国产日韩欧美一区二区三区三州_亚洲少妇熟女av_久久久久亚洲av国产精品_波多野结衣网站一区二区_亚洲欧美色片在线91_国产亚洲精品精品国产优播av_日本一区二区三区波多野结衣 _久久国产av不卡

?

歐盟通用數(shù)據(jù)保護(hù)條例中的數(shù)據(jù)保護(hù)官制度

2019-01-26 00:55劉江山
中國(guó)科技論壇 2019年12期
關(guān)鍵詞:控制者數(shù)據(jù)保護(hù)數(shù)據(jù)處理

劉江山

(對(duì)外經(jīng)濟(jì)貿(mào)易大學(xué)法學(xué)院,北京 100029)

2018年5月25日,歐盟 《通用數(shù)據(jù)保護(hù)條例》 (General Data Protection Regulation,GDPR)開始正式實(shí)施,取代之前由成員國(guó)選擇適用的歐盟 《數(shù)據(jù)保護(hù)令》,適用于全體歐盟成員國(guó),標(biāo)志著歐盟對(duì)個(gè)人數(shù)據(jù)和個(gè)人隱私的保護(hù)進(jìn)入新時(shí)代。歐盟是中國(guó)最大的貿(mào)易伙伴,雙邊經(jīng)貿(mào)合作發(fā)展極為迅速。中國(guó)的電信、金融、公共服務(wù)、基礎(chǔ)設(shè)施、電商、互聯(lián)網(wǎng)等企業(yè)在歐洲有相當(dāng)規(guī)模的業(yè)務(wù)或投資涉及個(gè)人數(shù)據(jù)處理。在歐盟進(jìn)行業(yè)務(wù)或投資就應(yīng)當(dāng)遵守歐盟及其成員國(guó)的法律。GDPR適用歐盟全境,在歐盟的中國(guó)企業(yè)要遵守其相關(guān)規(guī)定。同時(shí),中國(guó)學(xué)界應(yīng)給予GDPR足夠關(guān)注并進(jìn)行深入研究,為幫助中國(guó)企業(yè)在歐洲更好地合規(guī)經(jīng)營(yíng)創(chuàng)造條件。GDPR可以研究的內(nèi)容非常廣泛,包括通用數(shù)據(jù)保護(hù)的基本制度和理論,也包括企業(yè)數(shù)據(jù)保護(hù)的合規(guī)性問題。在GDPR諸多保護(hù)個(gè)人數(shù)據(jù)的制度、措施和要求中,數(shù)據(jù)保護(hù)官 (Data Protection Officers,DPO)制度就很值得關(guān)注和研究。

數(shù)據(jù)保護(hù)官制度起源于歐盟成員國(guó),德國(guó)和法國(guó)早就通過立法的方式設(shè)立了數(shù)據(jù)保護(hù)官制度,1977年的 《德國(guó)數(shù)據(jù)保護(hù)法》就規(guī)定了數(shù)據(jù)保護(hù)官制度,法國(guó)國(guó)家層面的數(shù)據(jù)保護(hù)法也規(guī)定了數(shù)據(jù)保護(hù)官制度。德國(guó)和法國(guó)的數(shù)據(jù)保護(hù)官制度內(nèi)容與GDPR的相關(guān)規(guī)定相比差異較大。在GDPR公布之前,歐盟法律框架內(nèi)數(shù)據(jù)保護(hù)官制度亦已經(jīng)存在。歐盟的 《數(shù)據(jù)保護(hù)令》對(duì)數(shù)據(jù)保護(hù)官做了規(guī)定。經(jīng)過歐盟及其成員國(guó)多年實(shí)踐,數(shù)據(jù)保護(hù)官制度日趨完善,并成為GDPR中一項(xiàng)重要的個(gè)人數(shù)據(jù)保護(hù)制度。依據(jù)GDPR的規(guī)定,數(shù)據(jù)保護(hù)官是在特定條件下各歐盟成員國(guó)的機(jī)構(gòu)或企業(yè)都需要強(qiáng)制聘請(qǐng)的一個(gè)職位。本文通過對(duì)GDPR中的數(shù)據(jù)保護(hù)制度進(jìn)行研究來解讀以下問題:哪些企業(yè)需要聘任數(shù)據(jù)保護(hù)官?數(shù)據(jù)保護(hù)官的專業(yè)能力包括哪些?GDPR為數(shù)據(jù)保護(hù)官履職提供什么保障?數(shù)據(jù)保護(hù)官的工作內(nèi)容有哪些?

1 數(shù)據(jù)保護(hù)官的聘任

數(shù)據(jù)保護(hù)官是GDPR規(guī)定的在特定條件下強(qiáng)制要求企業(yè)或組織應(yīng)聘任的保護(hù)個(gè)人數(shù)據(jù)的專職崗位。從GDPR的規(guī)定看,只要不是被明顯排除在強(qiáng)制要求聘任之外,相關(guān)的數(shù)據(jù)控制者或數(shù)據(jù)處理者都應(yīng)當(dāng)聘任數(shù)據(jù)保護(hù)官。當(dāng)然,不屬于GDPR規(guī)定范圍內(nèi)強(qiáng)制要求聘任數(shù)據(jù)保護(hù)官的數(shù)據(jù)控制者或數(shù)據(jù)處理者也可以自愿聘請(qǐng)數(shù)據(jù)保護(hù)官在企業(yè)或組織里任職。通過分析可以發(fā)現(xiàn),強(qiáng)制要求聘任數(shù)據(jù)保護(hù)官的有兩類主體:一類是處理數(shù)據(jù)的公共機(jī)構(gòu)或團(tuán)體,另外一類是數(shù)據(jù)控制者或數(shù)據(jù)處理者。GDPR對(duì)兩類主體聘任數(shù)據(jù)保護(hù)官分別做了規(guī)定。

1.1 強(qiáng)制性聘任數(shù)據(jù)保護(hù)官1.1.1 公共機(jī)構(gòu)或團(tuán)體

簡(jiǎn)單來說,公共機(jī)構(gòu)就是為了實(shí)現(xiàn)給生產(chǎn)創(chuàng)收企業(yè)提供融資、建設(shè)或運(yùn)營(yíng)支持之目的,通過立法授權(quán)全國(guó)或地方政府之外的組織執(zhí)行特定公共職能的組織[1]。從字面理解,公共機(jī)構(gòu)或團(tuán)體可以是公共交通、供水供熱、基礎(chǔ)設(shè)施、公共服務(wù)等。GDPR并沒有給出公共機(jī)構(gòu)或團(tuán)體的概念,在歐盟的相關(guān)指南里,認(rèn)為公共機(jī)構(gòu)或團(tuán)體由歐盟成員國(guó)法律確定[2]。英國(guó)在適應(yīng)英國(guó) 《人權(quán)法1998》第6條第2款的司法實(shí)踐中,對(duì)公共機(jī)構(gòu)做了一些澄清。有英國(guó)法官認(rèn)為 《人權(quán)法1998》第6條中的公共機(jī)構(gòu)還應(yīng)包括,雖然一個(gè)企業(yè)沒有法律的授權(quán)且不在受政府體系控制,但控制了原告進(jìn)入公共市場(chǎng)準(zhǔn)入權(quán),并發(fā)揮管理職能的作用[3]。在這種理解下,履行公共職能的私營(yíng)部門應(yīng)當(dāng)聘任數(shù)據(jù)保護(hù)官。事實(shí)上,對(duì)于那些履行公共職能但沒有公共組織地位的機(jī)構(gòu),應(yīng)按照GDPR規(guī)定聘任數(shù)據(jù)保護(hù)官,可以提升他們?cè)跀?shù)據(jù)保護(hù)方面的合規(guī)性。

