《一般資料保護規範》指南
在過去一年中,隨著科技環境日益複雜,隱私與資料保護再度成為焦點。隨著雲端運算與人工智慧帶來一系列隱私挑戰——從共同責任模式到生物特徵資料的處理,乃至人臉辨識技術的應用——歐盟內部已開始討論制定”GDPR 2.0″的必要性。
那麼,什麼是《一般資料保護條例》(GDPR)?其涵蓋範圍為何?在草擬初稿 12 年後的今天,它能否為當前的挑戰提供解答?讓我們來探討這項法規的宗旨與需求,以及您如何透過資料保護策略確保合規。
什麼是 GDPR?
《 《一般資料保護條例》(GDPR) 》(一般資料保護條例)是一部資料保護法,用以規範組織如何蒐集、儲存、處理及分享歐盟公民的個人資料。 GDPR 於 2018 年 5 月 25 日正式生效。該法以《歐盟基本權利憲章》中關於個人資料保護的第 8 條為依據,並以”自願給予的同意”作為處理個人資料的法律依據。
此法規旨在統一整個歐盟的資料隱私法規,並保障歐盟公民的隱私權,無論處理個人資料的組織位於何處。
《一般資料保護條例》(GDPR)的主要原則
《一般資料保護條例》建基於 7 項關鍵原則,用以規範個人資料的合法處理。這些原則不僅是指導方針,更具有法律約束力,且是遵守 GDPR 的核心。它們要求組織在資料處理的每個階段——從最初的資料蒐集到最終的刪除或銷毀——都必須考量隱私權。
- 合法性、公平性與透明度。 個人資料的處理必須具備法律依據,不得誤導或損害相關個人權益,並須就資料的使用與處理方式向個人明確且公開說明。
- 目的限制 。資料的蒐集必須基於具體、明確、顯明且合法的理由,且其使用不得與原始目的相牴觸。
- 資料最小化 。所收集及處理的資料必須限於達成預定目的所必需的範圍。
- 準確性 。個人資料必須準確,並在必要時保持最新狀態。不準確的資料應立即更正或刪除。
- 儲存限制 。個人資料僅得以可識別資料主體的形式保留,且保留期間不得超過達成預定目的所需的時間。
- 完整性與機密性(安全性)。個人資料之處理應納入適當的安全措施,以防範未經授權或非法之處理及損害。
- 問責制 。組織必須能夠實施必要的政策與程序以符合《一般資料保護規範》(GDPR),並在受要求時證明其已有效執行。
GDPR 定義與術語
以下為包含關鍵術語及 GDPR 定義的簡短詞彙表: 個人資料 指任何與個人有關的資訊,即 資料當事人 ,該個人可透過姓名、識別號碼、位置,或與其生理、生理、遺傳、心理、經濟、文化或社會身分相關的其他識別碼,直接或間接被識別。
同意 是指由 資料當事人 所作出的任何”自願、具體、知情且無歧義”之表示,表明其同意其個人資料為所述目的而進行處理。
資料控制者 係指負責遵守《一般資料保護規範》(GDPR)原則,並決定個人資料處理目的與方式之個人或組織。此即 資料當事人 欲行使權利時應聯繫之對象。 然而,實際的資料處理工作可委託給另一位個人或組織,即 資料處理者 。
資料處理者 是指代表 資料控制者 處理個人資料的個人或組織。該方須遵循 資料控制者 的指示。
資料當事人 係指同意其個人資料由 資料控制者 或 資料處理者 進行處理之個人。
處理 係指對個人資料所進行之任何操作,例如蒐集、記錄、結構化、儲存、變更、揭露、散佈、刪除及銷毀,以及《一般資料保護條例》(GDPR)所涵蓋之其他選項。
查閱權 是指 資料當事人 有權向 資料控制者 免費索取其個人資料、處理方式、處理目的等相關資訊,且資料控制者須於收到該請求後 1 個月內提供。
《一般資料保護條例》(GDPR)的合規需求與挑戰
《一般資料保護條例》(GDPR)為健全的資料保護標準奠定了基礎。然而,科技的動態特性帶來了複雜性,並日益考驗著歐盟隱私法規所依據的基本原則。
誰必須遵守《一般資料保護條例》(GDPR)?
