Vai al contenuto

面向企业与专业事务所的GDPR咨询

在避免不必要官僚流程的前提下,完成对欧洲数据保护法规的适配与合规。

In breve

该法规适用于任何处理个人数据的主体,因此也适用于所有企业,因为所有企业都有员工。随企业规模变化的,不是义务本身,而是措施的相称性。Xion 将文档层面与技术层面统一起来,因为法规的大部分要求并不能靠一份文件解决,而是要通过配置落实:访问控制、双重验证、经验证的备份、设备加密。

完整文档体系

我们负责与员工、供应商、客户及合作伙伴相关的全部 GDPR 文档——内容正确、持续更新,并可随时应对检查。

5阶段方法

从员工认知到持续管理——清晰的合规路径,职责明确,时间可控。

可持续的合规

GDPR 不是一次性工作——通过定期检查与体系复审,让企业长期保持合规。

隐私保护已成为企业责任

**欧盟条例 2016/679(GDPR)**自 2018 年 5 月 25 日起直接适用,改变了所有企业处理员工、供应商、客户及合作伙伴个人数据的方式。Xion IT Group 可为你统一管理全部文档与合规事项,将法律/组织层面的能力与 IT 能力结合起来:因为今天的数据保护,主要是在系统层面落实的。

法规的两个核心方向

  1. 数据控制者责任强化(accountability):企业必须能够证明其以合规方式处理数据,并采取了适当的技术与组织措施。
  2. 加强数据主体权利:访问、更正、删除、可携带——个人对自身数据拥有更强控制权,企业必须具备响应能力。

数据保护的 6 项原则

每一项处理活动都必须遵守六项原则,而每项原则都对应具体的组织与安全义务:

我们的方法:5 个阶段完成合规适配

  1. 意识提升——将 GDPR 相关认知带入企业,首先覆盖每天处理数据的人员。
  2. 数据梳理——全面盘点现状:有哪些数据、位于何处、谁能访问、存在哪些风险。
  3. 干预计划——与实施负责人共同制定纠正措施。
  4. 实施落地——按照明确时间表执行方案,从政策制度到技术措施。
  5. 管理与改进——持续检查并定期复审体系,因为合规需要长期维护。

为什么选择 Xion

法律顾问会告诉你该做什么;而我们还会落实怎么做:加密、备份、访问控制、网络与终端安全。通过单一对接窗口,GDPR 合规就能自然融入你企业的 IT 管理之中。

你将实际获得什么

合规要靠事实证明——也要靠文档证明。完成适配路径后,企业将具备:

更重要的是:一套可持续维护的体系,因为只停留在档案夹里的合规,在第一次检查时就会失效。

谁必须做什么

最常见的误解,是认为该法规只涉及大型企业。事实并非如此:它适用于任何处理个人数据的主体,而所有企业都会处理个人数据,因为它们都有员工。随企业规模和数据类型变化的,不是义务本身,而是措施应有的相称性。

其中有三个角色,必须明确区分,因为一旦发生问题,责任归属就取决于谁本应做什么。

数据控制者是企业本身:由其决定为何以及如何使用数据,并最终向监管机构承担责任。这一责任不能转移——可以委托执行,但不能委托承担答复责任。

数据处理者是代表控制者处理数据的一方:例如管理软件服务商、服务器托管方、提供 IT 支持的一方。双方关系必须通过书面合同加以规范,明确其可以做什么、不能做什么。很多企业往往是在被要求出示时,才发现自己并没有这份文件。

系统管理员是拥有特权技术访问权限的人。其任命必须有书面形式,且其操作必须被记录:这是意大利的一项特定规定,早于 GDPR,且至今仍然有效。

七十二小时

如果发生对个人构成风险的违规事件,必须在知悉事件后的七十二小时内向监管机构通报。这是最让人紧张的时限,但几乎总是因为错误的原因。

问题不在于时限本身,而在于如果没有准备,前 72 小时往往都耗在弄清楚发生了什么,结果要么用不完整的信息进行通报,要么根本没有通报。要让这个时限变得可管理,事前只需准备三件事,而且成本并不高:

还要说明的是,并非所有违规事件都需要通报:如果对个人的风险不太可能发生——例如笔记本丢失,但磁盘已加密——评估结果可能不同。但无论如何,评估必须完成并形成记录,而磁盘加密正是能够改变结论的关键因素。

合规要求与技术其实是一回事

法规要求的很大一部分内容,并不能靠一份文件解决,而是要通过配置来实现。用法规本身的话说,适当的安全措施是非常具体的事情——谁可以访问什么、双重验证、确实可以恢复的备份、网络隔离、设备加密。

这也正是为什么,把合规当成顾问的文书工作、把安全当成技术团队的事情,几乎总会产出两套彼此脱节的工作成果:一份写得很漂亮的处理活动记录,建立在一套从未真正核查过的基础设施之上。在我们这里,这两件事是统一的,因为撰写记录的人可以直接向系统管理团队确认实际情况——这也是我们开发合规平台 GAPOFF 的逻辑基础。

我们在中小企业中最常见的问题

  1. 从网上下载的模板化文件,描述的是一家并不存在的企业;
  2. 有隐私告知却没有对应的真实处理活动——或者反过来,真实处理活动存在却没有隐私告知;
  3. 从未评估过供应商——云端管理系统、薪资事务所、IT 顾问:他们都在处理你的数据,谁正式任命过他们?
  4. 宣称有备份却从未测试过——直到真正需要恢复时;
  5. 没有任何数据泄露处理流程——而 72 小时的通报时限转瞬即逝;
  6. 从未开展培训——而这恰恰是在因人为失误引发事故后,监管机构最先核查的事项。

GDPR + 技术:Xion 的优势

大多数违规事件源于薄弱的技术配置,而不是错误的文档。因此,我们的服务将文档层面与技术层面结合起来:编写备份流程的,正是实施并测试该流程的同一支团队。为了长期保持全程可追踪——记录、到期事项、合规要求——还可使用由 Xion 开发的合规运营平台 GAPOFF

当事情发生时

这里有一页专门说明发生数据泄露时该怎么做:七十二小时从何时开始计算、何时需要通报、何时不需要,以及即使对未通报事件也必须保留的记录。

常见问题

什么是 GDPR?

GDPR(General Data Protection Regulation)即欧盟条例 2016/679,自 2018 年 5 月 25 日起适用,规范整个欧盟范围内的个人数据保护。其核心基于两个方向——强化数据控制者的责任,以及加强数据主体的权利。

我的公司必须遵守 GDPR 吗?

几乎可以肯定需要。GDPR 适用于在欧盟设有总部或分支机构且处理个人数据的所有企业,也适用于向欧盟境内个人提供商品或服务的欧盟外企业。中小企业同样适用——员工、客户和供应商的数据在法律上都属于个人数据。

不合规的企业会面临什么风险?

罚款最高可达 2000 万欧元,或全球年度营业额的 4%。但更常见的风险是运营层面的——数据泄露处置不当、员工或客户提出异议,以及被排除在要求合规的招投标或供应链之外。

你们的合规适配服务包括什么?

我们采用 5 个阶段推进——员工意识提升、数据与风险梳理、干预计划、按时间表实施、持续管理与改进。完成后,企业将拥有完整文档和可持续执行的流程。

正在寻找可信赖的 IT 管理合作伙伴?

告诉我们您的需求:Xion 顾问将迅速回复您,首次评估咨询免费。