欧盟《通用数据保护条例》出台将对IT中国企业产生深远影响

来源:金诚同达

文章摘要
2016年4月,欧洲理事会和欧洲议会先后批准了《通用数据保护条例》(The EU General DataProtection Regulation, 以下称“GDPR”),并于5月4日正式在欧盟官方

2016年4月,欧洲理事会和欧洲议会先后批准了《通用数据保护条例》(The EU General DataProtection Regulation, 以下称“GDPR”),并于5月4日正式在欧盟官方公报上公布。GDPR将于2018年5月正式取代1995年欧洲《个人数据保护指令》(以下称“1995指令”)在欧盟28个国家统一适用。
GDPR由11章共99条组成,对1995指令做出了多达3500处修改,旨在加强对自然人的数据保护,改变此前欧盟内个人数据保护规则碎片化现象,降低企业合规成本。它以欧盟法规的形式确定了个人数据的保护原则和监管方式,是数字经济大背景下个人数据保护的重大制度变革,也是目前该领域管辖范围最宽、处罚最严厉、立法水平最高的一部法规,将对国内企业信息生态产生较为深远的影响。
首先,GDPR第3条突破性地扩大了适用主体范围,不仅包括营业地或者住所在欧盟的数据控制者和数据处理者,对于营业地和住所不在欧盟的,如果其在向欧盟内数据主体提供商品和服务的过程中需要处理欧盟境内数据主体的个人数据,或对数据主体进行检测,则受GDPR管辖。就所有在欧盟展开数据业务的中国企业而言,只要他们经手欧盟内可以识别的数据主体的个人信息(贯穿获取、储存、分析、使用、转移、传输的完整行为链),就必须保证行为合规性。因此,我国IT企业、软硬件生产商以及电商公司等互联网企业将首当其冲受到影响。
其次,在数据跨境流动机制上除“信息保护充分国家白名单”外,还增加了认证机制、行为守则以及基于正当目的偶尔为之的数据传输可一定程度上免除相关义务的制度安排,正式认可了有约束力的公司准则。
再次,GDPR集中了各成员国监督机构权力,加大了违规惩罚力度,罚金金额最高可达2000万欧元或企业上一年度全球营业收入的4%,企业违规成本大幅度提高。
除此之外,GDPR立法重点还在于严格设置数据主体“同意”的认定标准,引入“数据可携带权”、“被遗忘权”等数据主体的权利,以及加强数据控制者和数据处理者的义务,如法定情形下数据保护官(DPO)的设立、文档化管理、通过设计和默认设置实现隐私权保护、数据保护影响评估、数据泄露报告等。这些都对企业提出了较高的个人信息保护要求。
对于企业而言,首先需要检视现有信息保护制度运作合规性,包括是否需要委任数据保护官、安全保障措施是否充分、是否有违反信息保护的应对方案等;其次需要考虑目前公司采集、处理数据是否有合法理由,如数据主体的同意、履行法定或合同义务的需要等;此外还要充分了解信息权利人的权利来设置流程机制,确保权利人有充分的行使渠道和资源。在2018年生效前仍有两年过渡期,受欧盟《通用数据保护条例》约束的企业应抓住机会调整自身的个人信息保护策略,在今后营商行为中确保行为合规性,从而规避高额惩罚的法律风险。

技术驱动法律,专业成就未来