2018 年 5 月 25 日,欧盟《通用数据保护条例》(GDPR)正式生效,这场被称为 “全球最严” 的数据保护改革,彻底重塑了全球数据治理规则。无论是欧盟境内企业,还是与欧盟个人有数据交互的跨境机构,都难逃其约束。今天就用通俗语言拆解 GDPR 核心要点,帮你快速掌握合规关键。
GDPR 的 “长臂管辖” 是其核心特点,适用范围远不止欧盟企业:
非欧盟企业,只要向欧盟个人提供商品 / 服务(无论是否收费),或监控欧盟境内个人行为;即使企业未在欧盟设立,但若根据国际公法适用成员国法律,同样需合规。简单说,只要你的业务涉及欧盟用户的个人数据,就必须遵守 GDPR。
GDPR 为数据处理划定了不可逾越的基本原则,违反任一均属违规:
合法、公正、透明:处理需有合法基础,如实告知用户处理目的;目的限制:收集数据的目的需明确,不得超出初始范围;数据最小化:仅收集实现目的必需的最少数据,不过度收集;存储限制:存储期限不超过必要时间,到期后删除或匿名化;完整性与保密性:采取加密、权限控制等措施防范数据泄露;问责制:企业需主动证明合规,留存处理记录供监管核查。
其中,“合法基础” 是关键前提,包括用户明确同意、履行合同必需、遵守法律义务等六大类,无合法基础的处理直接违规。
GDPR 赋予欧盟个人 8 项核心权利,企业必须建立响应机制(通常 1 个月内回复):
被遗忘权(删除权):数据无需再用时,可要求删除(俗称 “注销即删”);数据可携权:要求企业以通用格式导出数据,转移至其他平台;反对权:可反对基于 “合法利益” 的营销等数据处理;限制处理权:数据存疑时,可要求暂停处理仅保留存储;反对自动化决策权:拒绝纯算法做出的重大决策(如贷款拒绝),要求人工复核;撤回同意权:随时撤回此前的授权,且撤回难度与同意难度一致。
为满足 GDPR 要求,企业需落实多项核心义务:
数据泄露通知:发现泄露后 72 小时内通知监管机构,若对用户有高风险,需同步告知用户;任命数据保护官(DPO):大规模处理敏感数据或监控用户时,必须设立 DPO 监督合规;数据保护影响评估(DPIA):高风险处理(如大规模监控、处理敏感数据)前,需评估风险并制定缓解措施;签署数据处理协议(DPA):与第三方处理者合作时,需通过合同明确双方责任;留存处理记录:记录数据处理目的、类别、接收方等信息,供监管核查。
敏感数据(种族、政治观点、健康数据、生物识别数据等)受到更严格保护,原则上禁止处理,仅在用户明确同意等特殊情况下例外。
GDPR 的处罚机制堪称 “天价”,分为两级罚款:
一级罚款:最高 1000 万欧元或全球年营业额 2%(取高者),适用于违反数据主体权利、未留存处理记录等较轻违规;二级罚款:最高 2000 万欧元或全球年营业额 4%(取高者),适用于无合法基础处理数据、敏感数据处理违规、跨境数据转移不合规等严重情况。谷歌曾因同意获取不透明被罚 5000 万欧元,Facebook 更因跨境数据转移违规被罚 12 亿欧元,足以见其威慑力。
GDPR 不仅规范欧盟数据处理,更推动了全球数据保护立法浪潮。中国《个人信息保护法》、巴西 LGPD、美国加州 CCPA 等法规,均借鉴了 GDPR 的核心框架。对企业而言,GDPR 合规已不再是 “可选项”,而是进入国际市场的 “通行证”,更是赢得用户信任的重要背书。