威普爱生教育

威普爱生教育

当前位置:首页 > 数据合规学习 >

GDPR如何影响在中国的公司?如何影响中国?

2024-01-10 17:41:59

浏览量:0

本文旨在为在中国运营的公司提供对 GDPR 合规性的全面了解。 

该条例旨在加强有关数据保护的法律,从而使欧盟 (EU) 公民能够控制其个人数据,同时保护欧盟内部的基本权利和自由、安全和平等。


尽管 GDPR 是欧洲立法,但它也与世界其他地区相关。因此,它直接适用于在中国经营的公司,从而赋予该法规域外效力。 这意味着在中国处理与向欧盟 (EU) 的数据主体提供商品和服务相关的数据的控制者或处理者必须遵守 GDPR。

01

GDPR 概述

GDPR 是一项欧盟 (EU) 数据监管法,旨在保护欧盟公民的个人数据并直接影响公司的内部运营。

GDPR 要求位于欧盟的数据处理者和数据控制者、在欧盟拥有员工的公司和/或向欧盟个人提供商品和服务的公司遵守本条例。合规性包括以最高安全级别管理和传输加密数字数据。 

控制者和处理者必须考虑适当的安全措施,例如加密,并评估现有措施的有效性。

这个控制数据管理和共享方式的新监管框架提供了一个全面的合规框架。

它解决了围绕“什么构成重要数据和跨境数据流”的问题。例如,GDPR 规定公司应实施适当的技术和组织措施,例如数据最小化和加密,以确保与风险相适应的安全级别。 这进一步保护了数据主体的权利,并为中国企业指明了保护措施的组成。

GDPR对中国有用吗?一分钟听老师给你快速科普!

       
隐私合规交流圈


02

为确保 GDPR 的实施

欧盟内部创建了不同的实体


1.用户


用户拥有他/她产生的所有数据。用户可以向以下任何实体询问有关数据和流程的信息。



2. 欧洲委员会


欧洲数据保护委员会由每个成员国的监管机构负责人和欧洲数据保护监督员组成。



3.监管机构


每个成员国都必须建立一个公共机构。监管机构负责监督该条例的应用,以保护用户在处理方面的基本权利和自由。



4.处理器


处理个人数据的任何个人、公司或组织



5.调节器


控制者- 控制者是负责确保和记录用户数据是根据法规处理的任何公司或组织。


与代表控制者进行处理的“处理者”相比,“控制者”是确定处理个人数据的目的和方式的实体。


在这方面,在欧盟 28 个成员国中没有任何直接业务但有网络存在的中国公司也必须在其隐私政策中实施 GDPR。


这是因为正在收集个人数据或行为信息,如果这些人是欧盟居民,那么公司就要遵守 GDPR 的要求。



03

什么算作个人数据

个人数据的定义已根据 GDPR 进行了扩展,以反映组织正在收集的数据类型。

根据 GDPR,“个人数据”被定义为可以直接或间接识别自然人身份的任何信息或数据类型。 

如何学习充分了解欧盟隐私合规法?学习CIPP/E课程,其重点关注隐私法律法规的实际应用,了解欧洲数据保护导论、欧洲监管机构等知识及考核


图片

这些包括但不限于 IP 地址、cookie、经济、文化和心理健康信息。 除非获得明确同意,否则禁止处理种族、宗教、性取向、政治观点等特殊类别的数据。

同意



该条例规定,同意必须由数据主体自由给予。因此,必须以清晰、准确且不含糊的语言请求同意。 

此外,同意必须是可区分的和可访问的。数据主体有权随时撤回同意,撤回必须像同意一样简单。



访问权/纠正权


GDPR 赋予欧盟公民访问组织持有的数据的权利,并查询处理数据的原因和方式。控制者和处理者有一个月的时间来满足这些要求。进一步的请求可能包括信息的存储时间和访问权限。


GDPR 还要求公司使用通俗易懂的语言来清楚地传达条款和条件等内容。此外,数据主体有权修改保留的有关他们的任何个人数据。公司应该提供一个安全的流程,个人可以在其中直接访问他们的数据。



删除权


欧盟公民现在可以要求公司从公司的服务器中删除他们的个人数据。公司有权在一段时间内保留数据记录,以防出现法律索赔。 

根据 GDPR 要求,个人数据必须在时间过后安全销毁。此外,确保数据安全处置的技术和组织措施。



对违规行为提出投诉的权利


该法规旨在在公司侵犯其权利时保护欧盟公民。如果个人对控制者不满意,则有权向监管机构提出投诉。然后监管机构有义务进行相应的调查。如果一家公司未能在三个月内处理投诉,欧盟公民有权将案件告上本国法院。

数据主体还有权获得赔偿和免费法律咨询。不遵守规定可能会导致巨额经济处罚。 

监管机构可以对不合规的控制者和处理者处以高达上一年年营业额 4% 的罚款。 

更加强调能够向监管机构证明合规性。对于中国的组织,这意味着可以检查的隐私合规计划。 

组织必须尊重增强的数据主体权利(访问、修改和删除的权利),以避免被报告给相关监管机构。



数据泄露


如果发生可能导致高风险的安全漏洞,控制者必须在 72 小时内通知监管机构和受影响的数据主体。 

数据泄露的描述必须清晰准确。此外,公司必须考虑改进安全措施以避免进一步的数据泄露。



04

结论

总之,不遵守 GDPR 会被处以巨额罚款。 公司可能会因侵犯数据主体的权利并且未在 72 小时内向监管机构报告违规行为而被罚款。因此,不遵守规定的财务成本非常高,中国公司需要仔细评估其业务是否属于 GDPR 范围。

文章整理于hrone.com,由隐私合规交流圈 隐小私翻译整理,转发请备注出处

*整理编辑:A隐小私(yinxiaosi00)

热门资讯

数据合规之2021-2022年十类(30+)热门资质证书汇总分享,考它!

数据合规官之2021-2022年十类(30+)热门资质证书汇总分享,考它!

最新考经分享:IAPP CIPP/E考试有多难?掌握备考三部曲,十天拿下他!

十二国/地区个人信息保护与企业数据合规制度概述——美国篇

什么是CIPM/CIPT/CIPP?我会给你详细解释的。

数据交易合规系列研究之一——上海数据交易所的交易模式探析

《欧盟数据保护通用条例》:十个误解与争议 | 网络法律评论

数据合规官之什么是IAPP CIPP证书?

IAPP证书是什么?含金量如何?我的CIPP/E通关日记!

汽车数据处理如何合规?——《汽车数据安全管理若干规定(试行)》相关问题分析

直播公开课 更多>

免费试听

    我适合报考IAPP吗?

    预约回访
    首页
  • 老师微信
  • 客服解惑
  • 直播课堂
  • CopyRight © 版权所有 深圳市威普爱生教育咨询有限公司

    粤ICP备2020075194号