在歐盟境內。 任何處理歐盟境內個人資料的組織均須遵守《一般資料保護條例》(GDPR)。這包括公營及私營企業、政府機關、慈善機構及其他非營利組織。
在歐盟境外。 《一般資料保護條例》(GDPR)的適用範圍超越歐盟邊界,涵蓋任何向歐盟公民提供商品或服務,或在歐盟境內監測其行為的組織。這意味著,無論公司總部位於世界何處,只要處理歐盟居民的資料,就必須遵守 GDPR。
全球網路與科技公司 ,包括擁有歐盟用戶的社群媒體平台,均須遵守 GDPR。
技術供應商與共同責任
隨著 SaaS、IaaS、PaaS 及其他透過網際網路提供 IT 資源與服務的平台日益普及,處理個人資料的技術供應商與分包商在 GDPR 合規中的角色便顯得至關重要。若某組織使用第三方服務/平台來處理或儲存個人資料,該等供應商亦須遵守 GDPR。
請注意,這些服務大多採用”共同責任”模式,其中:
- 組織作為資料所有者,須對其資料負責;視服務類型而定,亦可能需對應用程式和/或作業系統負責
- 供應商則負責伺服器、儲存裝置、網路、實體位置等。
根據《一般資料保護條例》(GDPR),組織有責任取得同意,並確保資料僅用於預定目的。 此外,組織還須確保受託處理個人資料的供應商,其處理方式符合該法規。
雲端運算對個人資料帶來的部分挑戰包括:
- 敏感資訊的潛在外洩
- 管制不同司法管轄區間的資料流動
- 確保第三方供應商對資料當事人履行與自身相同的隱私承諾
- 有效實施資料保留政策
- 處理個人資料外洩事件
- 整體風險管理
GDPR 與人工智慧
全球首部規範人工智慧的法律——《 歐盟《人工智慧法》》——預計將於 2025 年生效,以應對歐盟公民隱私權所面臨的一些新挑戰。 然而,我們必須從現在開始理解,那些依賴人工智慧處理個人資料的組織所面臨的若干挑戰:
- 資料最小化與目的限制。 人工智慧對資料控制者構成了一項挑戰,即如何將資料蒐集範圍限制在嚴格必要的範圍內,並僅用於特定目的。
- 跨境資料傳輸。 AI 與資料導向技術通常會跨境運作。這可能需要採取更嚴格的管制措施,以確保符合 GDPR。
- 自動化決策與個人剖析。 AI 帶來了在未經人工介入的情況下,根據個人資料處理作出決策的風險,其中包括個人剖析。GDPR 對此類個人資料的使用設有嚴格限制。
GDPR 合規主要需求
對於需要遵守 GDPR 的組織,以下是應考量的一般需求:
- 資料保護措施 。組織必須實施穩健的資料保護解決方案與措施,包括資料加密、安全的資料儲存,以及定期進行安全性稽核。此外,採用 AI、雲端運算和巨量資料分析等新技術時,也必須考量 GDPR 的影響。
- 同意管理 。組織必須制定明確的原則,在處理個人資料前取得清楚、充分知情且自由給予的同意。此外,也必須建立明確的機制,以管理個人資料的生命週期。
- 資料處理紀錄 。必須詳細記錄資料處理活動,以證明收集了哪些資料、收集目的,以及資料如何處理和受到保護。
- 資料保護長 。某些類型的組織可能需要任命資料保護長,以監督 GDPR 合規情況,尤其是大規模處理敏感資料的組織。
如何符合 GDPR 需求
符合 GDPR 需求並非一次性的工作,而是持續評估與監控的過程。組織必須實施一套全面的措施,涵蓋個人資料處理、資料保護與復原,以及安全性:
- 了解並繪製資料流程圖 。進行徹底稽核,了解收集了哪些個人資料、收集原因、處理方式、資料儲存位置,以及資料共享方式。建立資料流程圖,以追蹤個人資料在組織內的流向。這有助於找出風險所在。
