什么是 通用数据保护条例(GDPR)?
也称为:GDPR、EU GDPR、通用数据保护条例(欧盟)
GDPR 不仅适用于在欧盟设立的组织,在特定情形下也适用于欧盟以外的组织,包括当其向欧盟境内的个人提供商品或服务,或监测这些个人的行为时。
GDPR 就合法处理、透明度、同意、数据最小化、安全、数据主体权利、国际数据传输以及问责等方面确立了各项要求。
对于网站而言,GDPR 最显而易见的要求之一就是 Cookie 与追踪器同意。当同意是适当的合法性基础时,同意必须是自由作出、具体、知情且无歧义的,组织还必须能够证明同意确已取得。
GDPR 是什么意思?
GDPR 是 General Data Protection Regulation(通用数据保护条例)的缩写。
其正式名称是 Regulation (EU) 2016/679。它于 2016 年由欧盟通过,并自 2018 年 5 月 25 日起适用。
该条例取代了欧盟数据保护指令(Directive 95/46/EC),并在整个欧洲经济区建立了更为统一的数据保护框架。
GDPR 旨在保护个人与其个人数据相关的基本权利,同时为处理这些数据的组织确立一致的义务。
GDPR 适用于哪些主体?
GDPR 可能适用于欧盟境内和境外的组织。
它通常在以下情形下适用:
- 组织设立于欧盟,并在其活动过程中处理个人数据。
- 欧盟以外的组织向欧盟境内的个人提供商品或服务。
- 欧盟以外的组织监测欧盟境内个人的行为。
这意味着企业不一定要在欧洲设有办事处,GDPR 才会变得相关。设立于其他地区的企业,也可能因其所提供的内容以及与欧盟境内个人的互动方式而落入其适用范围。
GDPR 下的个人数据是什么?
GDPR 对个人数据的定义十分宽泛。
个人数据是指与已识别或可识别的自然人相关的信息。
视具体情形而定,这可能包括:
- 姓名
- 电子邮件地址
- 电话号码
- 通信地址
- IP 地址
- 在线标识符
- Cookie 标识符
- 设备标识符
- 位置信息
- 账户信息
- 广告标识符
- 与个人行为或偏好相关的数据
某些类别的个人数据在 GDPR 下受到额外保护,包括特定的健康、生物识别、基因、种族或民族、宗教等敏感信息。
GDPR 下的处理是什么?
处理在 GDPR 下同样被宽泛地定义。
它可以包括以下操作:
- 收集个人数据
- 记录信息
- 组织数据
- 存储数据
- 访问数据
- 使用数据
- 共享数据
- 分析数据
- 合并数据
- 删除数据
因此,GDPR 合规并不仅限于数据收集环节。它可能贯穿个人数据的整个生命周期。
GDPR 的主要原则有哪些?
GDPR 为个人数据处理确立了若干核心原则。
这些原则包括:
合法、公平与透明
组织必须合法、公平且透明地处理个人数据。
目的限制
个人数据应当为特定、明确且正当的目的而收集,其后不得以与该目的不相符的方式处理。
数据最小化
组织应当仅处理适当、相关且以实现目的所必需为限的个人数据。
准确性
个人数据应当准确,并在必要时保持更新。
存储限制
个人数据的保存期限不应超过实现其目的所必需的时间。
完整性与保密性
组织必须采取适当的安全措施保护个人数据。
问责
组织必须对遵守 GDPR 负责,并能够证明其合规情况。
从隐私告知、数据留存,到同意管理和安全控制,这些原则影响着方方面面。
GDPR 下的合法性基础有哪些?
GDPR 并不要求每一类个人数据处理都取得同意。
第 6 条列出了处理个人数据的若干合法性基础,包括:
因此,同意只是若干合法性基础之一。
组织应当针对每项处理活动确定适当的合法性基础,而不是自动将每一项处理操作都视为以同意为基础。
什么是 GDPR 同意?
当以同意作为处理的合法性基础时,GDPR 同意必须满足特定要求。
同意必须是:
它还必须包含明确的肯定性行为。
沉默、不作为以及预先勾选的选项,都不构成有效的 GDPR 同意。
同意请求还应当与其他信息明显区分开来,使用通俗易懂的表述,并说明当事人所同意的具体内容。
GDPR 对同意记录有哪些要求?
