《一般資料保護規範》指南

在過去一年中,隨著科技環境日益複雜,隱私與資料保護再度成為焦點。隨著雲端運算與人工智慧帶來一系列隱私挑戰——從共同責任模式到生物特徵資料的處理,乃至人臉辨識技術的應用——歐盟內部已開始討論制定”GDPR 2.0″的必要性。

那麼,什麼是《一般資料保護條例》(GDPR)?其涵蓋範圍為何?在草擬初稿 12 年後的今天,它能否為當前的挑戰提供解答?讓我們來探討這項法規的宗旨與需求,以及您如何透過資料保護策略確保合規。

直接備份至雲

直接備份至雲

透過 NAKIVO,將虛擬、雲端及實體工作負載直接備份至最受歡迎的雲端服務及其他 S3 相容平台,從而避免單點故障。

什麼是 GDPR?

《 《一般資料保護條例》(GDPR) 》(一般資料保護條例)是一部資料保護法,用以規範組織如何蒐集、儲存、處理及分享歐盟公民的個人資料。 GDPR 於 2018 年 5 月 25 日正式生效。該法以《歐盟基本權利憲章》中關於個人資料保護的第 8 條為依據,並以”自願給予的同意”作為處理個人資料的法律依據。

此法規旨在統一整個歐盟的資料隱私法規,並保障歐盟公民的隱私權,無論處理個人資料的組織位於何處。

《一般資料保護條例》(GDPR)的主要原則

《一般資料保護條例》建基於 7 項關鍵原則,用以規範個人資料的合法處理。這些原則不僅是指導方針,更具有法律約束力,且是遵守 GDPR 的核心。它們要求組織在資料處理的每個階段——從最初的資料蒐集到最終的刪除或銷毀——都必須考量隱私權。

  1. 合法性、公平性與透明度。 個人資料的處理必須具備法律依據,不得誤導或損害相關個人權益,並須就資料的使用與處理方式向個人明確且公開說明。
  2. 目的限制 。資料的蒐集必須基於具體、明確、顯明且合法的理由,且其使用不得與原始目的相牴觸。
  3. 資料最小化 。所收集及處理的資料必須限於達成預定目的所必需的範圍。
  4. 準確性 。個人資料必須準確,並在必要時保持最新狀態。不準確的資料應立即更正或刪除。
  5. 儲存限制 。個人資料僅得以可識別資料主體的形式保留,且保留期間不得超過達成預定目的所需的時間。
  6. 完整性與機密性(安全性)。個人資料之處理應納入適當的安全措施,以防範未經授權或非法之處理及損害。
  7. 問責制 。組織必須能夠實施必要的政策與程序以符合《一般資料保護規範》(GDPR),並在受要求時證明其已有效執行。

GDPR 定義與術語

以下為包含關鍵術語及 GDPR 定義的簡短詞彙表: 個人資料 指任何與個人有關的資訊,即 資料當事人 ,該個人可透過姓名、識別號碼、位置,或與其生理、生理、遺傳、心理、經濟、文化或社會身分相關的其他識別碼,直接或間接被識別。

同意 是指由 資料當事人 所作出的任何”自願、具體、知情且無歧義”之表示,表明其同意其個人資料為所述目的而進行處理。

資料控制者 係指負責遵守《一般資料保護規範》(GDPR)原則,並決定個人資料處理目的與方式之個人或組織。此即 資料當事人 欲行使權利時應聯繫之對象。 然而,實際的資料處理工作可委託給另一位個人或組織,即 資料處理者 。

資料處理者 是指代表 資料控制者 處理個人資料的個人或組織。該方須遵循 資料控制者 的指示。

資料當事人 係指同意其個人資料由 資料控制者 或 資料處理者 進行處理之個人。

處理 係指對個人資料所進行之任何操作,例如蒐集、記錄、結構化、儲存、變更、揭露、散佈、刪除及銷毀,以及《一般資料保護條例》(GDPR)所涵蓋之其他選項。

查閱權 是指 資料當事人 有權向 資料控制者 免費索取其個人資料、處理方式、處理目的等相關資訊,且資料控制者須於收到該請求後 1 個月內提供。

《一般資料保護條例》(GDPR)的合規需求與挑戰

《一般資料保護條例》(GDPR)為健全的資料保護標準奠定了基礎。然而,科技的動態特性帶來了複雜性,並日益考驗著歐盟隱私法規所依據的基本原則。

誰必須遵守《一般資料保護條例》(GDPR)?