- 確保處理資料具有合法依據 。確定處理個人資料的法律依據,例如同意、契約、法律義務、重大利益、公共任務或正當利益。 若以同意為依據,應確保該同意是”自願給予、具體、知情且無歧義”的。同意機制應淺顯易懂,並包含可輕鬆撤回同意的選項。
- 實施資料保護政策 。制定或更新內部資料保護政策與程序,以確保符合《一般資料保護規範》(GDPR)。將”預設與設計層面的資料保護”融入所有涉及個人資料的業務流程、系統及服務中。
- 將資料處理降至最低。 確保僅處理各特定目的所需之資料,並將個人資料的存取權限限制於真正需要者。
- 資料保留。 《一般資料保護條例》(GDPR)要求組織審慎評估並管理個人資料的保留期限,確保資料保留時間不超過必要期限。這需要採取主動的資料管理方式,包括制定明確的政策、定期審查,以及建立有效的資料刪除或匿名化流程,同時在遵守《一般資料保護條例》與其他法定保留需求之間取得平衡。
- 保障資料當事人權利 。建立相關程序以保障資料當事人的權利,包括資料存取、更正、刪除、資料可攜權,以及對資料處理提出異議等請求。
- 規劃資料外洩應變與通報措施 。制定並實施包含資料外洩應變計畫在內的完善事件應變計畫。 須做好準備,在知悉資料外洩後 72 小時內通知相關監管機構,並在特定情況下通知受影響的個人。
- 檢查供應商管理及資料處理者的合規性 。確保任何處理貴組織個人資料的第三方供應商或資料處理者,亦符合 GDPR 規定。
- 進行持續評估 。 定期針對資料處理活動進行稽核,並檢視相關政策,以確保持續符合 GDPR 規範。
- 注意國際資料傳輸 。若將資料傳輸至歐洲經濟區(EEA)以外地區,請確保已採取適當的保護措施,包括採用標準合約條款(SCCs),或遵循歐洲委員會的”充分性決定”。
- 保存紀錄與文件 。 應針對資料處理活動建立完整的紀錄,包括處理目的、資料類別及資料接收者。
《一般資料保護規範》(GDPR)與資料保護
在資料備份與災難還原方面,組織必須實施安全的備份流程,以保護個人資料並確保 符合《一般資料保護條例》(GDPR)。這包括部署 資料保護 以及具備以下特點的災難還原解決方案:
- 对備份資料進行加密 ,無論是在儲存庫中(靜態資料)或傳輸過程中(傳輸中資料)。 請選擇能讓您實施強加密標準的解決方案,即使發生 資安外洩事件,也能確保未經授權者無法讀取備份資料。
- 存取控制與身分驗證 。請設定基於角色的存取控制(RBAC)以限制對個人資料的存取,並在授予存取權限前啟用多因素驗證(MFA)以強化安全性。
- 資料最小化與儲存限制 。 《一般資料保護條例》(GDPR)的核心原則之一是儲存期限限制,這直接影響備份保留政策。請確保備份解決方案具備足夠的靈活性,可針對不同層級的資料建立不同的排程與保留政策。
- 雲端儲存中的備份資料位置。 了解備份資料的儲存位置,並根據所處理的個人資料類型選擇區域。
- 定期檢查備份資料的完整性 。維持定期備份以確保個人資料的完整性,並實施措施以測試資料還原功能。
- 供應商與第三方管理/合規性 。確保與您的備份解決方案整合的第三方儲存及其他平台,提供適當的特點範圍,以確保您能掌控資料的儲存方式與位置。
NAKIVO 資料保護
NAKIVO Backup & Replication 是一套資料保護解決方案,提供備份、災難還原及安全功能的適當組合,供處理個人資料的組織實施。 您可以透過靜態與傳輸中加密、備份排程與自動化、彈性保留設定、備份驗證等特點,保護虛擬、實體、雲端及 SaaS 環境中的應用程式與系統,並維持符合 GDPR 需求。