GDPR执法案例精选白皮书_103页_2mb
报告摘要
GDPR执法案例精选白皮书总结
核心内容
本白皮书总结了GDPR生效以来欧洲主要国家的执法案例,分析了GDPR执法的重点与趋势,为跨国企业在数据保护合规方面提供了重要参考。内容涵盖GDPR立法背景、执法趋势、执法依据、典型案例以及合规启示。
主要观点
- GDPR自2018年5月25日生效以来,成为全球数据保护立法的基准,促使各国进一步融合数据保护规则。
- GDPR执法力度逐步加大,尤其是在英国、法国、保加利亚、波兰、德国等国家,部分案件罚款金额高达数亿欧元。
- GDPR执法依据主要包括数据处理的基本原则、合法性基础、数据主体权利的实现、数据泄露响应义务、数据处理协议、信息安全措施等。
- 企业需重视数据保护合规,尤其是在数据处理合法性、透明性、最小化、安全性和数据主体权利响应方面。
关键信息
GDPR执法重点
- 数据处理的基本原则:包括合法性、公平性、透明性、目的限制、数据最小化、准确性和存储限制。
- 数据处理合法性基础:如同意、合同履行、法律义务、公共利益等。
- 数据主体权利:如访问权、被遗忘权、更正权、删除权、限制处理权、数据可携权和拒绝权。
- 数据泄露响应义务:企业需在72小时内报告数据泄露事件,并及时通知受影响的数据主体。
- 数据处理协议:企业需与第三方签署数据处理协议,明确处理行为、目的、数据类型等。
- 信息安全措施:包括技术与组织措施,以确保数据的完整性与保密性。
执法依据分析
| 序号 | 高频执法依据条款 | 所对应处罚依据内容 |
|---|---|---|
| 1 | Art. 5 GDPR | 违反数据处理基本原则 |
| 2 | Art. 6 GDPR | 缺乏数据处理合法性基础 |
| 3 | Art. 12, 13, 14 GDPR | 未履行充分性告知义务 |
| 4 | Art. 15, 16, 17 GDPR | 未满足数据主体权利的实现 |
| 5 | Art. 28 GDPR | 未签署数据处理协议 |
| 6 | Art. 32 GDPR | 缺乏保障信息安全的技术和组织措施 |
| 7 | Art. 33, 34 GDPR | 违反数据泄露响应义务 |
| 8 | Art. 37 GDPR | 违反DPO任命义务 |
案例索引
- 英国:英国航空公司(2.04亿欧元)、万豪集团(1.1亿欧元)
- 法国:Google定向广告推送(5000万欧元)、SERGIC(40万欧元)、ACTIVE ASSURANCES(18万欧元)、员工投诉某公司监控侵犯隐私(2万欧元)
- 保加利亚:国家税务局(26万欧元)、DSK银行(51.1万欧元)、电信服务提供商(2.71万欧元)、A.P.EOOD(5,100欧元)、某医疗中心(510欧元)、某银行(500欧元)、某雇主(500欧元)
- 波兰:西里西亚足球协会(12,950欧元)、Morele.net(644,780欧元)、Bisnode(219,538欧元)
- 荷兰:Uber数据泄露事件(60万欧元)、Haga医院(46万欧元)
- 葡萄牙:Barreiro医院(40万欧元)
- 西班牙:LaLiga(25万欧元)、信贷公司(未提及)、ENDESA(未提及)、AVON COSMETICS(未提及)、VODAFONE(未提及)
- 德国:Delivery Hero(19.54万欧元)、某银行(未提及)、某企业(未提及)、Knuddels(未提及)、Kolibri Image(未提及)、个人未经授权披露他人数据(未提及)、警官非法处理数据(未提及)
- 意大利:某政党(5万欧元)
- 奥地利:医疗公司(5万欧元)、足球教练(未提及)、博彩商店(未提及)、私人家中安装监控(未提及)
- 瑞典:某学校(1.86万欧元)
- 比利时:某店主(1万欧元)、某市长(2000欧元)
- 挪威:未提及
