隐私保护已成为企业责任
**欧盟条例 2016/679(GDPR)**自 2018 年 5 月 25 日起直接适用,改变了所有企业处理员工、供应商、客户及合作伙伴个人数据的方式。Xion IT Group 可为你统一管理全部文档与合规事项,将法律/组织层面的能力与 IT 能力结合起来:因为今天的数据保护,主要是在系统层面落实的。
法规的两个核心方向
- 数据控制者责任强化(accountability):企业必须能够证明其以合规方式处理数据,并采取了适当的技术与组织措施。
- 加强数据主体权利:访问、更正、删除、可携带——个人对自身数据拥有更强控制权,企业必须具备响应能力。
数据保护的 6 项原则
每一项处理活动都必须遵守六项原则,而每项原则都对应具体的组织与安全义务:
- 合法、公平与透明
- 目的限制
- 数据最小化
- 准确性
- 存储期限限制
- 完整性与保密性
我们的方法:5 个阶段完成合规适配
- 意识提升——将 GDPR 相关认知带入企业,首先覆盖每天处理数据的人员。
- 数据梳理——全面盘点现状:有哪些数据、位于何处、谁能访问、存在哪些风险。
- 干预计划——与实施负责人共同制定纠正措施。
- 实施落地——按照明确时间表执行方案,从政策制度到技术措施。
- 管理与改进——持续检查并定期复审体系,因为合规需要长期维护。
为什么选择 Xion
法律顾问会告诉你该做什么;而我们还会落实怎么做:加密、备份、访问控制、网络与终端安全。通过单一对接窗口,GDPR 合规就能自然融入你企业的 IT 管理之中。
你将实际获得什么
合规要靠事实证明——也要靠文档证明。完成适配路径后,企业将具备:
- 完整且可维护的处理活动记录;
- 面向客户、员工、供应商及网站的合规隐私告知与同意文本;
- 面向内部和外部数据处理相关方的任命文件与授权函;
- 供应商评估(依据第 28 条的数据处理者)及合同条款;
- 操作流程——数据主体权利处理、数据泄露、保存管理;
- 在处理活动需要时提供 DPIA;
- 经验证的技术措施——访问控制、加密、备份、日志:不只是写在文件里,而是真正实施;
- 员工有据可查的培训记录。
更重要的是:一套可持续维护的体系,因为只停留在档案夹里的合规,在第一次检查时就会失效。
谁必须做什么
最常见的误解,是认为该法规只涉及大型企业。事实并非如此:它适用于任何处理个人数据的主体,而所有企业都会处理个人数据,因为它们都有员工。随企业规模和数据类型变化的,不是义务本身,而是措施应有的相称性。
其中有三个角色,必须明确区分,因为一旦发生问题,责任归属就取决于谁本应做什么。
数据控制者是企业本身:由其决定为何以及如何使用数据,并最终向监管机构承担责任。这一责任不能转移——可以委托执行,但不能委托承担答复责任。
数据处理者是代表控制者处理数据的一方:例如管理软件服务商、服务器托管方、提供 IT 支持的一方。双方关系必须通过书面合同加以规范,明确其可以做什么、不能做什么。很多企业往往是在被要求出示时,才发现自己并没有这份文件。
系统管理员是拥有特权技术访问权限的人。其任命必须有书面形式,且其操作必须被记录:这是意大利的一项特定规定,早于 GDPR,且至今仍然有效。
七十二小时
如果发生对个人构成风险的违规事件,必须在知悉事件后的七十二小时内向监管机构通报。这是最让人紧张的时限,但几乎总是因为错误的原因。
问题不在于时限本身,而在于如果没有准备,前 72 小时往往都耗在弄清楚发生了什么,结果要么用不完整的信息进行通报,要么根本没有通报。要让这个时限变得可管理,事前只需准备三件事,而且成本并不高:
- 清楚哪些数据位于何处,这正是判断事件是否涉及个人数据以及涉及哪些数据的基础;
- 保持日志记录处于启用状态,因为没有痕迹就无法还原事件经过;
- 明确由谁决策,即由谁评估风险并签署通报,而不是等到企业停摆时才临时决定。
还要说明的是,并非所有违规事件都需要通报:如果对个人的风险不太可能发生——例如笔记本丢失,但磁盘已加密——评估结果可能不同。但无论如何,评估必须完成并形成记录,而磁盘加密正是能够改变结论的关键因素。
合规要求与技术其实是一回事
法规要求的很大一部分内容,并不能靠一份文件解决,而是要通过配置来实现。用法规本身的话说,适当的安全措施是非常具体的事情——谁可以访问什么、双重验证、确实可以恢复的备份、网络隔离、设备加密。
这也正是为什么,把合规当成顾问的文书工作、把安全当成技术团队的事情,几乎总会产出两套彼此脱节的工作成果:一份写得很漂亮的处理活动记录,建立在一套从未真正核查过的基础设施之上。在我们这里,这两件事是统一的,因为撰写记录的人可以直接向系统管理团队确认实际情况——这也是我们开发合规平台 GAPOFF 的逻辑基础。
我们在中小企业中最常见的问题
- 从网上下载的模板化文件,描述的是一家并不存在的企业;
- 有隐私告知却没有对应的真实处理活动——或者反过来,真实处理活动存在却没有隐私告知;
- 从未评估过供应商——云端管理系统、薪资事务所、IT 顾问:他们都在处理你的数据,谁正式任命过他们?
- 宣称有备份却从未测试过——直到真正需要恢复时;
- 没有任何数据泄露处理流程——而 72 小时的通报时限转瞬即逝;
- 从未开展培训——而这恰恰是在因人为失误引发事故后,监管机构最先核查的事项。
GDPR + 技术:Xion 的优势
大多数违规事件源于薄弱的技术配置,而不是错误的文档。因此,我们的服务将文档层面与技术层面结合起来:编写备份流程的,正是实施并测试该流程的同一支团队。为了长期保持全程可追踪——记录、到期事项、合规要求——还可使用由 Xion 开发的合规运营平台 GAPOFF。
当事情发生时
这里有一页专门说明发生数据泄露时该怎么做:七十二小时从何时开始计算、何时需要通报、何时不需要,以及即使对未通报事件也必须保留的记录。