2018-GDPR:进化,而不是革命(英文版)
报告摘要
GDPR: An Evolution, Not a Revolution
核心内容
GDPR (General Data Privacy Regulation) 是一项旨在统一欧盟成员国数据隐私法规的更新,而非彻底变革。它强化了个人数据保护,同时促进数据在欧盟内的自由流动。Criteo 作为一家在欧洲运营多年、服务于全球广告客户的公司,已具备良好的数据隐私和安全实践,并致力于帮助其客户和合作伙伴实现 GDPR 合规。
主要观点
- GDPR 的目标:现代数据法律体系、增强个人权利、提供一致的隐私保护标准。
- 个人数据的定义:包括直接识别信息(如姓名、电话号码)和可识别行为的伪匿名数据(如 Cookie IDs、Mobile Advertising IDs)。
- 敏感数据的定义:包括种族、政治观点、宗教信仰、健康信息等,Criteo 收集的数据不涉及此类信息。
- 合法数据处理基础:包括合法利益、合同必要性、用户明确同意等,其中“明确同意”是 Criteo 客户和合作伙伴最适用的基础。
- 用户同意的要求:必须是主动的、清晰的、未受胁迫的,并且在数据处理前获得。
- 合法利益的适用:用于直接营销目的,但需平衡用户隐私权,采取适当的安全措施。
- Criteo 的隐私策略:以隐私为指导原则,采用“隐私优先设计”理念,确保数据处理合规。
- 安全措施:使用 MD5 和 SHA-256 双重哈希技术,不存储直接识别信息,数据存储于欧洲数据中心。
- 用户控制机制:提供透明的隐私政策和简便的退出机制(如 Ad Choices),确保用户了解并能控制其数据使用。
- 行业领导地位:Criteo 已获得多项隐私认证,包括 IAB Europe、Network Advertising Initiative 等。
关键信息
- GDPR 适用于在欧盟内处理个人数据的所有公司,无论其是否在欧盟境内设立。
- Criteo 的数据处理仅涉及非敏感的伪匿名数据,符合 GDPR 要求。
- GDPR 不会对 Criteo 客户和合作伙伴的业务造成重大影响,Criteo 已具备完善的合规机制。
- 用户对行为广告和 Cookie 有较高认知度,且期望看到与其兴趣相关的广告。
- Criteo 提供统一的退出机制,并确保退出后不再追踪用户。
Criteo 的 GDPR 合规措施
- 隐私团队:自 2013 年起设立数据隐私官(DPO)和隐私专家团队,负责隐私影响评估、培训和政策执行。
- 隐私影响评估:对所有可能影响个人权利的数据处理活动进行评估。
- 数据治理:确保数据收集、使用和存储的透明度,并允许用户随时审查或拒绝数据使用。
- 员工权限管理:限制员工和承包商的数据访问权限,并持续监控数据泄露风险。
- 数据存储:欧盟消费者数据存储于欧洲数据中心,以符合 GDPR 的数据本地化要求。
GDPR 对 Criteo 解决方案的影响
- Criteo Shopper Graph:基于伪匿名技术标识、用户兴趣和性能统计数据,用于提供精准的购物广告。
- 数据最小化原则:仅收集和处理为服务所必需的数据。
- 用户退出机制:用户可通过点击广告中的 Ad Choices 链接退出服务,所有数据将被删除或使其不可靠。
- 行业合作:Criteo 是多个自我监管组织的成员,包括 NAI、DAA 和 IAB Europe,提供用户退出平台。
企业责任与建议
- 指定 DPO:适用于涉及大规模数据监控或处理敏感数据的企业。
- 透明与控制:确保用户清楚了解其数据使用情况,并能方便地进行选择和退出。
- 数据治理流程:实施隐私影响评估,记录数据处理活动,确保合规。
- 员工培训与监督:定期进行隐私培训,确保员工理解并遵守数据保护政策。
- 合规合作:Criteo 提供支持与最佳实践,帮助客户和合作伙伴顺利过渡。
消费者调研结果
- 90% 的受访者了解行为广告追踪。
- 68% 的受访者知道 Cookie 用于定向广告。
- 75% 的受访者期望看到与其兴趣相关的广告。
- 73% 的受访者更愿意看到相关广告而非支付额外费用以避免广告。
GDPR 提供了数据保护的清晰框架,有助于增强消费者信任,同时为企业带来一致性与确定性。Criteo 通过持续改进隐私实践,致力于在保护用户隐私与提供个性化广告之间实现平衡。
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载