GDPR执法案例全景白皮书_87页_13mb
报告摘要
GDPR 执法案例全景白皮书(2019.5-2020.5)总结
核心内容
本白皮书总结了2019年5月至2020年5月期间,欧盟19个成员国的132个GDPR执法案例,涵盖罚款金额、执法依据、案件事实、违规分析、合规启示及场景化红线。其核心目的是帮助企业理解GDPR执法趋势,识别合规风险,从而在实际操作中有效预防和应对数据保护问题。
主要观点
- GDPR执法力度逐步增强:自2018年5月25日生效以来,GDPR执法呈现从“试水期”到“浅水区”的趋势,案件数量和金额均持续增长。
- 技术与组织措施不足是主要违规类型:在所有违规类型中,缺乏保障信息安全的技术和组织措施是被处罚最多的类型,涉及约49起案件,罚款总额达3.32亿欧元。
- 数据处理的合法性基础缺失:大量案例涉及企业未能明确数据处理的合法性基础,主要违反GDPR第5条和第6条,被处罚案件达68起,罚款总额6.12亿欧元。
- 数据主体权利未充分实现:包括数据访问权、被遗忘权、删除权等未被有效执行,涉及13起案件,罚款总额约775万6千欧元。
- 数据跨境传输合规性不足:部分企业未对跨境数据传输采取适当保障措施,违反GDPR第44条和第45条,导致处罚。
- 监管合作不足:部分企业未积极与数据保护监管机构合作,导致调查受阻,涉及10起案件,罚款总额约3.13万英镑。
关键信息
执法趋势
- 罚款总额:GDPR生效两周年内,累计罚款总额为约4.67亿欧元。
- 案件数量:累计罚款案件达235起,其中2019年11月达到132起。
- 罚款增长趋势:2019年5月单月罚款总额达到5183万欧元,2020年5月罚款总额为4674万欧元。
- 罚款分布:英国以约3.17亿欧元的罚款总额位居第一,西班牙以63起案件数量位居第二。
违规类型与金额
| 违规类型 | 罚款总额(欧元) | 案件数量 |
|---|---|---|
| 技术和组织措施不足 | 332,567,289 | 49 |
| 数据处理的法律依据不足 | 61,202,963 | 68 |
| 违反数据处理基本原则 | 15,495,940 | 29 |
| 数据主体权利未充分实现 | 7,756,539 | 13 |
| 其他违规类型 | 60,000 - 7,400 | 2 - 10 |
最高罚款案例
| 排名 | 控制者 | 国家 | 罚款金额 | 违规类型 |
|---|---|---|---|---|
| 1 | British Airways | 英国 | 204,600,000 | 技术和组织措施不足 |
| 2 | Marriott | 英国 | 110,390,200 | 技术和组织措施不足 |
| 3 | TIM | 意大利 | 27,800,000 | 数据处理的法律依据不足 |
| 4 | Austrian Post | 奥地利 | 18,000,000 | 数据处理的法律依据不足 |
| 5 | Deutsche Wohnen SE | 德国 | 14,500,000 | 不遵守一般数据处理原则 |
| 6 | 1&1 Telecom GmbH | 德国 | 9,550,000 | 技术和组织措施不足 |
| 7 | Eni Gas e Luce | 意大利 | 8,500,000 | 数据处理的法律依据不足 |
| 8 | Google LLC | 瑞典 | 7,000,000 | 数据主体权利的实现不足 |
| 9 | Eni Gas e Luce | 意大利 | 3,000,000 | 数据处理的法律依据不足 |
| 10 | National Revenue Agency | 保加利亚 | 2,600,000 | 技术和组织措施不足 |
执法重点国家
- 英国:罚款总额最高,共8起案件,罚款3.17亿欧元。
- 意大利:罚款案件最多,共63起案件,罚款总额1826万欧元。
- 西班牙:罚款案件数量为63起,罚款总额为1826万欧元。
- 保加利亚:罚款案件数量为26起,罚款总额为499.7万欧元。
- 德国:罚款案件数量为7起,罚款总额为2446万欧元。
合规启示
- 加强数据安全措施:企业应采用安全系数高的技术和组织措施,如多重身份验证、数据加密、定期安全检查等。
- 明确数据处理合法性基础:在处理个人数据前,应明确合法性基础,并确保其与数据处理目的相关。
- 保障数据主体权利:企业应允许数据主体有效行使访问权、被遗忘权、删除权等权利,并建立相应流程。
- 完善数据泄露响应机制:应对数据泄露事件时,企业应有事前的制度安排,事中及时处理,事后与监管机构沟通。
- 加强员工数据保护意识:企业应进行员工培训,防止因员工行为导致的数据泄露或非法处理。
- 规范数据跨境传输:在向欧盟境外传输数据时,应采取适当的保护措施,如标准合同条款。
场景化红线
- 禁止采用安全系数低、过时的安全保障技术。
- 禁止在未获得数据主体同意的情况下进行电话营销。
- 禁止对员工进行持续和永久的监控。
- 禁止不与数据处理者签订数据处理协议。
- 禁止未设置个人数据的保存期限。
- 禁止不对个人数据进行备份。
- 禁止未充分验证身份即对个人数据进行更改处理。
- 禁止在未告知个人权利的情况下对个人数据的收集处理。
- 禁止超出处理目的范围收集记录数据主体的相关信息。
- 禁止选取不恰当的合法性基础作为数据处理的依据。
总结
GDPR的实施对企业数据保护提出了更高要求,执法力度持续加强,违规类型集中于技术与组织措施不足、数据处理合法性缺失、数据主体权利未实现等方面。企业应重视数据合规,定期进行检查,完善数据安全措施,保障数据主体权利,并与监管机构保持良好沟通,以实现数据合规创造价值的目标。
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载