历 2026 全年营销节奏
《2025中东北非消费者数字经济报告》PDF下载
2025年的报告不仅持续跟踪数字经济的同比增长,也更深入:我们探讨了新兴技术对下一波数字化转型的影响力,还首次将中东北非国家及地区的消费者行为偏好与全球其他市场进行对比。
《2025年终大促旺季AI消费趋势报告》PDF下载
随着人工智能 AI的爆发式增长,如 ChatGPT、Perplexity 和Llama等交互式聊天机器人正在渐渐成为大众研究和推荐的首选工具。根据 AI智能体功能的更新迭代,目前已经可以完成网购下单、预订服务、及交易支付,现已被统称为 AI智能体电商Agentic Commerce,且其采用率正呈现出滚雪球式的增长。
欧洲电商资讯
AMZ123旗下欧洲跨境电商新闻栏目,专注欧洲跨境电商热点资讯,为广大卖家提供欧洲跨境电商最新动态、最热新闻。
跨境科普达人
科普各种跨境小知识,科普那些你不知道的事...
亚马逊公告
AMZ123旗下亚马逊公告发布平台,实时更新亚马逊最新公告,致力打造最及时和有态度的亚马逊公告栏目!
亿邦动力网
消除一切电商知识鸿沟,每日发布独家重磅新闻。
侃侃跨境那些事儿
不侃废话,挣钱要紧!
AMZ123选品观察员
选品推荐及选品技巧分享。
跨境平台资讯
AMZ123旗下跨境电商平台新闻栏目,专注全球跨境电商平台热点事件,为广大卖家提供跨境电商平台最新动态、最热新闻。
跨境学院
跨境电商大小事,尽在跨境学院。
首页
跨境头条
文章详情
前车之覆后车之鉴——从欧盟GDPR处罚案例看如何做好数据合规管理
WeBranding
2023-01-08 08:00
4562

欧盟《通用数据保护条例》(GDPR)已经生效四年有余,该条例的出台为欧盟的数字市场建立了统一的法律规范,因其深入的监管力度、严厉的执法手段和高昂的罚款金额在数据合规监管方面对全球范围产生了巨大的影响力,包括美国在内的其他国家纷纷仿效立法保护个人数据,相关出海企业也因此逐渐重视数据风险的防范与控制。

图片

一、数据处理必须严格遵循其基本原则 

典型案例:EnelEnergia电话营销违反处理数据的合法性原则

意大利数据监管机构于2021年12月对能源公司EnelEnergia处以共计2650万欧元的罚款,处罚依据主要是该公司非法处理用户个人数据用于电话营销目的。监管机构查实该公司在未经用户必要同意的情况下,向保留用户或在异议登记册中注册的用户拨打促销电话,从而引发大量投诉。监管机构认为这不仅涉及违反同意义务,而且从数据处理初始阶段开始就违反数据保护的基本原则。

图片

GDPR第五条规定了数据处理的基本原则,具体内容包括:

(1)个人数据应以合法、公正和透明的方式进行涉及数据主体的处理(“合法、公正和透明”原则);

(2)个人数据应为特定、明确和正当的目的收集,且不得以违背初始目的的方式进行进一步处理;为了公共利益的存档目的、科学或历史研究目的或统计目的而进一步处理,依据本条例第89条第1款,不视为不符合初始目的(“目的限制”原则);

(3)个人数据处理应当是实现数据处理目的所适当、相关、必要的(“数据最小化”原则);

(4)个人数据应当是准确的,如有必要,必须及时更新;必须采取合理措施确保不准确的个人数据,即违反初始目的的个人数据,及时得到擦除或更正(“准确性”原则);

(5)对于能够识别数据主体的个人数据,其储存时间不得超过实现其处理目的所必需的时间;超过此期限的数据处理只有在如下情况下才能被允许:为了实现公共利益、科学或历史研究目的或统计目的,为了保障数据主体的权利和自由,并采取了本条例89条所规定的合理技术与组织措施(“限期储存”原则);

(6)处理过程中应确保个人数据的安全,采取合理的技术手段、组织措施,避免数据未经授权即被处理或遭到非法处理,避免数据发生意外毁损或灭失(“数据的完整性与保密性”原则)。最后还规定控制者对自己符合以上数据处理的基本原则承担证明责任。

图片

二、数据获取必须履行相应义务

典型案例:Whatsapp向用户提供信息不充分不透明
2021年9月爱尔兰数据保护委员会(DPC)宣布,对WhatsApp爱尔兰有限公司罚款2.25亿欧元。DPC对该公司的调查始于2018年,主要审查了WhatsApp是否履行了其在提供信息和信息方面的GDPR透明度义务,如向数据主体提供WhatsApp与其他Facebook公司之间如何进行信息处理等义务。经过调查,DPC认为WhatsApp处理个人数据不透明,并依据欧洲数据保护委员会通过的决定,对WhatsApp处以巨额罚款,该笔罚款目前是GDPR生效以来的金额第二大罚款。
为满足GDPR基本原则中的透明要求,13条、14条分别规定了从数据主体处和非从数据主体处收集个人信息时应当提供的信息。主要包括以下:
1. 数据控制者应当在获取个人数据时,向数据主体提供以下全部信息:

  • 数据控制者的身份和详细联系方式,以及数据控制者代表人的身份和详细联系方式(如适用);
  • 数据保护官的详细联系方式(如适用);
  • 拟处理的个人信息的处理目的和处理的法律依据;
  • 当处理依据是“为数据控制者或第三方追求正当利益的目的所必需”时,数据控制者或者第三方追求的正当利益;
  • 个人数据的数据接收者或者数据接收者的类别(如有);
  • 数据控制者意图将个人数据向第三国或者国际组织进行传输的事实以及欧盟委员会是否就此问题作出过充分决议,或在条例第46条、第47条或第49条第1款第2小段规定的传输情形下,所采取的保护个人信息的合理且适当的安保措施以及获取该副本或该副本可供获取的方式(如适用)。