依赖同意的组织必须能够证明个人已经作出同意。
这使得同意记录成为 GDPR 合规的重要组成部分。
一份有用的同意记录可以包含以下信息:
- 同意状态
- 日期与时间
- 一项或多项处理目的
- 同意机制
- 相关告知或隐私政策版本
- 处理类别
- 撤回状态
- 相关标识符或同意凭证
组织究竟应当保留哪些具体信息,取决于其处理活动和合规要求。
重要的原则在于:组织不应仅依赖用户的记忆或无法验证的数据库标记来证明同意。第 7 条明确要求,当处理以同意为基础时,控制者必须能够证明同意。
GDPR 同意可以撤回吗?
可以。
当处理以同意为基础时,个人有权随时撤回同意。
GDPR 还要求撤回同意应当与给予同意同样便捷。撤回不会使此前基于同意的处理追溯性地变为违法,但在没有其他合法性基础适用的情况下,组织必须停止就后续处理依赖同意。
对于网站而言,这正是同意系统应当提供便捷入口,让用户重新查看并更改隐私偏好设置的原因。
什么是 GDPR Cookie 同意?
GDPR Cookie 同意是指当 Cookie 或类似技术涉及需要取得同意的处理时,取得有效的同意。
常见的例子包括:
- 广告追踪器
- 行为分析
- 社交媒体追踪
- 营销像素
- 某些嵌入式第三方技术
- 其他非必要追踪技术
仅有 Cookie 横幅并不会自动使网站符合 GDPR 要求。
合规的同意实现应当确保相关技术在取得必要同意之前,不执行相应的处理活动。
这正是事前同意与事前拦截变得重要的地方。
GDPR 下的事前拦截是什么?
事前拦截是指在访问者作出所需的同意选择之前,阻止非必要 Cookie、脚本和追踪器执行。
这与单纯展示一个同意横幅并不相同。
例如,如果分析或广告脚本在用户作出选择之前就已加载,事后再展示横幅也无法撤销已经发生的事情。
因此,在技术上得到落实的同意系统,应当把用户的决定与执行相应处理的技术连接起来。
ConsentX 将这种做法称为脚本事前拦截:在作出适当选择之前,非必要追踪器始终保持被拦截状态。
个人在 GDPR 下享有哪些权利?
GDPR 为个人提供了一系列与其个人数据相关的权利。
视具体情形而定,这些权利包括:
- 知情权
- 访问权
- 更正权
- 删除权
- 限制处理权
- 数据可携权
- 反对权
- 与自动化决策和画像分析相关的权利
这些权利是 GDPR 合规的重要组成部分,要求组织建立接收、验证、评估并响应数据主体请求的流程。
GDPR 下的数据控制者是什么?
数据控制者是指决定个人数据处理目的与方式的组织或个人。
控制者负责确保处理活动符合适用的 GDPR 要求。
例如,运营电子商务网站的公司可能会决定:
- 收集哪些客户信息
- 为何收集这些信息
- 如何使用这些信息
- 保存多长时间
- 由哪些服务提供商接收这些信息
因此,该公司在这些处理活动中可能作为控制者。
GDPR 下的数据处理者是什么?
数据处理者代表控制者处理个人数据。
例子可以包括某些:
- 云服务提供商
- 电子邮件平台
- 客户关系管理系统
- 分析服务提供商
- 托管服务提供商
- 支付或履约服务提供商
控制者仍然负责选择适当的处理者并履行其 GDPR 义务,处理者在该条例下同样承担相应义务。
控制者与处理者之间的关系,应当有清晰的书面记录,并通过适当的合同安排加以规范。
什么是 GDPR 合规?