在歐盟境內。 任何處理歐盟境內個人資料的組織均須遵守《一般資料保護條例》(GDPR)。這包括公營及私營企業、政府機關、慈善機構及其他非營利組織。

在歐盟境外。 《一般資料保護條例》(GDPR)的適用範圍超越歐盟邊界,涵蓋任何向歐盟公民提供商品或服務,或在歐盟境內監測其行為的組織。這意味著,無論公司總部位於世界何處,只要處理歐盟居民的資料,就必須遵守 GDPR。

全球網路與科技公司 ,包括擁有歐盟用戶的社群媒體平台,均須遵守 GDPR。

技術供應商與共同責任

隨著 SaaS、IaaS、PaaS 及其他透過網際網路提供 IT 資源與服務的平台日益普及,處理個人資料的技術供應商與分包商在 GDPR 合規中的角色便顯得至關重要。若某組織使用第三方服務/平台來處理或儲存個人資料,該等供應商亦須遵守 GDPR。

請注意,這些服務大多採用”共同責任”模式,其中:

  • 組織作為資料所有者,須對其資料負責;視服務類型而定,亦可能需對應用程式和/或作業系統負責
  • 供應商則負責伺服器、儲存裝置、網路、實體位置等。

根據《一般資料保護條例》(GDPR),組織有責任取得同意,並確保資料僅用於預定目的。 此外,組織還須確保受託處理個人資料的供應商,其處理方式符合該法規。

雲端運算對個人資料帶來的部分挑戰包括:

  • 敏感資訊的潛在外洩
  • 管制不同司法管轄區間的資料流動
  • 確保第三方供應商對資料當事人履行與自身相同的隱私承諾
  • 有效實施資料保留政策
  • 處理個人資料外洩事件
  • 整體風險管理

GDPR 與人工智慧

全球首部規範人工智慧的法律——《 歐盟《人工智慧法》》——預計將於 2025 年生效,以應對歐盟公民隱私權所面臨的一些新挑戰。 然而,我們必須從現在開始理解,那些依賴人工智慧處理個人資料的組織所面臨的若干挑戰:

  • 資料最小化與目的限制。 人工智慧對資料控制者構成了一項挑戰,即如何將資料蒐集範圍限制在嚴格必要的範圍內,並僅用於特定目的。
  • 跨境資料傳輸。 AI 與資料導向技術通常會跨境運作。這可能需要採取更嚴格的管制措施,以確保符合 GDPR。
  • 自動化決策與個人剖析。 AI 帶來了在未經人工介入的情況下,根據個人資料處理作出決策的風險,其中包括個人剖析。GDPR 對此類個人資料的使用設有嚴格限制。

GDPR 合規主要需求

對於需要遵守 GDPR 的組織,以下是應考量的一般需求:

  • 資料保護措施 。組織必須實施穩健的資料保護解決方案與措施,包括資料加密、安全的資料儲存,以及定期進行安全性稽核。此外,採用 AI、雲端運算和巨量資料分析等新技術時,也必須考量 GDPR 的影響。
  • 同意管理 。組織必須制定明確的原則,在處理個人資料前取得清楚、充分知情且自由給予的同意。此外,也必須建立明確的機制,以管理個人資料的生命週期。
  • 資料處理紀錄 。必須詳細記錄資料處理活動,以證明收集了哪些資料、收集目的,以及資料如何處理和受到保護。
  • 資料保護長 。某些類型的組織可能需要任命資料保護長,以監督 GDPR 合規情況,尤其是大規模處理敏感資料的組織。

如何符合 GDPR 需求

符合 GDPR 需求並非一次性的工作,而是持續評估與監控的過程。組織必須實施一套全面的措施,涵蓋個人資料處理、資料保護與復原,以及安全性:

  • 了解並繪製資料流程圖 。進行徹底稽核,了解收集了哪些個人資料、收集原因、處理方式、資料儲存位置,以及資料共享方式。建立資料流程圖,以追蹤個人資料在組織內的流向。這有助於找出風險所在。
  • 確保處理資料具有合法依據 。確定處理個人資料的法律依據,例如同意、契約、法律義務、重大利益、公共任務或正當利益。 若以同意為依據,應確保該同意是”自願給予、具體、知情且無歧義”的。同意機制應淺顯易懂,並包含可輕鬆撤回同意的選項。
  • 實施資料保護政策 。制定或更新內部資料保護政策與程序,以確保符合《一般資料保護規範》(GDPR)。將”預設與設計層面的資料保護”融入所有涉及個人資料的業務流程、系統及服務中。
  • 將資料處理降至最低。 確保僅處理各特定目的所需之資料,並將個人資料的存取權限限制於真正需要者。
  • 資料保留。 《一般資料保護條例》(GDPR)要求組織審慎評估並管理個人資料的保留期限,確保資料保留時間不超過必要期限。這需要採取主動的資料管理方式,包括制定明確的政策、定期審查,以及建立有效的資料刪除或匿名化流程,同時在遵守《一般資料保護條例》與其他法定保留需求之間取得平衡。
  • 保障資料當事人權利 。建立相關程序以保障資料當事人的權利,包括資料存取、更正、刪除、資料可攜權,以及對資料處理提出異議等請求。
  • 規劃資料外洩應變與通報措施 。制定並實施包含資料外洩應變計畫在內的完善事件應變計畫。 須做好準備,在知悉資料外洩後 72 小時內通知相關監管機構,並在特定情況下通知受影響的個人。
  • 檢查供應商管理及資料處理者的合規性 。確保任何處理貴組織個人資料的第三方供應商或資料處理者,亦符合 GDPR 規定。
  • 進行持續評估 。 定期針對資料處理活動進行稽核,並檢視相關政策,以確保持續符合 GDPR 規範。
  • 注意國際資料傳輸 。若將資料傳輸至歐洲經濟區(EEA)以外地區,請確保已採取適當的保護措施,包括採用標準合約條款(SCCs),或遵循歐洲委員會的”充分性決定”。
  • 保存紀錄與文件 。 應針對資料處理活動建立完整的紀錄,包括處理目的、資料類別及資料接收者。

《一般資料保護規範》(GDPR)與資料保護

在資料備份與災難還原方面,組織必須實施安全的備份流程,以保護個人資料並確保 符合《一般資料保護條例》(GDPR)。這包括部署 資料保護 以及具備以下特點的災難還原解決方案:

  • 对備份資料進行加密 ,無論是在儲存庫中(靜態資料)或傳輸過程中(傳輸中資料)。 請選擇能讓您實施強加密標準的解決方案,即使發生 資安外洩事件,也能確保未經授權者無法讀取備份資料。
  • 存取控制與身分驗證 。請設定基於角色的存取控制(RBAC)以限制對個人資料的存取,並在授予存取權限前啟用多因素驗證(MFA)以強化安全性。
  • 資料最小化與儲存限制 。 《一般資料保護條例》(GDPR)的核心原則之一是儲存期限限制,這直接影響備份保留政策。請確保備份解決方案具備足夠的靈活性,可針對不同層級的資料建立不同的排程與保留政策。
  • 雲端儲存中的備份資料位置。 了解備份資料的儲存位置,並根據所處理的個人資料類型選擇區域。
  • 定期檢查備份資料的完整性 。維持定期備份以確保個人資料的完整性,並實施措施以測試資料還原功能。
  • 供應商與第三方管理/合規性 。確保與您的備份解決方案整合的第三方儲存及其他平台,提供適當的特點範圍,以確保您能掌控資料的儲存方式與位置。

NAKIVO 資料保護

NAKIVO Backup & Replication 是一套資料保護解決方案,提供備份、災難還原及安全功能的適當組合,供處理個人資料的組織實施。 您可以透過靜態與傳輸中加密、備份排程與自動化、彈性保留設定、備份驗證等特點,保護虛擬、實體、雲端及 SaaS 環境中的應用程式與系統,並維持符合 GDPR 需求。

試試 NAKIVO Backup & Replication

試試 NAKIVO Backup & Replication

立即申請免費試用,全面探索本解決方案的所有資料保護功能。免費試用 15 天。無任何特點或容量限制。無需提供信用卡資訊。

People also read