实施 GDPR 数据保护控制
概述
《通用数据保护条例》(EU)2016/679(GDPR)是欧盟关于个人数据收集、处理、存储和传输的综合数据保护法律。本技能涵盖实施 GDPR 要求的技术和组织措施,包括默认和设计隐私保护、数据保护影响评估(DPIA)、数据主体权利管理、违规通知程序以及跨境数据传输机制。
前置条件
- 了解欧盟数据保护法及其地域适用范围
- 了解组织内的个人数据处理活动
- 熟悉数据架构、数据库和应用程序系统
- 了解包括跨境传输在内的数据流
核心概念
技术控制的关键 GDPR 条款
| 条款 | 要求 |
|---|---|
| 第 5 条 | 原则:合法性、目的限制、数据最小化、准确性、存储限制、完整性和保密性、问责制 |
| 第 6 条 | 处理的合法依据(同意、合同、法律义务、重要利益、公共任务、合法利益) |
| 第 25 条 | 默认和设计数据保护 |
| 第 28 条 | 处理者义务和合同要求 |
| 第 30 条 | 处理活动记录(ROPA) |
| 第 32 条 | 处理安全(技术和组织措施) |
| 第 33 条 | 向监管机构的违规通知(72 小时) |
| 第 34 条 | 向数据主体通报违规 |
| 第 35 条 | 数据保护影响评估(DPIA) |
| 第 37-39 条 | 数据保护官(DPO)的任命和职责 |
| 第 44-49 条 | 跨境数据传输(充分性、标准合同条款、约束性企业规则) |
第 32 条安全措施
条例要求组织实施与风险相适应的措施:
- 个人数据的假名化和加密
- 处理系统的保密性、完整性、可用性和弹性
- 在合理时间内恢复个人数据可用性和访问的能力
- 定期测试和评估技术和组织措施
数据主体权利(第 12-22 条)
| 权利 | 条款 | 描述 |
|---|---|---|
| 被告知权 | 13-14 | 关于处理的透明信息 |
| 访问权 | 15 | 获取个人数据副本 |
| 更正权 | 16 | 更正不准确数据 |
| 删除权 | 17 | "被遗忘权" |
| 限制处理权 | 18 | 限制数据处理 |
| 数据可携带权 | 20 | 以机器可读格式接收数据 |
| 反对权 | 21 | 反对处理(尤其是直接营销) |
| 自动化决策 | 22 | 不受纯粹自动化决策约束 |
实施步骤
第一阶段:数据映射和评估(第 1-6 周)
- 创建全面的数据清单:
- 收集哪些个人数据
- 来自何处(数据主体)
- 为何收集(目的和合法依据)
- 存储在何处(系统、位置、国家)
- 谁有访问权限(内部和外部)
- 保留多长时间
- 哪些安全措施保护它
- 按第 30 条记录处理活动记录(ROPA)
- 识别每项处理活动的合法依据
- 映射跨境数据传输和传输机制
- 识别需要 DPIA 的处理活动
第二阶段:差距分析和风险评估(第 7-10 周)
- 对照 GDPR 要求评估当前状态
- 为高风险处理活动执行 DPIA
- 识别第 32 条合规中的安全差距
- 评估数据保留合规性
- 评估数据主体权利请求处理能力
第三阶段:技术控制实施(第 11-24 周)
- 加密:
- 静态数据:数据库、文件系统、备份使用 AES-256
- 传输数据:所有个人数据传输使用 TLS 1.2+
- 密钥管理:安全密钥存储和轮换程序
- 假名化:
- 为敏感标识符实施令牌化
- 将假名化密钥与数据存储分离
- 访问控制:
- 个人数据的基于角色的访问控制(RBAC)
- 最小权限原则
- 处理个人数据系统的 MFA
- 定期访问审查
- 数据最小化:
- 在应用层实施数据收集限制
- 默认隐私设置(默认数据保护)
- 自动化数据保留执行
- 删除和可携带:
- 在所有系统中构建数据删除工作流
- 实施机器可读格式(JSON、CSV)的数据导出
- 级联删除至备份和归档
- 同意管理:
- 实施细粒度同意收集机制
- 同意撤回功能
- 同意审计跟踪和版本控制
- 违规检测:
- 个人数据访问监控的 SIEM
- 数据丢失防护(DLP)控制
- 异常访问检测
第四阶段:组织控制(第 11-24 周)
- 如有需要,任命数据保护官(DPO)
- 制定数据保护政策和程序
- 创建违规通知程序(72 小时时间线)
- 建立数据主体请求(DSR)处理程序
- 实施带数据处理协议(DPA)的供应商管理
- 为所有员工部署隐私意识培训
- 为开发团队创建设计隐私保护指南
第五阶段:文档和合规证据(第 25-30 周)
- 完成 ROPA 文档
- 记录所有 DPIA 及其结果
- 创建数据保护政策
- 记录技术和组织措施
- 建立隐私通知和同意记录
- 创建国际传输文档(标准合同条款、传输影响评估)
第六阶段:持续合规(持续进行)
- 定期对新处理活动进行 DPIA 审查
- 年度数据映射刷新
- 定期安全措施测试(第 32 条要求)
- 数据主体请求追踪和 SLA 监控
- 违规响应准备测试
- 培训刷新和意识活动
关键工件
- 处理活动记录(ROPA)
- 数据保护影响评估(DPIA)
- 数据处理协议(DPA)
- 隐私通知和同意记录
- 违规响应程序和记录
- 数据主体请求处理程序
- 国际数据传输机制(标准合同条款、约束性企业规则)
- 技术和组织措施文档
常见陷阱
- 将 GDPR 视为纯法律/合规工作,而不进行技术实施
- 数据映射不完整,遗漏影子 IT 或遗留系统
- 未能维护同意审计跟踪
- 未测试 72 小时违规通知能力
- 忽略云服务的跨境传输要求
- 在合法利益适用时过度依赖同意作为合法依据
参考资料
- GDPR 官方文本:https://gdpr-info.eu/
- 欧洲数据保护委员会(EDPB)指南
- ICO(英国)GDPR 指南:https://ico.org.uk/for-organisations/guide-to-data-protection/guide-to-the-general-data-protection-regulation-gdpr/
- CNIL(法国)GDPR 合规工具包
- 第 29 条工作组关于 DPIA 的指南