GDPR 合规是指落实为满足适用 GDPR 要求所必需的组织、法律与技术措施。
一套 GDPR 合规方案可能包括:
- 梳理个人数据处理活动
- 确定合法性基础
- 维护隐私告知
- 管理 Cookie 同意
- 记录同意
- 建立数据主体请求流程
- 制定数据留存政策
- 管理处理者
- 落实安全措施
- 评估高风险处理活动
- 管理国际数据传输
- 维护合规文档
- 证明问责
因此,合规的范畴远比安装一个 Cookie 横幅要广。
GDPR 与网站合规
对于网站而言,GDPR 合规往往涉及若干相互关联的系统。
一个网站可能需要:
- 识别 Cookie、脚本和第三方技术。
- 确定哪些处理活动需要取得同意。
- 在收集同意之前展示清晰的信息。
- 提供实质性的选择。
- 在同意之前阻止相关的非必要处理。
- 记录用户的决定。
- 遵从用户的更改与撤回。
- 保留同意决定的证据。
- 持续检查脚本与第三方服务的变化。
因此,自动化扫描与持续监测可以与同意管理平台相互配合,发挥重要作用。
ConsentX 提供扫描器,用于识别在访问者给出同意之前就在网站上加载的 Cookie、追踪器、脚本和第三方技术。
GDPR 与隐私设计
GDPR 还提倡以主动的方式对待隐私。
组织在设计产品、网站、应用程序和处理系统时就应当考虑数据保护要求,而不是把合规当作上线之后才附加的事情。
对于同意管理而言,这意味着隐私偏好设置应当体现在网站的技术行为之中。
如果横幅上写着“Do Not Track”,追踪器却仍在持续加载,那么它所提供的控制力,远不及一套真正落实用户选择的系统。
GDPR 处罚
GDPR 针对特定违规行为规定了高额的行政罚款。
视违规类型而定,罚款可能高达:
对于特定违规行为,最高可处 1000 万欧元或全球年营业额 2% 的罚款,以较高者为准。
对于更为严重的违规行为,最高可处 2000 万欧元或全球年营业额 4% 的罚款,以较高者为准。
适用的上限取决于所涉及的具体 GDPR 条款。
处罚只是执法框架的一部分。因此,组织应当着力建设可持续的合规控制,而不是把罚款上限当作 GDPR 合规的定义。
ConsentX 如何助力 GDPR 同意管理
ConsentX 是一个同意管理平台(CMP),旨在帮助组织在各个网站上把隐私与同意要求落到实处。
其同意管理能力包括:
网站扫描
同意横幅
脚本事前拦截
精细化的同意选择
同意撤回
可防篡改的同意凭证
具备地区识别能力的隐私规则
审计导出
数据主体请求工作流
ConsentX 将其平台描述为:帮助企业在取得同意前拦截非必要追踪器,并保留可防篡改的同意记录。
该技术并不能取代组织自身的法律评估或更广泛的 GDPR 合规方案。但它可以提供必要的技术层,使同意选择具备可执行性与可审计性。
GDPR 合规清单
一份实用的 GDPR 网站清单包括:
- 识别你的网站所处理的个人数据。
- 梳理 Cookie、追踪器和第三方技术。
- 为每一项相关处理活动确定合法性基础。
- 提供清晰的隐私信息。
- 在同意为适用合法性基础时,取得有效的同意。
- 不要使用预先勾选的同意选项。
- 在同意前拦截相关的非必要追踪器。
- 让拒绝与撤回易于操作。
- 记录并保存同意证据。
- 提供行使数据主体权利的机制。
- 审查第三方处理者与合同。
- 维持适当的安全控制。
- 定期扫描网站,发现变化。
GDPR:要点总结
通用数据保护条例(GDPR)是全球最具影响力的数据保护法律之一。
最重要的几点是:
- GDPR 规范个人数据的处理。
- 它可能适用于欧盟以外的组织。
- 同意只是若干合法性基础之一。
- GDPR 同意必须是自由作出、具体、知情且无歧义的。
- 预先勾选的选项和不作为都不构成有效同意。
- 依赖同意的组织必须能够证明同意。
- 个人可以随时撤回同意。
- 撤回同意应当与给予同意同样便捷。
- GDPR 为数据主体提供了广泛的权利。
- 网站合规不止于展示一个 Cookie 横幅。
- 技术执行与同意记录是可审计同意系统的重要组成部分。
相关术语
在法律要求取得同意时,对非必要 Cookie 和追踪器的许可。
在用户给出同意之前,阻止相关非必要追踪器触发的技术实践。
用于收集、管理、执行并记录用户同意的软件。
一份结构化的记录,显示用户同意了什么,包括相关的处理目的和同意信息。
在 GDPR 下决定个人数据处理目的与方式的组织。
代表控制者处理个人数据的组织。
个人数据所关联的个人。
英国脱欧后的 GDPR 制度。
印度的 Digital Personal Data Protection Act。