- 丹麦:IDdesign A/S(未提及)、Taxa 4x35(未提及)
- 立陶宛:UAB MisterTango(未提及)
- 塞浦路斯:新闻媒体(未提及)、某医院(未提及)
- 拉脱维亚:某商家(未提及)
- 马耳他:土地管理局(未提及)
欧洲主要国家立法与执法动态
英国
- 立法概况:包括《数据保护法案2018》、《自由信息法案2000》等。
- 监管机构:信息专员办公室(ICO)。
- 典型案例:
- 英国航空公司:罚款2.04亿欧元,违反Art. 32 GDPR。
- 万豪集团:罚款1.1亿欧元,违反Art. 32 GDPR。
法国
- 立法概况:包括《个人数据保护法》、《生物识别系统实施条例》等。
- 监管机构:CNIL。
- 典型案例:
- Google定向广告推送:罚款5000万欧元,涉及Art. 4、5、6、13、14 GDPR。
- SERGIC数据泄露事件:罚款40万欧元,违反Art. 32 GDPR。
- ACTIVE ASSURANCES数据泄露事件:罚款18万欧元,违反Art. 5、6 GDPR。
- 员工投诉某公司监控侵犯隐私事件:罚款2万欧元,违反Art. 5、6、12、13、14 GDPR。
保加利亚
- 立法概况:包括《电子通信法》、《个人数据保护法》等。
- 监管机构:个人数据保护委员会(CPDP)。
- 典型案例:
- 国家税务局数据泄露事件:罚款26万欧元,违反Art. 32 GDPR。
- DSK银行数据泄露事件:罚款51.1万欧元,违反Art. 32 GDPR。
- 电信服务提供商未经授权处理个人数据:罚款2.71万欧元,违反Art. 5、6 GDPR。
- A.P.EOOD非法处理个人数据:罚款5,100欧元,违反Art. 5、6 GDPR。
- 某医疗中心非法处理个人数据:罚款510欧元,违反Art. 5、6、9 GDPR。
- 某银行违反目的限制原则:罚款500欧元,违反Art. 5、6 GDPR。
- 某雇主未满足雇员行使访问权的要求:罚款500欧元,违反Art. 5、6、12、15 GDPR。
波兰
- 立法概况:包括《个人数据保护法》、《旅客姓名记录数据处理法》等。
- 监管机构:个人数据保护办公室(UODO)。
- 典型案例:
- 西里西亚足球协会公开披露数据:罚款12,950欧元,违反Art. 6 GDPR。
- Morele.net数据泄露事件:罚款644,780欧元,违反Art. 5、32 GDPR。
- Bisnode未履行充分性告知义务:罚款219,538欧元,违反Art. 14 GDPR。
荷兰
- 立法概况:包括《通用数据保护条例实施法》、《电信法》等。
- 监管机构:荷兰数据保护机构(DPA)、国家市场与消费者保护局(NRA)。
- 典型案例:
- Uber数据泄露事件:罚款60万欧元,违反Art. 33 GDPR。
- Haga医院未采取安全保密措施:罚款46万欧元,违反Art. 32 GDPR。
葡萄牙
- 立法概况:未详细列出。
- 监管机构:未提及。
- 典型案例:
- Barreiro医院患者档案访问权限过度:罚款40万欧元,违反Art. 5 GDPR。
西班牙
- 立法概况:未详细列出。
- 监管机构:未提及。
- 典型案例:
- LaLiga未履行充分告知义务:罚款25万欧元,违反Art. 14 GDPR。
- 信贷公司未经授权处理个人数据:罚款未提及。
- ENDESA非法披露个人数据:罚款未提及。
- AVON COSMETICS非法处理个人数据:罚款未提及。
- VODAFONE未满足客户行使遗忘权要求:罚款未提及。
- VODAFONE违反准确性原则:罚款未提及。
德国
- 立法概况:未详细列出。
- 监管机构:未提及。
- 典型案例:
- Delivery Hero未满足用户权利要求:罚款19.54万欧元,违反Art. 15 GDPR。
