GDPR执法案例全景白皮书2019-2020_87页_7mb
报告摘要
GDPR 执法案例全景白皮书(2019.5-2020.5)总结
核心内容
本白皮书分析了GDPR生效后两年内(2019年5月至2020年5月)欧洲经济区(EEA)19个国家的132个执法案例,从执法力度、依据、案件数量和金额两个维度揭示了GDPR执法趋势。重点分析了数据处理的法律依据不足、缺乏信息安全的技术和组织措施、违反数据处理基本原则、未充分实现数据主体权利等违规类型,并提供了相应的合规启示和场景化红线,帮助企业更好地理解GDPR合规要求。
主要观点
- GDPR执法趋于常态化:从2019年5月开始,GDPR执法进入第二年,执法力度和案件数量逐渐稳定,显示出监管机构在GDPR实施后逐步适应并加强执法。
- 数据泄露事件频发:许多案例涉及数据泄露,主要原因是缺乏适当的安全技术和组织措施,如未采用多重身份验证、未加密数据传输等。
- 数据处理合法性基础是关键:大量处罚涉及未明确或不充分说明数据处理的合法性基础,如未获得数据主体同意或未证明合法利益。
- 数据主体权利未被充分保障:企业未有效实现数据主体的访问权、删除权、被遗忘权等,成为主要违规类型之一。
- 合规管理成为企业风险控制重点:企业应建立完善的合规体系,定期进行合规检查,以应对GDPR的监管要求。
关键信息
执法态势数据统计
- 罚款总额:截至2020年5月,罚款总额达约4.67亿欧元。
- 案件数量:累计罚款案件达235起。
- 执法趋势:
- GDPR生效初期(2019年5月前)罚款金额较低;
- 2019年1月至5月,罚款金额迅速增长,达到约5180万欧元;
- 2019年7月罚款总额飙升至3.68亿欧元,成为最大单月罚款;
- 2020年1月罚款总额继续增长至约4.58亿欧元,显示执法力度持续。
罚款金额最高的国家
| 国家 | 罚款总额(€) | 案件数量 |
|---|---|---|
| 英国 | 317,242,423 | 8 |
| 意大利 | 39,402,000 | 10 |
| 德国 | 24,460,407 | 7 |
| 奥地利 | 18,011,000 | 2 |
| 瑞典 | 7,072,330 | 4 |
| 保加利亚 | 3,174,480 | 13 |
| 荷兰 | 2,200,000 | 4 |
| 西班牙 | 1,826,070 | 63 |
| 法国 | 1,100,000 | 4 |
| 希腊 | 748,000 | 8 |
按违规类型分类的罚款
| 违规类型 | 罚款总额(€) | 案件数量 |
|---|---|---|
| 缺乏保障信息安全的技术和组织措施 | 332,567,289 | 49 |
| 数据处理的法律依据不足 | 61,202,963 | 68 |
| 违反数据处理基本原则 | 15,495,940 | 29 |
| 数据主体权利未被充分实现 | 7,756,539 | 13 |
| 未充分履行信息义务 | 59,911 | 10 |
| 与监督机构合作不足 | 31,300 | 10 |
| DPO任命违反法律要求 | 60,000 | 2 |
| 未签署数据处理协议 | 9,380 | 1 |
| 未充分履行数据泄露通知义务 | 7,400 | 1 |
最高罚款案例(前10名)
| 排名 | 控制者 | 国家 | 罚款(€) | 违规类型 | 处罚时间 |
|---|---|---|---|---|---|
| 1 | British Airways | 英国 | 204,600,000 | 技术和组织措施不足 | 2019/7/8 |
| 2 | Marriott | 英国 | 110,390,200 | 技术和组织措施不足 | 2019/7/9 |
| 3 | TIM | 意大利 | 27,800,000 | 数据处理的法律依据不足 | 2020/1/15 |
| 4 | Austrian Post | 奥地利 | 18,000,000 | 数据处理的法律依据不足 | 2019/10/23 |
| 5 | Deutsche Wohnen SE | 德国 | 14,500,000 | 不遵守一般数据处理原则 | 2019/10/30 |
| 6 | 1&1 Telecom GmbH | 德国 | 9,550,000 | 技术和组织措施不足 | 2019/12/09 |
| 7 | Eni Gas e Luce | 意大利 | 8,500,000 | 数据处理的法律依据不足 | 2019/12/11 |
| 8 | Google LLC | 瑞典 | 7,000,000 | 数据主体权利的实现不足 | 2020/3/11 |
| 9 | Eni Gas e Luce | 意大利 | 3,000,000 | 数据处理的法律依据不足 | 2019/12/11 |
| 10 | National Revenue Agency | 保加利亚 | 2,600,000 | 缺乏保障信息安全的技术和组织措施 | 2019/8/28 |
典型案例分析
英国
-
英国航空公司数据泄露事件:
- 罚款:约2.04亿欧元
- 违规类型:技术和组织措施不足,无法确保信息安全
- 合规启示:企业应重视数据安全,采取防护措施,建立完善的数据泄露响应机制,及时上报并通知数据主体。
-
万豪集团数据泄露事件:
- 罚款:1.1亿欧元
- 违规类型:技术和组织措施不足,无法确保信息安全
- 合规启示:企业应进行数据合规尽职调查,避免因系统漏洞造成巨额罚款。
-
Doorstep Dispensaree Ltd.:
- 罚款:约320,000欧元
- 违规类型:未采取适当技术措施保障数据安全
- 合规启示:企业应建立适当的技术和组织措施,保障数据安全。
-
CRDNN Limited非法拨打自动营销电话:
- 罚款:约580,000欧元
- 违规类型:未经数据主体同意拨打营销电话,未提供退出方式
- 合规启示:企业应在合法基础上进行营销活动,提供退出机制。
-
Cathay Pacific Airways Limited数据泄露事件:
- 罚款:约573,303欧元
- 违规类型:未采取适当技术措施保障数据安全
- 合规启示:企业应采取有效技术措施,防止数据泄露。
-
LeoKirk非法泄露数据:
- 罚款:约560欧元
- 违规类型:未经授权披露个人数据
- 合规启示:企业应加强员工培训,防止数据泄露。
-
Black Lion Marketing Limited非法拨打自动营销电话:
- 罚款:约198,360欧元
- 违规类型:未经数据主体同意拨打营销电话
- 合规启示:企业应在营销活动中披露退出方式和公司信息。
法国
-
SERGIC数据泄露事件:
- 罚款:400,000欧元
- 违规类型:缺乏安全措施,未限制访问权限
- 合规启示:企业应采取适当的技术和组织措施,确保数据安全。
-
ACTIVE ASSURANCES数据泄露事件:
- 罚款:180,000欧元
- 违规类型:未采取适当安全措施,导致数据泄露
- 合规启示:企业应加强数据安全措施,避免数据泄露。
-
员工投诉某公司监控侵犯隐私事件:
- 罚款:20,000欧元
- 违规类型:违反透明性原则,未告知员工监控信息
- 合规启示:企业应向员工提供清晰的数据处理信息。
-
Futura Internationale电话营销未充分实现数据主体权利:
- 罚款:500,000欧元
- 违规类型:未有效实现数据主体的退出权和被遗忘权
- 合规启示:企业应保障数据主体权利,及时响应其请求。
保加利亚
-
国家税务局数据泄露事件:
- 罚款:260,000欧元
- 违规类型:缺乏安全保障措施
- 合规启示:企业应定期进行数据安全检查,采取防护措施。
-
DSK银行数据泄露事件:
- 罚款:511,000欧元
- 违规类型:缺乏安全保障措施
- 合规启示:企业应采取适当技术措施,防止数据泄露。
-
前雇主未保障数据主体权利:
- 罚款:约511欧元
- 违规类型:未响应数据主体的查阅和删除请求
- 合规启示:企业应及时响应数据主体的权利请求。
-
公用事业公司错误提供个人数据:
- 罚款:5,110欧元
- 违规类型:无合法性基础处理数据
- 合规启示:企业应在合法性基础上处理数据。
波兰
-
Molel.net数据泄露案:
- 罚款:约645,000欧元
- 违规类型:未采取适当安全措施
- 合规启示:企业应采取安全措施,防止数据泄露。
-
ClickQuickNow未保障同意撤销权的有效实现:
- 罚款:约46,302欧元
- 违规类型:未保障撤销同意与作出同意一样容易
- 合规启示:企业应保障数据主体的撤销权。
-
Aleksandrow Kujawski市长未签署数据处理协议:
- 罚款:约9,214欧元
- 违规类型:未与数据处理者签署协议
- 合规启示:企业应与数据处理者签署协议,确保数据安全。
-
Danzig学校无合法性基础处理生物识别数据:
- 罚款:约460,714欧元
- 违规类型:未明确合法性基础,未进行必要性评估
- 合规启示:企业应进行合法性评估,确保数据处理符合GDPR。
-
Vis Consulting Sp. zo.o.与监督机构的合作不足:
- 罚款:约4,607欧元
- 违规类型:未与监管机构积极合作
- 合规启示:企业应与监管机构保持良好沟通。
荷兰
-
Menzis使数据遭受未经授权的访问:
- 罚款:50,000欧元
- 违规类型:未采取适当安全措施
- 合规启示:企业应采取适当技术措施,保障数据安全。
-
UWV未采用高安保系数的身份验证:
- 罚款:900,000欧元
- 违规类型:未采用多重身份验证
- 合规启示:企业应采取多重身份验证等技术措施。
-
荷兰皇家网球协会数据处理法律依据不足:
- 罚款:525,000欧元
- 违规类型:未明确数据处理的合法性基础
- 合规启示:企业应选择合适的合法性基础,确保数据处理合法性。
-
某组织非法处理员工特殊类型个人数据:
- 罚款:725,000欧元
- 违规类型:未获得合法性基础,未删除离职员工数据
- 合规启示:企业应进行充分的合法性评估,并删除不再需要的数据。
西班牙
-
AVON COSMETICS非法处理个人数据:
- 罚款:60,000欧元
- 违规类型:非法处理个人数据
- 合规启示:企业应充分验证数据主体身份,防止错误处理。
-
沃达丰将个人数据发送给非授权第三人:
- 罚款:60,000欧元
- 违规类型:未采取适当安全措施,导致数据泄露
- 合规启示:企业应采取适当技术措施,保障数据处理安全。
-
沃达丰数据处理的法律依据不足:
- 罚款:36,000欧元
- 违规类型:未经数据主体同意处理数据
- 合规启示:企业应在合法基础上处理数据,防止非授权处理。
合规启示总结
- 加强数据安全措施:企业应采用适当的技术和组织措施,保障数据安全,防止未经授权访问和泄露。
- 明确数据处理合法性基础:企业在处理数据时应确保其有合法的依据,如同意、合法利益等。
- 保障数据主体权利:企业应有效实现数据主体的访问权、删除权、被遗忘权等权利。
- 遵守数据处理基本原则:包括数据最小化、目的限制、存储限制等。
- 加强与监管机构的沟通:企业应积极与监管机构合作,及时响应调查请求。
- 定期进行合规检查:企业应建立合规机制,定期进行检查,以避免违规行为。
场景化红线
- 禁止采用安全系数低、过时的安全保障技术。
- 禁止未充分验证数据主体身份即进行数据处理。
- 禁止在未获得数据主体同意的情况下拨打营销电话。
- 禁止未与数据处理者签署数据处理协议。
- 禁止未设置个人数据的保存期限。
- 禁止未删除离职员工的生物识别数据。
- 禁止未告知数据主体其数据处理目的和依据。
- 禁止未提供数据主体的退出方式。
- 禁止未采取适当措施保障数据主体的隐私权。
- 禁止在未满足合法性基础要求的情况下处理个人数据。
试读结束,高清完整版pdf/doc/ppt,请点下载