中兴通讯-GDPR执法案例精选白皮书_103页_2mb
报告摘要
GDPR执法案例精选白皮书总结
核心内容
本白皮书总结了GDPR生效以来,欧洲经济区(EEA)22个国家的立法概况、监管机构职责以及87个典型执法案例,包括处罚金额、依据、时间、案件事实、违规分析及合规启示。重点分析了GDPR的执法力度国别差异及执法依据,并提供了企业如何遵守GDPR相关数据处理原则和数据主体权利实现的建议。
主要观点
- GDPR自2018年5月25日生效以来,已成为全球数据保护立法的基准,促使各国进一步融合数据保护法规。
- 各国监管机构在GDPR执行中采取了多种措施,包括互相帮助、联合行动、一站式机制和一致性意见,以确保执法统一性。
- 企业合规投入增加,特别是在数据处理透明度、数据主体权利保障、数据泄露响应及数据存储限制方面。
- GDPR的执法重点包括数据处理的合法性基础、数据最小化、数据完整性与保密性、数据主体权利响应等。
关键信息
GDPR执法重点分析
-
数据处理的合法性基础(Art. 6 GDPR)
- 是监管机构处罚的首要依据,占比31%。
- 企业应选择和适用恰当的合法性基础,如同意、合同履行、法律义务等。
-
数据处理的基本原则(Art. 5 GDPR)
- 包括合法、公平、透明、最小范围、准确性、存储限制、完整性和保密性。
- 违反数据处理基本原则的案例占14%。
-
数据主体权利响应(Art. 15-17 GDPR)
- 企业应确保及时响应数据主体的访问权、更正权、删除权等。
- 违反数据主体权利响应义务的案例占12%。
-
数据泄露响应义务(Art. 33-34 GDPR)
- 企业应在数据泄露后72小时内向监管机构报告。
- 违反该义务的案例占9%。
-
未签署数据处理协议(Art. 28 GDPR)
- 企业与第三方处理数据时应签订数据处理协议。
- 违反该义务的案例占9%。
-
缺乏信息安全的技术和组织措施(Art. 32 GDPR)
- 企业应采取适当措施保护数据安全,如加密、身份验证等。
- 违反该义务的案例占26%。
-
未履行充分性告知义务(Art. 12-13 GDPR)
- 企业应在数据处理前向数据主体告知处理目的、方式等。
- 违反该义务的案例占12%。
-
未履行DPO任命义务(Art. 37 GDPR)
- 企业如涉及特殊类型数据或与犯罪记录相关,应任命数据保护官(DPO)。
执法力度国别分析
| 国家 | 执法案例数 | 最高处罚金额(欧元) | 最低处罚金额(欧元) |
|---|---|---|---|
| 英国 | 71 | 204,600,000 | 2000 |
| 法国 | 5 | 50,000,000 | 2000 |
| 德国 | 11 | 200,000 | 118 |
| 保加利亚 | 8 | 2,600,000 | 500 |
| 波兰 | 3 | 644,780 | 1295 |
| 荷兰 | 2 | 600,000 | 460,000 |
| 葡萄牙 | 3 | 400,000 | 2000 |
| 西班牙 | 6 | 250,000 | 5000 |
| 奥地利 | 7 | 50,000 | 300 |
| 捷克 | 13 | 58,000 | 194 |
| 比利时 | 2 | 10,000 | 2000 |
| 瑞典 | 1 | 18,630 | 18,630 |
| 丹麦 | 1 | 12,950 | 12,950 |
| 罗马尼亚 | 4 | 130,000 | 2500 |
| 意大利 | 1 | 50,000 | 50,000 |
| 其他国家 | - | - | - |
GDPR执法重点案例
英国
- 英国航空公司数据泄露事件:罚款2.046亿欧元(Art. 32 GDPR),涉及50万用户信息泄露。
- 万豪集团数据泄露事件:罚款1.1亿欧元(Art. 32 GDPR),涉及3.39亿酒店客户信息泄露。
法国
- Google定向广告推送事件:罚款5000万欧元(Art. 6, 5, 13, 14 GDPR),违反透明性和合法性基础。
- SERGIC数据泄露事件:罚款40万欧元(Art. 32 GDPR),因未采取安全措施导致敏感数据泄露。
- ACTIVE ASSURANCES数据泄露事件:罚款18万欧元(Art. 32 GDPR),因未采取安全措施和密码管理不善。
- 员工投诉某公司监控侵犯隐私事件:罚款2万欧元(Art. 5, 6, 12, 15 GDPR),违反最小范围原则和透明性。
保加利亚