- 某银行未经授权处理个人数据:罚款未提及。
- 某企业数据泄露事件:罚款未提及。
- Knuddels未加密用户个人数据:罚款未提及。
- Kolibri Image未签署数据处理协议:罚款未提及。
- 个人未经授权披露他人数据:罚款未提及。
- 警官非法处理个人数据:罚款未提及。
意大利
- 立法概况:未详细列出。
- 监管机构:未提及。
- 典型案例:
- 某政党数据泄露事件:罚款5万欧元,违反Art. 32 GDPR。
奥地利
- 立法概况:未详细列出。
- 监管机构:未提及。
- 典型案例:
- 医疗公司未履行充分告知义务:罚款5万欧元,违反Art. 14 GDPR。
- 足球教练非法收集个人数据:罚款未提及。
- 博彩商店未履行充分告知义务:罚款未提及。
- 私人家中安装监控过度收集个人数据:罚款未提及。
瑞典
- 立法概况:未详细列出。
- 监管机构:未提及。
- 典型案例:
- 某学校使用人脸识别技术缺乏合法性基础:罚款1.86万欧元,违反Art. 6 GDPR。
比利时
- 立法概况:未详细列出。
- 监管机构:未提及。
- 典型案例:
- 某店主过度收集客户个人数据:罚款1万欧元,违反Art. 6 GDPR。
- 某市长非法处理个人数据:罚款2000欧元,违反Art. 6 GDPR。
挪威
- 立法概况:未详细列出。
- 监管机构:未提及。
- 典型案例:
- 奥斯陆市教育局数据泄露事件:罚款未提及。
- 卑尔根市的市政用户计算机系统安全问题:罚款未提及。
丹麦
- 立法概况:未详细列出。
- 监管机构:未提及。
- 典型案例:
- IDdesign A/S违反数据存储限制原则:罚款未提及。
- Taxa 4x35违反数据存储限制原则:罚款未提及。
立陶宛
- 立法概况:未详细列出。
- 监管机构:未提及。
- 典型案例:
- UAB MisterTango数据泄露事件:罚款未提及。
塞浦路斯
- 立法概况:未详细列出。
- 监管机构:未提及。
- 典型案例:
- 新闻媒体非法披露个人数据:罚款未提及。
- 某医院未满足数据主体权利实现要求:罚款未提及。
拉脱维亚
- 立法概况:未详细列出。
- 监管机构:未提及。
- 典型案例:
- 某商家未满足数据主体权利实现要求:罚款未提及。
马耳他
- 立法概况:未详细列出。
- 监管机构:未提及。
- 典型案例:
- 土地管理局数据泄露事件:罚款未提及。
企业合规启示
- 企业应遵守GDPR规定,确保数据处理符合合法性、公平性、透明性、最小化、准确性、存储限制、完整性与保密性等基本原则。
- 在数据处理过程中,应确保数据主体权利的实现,包括访问权、被遗忘权、更正权、删除权、限制处理权、数据可携权和拒绝权。
- 企业应重视数据安全,采取适当的技术和组织措施,确保数据的保密性和完整性。
- 在数据泄露事件发生后,企业应及时采取措施,主动报告,通知数据主体,并积极止损。
- 企业应与第三方签署数据处理协议,明确处理行为、目的、数据类型等。
- 在数据处理过程中,应确保数据主体的知情权,履行充分性告知义务。
- 在涉及特殊类型数据(如生物特征数据、健康数据)时,应特别注意合规要求,采取更高保护措施。
- 企业应任命数据保护专员(DPO),特别是在处理特殊类型数据或涉及公共利益的业务场景中。
- 在数据处理过程中,应避免“一揽子”授权同意,确保同意是明确、具体、自愿的。
- 企业应重视数据处理活动的记录与审查,确保数据处理活动的合规性。
结语
GDPR的实施标志着数据保护进入了一个新的阶段,企业必须加强对数据保护合规的重视,采取有效的措施,以降低法律风险并提升客户信任。通过学习和借鉴GDPR执法案例,企业可以更好地理解GDPR的核心要求,并在实际操作中做到合规。
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载