1.1.2 數(shù)據(jù)控制者或數(shù)據(jù)處理者

對(duì) “數(shù)據(jù)控制者或數(shù)據(jù)處理者”的概念理解要依照GDPR規(guī)定來進(jìn)行。GDPR規(guī)定依據(jù)其性質(zhì)、范圍和/或目的,數(shù)據(jù)控制者或數(shù)據(jù)處理者的核心活動(dòng)是對(duì)規(guī)模巨大的數(shù)據(jù)主體進(jìn)行監(jiān)控需要而進(jìn)行常規(guī)的和系統(tǒng)的數(shù)據(jù)操作處理[4]。從上述規(guī)定看,要理解 “數(shù)據(jù)控制者或數(shù)據(jù)處理者”的具體標(biāo)準(zhǔn),可從核心活動(dòng)、規(guī)模巨大、常規(guī)的和系統(tǒng)的數(shù)據(jù)監(jiān)控三個(gè)要素展開。

(1)核心活動(dòng)。核心活動(dòng)是指依據(jù)性質(zhì)、范圍或目的,為了實(shí)現(xiàn)數(shù)據(jù)控制者或數(shù)據(jù)處理者處理數(shù)據(jù)目標(biāo)所必需的操作。核心活動(dòng)不應(yīng)該被狹義地解釋為數(shù)據(jù)控制者或數(shù)據(jù)處理者進(jìn)行數(shù)據(jù)處理不可或缺的活動(dòng)。例如,銀行的核心活動(dòng)是以客戶為中心進(jìn)行賬務(wù)處理,但是,如果銀行不對(duì)客戶賬號(hào)數(shù)據(jù)進(jìn)行處理就很難實(shí)現(xiàn)其業(yè)務(wù)目的,因此,銀行對(duì)存款人的個(gè)人信息數(shù)據(jù)進(jìn)行加工處理。在這種情況下,應(yīng)當(dāng)認(rèn)為銀行的活動(dòng)是數(shù)據(jù)處理的核心活動(dòng),應(yīng)當(dāng)聘請(qǐng)數(shù)據(jù)保護(hù)官。又如,電信企業(yè)向客戶提供通信服務(wù),通信服務(wù)是公司的核心業(yè)務(wù),不可避免地要從事大規(guī)模的個(gè)人信息和數(shù)據(jù)處理,因此,該類公司應(yīng)當(dāng)聘任數(shù)據(jù)保護(hù)官。此外,要將企業(yè)內(nèi)部的數(shù)據(jù)處理與核心活動(dòng)區(qū)分出來,比如說,很多企業(yè)需要給員工支付工資,其工作過程與數(shù)據(jù)緊密相關(guān),甚至可以說是企業(yè)的核心活動(dòng)或主要業(yè)務(wù)。但是,這種情況應(yīng)認(rèn)為是企業(yè)的輔助功能而不是核心業(yè)務(wù)。

(2)處理數(shù)據(jù)規(guī)模巨大。規(guī)模巨大是一個(gè)相對(duì)模糊的概念,很難精確界定處理數(shù)據(jù)達(dá)到什么規(guī)模算是達(dá)到規(guī)模巨大。盡管如此,仍然可以從法律實(shí)踐層面發(fā)展出對(duì) “規(guī)模巨大”進(jìn)行合理解釋的方法??梢詮亩鄠€(gè)維度來確認(rèn)規(guī)模巨大:①一方面是從涉及數(shù)據(jù)主體的絕對(duì)數(shù)量上看。比如,涉及數(shù)據(jù)主體的數(shù)量達(dá)到百萬、千萬甚至上億的數(shù)量級(jí);另一方面是涉及數(shù)據(jù)主體在整個(gè)數(shù)據(jù)處理體量中的比例。同一種類型的數(shù)據(jù)處理比例在整個(gè)行業(yè)數(shù)據(jù)處理中占比很高。②從數(shù)據(jù)處理的具體數(shù)量級(jí)來看??梢愿鶕?jù)數(shù)據(jù)的格式、數(shù)據(jù)的信息量或數(shù)據(jù)涉及的信息范圍來進(jìn)行衡量。數(shù)據(jù)的量是一個(gè)動(dòng)態(tài),會(huì)隨著技術(shù)進(jìn)步和社會(huì)發(fā)展不斷變化。③可以從處理數(shù)據(jù)的期限、方式和效果來確定。比如,對(duì)長(zhǎng)期數(shù)據(jù)處理和短期數(shù)據(jù)處理進(jìn)行區(qū)分,長(zhǎng)期處理個(gè)人數(shù)據(jù)就會(huì)比暫時(shí)處理個(gè)人數(shù)據(jù)更容易被認(rèn)定為規(guī)模巨大的可能性高。④根據(jù)涉及數(shù)據(jù)的地理或行政區(qū)域來確定。比如說,在歐盟一個(gè)成員國(guó)內(nèi)的村鎮(zhèn)內(nèi)處理當(dāng)?shù)鼐用竦臄?shù)據(jù),一般就不會(huì)被認(rèn)定為處理數(shù)據(jù)規(guī)模巨大。如果處理數(shù)據(jù)是在整個(gè)歐盟或全世界,容易被認(rèn)定為數(shù)據(jù)處理規(guī)模巨大。下面的例子應(yīng)當(dāng)被視為數(shù)據(jù)處理規(guī)模巨大:公共交通運(yùn)輸企業(yè),如鐵路客運(yùn)、航空客運(yùn)企業(yè)應(yīng)當(dāng)被視為處理數(shù)據(jù)規(guī)模巨大;知名醫(yī)院日常診療處理的大量病人數(shù)據(jù);跨國(guó)電商在提供服務(wù)的過程中以統(tǒng)計(jì)為目的實(shí)時(shí)處理地方消費(fèi)者數(shù)據(jù);通過搜索引擎處理個(gè)人數(shù)據(jù)發(fā)布行為廣告;電信或互聯(lián)網(wǎng)服務(wù)提供商處理相關(guān)內(nèi)容、交通、位置的數(shù)據(jù)等。當(dāng)然,還有很多情況不構(gòu)成數(shù)據(jù)處理規(guī)模巨大情形,比如,家庭醫(yī)生為診療處理病人數(shù)據(jù)、律師給客戶提供服務(wù)時(shí)處理個(gè)人信息或數(shù)據(jù)。

