1、德勤隐私合规自评估工具Deloitte Privacy Assessment System隐私合规带来的挑战GDPR带来的合规挑战GDPR核心要求GDPR合规痛点及需求目录/CONTENTS德勤隐私合规自评估工具 D.PAsS01020305D.PAsS 介绍及优势0207080910111214D.PAsS概览D.PAsS适用对象及价值呈现D.PAsS适用于企业出海各阶段示例:D.PAsS出海业务合规应用场景 D.PAsS功能模型 D.PAsS产品功能 D.PAsS产品优势D.PAsS 应用场景指导0316D.PAsS 应用场景指导21D.PAsS 联系人德勤简介 0423德勤简介隐私合规带
2、来的挑战01德勤隐私合规自评估工具 D.PAsS值得关注的隐私违规投诉、诉讼及执法案例GDPR(General Data Protection Regulation,通用数据保护条例)取代了欧盟在 1995年推出的欧盟 数据保护指令(Data Protection Directive),本法案在 2016 年 4 月 27日获得欧盟议会与欧盟理事会的通过,于在 2018 年 5 月 25 日强制执行。GDPR 面向所有收集、处理、储存、管理欧盟公民个人数据的企业,限制了这些企业收集与处理用户个人信息的权限,将个人信息的最终控制权交还给用户本人。GDPR 的全面实施,意味着欧盟对于个人信息的保护
3、及监管达到了前所未有的高度,其域外管辖法律效力、最高至全球年收入的 4%的高额违规罚款、合规要求多且复杂使企业面临巨大的合规挑战。用户(Individual)数据所有者(Data Controller)数据传输者(Data Processor)均包括自然人、法人,公务机关,机构或其他组织适用主体适用于欧盟境内处理个人数据的组织,不论该数据处理活动是否发生于欧盟境内也适用于不设立于欧盟境内但处理活动涉及到欧盟境内数据主体提供商品或服务、以及监视数据主体的组织凡涉及欧盟个人数据的行为,都可被 GDPR 所管辖。管辖范围GDPR 带来的合规挑战02点击立刻免费测试是否适用于 GDPRGDPR 核心要
4、求GDPR 重点领域隐私政策收集和处理当事人个人信息需告知并获取其同意组织必须在告知个人的隐私政策中提供数据搜集,使用和共享相关安全控制信息。数据主体权利数据当事人可行使的权利个人具有将其数据删除的权利、移植数据,转让给另一组织和限制其信息的使用等重要的新权利。数据安全控制个人数据的安全与处理活动记录维护组织需考虑采用安全措施(如去对个人资料进行识别化或去连结化处理)以保证数据的安全水平,同时保留数据处理记录。隐私事件处理将在 72 小时内发出违规通知数据泄露必须在没有过度延迟的情况下通知相关监管机关,并不迟于 72 小时通知。必要时也需通知当事人。默认的数据保护 PbD从产品/服务设计的初的
5、安全控制措施组织从设计系统开始就应包含隐私数据保护的应用,而再不是追溯性的补充性应用。第三方管理第三方服务商隐私安全管理代表组织处理个人资料的供货商和其他组织必须采取适当的技术和组织性措施已达到 GDPR 需求。03代表 GDPR 处罚案例中涉及较多的领域GDPR 核心要求数据保护影响评估DPIA当新的业务流程或系统上线时,组织需执行或重新检视隐私数据影响评估(DPIA),以便发现和降低风险。数据保护官 DPO数据保护官组织需指派一个或多个具有隐私法和实务专业知识的数据保护官参与所有涉及个人资料保护的问题。跨境数据传输跨境数据传输BCRs 制定了原则和可执行权利,并在国际集团公司内采取适当的保
6、护措施。救济、责任与罚则欧盟成员国 DPA 监管罚则对违反条款的企业处相当于其上一年全球总营业额 2%或4%的金额的罚款;任何因为违反本条例而受到物质或非物质性伤害的人都有权从控制者或数据者那里获得对损害的赔偿。04GDPR 合规痛点及需求出海欧盟过程中,GDPR 多维度的合规要求和其严厉地执法带来了多层次的合规挑战监管数据保护官 DPO 隐私事件处理救济、责任与罚则数据保护官是否已设立并对外公开若发生数据泄漏事件是否可及时上报监管部门是否了解企业内部的风险状况管理层数据保护官 DPO 隐私事件处理跨境数据传输 DPO 的地位与职责是否可支持其工作开展隐私事件应急处理流程是否完备如何合规地进行