图片

2. 除了第1款规定的信息外,数据控制者在获取个人数据时,为保证处理的公正和透明,应当向数据主体提供以下信息:

  • 个人数据的储存期间,在无法提供的情形下,应当提供确定该期间的标准;

  • 向数据控制者请求访问、更正、删除个人数据或限制、拒绝其处理与数据主体相关的数据的权利,以及数据可携权;

  • 当处理是依据本条例第6条第1款(a)项或者第9条第2款(a)项时,有随时撤回同意的权利,但此种权利不影响同意撤回前进行的处理的合法性;

  • 向监管机关提起申诉的权利;

  • 提供个人数据是否是基于法律规定或合同约定,或是作为缔结合同的必要条件,以及数据主体是否有义务提供个人数据和无法提供数据时可能的结果(14条规定中不包括此款);

  • 包括数据画像在内的本条例第22条第1款和第4款提及的自动化决策机制,至少在该类情况下提供对数据主体的处理过程所涉及逻辑的有用信息以及处理的重要性和预计结果。

图片
三、数据处理的法律依据必须充足 
典型案例:Clearview AI没有充分的法律依据处理个人数据
意大利的数据保护机构于2022年2月宣布对Clearview AI违反GDPR的行为处以2000万欧元罚款。Clearview AI是一家成立于2016年的人脸识别初创公司,其产品主打人脸识别与检索,用户只需上传一张照片,即可获得照片人物在Facebook、Twitter等社交网站上的资料。处罚机构认为公司持有的个人数据,包括生物识别和地理定位数据,是非法处理的,没有充分的法律依据,而且显然不是为了客户的合法利益。
GDPR第6条明确规定了数据控制者/处理者进行数据处理活动应当有明确的法律依据。处理应至少符合下列条件之一方属合法:

  1. 数据主体已同意为一个或多个特定目的而处理其个人数据;

  2. 处理是为履行数据主体为一方当事人的合同所必需,或在订立合同前应数据主体的要求采取措施所必需;

  3. 处理是数据控制者为遵守一项法定义务所必需;

  4. 处理是为保护数据主体或另一自然人的重大利益所必需;

  5. 处理对为公共利益执行职务或数据控制者受托行使公权力所必需;

  6. 处理是为数据控制者或第三方追求正当利益的目的所必需,需要个人数据保护的数据主体的利益或基本权利和自由显著优先于该利益的除外,特别是数据主体为儿童时。

第7条、第8条中规定了“同意”的具体要求;第9、10分别规定了特殊个人数据处理、刑事定罪有关的个人数据处理要求。

图片
四、数据安全保障措施必须全面且有效

典型案例:1&1 Telecom GmbH未经授权人员获得用户数据

2020年11月德国联邦数据保护和信息自由专员(BfDI)对电信服务提供商1&1 Telecom GmbH处以90万欧元的罚款,原因是该公司没有采取足够的技术和组织措施来防止未经授权的人员获得客户数据。该案中,BfDI发现公司客户服务部门的员工只需提供客户的姓名和出生日期即可获得有关客户数据的大量信息。BfDI认为这种身份验证程序违反了GDPR第32条,根据该条,公司有义务采取适当的技术和组织措施来系统地保护个人数据的处理。在BfDI批评数据保护不足之后,1&1 Telecom GmbH实施了相应的整改措施。即通过询问附加信息,身份验证过程更加安全,并在1&1 Telecom GmbH在与BfDI协商下,引入一种新的技术和数据保护显著改进的身份验证流程。该公司积极采取的前述措施,降低了BfDI对其的可能的罚款数额。

GDPR第5条规定的一般原则中即包括“处理过程中应确保个人数据安全”,第32条对数据控制者/处理者的具体安全保障义务展开规定:

1. 考量现有技术,实施的成本和处理的性质、范围、背景和目的以及给自然人的权利和自由带来的不同可能性和严重程度的风险,数据控制者、数据处理者应当采取适当技术性和组织性措施以保证应对风险的适当安全水平,酌情考量包括但不限于以下的因素:

  • 个人数据的匿名化和加密;

  • 保证处理系统和服务持续保密、完整、可用和自我修复的能力;

  • 在发生物理性或技术性事故的情况下及时恢复个人数据的可用性和访问的能力;

  • 定期测试、评价和评估确保处理过程安全的技术性和组织性措施的有效性。

2.衡量安全措施的适当水平时,应当特别考量因处理产生的风险,特别是在传输、储存或进行其他处理时个人数据被意外或非法破坏、遗失、变更、未经授权披露或访问。

3.遵守本条例第40条规定的经批准的行为准则或第42条规定的经批准的认证机制可以作为符合本条第1款规定的证明要素。

4.数据控制者和数据处理者应当采取措施,以确保在数据控制者和数据处理者授权下行动且有权访问个人数据的任何自然人,除非数据控制者向其发出指令,不能对该类数据进行处理,欧盟或欧盟成员国法律要求其处理的除外。


咨询
官方微信群
官方客服

扫码添加,立即咨询

加群
官方微信群
官方微信群

扫码添加,拉你进群

更多
订阅号服务号跨境资讯
二维码

为你推送和解读最前沿、最有料的跨境电商资讯

二维码

90% 亚马逊卖家都在关注的微信公众号

二维码

精选今日跨境电商头条资讯

回顶部