GDPR执法案例精选白皮书_105页_2mb
报告摘要
GDPR 执法案例精选白皮书总结
核心内容
本白皮书汇总了GDPR生效以来,欧洲经济区(EEA)22个国家的立法情况、87个典型执法案例,涵盖处罚金额、依据、时间、案件事实、违规分析及合规启示。核心内容包括:
- GDPR的执法趋势与重点,包括监管机构执法力度加大、执法依据更加明确、企业合规投入增加、个人权利意识提升。
- 各国数据保护监管机构的执法情况,包括英国、法国、保加利亚、波兰、荷兰、西班牙等国的典型案例。
- GDPR执法案例的高频处罚依据,主要包括第5、6、12、13、14、15、16、17、28、32、33、34、37条。
- 企业应遵守数据处理七大基本原则,包括合法、公平和透明原则、目的限制原则、数据最小化原则、准确性原则、存储限制原则、完整性和保密性原则、责任原则。
主要观点
-
GDPR执法力度显著增强
GDPR生效后,各国监管机构对数据保护的执法力度明显加大,尤其在2019年7月后,大额罚单出现概率显著上升。英国、法国、保加利亚、波兰等国处罚力度较大,部分案例罚款金额高达数亿欧元。 -
执法依据更加明确
高频执法依据集中在数据处理的基本原则与合法性基础,如第5条(数据处理的基本原则)、第6条(合法性基础)等。同时,数据主体权利响应、数据泄露响应、数据存储限制等也是监管重点。 -
企业合规意识增强
企业普遍加大在数据保护方面的投入,包括人力、资金、培训和技术解决方案。数据保护官(DPO)的任命和数据处理协议的签署成为合规治理的重要组成部分。 -
个人数据保护与透明度提升
随着GDPR的实施,公众对数据保护规则和个人权利的了解度提高,向监管机构咨询和申诉的案例显著增加。企业需在数据处理过程中确保透明度和数据主体的知情权。 -
跨境数据处理与监管合作加强
GDPR推动了各国监管机构之间的合作,包括互相帮助、联合行动和一站式机制。EDPB通过发布一致性意见,促进GDPR在各成员国的统一适用。
关键信息
各国典型案例
-
英国
- 英国航空公司数据泄露事件:罚款2.046亿欧元,依据Art. 32 GDPR,缺乏保障信息安全的技术和组织措施。
- 万豪集团数据泄露事件:罚款1.1亿欧元,因未充分尽职调查及缺乏安全措施。
-
法国
- Google定向广告推送事件:罚款5000万欧元,违反透明性原则及合法性基础。
- SERGIC数据泄露事件:罚款40万欧元,因未采取安全措施及数据存储时间过长。
- ACTIVE ASSURANCES数据泄露事件:罚款18万欧元,因未采取安全措施。
- 某公司未满足员工行权要求:罚款2万欧元,未履行告知义务。
-
保加利亚
- 国家税务局数据泄露事件:罚款26万欧元,因未采取安全措施。
- DSK银行数据泄露事件:罚款51.1万欧元,因未采取安全措施。
- 某医疗中心非法处理个人数据:罚款510欧元,未履行告知义务。
- 某银行违反目的限制原则:罚款500欧元,数据处理目的不明确。
- 某雇主未满足雇员行权要求:罚款500欧元,未及时响应数据主体请求。
-
波兰
- 西里西亚足球协会公开披露数据:罚款12,950欧元,违反数据最小化和保密性原则。
- Morele.net数据泄露事件:罚款644,780欧元,因未采取安全措施及数据泄露影响范围大。
- Bisnode未履行充分告知义务:罚款219,538欧元,未向数据主体告知数据处理情况。
-
荷兰
- Uber数据泄露事件:罚款60万欧元,违反数据泄露报告义务。
- Haga Hospital未采取安全保密措施:罚款46万欧元,未确保数据安全。
-
葡萄牙
- Barreiro医院患者档案访问权限过度:罚款40万欧元,违反数据处理权限限制。
-
西班牙
- LaLiga未履行充分告知义务:罚款25万欧元。
- 信贷公司未经授权处理个人数据:罚款1.3万欧元。
- ENDESA非法披露个人数据:罚款5万欧元。
- AVON COSMETICS非法处理个人数据:罚款1.5万欧元。
- VODAFONE未满足客户行权要求:罚款1.2万欧元。
- VODAFONE违反准确性原则:罚款1.2万欧元。
-
德国
- Delivery Hero未满足用户权利要求:罚款19.5万欧元。
- 某银行未经授权处理个人数据:罚款20万欧元。
- 某企业数据泄露事件:罚款2.2万欧元。
- Knuddels未加密用户个人数据:罚款2.2万欧元。
- Kolibri Image未签署数据处理协议:罚款1.2万欧元。
- 个人未经授权披露他人个人数据:罚款1.2万欧元。
- 警官非法处理个人数据:罚款1.2万欧元。
-
希腊
