百度360必应搜狗淘宝本站头条
当前位置:网站首页 > 编程网 > 正文

欧盟史上最严网络数据管理法规生效:违规可罚年度营业额4%

yuyutoo 2025-03-01 15:58 1 浏览 0 评论

从4月传出的QQ国际版在欧洲停止服务传言,到Facebook创始人扎克伯格现身欧洲议会接受质询,其背后的大背景都是史上最严的网络数据管理法规即将在欧盟生效。

5月25日起,欧盟网络数据隐私保护新规《通用数据保护条例》(General Data Protection Regulation,GDPR)将在欧盟全体成员国正式生效。新华社的报道称,这被广泛认为是欧盟有史以来最为严格的网络数据管理法规。这一条例全面加强了欧盟所有网络用户的数据隐私权利,明确提升了企业的数据保护责任,并显著完善了有关监管机制。

欧洲《通用数据保护条例》虽然是欧盟地区的法案,却对全世界科技公司的产品、运营等多方面产生了重大影响。因为该项法规拥有域外效力,欧盟以外的公司也可能要受到该法案的监管。

5月22日,马克·扎克伯在欧洲议会接受质询时已经表态,Facebook将会在5月25日符合《通用数据保护条例》的要求。他还补充道,很多欧盟用户已经阅读并同意了平台上符合《条例》要求的新隐私政策。

那么,《通用数据保护条例》是如何通过的,它严在哪儿,为何社交巨头会如此关注,又将对用户产生哪些影响?

《通用数据保护条例》的前世今生

欧盟5月25日将生效的《通用数据保护条例》是对其1995年《数据保护指令》的修订、拓宽和升级。

据新华社报道,《数据保护指令》为当时欧洲国家立法保护个人数据设立了最低标准。随着互联网行业的迅猛发展和用户数据的爆发式增长,欧盟在2012年提出改革数据保护法规,旨在帮助民众进一步保护个人信息,帮助企业利用“单一数字市场”带来的机遇。2015年6月,欧盟成员国的司法及内政事务部长会议就五项原则达成一致,而这些原则也构成了新规的重要框架:

“同一个大陆,同一套法规”,即在欧盟范围内建立起一套法规;

“强化‘被遗忘权’”,即如果无必要的法律依据,用户可以要求互联网企业从网络搜索结果中移除个人信息;

“欧洲境内适用欧洲法律”,即设在欧盟以外的企业如果要在欧盟范围内提供服务,也需要遵守欧盟法律;

“强化各国数据保护机构权力”,并允许各成员国的数据保护机构对违法者处以高额罚金;

“一站式服务”,即企业和用户都只需与一个国家的监管机构打交道。

欧盟《通用数据保护条例》是一个具有里程碑意义的法案。它不仅规定了数据应被如何处理、保存、使用和交换,还意图在当下公司普遍收集用户数据的情况下,让消费者拥有对自己个人数据的控制权。

2016年4月,欧洲《通用数据保护条例》获得通过,2018年5月25日正式生效,通过和生效之间,有两年的适应期,让企业进行调整,以符合《通用数据保护条例》要求。

值得注意的是,该法案虽然由欧盟设立,但它不仅适用于欧盟本土公司,而是拥有域外效力。对欧盟以外的公司,只要它们向欧盟提供商品或服务、追踪欧盟民众的行为,都必须受到该法案的监管。

Squire Patton Boggs律师事务所伦敦分所合伙人Ann J. LaFrance、上海分所资深法律顾问詹智鹰对澎湃新闻记者解释,即使一家中国公司在欧盟没有员工或运营,只要它在欧盟提供数字化的商品或服务,有行为或监测行为发生在欧盟,它依旧有可能直接受到《通用数据保护条例》要求的制约。

大型科技公司往往跨国运营,业务遍及全球。因此,谷歌、Facebook、腾讯、阿里巴巴等在欧洲运营的大型跨国科技公司,均必须让自己在当地业务运营符合欧洲《通用数据保护条例》的要求。除科技公司之外,《通用数据保护条例》适用于所有类型的公司,LaFrance和詹智鹰介绍,某些具体的行业立法对特定行业提出了补充要求,比如,电子隐私权(e-Privacy)法规适用于通信运营商。

《通用数据保护条例》严在哪

那么,《通用数据保护条例》到底严在哪儿呢?