- 国家税务局数据泄露事件:罚款26万欧元(Art. 32 GDPR),因未采取安全措施导致大量数据泄露。
- DSK银行数据泄露事件:罚款51.1万欧元(Art. 32 GDPR),因未采取安全措施导致信用记录泄露。
- 电信服务提供商未经授权处理个人数据:罚款2.71万欧元(Art. 5, 6 GDPR),未获得数据主体同意。
- A.P.EOOD非法处理个人数据:罚款5,100欧元(Art. 5, 6, 9 GDPR),非法处理数据主体数据。
- 某医疗中心非法处理个人数据:罚款510欧元(Art. 5, 6, 9 GDPR),非法处理健康数据。
- 某银行违反目的限制原则:罚款500欧元(Art. 5, 6 GDPR),数据处理目的与合同无关。
- 某雇主未满足雇员行使访问权的要求:罚款500欧元(Art. 5, 12, 15 GDPR),未及时回应员工请求。
波兰
- 西里西亚足球协会公开披露数据:罚款12,950欧元(Art. 6 GDPR),披露数据超出目的范围。
- Morele.net数据泄露事件:罚款644,780欧元(Art. 5, 32 GDPR),未采取适当安全措施。
- Bisnode未履行充分性告知义务:罚款219,538欧元(Art. 14 GDPR),未告知部分数据主体。
荷兰
- Uber数据泄露事件:罚款60万欧元(Art. 33 GDPR),未在72小时内报告数据泄露。
- Haga医院未采取安全保密措施:罚款46万欧元(Art. 32 GDPR),职员未经授权访问医疗记录。
葡萄牙
- Barreiro医院患者档案访问权限过度:罚款40万欧元(Art. 5 GDPR),违反数据最小化原则。
西班牙
- LaLiga未履行充分告知义务:罚款25万欧元(Art. 13 GDPR),未向数据主体说明数据处理目的。
- 信贷公司未经授权处理个人数据:罚款5000欧元(Art. 6 GDPR),未获得数据主体同意。
- ENDESA非法披露个人数据:罚款5000欧元(Art. 32 GDPR),未采取适当安全措施。
- AVON COSMETICS非法处理个人数据:罚款5000欧元(Art. 5 GDPR),违反数据处理基本原则。
- VODAFONE未满足客户行使遗忘权要求:罚款5000欧元(Art. 17 GDPR),未及时删除数据。
- VODAFONE违反准确性原则:罚款5000欧元(Art. 5 GDPR),数据不准确。
德国
- Delivery Hero未满足用户权利要求:罚款195,407欧元(Art. 15, 17 GDPR),未响应用户请求。
- 某银行未经授权处理个人数据:罚款200,000欧元(Art. 6 GDPR),未获得数据主体同意。
- Knuddels未加密用户个人数据:罚款195,407欧元(Art. 32 GDPR),违反数据完整性与保密性。
- 某企业数据泄露事件:罚款195,407欧元(Art. 32 GDPR),未采取适当安全措施。
- 某公司未满足数据主体权利实现要求:罚款195,407欧元(Art. 15, 16, 17 GDPR),未及时响应数据主体请求。
希腊
- PWC处理员工个人数据违反透明原则:罚款150,000欧元(Art. 5 GDPR),未履行告知义务。
罗马尼亚
- UNICREDIT银行数据泄露事件:罚款130,000欧元(Art. 32 GDPR),未采取适当安全措施。
- WORLD TRADE CENTER数据泄露事件:罚款2500欧元(Art. 32 GDPR),数据泄露未及时处理。
- TAX HUB SRL数据泄露事件:罚款2500欧元(Art. 32 GDPR),未采取适当安全措施。
- UTFIS未履行充分告知义务:罚款2500欧元(Art. 14 GDPR),未向数据主体说明处理目的。
匈牙利
- 音乐节组织者过度收集个人数据:罚款92,146欧元(Art. 5 GDPR),违反最小范围原则。
- 匈牙利政党数据泄露事件:罚款92,146欧元(Art. 32 GDPR),未采取适当安全措施。
- 匿名主体数据泄露事件:罚款92,146欧元(Art. 32 GDPR),未采取适当安全措施。
- 匿名主体未满足数据主体权利实现要求:罚款92,146欧元(Art. 15, 16, 17 GDPR),未及时响应数据主体请求。
- 市长办公室非法处理个人数据:罚款92,146欧元(Art. 5 GDPR),未履行告知义务。
- 某金融机构拒绝删除客户个人数据:罚款92,146欧元(Art. 17 GDPR),未满足删除权。