(3)采取常規(guī)和系統(tǒng)的監(jiān)控行為。監(jiān)控行為是指使用個(gè)人數(shù)據(jù)處理技術(shù)帶來的后果,即處理自然人數(shù)據(jù),尤其是處理個(gè)人數(shù)據(jù),是通過分析該自然人的喜好、行為和態(tài)度來分析或預(yù)測(cè)其行為做出與該自然人相關(guān)的決定[5]。雖然GDPR并沒有給出常規(guī)和系統(tǒng)監(jiān)控的定義,但是毫無疑問監(jiān)控應(yīng)當(dāng)包含所有互聯(lián)網(wǎng)上跟蹤和處理數(shù)據(jù)的全部形式,且并不限于線上環(huán)境的監(jiān)控和跟蹤,只要是對(duì)數(shù)據(jù)主體的行為進(jìn)行監(jiān)控就屬于監(jiān)控行為。常規(guī)監(jiān)控包括在特定時(shí)間段不間斷發(fā)生的監(jiān)控;在固定時(shí)間反復(fù)發(fā)生的監(jiān)控;穩(wěn)定的或定期進(jìn)行的監(jiān)控。系統(tǒng)性監(jiān)控包括依據(jù)系統(tǒng)產(chǎn)生的監(jiān)控;事先安排、組織或設(shè)計(jì)的監(jiān)控;因數(shù)據(jù)收集方案產(chǎn)生的監(jiān)控。常規(guī)的和系統(tǒng)監(jiān)控的具體業(yè)務(wù)類型可以是運(yùn)營(yíng)電信網(wǎng)絡(luò);提供電信服務(wù);電子郵件定向推送;數(shù)據(jù)驅(qū)動(dòng)型市場(chǎng)營(yíng)銷;以風(fēng)險(xiǎn)評(píng)估為目的處理和增信數(shù)據(jù) (例如增信、保險(xiǎn)單據(jù)、防止欺詐、探測(cè)洗錢);地方性交通部門 (例如出行軟件;粘性方案;行為定向廣告);穿戴設(shè)備健康數(shù)據(jù)監(jiān)控;閉路電視;連接裝置 (例如智能計(jì)量表、智能車、自動(dòng)化房子等)。從業(yè)務(wù)性質(zhì)來看,銀行就需要對(duì)客戶的賬戶進(jìn)行常規(guī)和系統(tǒng)的監(jiān)控,來確認(rèn)客戶的交易是否合規(guī),是否遵守相關(guān)反洗錢、反欺詐或反資助恐怖主義的相關(guān)規(guī)定。

通過上述分析可以發(fā)現(xiàn),成為數(shù)據(jù)控制者或數(shù)據(jù)處理者需要同時(shí)滿足三個(gè)條件,才是GDPR所規(guī)定的數(shù)據(jù)控制者或數(shù)據(jù)處理者。

1.1.3 涉及特殊類別數(shù)據(jù)處理的數(shù)據(jù)控制者或數(shù)據(jù)處理者

GDPR規(guī)定,數(shù)據(jù)控制者或數(shù)據(jù)處理者的核心活動(dòng)包含了第9條規(guī)定的對(duì)某種特殊類型數(shù)據(jù)的處理規(guī)模巨大和第10條規(guī)定的對(duì)定罪和違法相關(guān)的個(gè)人數(shù)據(jù)的處理要求聘任數(shù)據(jù)保護(hù)官[6]。上述規(guī)定的特殊類型的數(shù)據(jù)主要是指?jìng)€(gè)人敏感信息。敏感信息是指一旦遭到泄露或修改,會(huì)對(duì)標(biāo)識(shí)的信息主體造成不良影響的個(gè)人信息[7]。這些特殊類別的數(shù)據(jù)包括涉及個(gè)人種族、政治觀念、宗教信仰、所屬工會(huì)等;涉及健康或數(shù)據(jù)主體性生活性傾向的信息;基因信息、生物識(shí)別信息、個(gè)人違法或犯罪信息等。

1.2 非強(qiáng)制性或自愿聘任數(shù)據(jù)保護(hù)官

GDPR規(guī)定范圍之外的數(shù)據(jù)控制或數(shù)據(jù)處理機(jī)構(gòu)并沒有強(qiáng)制要求聘任數(shù)據(jù)保護(hù)官。如果一個(gè)機(jī)構(gòu)要有效減輕其在GDPR中的相關(guān)責(zé)任,包括采取有效的隱私保護(hù),就可以選擇按照GDPR規(guī)定,讓自己的員工承擔(dān)更多的個(gè)人數(shù)據(jù)信息保護(hù)責(zé)任。GDPR規(guī)定了類似數(shù)據(jù)保護(hù)官的崗位或自愿性質(zhì)的數(shù)據(jù)保護(hù)官,這樣規(guī)定的核心要求就是,數(shù)據(jù)控制者或處理者需要在單位內(nèi)部履行保護(hù)數(shù)據(jù)的職責(zé)。

1.3 數(shù)據(jù)保護(hù)官共同聘任機(jī)制

GDPR還規(guī)定,同一數(shù)據(jù)保護(hù)官可以在多個(gè)機(jī)構(gòu)任職,只要能夠勝任工作,且便于監(jiān)管機(jī)構(gòu)和聘任單位聯(lián)絡(luò)。此處的同一數(shù)據(jù)保護(hù)官可以是個(gè)人,也可以是專門從事數(shù)據(jù)保護(hù)的專業(yè)機(jī)構(gòu)。數(shù)據(jù)保護(hù)官的職責(zé)就是向數(shù)據(jù)處理者和數(shù)據(jù)控制者及其執(zhí)行與GDPR有關(guān)的數(shù)據(jù)處理的雇員提供告知和建議。便于聯(lián)絡(luò)是指數(shù)據(jù)保護(hù)官是數(shù)據(jù)主體、監(jiān)管機(jī)構(gòu)、組織內(nèi)部數(shù)據(jù)保護(hù)的工作聯(lián)系點(diǎn),能夠保證數(shù)據(jù)保護(hù)官內(nèi)外聯(lián)絡(luò)暢通。這需要數(shù)據(jù)保護(hù)官公布詳細(xì)聯(lián)絡(luò)信息,包括通訊地址、聯(lián)系電話和電子郵箱等。數(shù)據(jù)控制者或數(shù)據(jù)處理者要保證公眾和監(jiān)管機(jī)構(gòu)能夠在公開場(chǎng)所獲取數(shù)據(jù)保護(hù)官的聯(lián)絡(luò)信息。為了保護(hù)隱私或商業(yè)秘密,數(shù)據(jù)保護(hù)官的名稱或姓名可以不向社會(huì)公眾公布,但應(yīng)當(dāng)告知監(jiān)管機(jī)構(gòu)。共同聘任機(jī)制有兩方面的好處,一是能有效減少數(shù)據(jù)控制者或數(shù)據(jù)處理者的數(shù)據(jù)保護(hù)成本;二是鼓勵(lì)數(shù)據(jù)保護(hù)的中介機(jī)構(gòu)專業(yè)化。

2 數(shù)據(jù)保護(hù)官的專業(yè)能力要求及聘任

數(shù)據(jù)保護(hù)官是專業(yè)性要求比較高的職位,要擔(dān)任這個(gè)職務(wù)必須具備相關(guān)的法律知識(shí)、熟悉個(gè)人數(shù)據(jù)保護(hù)政策、掌握數(shù)字信息技術(shù)等。故此,GDPR規(guī)定了數(shù)據(jù)保護(hù)官任職的專業(yè)能力要求,包括數(shù)據(jù)保護(hù)法律專業(yè)知識(shí)、數(shù)據(jù)保護(hù)的實(shí)務(wù)能力以及能夠履行GDPR規(guī)定的職責(zé)。鑒于歐盟各成員在數(shù)據(jù)保護(hù)領(lǐng)域的法律會(huì)存在差異,各成員可以采用GDPR中的條款,或者自行出臺(tái)法律規(guī)定數(shù)據(jù)保護(hù)官的專業(yè)能力要求。由于數(shù)據(jù)控制者或數(shù)據(jù)處理者需要采取措施保護(hù)敏感、復(fù)雜的海量數(shù)據(jù),其專業(yè)技能至少應(yīng)包括以下幾方面:

(1)熟悉并了解歐盟及其所在成員國(guó)的相關(guān)數(shù)據(jù)保護(hù)的法律和實(shí)踐。從便利和專業(yè)能力上來講,個(gè)人作為數(shù)據(jù)保護(hù)官熟悉的成員國(guó)法律數(shù)量相對(duì)有限。如果是數(shù)據(jù)保護(hù)的專業(yè)機(jī)構(gòu)有能力聘任更多的專業(yè)人才,能在更多的國(guó)家開展數(shù)據(jù)保護(hù)業(yè)務(wù)

(2)熟悉數(shù)據(jù)控制者或數(shù)據(jù)處理者對(duì)數(shù)據(jù)進(jìn)行操作處理的業(yè)務(wù)流程和內(nèi)容。如果數(shù)據(jù)處理活動(dòng)涉及特別復(fù)雜,又是對(duì)大規(guī)模敏感數(shù)據(jù)的處理,數(shù)據(jù)保護(hù)官就要熟悉法律對(duì)敏感數(shù)據(jù)的保護(hù)要求,同時(shí)能夠完全理解數(shù)據(jù)處理活動(dòng)中的各種技術(shù)。

(3)數(shù)據(jù)保護(hù)官要熟悉數(shù)據(jù)信息系統(tǒng)和數(shù)據(jù)安全保護(hù)的相關(guān)技術(shù)。GDPR的重點(diǎn)是保護(hù)個(gè)人數(shù)據(jù)隱私和安全,數(shù)據(jù)保護(hù)官只有在對(duì)網(wǎng)絡(luò)和電子通信系統(tǒng)的數(shù)據(jù)處理和安全有一定的專業(yè)能力才能保護(hù)好相關(guān)數(shù)據(jù)。

(4)數(shù)據(jù)保護(hù)官要熟悉數(shù)據(jù)控制者和數(shù)據(jù)處理者的業(yè)務(wù)和組織機(jī)構(gòu)。數(shù)據(jù)保護(hù)官應(yīng)了解其服務(wù)機(jī)構(gòu)的業(yè)務(wù)性質(zhì),比如,涉及處理敏感信息數(shù)據(jù)的企業(yè),數(shù)據(jù)保護(hù)的要求就會(huì)更高;又如,處理兒童數(shù)據(jù)信息的企業(yè),會(huì)有相應(yīng)的保護(hù)數(shù)據(jù)的特別要求。數(shù)據(jù)保護(hù)官還應(yīng)當(dāng)熟悉其服務(wù)機(jī)構(gòu)的行政規(guī)制和程序,只有這樣才可以及時(shí)向各職能機(jī)構(gòu)提出數(shù)據(jù)保護(hù)的要求,或針對(duì)特定事件采取數(shù)據(jù)保護(hù)措施。

(5)數(shù)據(jù)保護(hù)官要有能力在其服務(wù)的機(jī)構(gòu)內(nèi)培養(yǎng)出一種數(shù)據(jù)保護(hù)的企業(yè)文化。數(shù)據(jù)保護(hù)的企業(yè)文化對(duì)于數(shù)據(jù)控制者或數(shù)據(jù)處理者降低數(shù)據(jù)保護(hù)的合規(guī)風(fēng)險(xiǎn)和實(shí)際風(fēng)險(xiǎn)都是至關(guān)重要的。通過制度在數(shù)據(jù)保護(hù)者或數(shù)據(jù)處理者內(nèi)部形成一種對(duì)違反數(shù)據(jù)保護(hù)行為應(yīng)受到道德上和心理上譴責(zé)的文化,創(chuàng)造出數(shù)據(jù)保護(hù)的良性環(huán)境。促使員工遵守GDPR中的核心條款,具體包括數(shù)據(jù)處理的原則、數(shù)據(jù)主體的權(quán)利、設(shè)計(jì)和違規(guī)的數(shù)據(jù)保護(hù)行為的后果、保存處理數(shù)據(jù)活動(dòng)的記錄、提高處理數(shù)據(jù)的安全性、及時(shí)糾正數(shù)據(jù)違規(guī)行為、與員工進(jìn)行數(shù)據(jù)保護(hù)交流等。雖然GDPR并沒有具體規(guī)定數(shù)據(jù)保護(hù)官的職業(yè)能力水平,但是從上述五個(gè)方面對(duì)數(shù)據(jù)保護(hù)官進(jìn)行精挑細(xì)選,才能聘到合格的數(shù)據(jù)保護(hù)官。

數(shù)據(jù)控制者或數(shù)據(jù)處理者可以聘用內(nèi)部員工或外部機(jī)構(gòu)或個(gè)人擔(dān)任數(shù)據(jù)保護(hù)官,但無論是內(nèi)聘還是外聘數(shù)據(jù)保護(hù)官,都要簽訂數(shù)據(jù)保護(hù)服務(wù)合同。數(shù)據(jù)保護(hù)服務(wù)合同是數(shù)據(jù)保護(hù)官履職的法律基礎(chǔ)。如果是外聘機(jī)構(gòu)擔(dān)任數(shù)據(jù)保護(hù)官時(shí),很多時(shí)候是一個(gè)團(tuán)隊(duì),他們同樣必須遵守GDPR規(guī)定的所有要求和條件,如要求不存在利益沖突。為了避免利益沖突,法律上清楚明確要求,數(shù)據(jù)保護(hù)官團(tuán)隊(duì)?wèi)?yīng)當(dāng)有良好的組織能力,有專人擔(dān)任領(lǐng)導(dǎo)職責(zé),團(tuán)隊(duì)成員之間分工明確,能夠以團(tuán)隊(duì)的方式來履行GDPR規(guī)定的各項(xiàng)數(shù)據(jù)保護(hù)任務(wù)。GDPR中關(guān)于數(shù)據(jù)保護(hù)官的規(guī)定適用所有團(tuán)隊(duì)成員。為了確保履職的確定性,外聘團(tuán)隊(duì)可以在數(shù)據(jù)保護(hù)合同中明確約定數(shù)據(jù)保護(hù)官團(tuán)隊(duì)的職責(zé)范圍,在合同中明確專人負(fù)責(zé)客戶的對(duì)外聯(lián)絡(luò)工作,公布和提交數(shù)據(jù)保護(hù)官的詳細(xì)聯(lián)系方式。保證數(shù)據(jù)主體和監(jiān)管機(jī)構(gòu)能夠直接輕松地與數(shù)據(jù)保護(hù)官聯(lián)系,不需要通過其他人。聯(lián)系內(nèi)容應(yīng)當(dāng)包括電話、通訊地址、電子郵件等。為了更方便公眾聯(lián)系,有條件的機(jī)構(gòu)可以設(shè)立聯(lián)系專線,機(jī)構(gòu)網(wǎng)站公布地址等。此外,雖然GDPR沒有規(guī)定要求公開數(shù)據(jù)保護(hù)官的姓名,但是向監(jiān)管機(jī)構(gòu)提交其姓名是數(shù)據(jù)保護(hù)官作為聯(lián)絡(luò)點(diǎn)的關(guān)鍵。

3 數(shù)據(jù)保護(hù)官的工作保障

數(shù)據(jù)保護(hù)官要開展工作,需要數(shù)據(jù)控制者或數(shù)據(jù)處理者的配合,并提供基本的工作條件。因此,GDPR規(guī)定應(yīng)保障和促進(jìn)數(shù)據(jù)保護(hù)官能順利履職。數(shù)據(jù)保護(hù)官的工作范圍主要是處理所有與個(gè)人數(shù)據(jù)保護(hù)有關(guān)的事務(wù)。數(shù)據(jù)控制者或數(shù)據(jù)處理者需保證數(shù)據(jù)保護(hù)官能夠以適當(dāng)?shù)姆绞皆谶m當(dāng)?shù)臅r(shí)間參與所有涉及個(gè)人數(shù)據(jù)保護(hù)的事務(wù)[8]。數(shù)據(jù)保護(hù)官應(yīng)盡可能早地介入所有與個(gè)人數(shù)據(jù)保護(hù)有關(guān)的事務(wù),這些事務(wù)主要包括以下幾方面:

一是在數(shù)據(jù)保護(hù)影響評(píng)估問題上,GDPR規(guī)定要數(shù)據(jù)控制者在進(jìn)行影響評(píng)估時(shí)應(yīng)當(dāng)征求數(shù)據(jù)保護(hù)官的意見。數(shù)據(jù)保護(hù)影響評(píng)估是歐盟機(jī)構(gòu)內(nèi)部對(duì)個(gè)人數(shù)據(jù)保護(hù)措施效果進(jìn)行評(píng)估的常用方法。對(duì)于評(píng)估中好的地方繼續(xù)保持,對(duì)于不足之處及時(shí)找到改進(jìn)的方法。影響評(píng)估法經(jīng)常被歐盟用于對(duì)立法、執(zhí)法等方面的效果進(jìn)行評(píng)估。

二是對(duì)數(shù)據(jù)保護(hù)方面工作情況和進(jìn)展,數(shù)據(jù)保護(hù)者或數(shù)據(jù)控制者應(yīng)當(dāng)及時(shí)通知數(shù)據(jù)保護(hù)官,對(duì)數(shù)據(jù)處理中的各類問題應(yīng)當(dāng)咨詢數(shù)據(jù)保護(hù)官。

三是數(shù)據(jù)控制者或處理者發(fā)布數(shù)據(jù)保護(hù)指南時(shí),應(yīng)當(dāng)聽取數(shù)據(jù)保護(hù)官的意見。公司內(nèi)部應(yīng)當(dāng)把數(shù)據(jù)保護(hù)官當(dāng)作是可以商討數(shù)據(jù)保護(hù)工作的合作者,是公司內(nèi)個(gè)人數(shù)據(jù)保護(hù)的核心組成部分。在具體工作方式上,數(shù)據(jù)控制者和數(shù)據(jù)處理者可以要求數(shù)據(jù)保護(hù)官定期參加內(nèi)部中高級(jí)管理會(huì)議;出席對(duì)數(shù)據(jù)保護(hù)有影響的決策會(huì)議;就數(shù)據(jù)保護(hù)的相關(guān)信息應(yīng)當(dāng)盡早向數(shù)據(jù)保護(hù)官提供,并征求其意見;數(shù)據(jù)控制者和數(shù)據(jù)處理者對(duì)數(shù)據(jù)保護(hù)官提出的意見應(yīng)當(dāng)給予充分考慮;如果不同意數(shù)據(jù)保護(hù)官的意見要及時(shí)給予解釋和說明;出現(xiàn)數(shù)據(jù)違規(guī)行為或事故時(shí),數(shù)據(jù)保護(hù)官應(yīng)及時(shí)給出解決方案或處理意見。要履行上述數(shù)據(jù)保護(hù)的工作內(nèi)容和實(shí)現(xiàn)數(shù)據(jù)保護(hù)的目標(biāo),數(shù)據(jù)控制者和數(shù)據(jù)處理者可以從以下幾方面來給數(shù)據(jù)保護(hù)官的工作提供支持。

3.1 提供必要的資源

履行數(shù)據(jù)保護(hù)職責(zé)必須有充分有效的處理與數(shù)據(jù)有關(guān)的各類資源。GDPR要求數(shù)據(jù)控制者或數(shù)據(jù)處理者向數(shù)據(jù)保護(hù)官提供必要的資源以保障其完成工作。在業(yè)務(wù)上具體包括進(jìn)入個(gè)人數(shù)據(jù)庫、進(jìn)行數(shù)據(jù)處理操作,維持?jǐn)?shù)據(jù)保護(hù)官的專業(yè)能力;在職位上給予數(shù)據(jù)保護(hù)官支持,給予其高級(jí)管理人員待遇 (董事會(huì)層面);在工作任務(wù)上保證數(shù)據(jù)保護(hù)官有充分的時(shí)間履行職責(zé);提供履職的資金和基本工作條件 (包括辦公場(chǎng)所、條件、設(shè)備和人員);向全體員工公布數(shù)據(jù)保護(hù)官的聘任,保證單位所有工作人員都能夠認(rèn)識(shí)數(shù)據(jù)保護(hù)官;人力資源、法律、IT、安全等相關(guān)職能部門應(yīng)當(dāng)為數(shù)據(jù)保護(hù)官履職提供支持;對(duì)數(shù)據(jù)保護(hù)官進(jìn)行持續(xù)培訓(xùn),確保其有機(jī)會(huì)獲得數(shù)據(jù)保護(hù)方面的知識(shí)更新,比如,鼓勵(lì)數(shù)據(jù)保護(hù)官參與各項(xiàng)培訓(xùn),如隱私論壇、工作坊之類的活動(dòng);依據(jù)業(yè)務(wù)規(guī)模和內(nèi)部結(jié)構(gòu)設(shè)立數(shù)據(jù)保護(hù)官團(tuán)隊(duì),明確團(tuán)隊(duì)的內(nèi)部結(jié)構(gòu)和每個(gè)團(tuán)隊(duì)成員的分工。如果是外部團(tuán)隊(duì),應(yīng)當(dāng)能夠有效執(zhí)行數(shù)據(jù)保護(hù)官的職責(zé)??傊?,數(shù)據(jù)處理操作越復(fù)雜、敏感,數(shù)據(jù)保護(hù)官就需要越多的內(nèi)部資源來保證其履行工作職責(zé)。

3.2 數(shù)據(jù)保護(hù)官履職應(yīng)保持獨(dú)立性

在數(shù)據(jù)控制者或數(shù)據(jù)處理者內(nèi)部應(yīng)當(dāng)確保數(shù)據(jù)保護(hù)官履職是有充分的自主權(quán),不應(yīng)干涉數(shù)據(jù)保護(hù)官的工作。無論數(shù)據(jù)保護(hù)官是否是其雇員,在履職時(shí)都應(yīng)當(dāng)具有一定的獨(dú)立性。數(shù)據(jù)控制者或數(shù)據(jù)處理者不得以明示或暗示的方式要求數(shù)據(jù)保護(hù)官進(jìn)行工作,比如,要求工作達(dá)到特定效果;按照有利于聘任方的方式處理投訴;決定是否與監(jiān)管機(jī)構(gòu)進(jìn)行聯(lián)絡(luò)等。應(yīng)當(dāng)注意的是,盡管GDPR規(guī)定了數(shù)據(jù)保護(hù)官的工作不受數(shù)據(jù)控制者或數(shù)據(jù)處理者干涉,但是數(shù)據(jù)保護(hù)官并沒有超出GDPR規(guī)定之外的決策權(quán)力。

3.3 數(shù)據(jù)保護(hù)官履職時(shí)不受解聘或處罰

數(shù)據(jù)保護(hù)官履職受GDPR保護(hù)。數(shù)據(jù)保護(hù)官履職時(shí),數(shù)據(jù)控制者或數(shù)據(jù)處理者不能解雇或處罰數(shù)據(jù)保護(hù)官[8]。這樣做的目的是為了增強(qiáng)數(shù)據(jù)保護(hù)官的自治權(quán),確保數(shù)據(jù)保護(hù)官的獨(dú)立性,使之能夠充分履行數(shù)據(jù)保護(hù)的工作職責(zé)。比如,數(shù)據(jù)保護(hù)官認(rèn)定特定程序存在較高風(fēng)險(xiǎn),建議數(shù)據(jù)控制者或數(shù)據(jù)處理者執(zhí)行數(shù)據(jù)保護(hù)影響評(píng)估,即便數(shù)據(jù)控制者或數(shù)據(jù)處理者不同意進(jìn)行數(shù)據(jù)保護(hù)影響的情況下,也不能解聘數(shù)據(jù)保護(hù)官。但事實(shí)上,數(shù)據(jù)控制者或數(shù)據(jù)處理者能夠給數(shù)據(jù)保護(hù)官的處罰形式多種多樣,可以是直接或間接的,可以是不晉升或推遲晉升,可以是妨礙崗位提升,甚至還可以是不給員工福利。從GDPR的規(guī)定來看,數(shù)據(jù)保護(hù)官因履職受到上述任何一種或多種處罰,無論數(shù)據(jù)控制者或數(shù)據(jù)處理者實(shí)際執(zhí)行與否,就違反了GDPR的相關(guān)規(guī)定。盡管GDPR沒有規(guī)定在什么時(shí)候或條件下解聘或替代數(shù)據(jù)保護(hù)官,但是數(shù)據(jù)控制者或數(shù)據(jù)處理者還是可以依據(jù)各成員國(guó)法律或勞動(dòng)合同解聘數(shù)據(jù)保護(hù)官,唯獨(dú)不能因?yàn)槠渎男袛?shù)據(jù)保護(hù)職責(zé)而解聘。如果數(shù)據(jù)控制者或數(shù)據(jù)處理者與數(shù)據(jù)保護(hù)官的數(shù)據(jù)保護(hù)服務(wù)合同約定期限長(zhǎng),數(shù)據(jù)保護(hù)官獨(dú)立工作時(shí)被解聘,就容易存在違反GDPR規(guī)定的情形。當(dāng)然,具備法定理由也可以解聘數(shù)據(jù)保護(hù)官,例如數(shù)據(jù)保護(hù)官有偷竊、心理或身體疾病、性騷擾、重大過失等行為。

3.4 利益沖突

數(shù)據(jù)保護(hù)官除了保護(hù)個(gè)人數(shù)據(jù)外,還可以執(zhí)行數(shù)據(jù)控制者或數(shù)據(jù)處理者安排的其他任務(wù)。但是,數(shù)據(jù)控制者或數(shù)據(jù)處理者應(yīng)保證數(shù)據(jù)保護(hù)官承擔(dān)其他任務(wù)時(shí)不會(huì)導(dǎo)致利益沖突[8]。保持?jǐn)?shù)據(jù)保護(hù)官履職的獨(dú)立性,最重要的就是防止利益沖突。數(shù)據(jù)控制者或數(shù)據(jù)處理者不能要求數(shù)據(jù)保護(hù)官從事不利于個(gè)人數(shù)據(jù)保護(hù)的相關(guān)工作。從經(jīng)驗(yàn)上看,數(shù)據(jù)控制者或數(shù)據(jù)處理者內(nèi)部與數(shù)據(jù)保護(hù)官存在利益沖突的管理職務(wù)包括首席執(zhí)行官、首席運(yùn)營(yíng)官、財(cái)務(wù)總監(jiān)、醫(yī)療總監(jiān)、市場(chǎng)總監(jiān)、人力資源總監(jiān)、IT部門負(fù)責(zé)等。另外,還要注意防范與某些非管理職務(wù)之間的利益沖突。外聘的數(shù)據(jù)保護(hù)官同樣可能存在利益沖突,例如,外聘律師代表數(shù)據(jù)控制者或數(shù)據(jù)處理者到法院進(jìn)行與個(gè)人數(shù)據(jù)保護(hù)相關(guān)的訴訟。數(shù)據(jù)控制者或數(shù)據(jù)處理者應(yīng)當(dāng)采取積極措施防止可能產(chǎn)生的利益沖突,具體而言可以有以下方式:識(shí)別與數(shù)據(jù)保護(hù)官不相容的工作崗位;制定內(nèi)部規(guī)則有效避免利益沖突;對(duì)利益沖突的概念進(jìn)行較為寬泛的解釋;明確說明數(shù)據(jù)保護(hù)官不能從事與之有利益沖的工作,通過明示的方式提高單位在這方面的意識(shí);通過合同約定數(shù)據(jù)保護(hù)官應(yīng)當(dāng)避免利益沖突;在聘任時(shí),告知數(shù)據(jù)保護(hù)官要避免各種形式的利益沖突。

4 數(shù)據(jù)保護(hù)官的工作內(nèi)容

4.1 監(jiān)督數(shù)據(jù)控制者或數(shù)據(jù)處理者對(duì)GDPR規(guī)定的遵守情況

數(shù)據(jù)保護(hù)官應(yīng)該幫助數(shù)據(jù)控制者或數(shù)據(jù)處理者內(nèi)部遵守GDPR相關(guān)規(guī)定。提高數(shù)據(jù)控制者或數(shù)據(jù)處理的數(shù)據(jù)保護(hù)方面的合規(guī)性,具體包括:收集信息識(shí)別數(shù)據(jù)處理活動(dòng);分析和檢查數(shù)據(jù)處理活動(dòng)的合規(guī)性;向數(shù)據(jù)控制者或數(shù)據(jù)處理者通知、建議、發(fā)布建議。對(duì)合規(guī)性進(jìn)行監(jiān)督,并不是說數(shù)據(jù)保護(hù)官要對(duì)數(shù)據(jù)控制者或數(shù)據(jù)處理者的不合規(guī)性負(fù)責(zé)。GDPR規(guī)定非常明確,是數(shù)據(jù)控制者或數(shù)據(jù)處理者承擔(dān)合規(guī)責(zé)任,而不是數(shù)據(jù)保護(hù)官。要求數(shù)據(jù)控制者或數(shù)據(jù)處理者采取適當(dāng)?shù)募夹g(shù)和組織措施,保證并能夠證明數(shù)據(jù)處理符合GDPR相關(guān)規(guī)定。

4.2 數(shù)據(jù)保護(hù)官在數(shù)據(jù)保護(hù)影響評(píng)估中的作用

數(shù)據(jù)控制者或數(shù)據(jù)處理者必要時(shí)需要進(jìn)行數(shù)據(jù)保護(hù)影響評(píng)估。在數(shù)據(jù)保護(hù)影響評(píng)估中,數(shù)據(jù)保護(hù)官的角色非常重要也非常有用。GDPR規(guī)定在進(jìn)行數(shù)據(jù)保護(hù)影響評(píng)估設(shè)計(jì)時(shí),數(shù)據(jù)控制者或數(shù)據(jù)處理者應(yīng)當(dāng)征求數(shù)據(jù)保護(hù)官的意見。數(shù)據(jù)保護(hù)官的職責(zé)就是進(jìn)行數(shù)據(jù)保護(hù)影響評(píng)估時(shí)提供意見,監(jiān)督數(shù)據(jù)控制者或數(shù)據(jù)處理執(zhí)行GDPR相關(guān)規(guī)定的情況。

在數(shù)據(jù)保護(hù)影響評(píng)估時(shí),數(shù)據(jù)保護(hù)官應(yīng)當(dāng)對(duì)以下問題提供建議:是否執(zhí)行數(shù)據(jù)保護(hù)影響評(píng)估;進(jìn)行數(shù)據(jù)保護(hù)影響評(píng)估采用什么方法;數(shù)據(jù)保護(hù)影響評(píng)估是內(nèi)部操作還是外包;采取哪些技術(shù)上的和組織結(jié)構(gòu)上的措施能夠減少對(duì)數(shù)據(jù)主體的權(quán)利和利益的負(fù)面影響;數(shù)據(jù)保護(hù)影響評(píng)估是否能正確執(zhí)行;數(shù)據(jù)保護(hù)影響評(píng)估是否符合GDPR的相關(guān)規(guī)定等問題。如果數(shù)據(jù)控制者或數(shù)據(jù)處理者不同意數(shù)據(jù)保護(hù)官的意見,數(shù)據(jù)保護(hù)影響評(píng)估文件中應(yīng)載明不予考慮的原因。在執(zhí)行數(shù)據(jù)保護(hù)影響評(píng)估時(shí),數(shù)據(jù)控制者或數(shù)據(jù)處理者應(yīng)當(dāng)為數(shù)據(jù)保護(hù)官履職提供便利條件。比如,在數(shù)據(jù)保護(hù)服務(wù)合同中明確約定數(shù)據(jù)保護(hù)官的具體工作及工作范圍,并通知相關(guān)人員配合數(shù)據(jù)保護(hù)官的工作。

4.3 與監(jiān)管機(jī)構(gòu)合作

數(shù)據(jù)保護(hù)官應(yīng)當(dāng)與監(jiān)管機(jī)構(gòu)展開合作,并且是監(jiān)管機(jī)構(gòu)進(jìn)行個(gè)人數(shù)據(jù)保護(hù)的聯(lián)絡(luò)點(diǎn),包括咨詢、提供數(shù)據(jù)、報(bào)告等,如條件許可,應(yīng)包括個(gè)人數(shù)據(jù)監(jiān)管有關(guān)的全部工作。數(shù)據(jù)保護(hù)官作為聯(lián)絡(luò)點(diǎn),將數(shù)據(jù)控制者或數(shù)據(jù)處理者與監(jiān)管機(jī)構(gòu)的數(shù)據(jù)保護(hù)監(jiān)管工作相互聯(lián)系起來,為數(shù)據(jù)保護(hù)工作的開展提供便利,可以方便三者之間傳遞信息和相關(guān)文件,也便于監(jiān)管機(jī)構(gòu)對(duì)數(shù)據(jù)控制者或數(shù)據(jù)處理者保護(hù)個(gè)人數(shù)據(jù)方面的工作行使調(diào)查、糾正、授權(quán)和建議的監(jiān)管職責(zé)。數(shù)據(jù)保護(hù)官應(yīng)當(dāng)依據(jù)歐盟或成員國(guó)法律,承擔(dān)履行工作中的保密義務(wù)。但保密義務(wù)不包括數(shù)據(jù)保護(hù)官與監(jiān)管機(jī)構(gòu)聯(lián)絡(luò)或?qū)で笠庖?。只要條件符合,數(shù)據(jù)保護(hù)官可以向監(jiān)管機(jī)構(gòu)咨詢?nèi)魏蜗嚓P(guān)問題。