(1)获取用户同意的细节要求:同意后必须容易撤回

按照《通用数据保护条例》要求,公司必须向它们的欧洲消费者具体说明,在何种允许下,公司持有哪些用户的个人身份数据,如何使用这些数据,并获取用户的同意。获取个人信息的同意请求必须清晰、容易找到。

值得注意的是,获取用户同意时,默认选项必须是保护隐私的选项(Privacy by Design),用户已经提交了的同意请求也必须容易撤回。此外,对于16岁以下少年儿童,监护人要代表他做出数据收集的授权。

(2)企业持有和删除、转移数据的要求:用户可以要求公司清楚个人数据

除了对征得用户同意做出细致规定,《通用数据保护条例》对企业如何持有数据,也做出了具体规定。其中数据的“被遗忘权”和“可转移权”是当下企业较难做到的,即用户可以要求公司清除其个人数据,并禁止第三方获取这些数据;用户也可以带着他们的数据转移去不同的服务提供商。

(3)数据保护范围扩大:政治倾向被列为敏感数据

《通用数据保护条例》扩大了数据的保护范围,对个人敏感数据做出定义:新规适用于个人数据,包括姓名,电话号码,位置信息,在线身份信息;以及个人敏感数据,包括:种族、性别及性取向、政治倾向、宗教信仰、生物数据、医疗状况、犯罪记录。

(4)发生信息泄露需72小时之内通知

如果发生了高危信息安全泄露,公司必须在事故发生72小时内通知权威机构及受影响的个人。

(5)任命数据安全官

符合相应要求的公司,包括大规模监控的公司、处理与犯罪信息有关数据的公司等,必须雇佣或任命从事数据保护的管理人员。

(6)罚款2000万欧元起,可能高达公司年度营业额4%

如果违反欧洲《通用数据保护条例》,公司可被判处其全球年度营业额4%或2000万欧元的罚款,选择二者中较高的数值判罚。对跨国科技巨头来说,年度营业额的4%的罚款额非常巨大。2017财年Facebook营收为406.53亿美元,4%即为16.3亿美元。

本文图均为 facebook 截图

为符合《条例》要求,Facebook是如何做的

为了使自己平台上的隐私政策符合《通用数据保护条例》要求,在8700万用户数据泄露的剑桥分析事件曝光之后,Facebook加速了时间表,让平台的隐私和数据处理政策能够提前达到《通用数据保护条例》要求。

除了更新了隐私政策,Facebook重新设计了移动设备上的设置菜单,让相关内容更易查找,设置栏里不同的区合并到了同一个地方。设置菜单里,可以方便地移除不再需要的应用和网站,查看并更新第三方应用可获取的信息。

增加了隐私快捷菜单,用户可以在登录、浏览和删除内容、编辑个人公开资料的时候直接进入此菜单,做出额外的安全设置。

Facebook还引入了一个叫做“获取你的信息”(Access Your Information)工具,让你看到自己留下的评论或你分享后又删除的帖子。公司称这会让用户更容易下载自己的数据,如添加到账户中的照片和联系人,也可以将这些数据搬运到其他服务上。

《通用数据保护条例》对企业造成的重大挑战

(1)企业需对其供应链负责

欧洲《通用数据保护条例》要求,如果某个欧盟境内运营的公司会将欧盟的数据传输到欧盟境外的公司,那么这些欧盟境外公司需要有合同或类似的具有约束力的保障措施制约。

LaFrance和詹智鹰介绍,这意味着企业将个人数据外包处理时,必须对供应链负责,并且只有在适当的(充分定义的)有合同或其他法律约束力保障措施的情况下,才能处理或转移欧盟的个人数据。因此,企业内部和供应商管理的流程也要进行相应的变更。修改供应商协议以纳入强制性合同保障成为了大多数公司的一个主要任务。