- 某金融机构违反数据处理基本原则:罚款92,146欧元(Art. 5 GDPR),未遵守数据处理原则。
- 某银行处理个人数据违反准确性原则:罚款92,146欧元(Art. 5 GDPR),数据不准确。
捷克
- 某网络购物商城数据泄露事件:罚款58,000欧元(Art. 32 GDPR),未采取适当安全措施。
- 法国巴黎银行个人理财公司违反数据处理原则:罚款58,000欧元(Art. 5 GDPR),未遵守数据处理原则。
- 某银行未经授权处理客户个人数据:罚款58,000欧元(Art. 6 GDPR),未获得数据主体同意。
- INTER-IVCO未经授权公开披露个人数据:罚款58,000欧元(Art. 32 GDPR),未采取适当安全措施。
- 汽车租赁公司未履行充分告知义务:罚款58,000欧元(Art. 14 GDPR),未向数据主体说明处理目的。
- 信贷经纪公司违反数据完整性与保密性要求:罚款58,000欧元(Art. 32 GDPR),未采取适当安全措施。
- 食品经销商缺乏数据处理方法基础:罚款58,000欧元(Art. 6 GDPR),未获得数据主体同意。
- 某公司未满足数据主体行使访问权要求:罚款58,000欧元(Art. 15 GDPR),未及时响应访问请求。
- Christ Car Wash数据泄露事件:罚款58,000欧元(Art. 32 GDPR),未采取适当安全措施。
- 某公司数据泄露事件:罚款58,000欧元(Art. 32 GDPR),未采取适当安全措施。
- 某学校未满足数据主体权利实现要求:罚款58,000欧元(Art. 15, 16, 17 GDPR),未及时响应数据主体请求。
- 某协会未满足数据主体权利实现要求:罚款58,000欧元(Art. 15, 16, 17 GDPR),未及时响应数据主体请求。
- 某公司未满足数据主体权利实现要求:罚款58,000欧元(Art. 15, 16, 17 GDPR),未及时响应数据主体请求。
挪威
- 奥斯陆市教育局数据泄露事件:罚款未提及。
- 卑尔根市的市政用户计算机系统安全问题:罚款未提及。
马耳他
- 土地管理局数据泄露事件:罚款未提及。
立陶宛
- UAB Mister Tango数据泄露事件:罚款未提及。
塞浦路斯
- 新闻媒体非法披露个人数据:罚款未提及。
- 某医院未满足数据主体权利实现要求:罚款未提及。
拉脱维亚
- 某商家未满足数据主体权利实现要求:罚款未提及。
丹麦
- IDdesign A/S违反数据存储限制原则:罚款未提及。
- Taxa 4x35违反数据存储限制原则:罚款未提及。
意大利
- 意大利某政党数据泄露事件:罚款50,000欧元(Art. 32 GDPR),未采取适当安全措施。
- 医疗公司未履行充分告知义务:罚款50,000欧元(Art. 14 GDPR),未向数据主体说明处理目的。
- 足球教练非法收集个人数据:罚款50,000欧元(Art. 6 GDPR),未获得数据主体同意。
- 博彩商店未履行充分告知义务:罚款50,000欧元(Art. 14 GDPR),未向数据主体说明处理目的。
- 私人家中安装监控过度收集个人数据:罚款50,000欧元(Art. 5 GDPR),违反最小范围原则。
瑞典
- 学校使用人脸识别技术缺乏合法性基础:罚款18,630欧元(Art. 5 GDPR),未获得数据主体同意。
比利时
- 某店主过度收集客户个人数据:罚款10,000欧元(Art. 6 GDPR),未获得数据主体同意。
- 某市长非法处理个人数据:罚款2000欧元(Art. 5 GDPR),未履行告知义务。
合规启示
- 遵守数据处理七大基本原则,包括合法、公平、透明、最小范围、准确性、存储限制、完整性和保密性。
- 重视数据主体权利的实现,如访问权、更正权、删除权等,确保及时响应数据主体请求。
- 加强数据安全措施,包括加密、身份验证、定期检查等,防止数据泄露和未经授权处理。
- 履行充分性告知义务,确保数据主体了解数据处理的目的、方式及存储期限。
- 在兼并和收购中进行数据合规尽职调查,识别和评估数据合规风险。
- 采取适当的数据处理协议,明确数据处理行为、责任及保障措施。
- 建立数据泄露响应制度,包括及时调查、主动报告、积极止损等。
- 任命数据保护专员(DPO),确保企业合规治理和责任落实。
- 提高员工数据保护意识,避免因内部管理不善导致数据泄露。
- 在使用新技术和敏感数据时进行风险评估,确保处理行为的合法性与安全性。
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载