4.4 基于風(fēng)險(xiǎn)的工作方法

數(shù)據(jù)保護(hù)應(yīng)當(dāng)識(shí)別數(shù)據(jù)處理操作風(fēng)險(xiǎn),并考慮數(shù)據(jù)處理的性質(zhì)、范圍、背景和目的,這就要求數(shù)據(jù)保護(hù)官優(yōu)先關(guān)注數(shù)據(jù)保護(hù)中的高風(fēng)險(xiǎn)問題。當(dāng)然,這并不是說數(shù)據(jù)保護(hù)官可以忽視數(shù)據(jù)處理操作中合規(guī)性和數(shù)據(jù)保護(hù)中的低風(fēng)險(xiǎn)問題。但要強(qiáng)調(diào)的是,數(shù)據(jù)保護(hù)官首先應(yīng)當(dāng)關(guān)注高風(fēng)險(xiǎn)領(lǐng)域。選擇性和實(shí)用性方法可以幫助數(shù)據(jù)保護(hù)官給數(shù)據(jù)控制者或數(shù)據(jù)處理者提供建議,在執(zhí)行數(shù)據(jù)保護(hù)影響評(píng)價(jià)時(shí)應(yīng)當(dāng)采取什么方法,哪些方面需要外部數(shù)據(jù)保護(hù)審計(jì),哪些方面可以內(nèi)部數(shù)據(jù)保護(hù)審計(jì),哪些數(shù)據(jù)處理會(huì)占用更多的時(shí)間和資源。

4.5 數(shù)據(jù)保護(hù)官在記錄保存方面的作用

保存數(shù)據(jù)處理操作記錄是數(shù)據(jù)控制者或數(shù)據(jù)處理者的責(zé)任。數(shù)據(jù)保護(hù)官在處理數(shù)據(jù)控制者或數(shù)據(jù)處理者的內(nèi)部數(shù)據(jù)時(shí),要對(duì)不同部門提供的信息進(jìn)行分類和登記,這一定在很多成員國(guó)法律或適用歐盟各機(jī)構(gòu)或單位的數(shù)據(jù)保護(hù)規(guī)則中都有相關(guān)規(guī)定。因?yàn)橛涗洈?shù)據(jù)處理,是數(shù)據(jù)保護(hù)開展工作、監(jiān)督合規(guī)性、通知數(shù)據(jù)控制者或數(shù)據(jù)處理,并提出合理化建議的前提??傊?,數(shù)據(jù)處理過程的存儲(chǔ)和記錄,可以幫助數(shù)據(jù)控制者或數(shù)據(jù)處理和監(jiān)管機(jī)構(gòu)對(duì)內(nèi)部數(shù)據(jù)處理活動(dòng)有全面了解。所以,記錄和存儲(chǔ)數(shù)據(jù)處理記錄是合規(guī)的前提,也是保護(hù)個(gè)人數(shù)據(jù)的一個(gè)非常有效的措施。

5 結(jié)論

從數(shù)據(jù)保護(hù)官制度要求來看,符合GDPR規(guī)定條件的中國(guó)企業(yè)需要按照規(guī)定聘請(qǐng)數(shù)據(jù)保護(hù)官,而規(guī)模較大的從事數(shù)據(jù)處理或數(shù)據(jù)控制的中國(guó)企業(yè)可能需要聘請(qǐng)一個(gè)數(shù)據(jù)保護(hù)官團(tuán)隊(duì),以保證企業(yè)在數(shù)據(jù)保護(hù)方面的合規(guī)經(jīng)營(yíng)。然而,中國(guó)企業(yè)對(duì)數(shù)據(jù)保護(hù)官的職責(zé)和定位的認(rèn)識(shí)都剛剛起步,往往容易忽略數(shù)據(jù)保護(hù)官的重要性,導(dǎo)致數(shù)據(jù)保護(hù)方面的不足,最終不得不面臨巨額罰款或嚴(yán)厲處罰。因此,我國(guó)在歐盟經(jīng)營(yíng)的企業(yè),涉及到控制或處理個(gè)人數(shù)據(jù)相關(guān)業(yè)務(wù)時(shí)應(yīng)當(dāng)保持謹(jǐn)慎。要認(rèn)真了解數(shù)據(jù)保護(hù)官制度的各方面要求和規(guī)定,并按照GDPR的規(guī)定加強(qiáng)個(gè)人數(shù)據(jù)保護(hù),及時(shí)聘任數(shù)據(jù)保護(hù)官,以保證企業(yè)在涉及收集、處理、使用個(gè)人數(shù)據(jù)時(shí)合法、合規(guī)性。

猜你喜歡
控制者數(shù)據(jù)保護(hù)數(shù)據(jù)處理
認(rèn)知診斷缺失數(shù)據(jù)處理方法的比較:零替換、多重插補(bǔ)與極大似然估計(jì)法*
基于低頻功率數(shù)據(jù)處理的負(fù)荷分解方法
ILWT-EEMD數(shù)據(jù)處理的ELM滾動(dòng)軸承故障診斷
無人機(jī)測(cè)繪數(shù)據(jù)處理關(guān)鍵技術(shù)及運(yùn)用
從“控制者”變身“隱形人”
數(shù)據(jù)保護(hù)護(hù)航IT轉(zhuǎn)型
——戴爾易安信數(shù)據(jù)保護(hù)解決方案
歐洲數(shù)據(jù)保護(hù)委員會(huì)通過《一般數(shù)據(jù)保護(hù)條例》相關(guān)準(zhǔn)則
論人工智能的刑事責(zé)任能力與追究
淺談中小學(xué)財(cái)務(wù)人員角色轉(zhuǎn)換的緊迫性
歐盟數(shù)據(jù)控制者的義務(wù):源起、變遷及其緣由*
建水县| 河北区| 福泉市| 独山县| 海阳市| 融水| 乐山市| 磐安县| 隆德县| 新乡市| 班戈县| 金平| 杭锦后旗| 电白县| 个旧市| 拜城县| 宁夏| 城市| 新密市| 百色市| 揭阳市| 胶南市| 齐齐哈尔市| 扶沟县| 县级市| 兰州市| 达州市| 兖州市| 布尔津县| 荥阳市| 密云县| 巩义市| 新龙县| 高清| 弋阳县| 桑植县| 双柏县| 莫力| 乌鲁木齐县| 乌恰县| 丘北县|