(2)企业须在欧盟指定一名代表接受相应投诉

另一个重大挑战是,企业必须制定必要的程序,在30天之内能够回应数据主体(包括欧盟员工、消费者、商业联系人)要求行使《条例》中新增强的个人权力的要求。这些权利包括,有权访问个人数据、纠正不正确的数据、删除数据(受某些特定条件限制)、反对直接营销、反对自动化决策和分析,或基于数据控制者的合法利益进行数据处理等。

LaFrance和詹智鹰介绍,不设立在欧盟、但属于被《条例》域外规定监管范围的中国公司,必须在欧盟指定一名代表,接受数据主体和数据保护监管机构的投诉。

(3)生效日是企业调整的开始

《通用数据保护条例》正式生效前,公司已经有了两年适应期让自己符合要求。如果公司认为它们的商业模式无法达到《条例》的要求,它们可能需要考虑退出欧洲市场。但如果它们能够调整商业模式以适应《条例》,则需要迅速采取行动进行差距评估,并落实最低合规性所需要的一系列措施。

LaFrance和詹智鹰介绍,《通用数据保护条例》的生效日是这个过程的开始,而不是结束。即使在欧洲,也很少有公司能说自己2018年5月25日起能够100%完全合规。《通用数据保护条例》要求的最大罚款额非常高,但除了罚款之外,监管部门也能够采取一系列其他措施,即使企业达到要求的时间有所延迟,真诚的努力也必须考虑在内。

其他国家的数据隐私保护法规

LaFrance和詹智鹰介绍,《通用数据保护条例》授权给欧盟委员会,如果发现一个非欧盟国家拥有“本质上等同”的数据保护制度时,会发布“充分性决定”(adequacy decision),这是欧盟-美国隐私保护框架的基础,该框架允许美国公司在符合欧美之间此前达成的隐私保护要求Privacy Shield的情况下处理欧盟的个人数据。现在,欧盟和日本也正在进行类似的协议谈判,这可能会成为其他亚太地区的模式样本。

在中国,《全国人民代表大会常务委员会关于加强网络信息保护的决定》于2012年12月发布并生效,《中华人民共和国网络安全法》于2017年6月1日生效,以上两种法规均包含对数据隐私保护的要求。2018年1月24日,《信息安全技术个人信息安全规范》全文在国家标准全文公开系统上线,5月1日正式实施。该规范属于推荐性国家标准,对个人信息的收集、保存、使用、转让等环节进行了规定。

LaFrance和詹智鹰介绍,《规范》是推荐国家标准,不是具有约束效力的法律,但还是强烈建议在中国的每个组织和实体都能采用《规范》指导自己的行为,因为《网络安全法》和其他相关法律条例只提供了个人信息保护的总体规定,但《规范》对信息手机、存储、适用、分享、转移和公共披露等内容做出了具体的指导。

相关推荐

像这样即能找勾又能打×的下拉菜单,您知道是怎么做的吗?

您知道像这样既能打勾又能打叉的下拉菜单怎么制作吗?比如这是一个考勤表,今天没有来,可以用叉看下拉菜单一个叉,然后这天到了打勾。怎么制作?·第一步,选中要制作的下拉菜单的单元格。·第二步,选择数据菜单里...

Axure教程:制作下拉选择框部件的联动效果

本文通过一个相对简单的示例,介绍了如何制作下拉选择框的联通效果。产品经理在制作产品原型的过程中,经常会遇到部件间联动的效果设计。如果不能通过原型交互方式来完成,则会以“静态页面+文字说明+步骤指引”的...