- PWC处理员工个人数据违反透明原则:罚款15万欧元。
-
罗马尼亚
- UNICREDIT银行数据泄露事件:罚款13万欧元。
- WORLD TRADE CENTER数据泄露事件:罚款1.5万欧元。
- TAX HUB SRL数据泄露事件:罚款1.5万欧元。
- UTTIS未履行充分告知义务:罚款1.5万欧元。
-
匈牙利
- 音乐节组织者过度收集个人数据:罚款1.2万欧元。
- 匈牙利政党数据泄露事件:罚款1.2万欧元。
- 匿名主体数据泄露事件:罚款1.2万欧元。
- 匿名主体未满足数据主体权利实现要求:罚款1.2万欧元。
- 市长办公室非法处理个人数据:罚款1.2万欧元。
- 某金融机构拒绝删除客户数据:罚款1.2万欧元。
- 某金融机构违反数据处理基本原则:罚款1.2万欧元。
- 某银行违反数据处理准确性原则:罚款1.2万欧元。
-
意大利
- 某政党数据泄露事件:罚款5万欧元。
-
奥地利
- 医疗公司未履行充分告知义务:罚款5万欧元。
- 足球教练非法收集个人数据:罚款5万欧元。
- 博彩商店未履行充分告知义务:罚款5万欧元。
- 私人家中安装监控过度收集数据:罚款5万欧元。
-
瑞典
- 学校使用人脸识别技术缺乏合法性基础:罚款1.86万欧元。
-
比利时
- 某店主过度收集客户数据:罚款1万欧元。
- 某市长非法处理个人数据:罚款2000欧元。
-
挪威
- 奥斯陆市教育局数据泄露事件:罚款1.2万欧元。
- 卑尔根市的市政用户计算机系统安全问题:罚款1.2万欧元。
-
丹麦
- IDdesign A/S违反数据存储限制原则:罚款1.2万欧元。
- Taxa 4x35违反数据存储限制原则:罚款1.2万欧元。
-
立陶宛
- UABMisterTango数据泄露事件:罚款1.2万欧元。
-
塞浦路斯
- 新闻媒体非法披露个人数据:罚款1.2万欧元。
- 某医院未满足数据主体权利实现要求:罚款1.2万欧元。
-
拉脱维亚
- 某商家未满足数据主体权利实现要求:罚款1.2万欧元。
-
马耳他
- 土地管理局数据泄露事件:罚款1.2万欧元。
企业合规启示
-
遵守数据处理七大原则
- 合法、公平和透明原则:确保数据处理有合法依据,不得未经同意处理数据。
- 目的限制原则:数据处理应基于具体、明确、合法的目的,不得用于其他不相关目的。
- 数据最小化原则:仅收集与处理目的相关且必要的数据。
- 准确性原则:确保数据准确无误,及时更新或更正错误数据。
- 存储限制原则:数据存储期限不应超过实现处理目的所需的时间。
- 完整性和保密性原则:采取适当技术与组织措施,确保数据安全。
- 责任原则:建立数据处理活动日志,及时响应数据主体请求。
-
数据主体权利保障
- 企业应确保数据主体能够行使访问权、被遗忘权、更正权、删除权、限制处理权、数据可携权、拒绝权等权利,不得拖延或拒绝。
-
数据泄露响应机制
- 企业应在数据泄露发生后,及时调查、主动上报、积极止损,采取措施保护数据主体隐私。
-
数据处理协议与尽职调查
- 与第三方处理数据时,应签订数据处理协议,明确双方权利义务。
- 在兼并收购过程中,应进行数据合规尽职调查,防止数据泄露风险。
-
数据安全与隐私保护
- 企业应定期进行数据安全检查,确保系统安全,采取加密、身份验证等措施。
- 对敏感或特殊类型数据(如生物识别、健康数据)应采取更严格的保护措施。
-
监管合作与一致性意见
- 各国监管机构应遵循EDPB发布的一致性意见,确保GDPR在EEA范围内统一适用。
- 在数据跨境处理中,应遵守EDPB制定的指南与标准合同条款。
高频处罚依据条款
| 序号 | 高频执法依据条款 | 所对应处罚依据内容 |
|---|---|---|
| 1 | Art. 5 GDPR | 违反数据处理基本原则 |
| 2 | Art. 6 GDPR | 缺乏数据处理合法性基础 |
| 3 | Art. 12,13,14 GDPR | 未履行充分性告知义务 |
| 4 | Art. 15,16,17 GDPR | 未满足数据主体权利的实现 |
| 5 | Art. 28 GDPR | 未签署数据处理协议 |
| 6 | Art. 32 GDPR | 缺乏保障信息安全的技术和组织措施 |
| 7 | Art. 33,34 GDPR | 违反数据泄露响应义务 |
| 8 | Art. 37 GDPR | 违反DPO任命义务 |
附录:案例索引
本白皮书收录了87个典型案例,涵盖22个EEA国家,涉及不同行业和场景,包括数据泄露、数据处理目的不明确、未履行告知义务、未签署数据处理协议等。
试读结束,高清完整版pdf/doc/ppt,请点下载