Excel技巧:最简单的制作下拉列表的方法

在制作报表的时候,经常会输入一些重复性的内容。这时候使用下拉列表直接选择,就可以简化重复输入的操作,不用费时费力地复制粘贴,同时录入信息页更加准确。示例图:操作步骤:...

下拉刷新之后,为什么我惊呆了?

2009年LorenBrichter在Tweetie2中首创了PullDowntoRefresh「下拉刷新」的交互方式,现在这一创举早已成为了各种Feed类应用的标准配置。虽...

每天进步一点点——excel如何设置下拉选项

excel在数据录入的时候,有时候为了方便,不逐条手打,我们常会设置一个下拉选项,直接进行选择。比如性别的录入,就可以偷懒,直接手动选择,比一个个打字要快。最简单下拉选项(以录入性别为例子)第一步,我...

EXCEL表格常用 下拉序号的三种方法 三分钟学会这些方法 详细教程

下拉序号三种方法做表格输入序列号是常有的事,正因为经常输入,我们不好一个一个的去输入,那样太累了。假如有100个序号,我们从一输入到100,会很累的。下面我们学习一下三种输入序号的方法:...

3种方法教你制作Excel中“下拉菜单”

在Excel中,我们经常会面对有很多的数据需要录入,尤其是一些重复的数据。那如何才能解决这个令我们头疼的问题呢,这就是我今天要介绍的下拉菜单的制作。...

表格自动新增下拉选项,Ctrl+T解决重复设置难题,80%人都碰到过

为了方便进行数据输入、汇总及统计,规范我们的Excel表格格式,我们在工作中经常会对单元格进行数据有效性设置,这样可以限定单元格根据下拉选项进行填写内容,让大家按照统一的规范进行输入。如上图所示,我们...

Excel制作搜索式下拉菜单,1条公式,2步搞定

下拉菜单在数据录入的时候,可以提升工作效率,但是如果下拉菜单数据太多的时候,也不好进行选择,我们可以制作成可以搜索的下拉菜单,先输入一个关键字,然后再次进行选择效果如下所示:制作的方法其实很简单,只需...

快速下拉,特别适用于要拉的手断的那种大量数据情况。

办公小技巧:制作更炫酷的Excel下拉菜单

在Excel中制作下拉菜单,大都是利用数据有效性,再有就是表单控件中的组合框。数据有效性或表单控件组合框制作下拉菜单,快捷、便利、实用、功能很全面,但也有力所不及的地方,比如设置下拉菜单的字体、颜色、...

Excel制作智能模糊搜索下拉菜单,1条公式搞定

我们有一列数据,想制作成下拉菜单,然后输入部分关键字,就可以模糊搜索符合条件的值,提供对应的下拉菜单供我们选择,效果如下所示:1、WPS中的EXCELWPS关于下拉菜单,已经做到了智能搜索,所以只需要...

负面下拉词:深入解析与应对策略

你要写负面下拉词,就不能只写负面下拉词。要写信息时代的暗流涌动,数据洪流中潜藏的危机与机遇;要写算法逻辑的冷酷无情,如何在用户行为与数据驱动下,悄然形成负面印象的漩涡;要写品牌与个人的挣扎与抗争,如何...

制作Excel下拉菜单,源数据更新,无需重新设置

在做表格数据录入工作的时候,一方面需要提升数据录入的效率,也需要防止数据录入出错,因此我们会对数据区域设置下拉菜单,从下拉选项中选择我们需要的数据进行录入1、下拉菜单基本设置首先我们要准备下拉菜单的数...

制作2级联动下拉菜单,1分钟搞定,快来学吧!

数据录入的时候,经常需要用到两级下拉菜单,并且需要联动,输入完第一级内容之后,第二级的内容是对应的效果如下所示:制作过程也非常简单,只需要几步就可以完成1、准备数据源第一行中的数据,输入一级下拉菜单中...

取消回复欢迎 发表评论: