《通用数据保护条例》代替了《欧盟数据保护指令》,成为欧盟隐私和数据保护的法律框架。

loader

概览

《通用数据保护条例》代替了《欧盟数据保护指令》,成为欧盟隐私和数据保护的法律框架。

GDPR 于 2018 年 5 月 25 日生效,对大多数在欧盟地区开展业务的公司来说,实现合规需要投入大量的时间和资源。

GDPR 合规服务

博钦如何为您提供帮助

博钦的隐私和数据安全律师对 GDPR 中有关数据控制者和数据处理者的要求理解深刻,并定期为在欧盟地区开展业务的公司提供建议,助其遵守 GDPR 的要求。我们与客户合作,帮助他们:

  • 充分了解其现行的隐私和数据保护做法、政策和程序;
  • 明确合规与行业最佳实践之间的差距,并提供弥补差距的建议;
  • 设计和实施符合 GDPR 的增强型隐私和数据保护做法、政策和程序。

过去十年中,我们一直担任许多客户的全球战略专家,帮助他们制定全面的隐私和数据安全计划,使他们在全球各个国家/地区规避法律风险。

 

资源

 
  • WP29 指南和意见
    GDPR 第 29 条工作组确定的资源。 阅读更多>
 
  • 数据主体请求
    GDPR 下的数据主体请求:分步指南。阅读更多>
 
  • 第 28 条 清单
    根据第 28 条,控制者和处理者之间的合同必须满足这些要求。查看清单>
 
  • 数据泄露通知要求
    通用数据保护条例 (GDPR) 要求。(欧盟)2016/679 号法规,第 33-34 条。阅读更多>
 
  • 隐私声明合规性清单
    GDPR 隐私声明合规性清单。查看清单>


《通用数据保护条例》核心要点

GDPR 于 2018 年 5 月 25 日生效,对大多数在欧盟地区开展业务的公司来说,实现合规需要投入大量的时间和资源。

GDPR 合规服务

博钦如何为您提供帮助

博钦的隐私和数据安全律师对 GDPR 中有关数据控制者和数据处理者的要求理解深刻,并定期为在欧盟地区开展业务的公司提供建议,助其遵守 GDPR 的要求。我们与客户合作,帮助他们:

  • 充分了解其现行的隐私和数据保护做法、政策和程序;
  • 明确合规与行业最佳实践之间的差距,并提供弥补差距的建议;
  • 设计和实施符合 GDPR 的增强型隐私和数据保护做法、政策和程序。

过去十年中,我们一直担任许多客户的全球战略专家,帮助他们制定全面的隐私和数据安全计划,使他们在全球各个国家/地区规避法律风险。

 

资源

 
  • WP29 指南和意见
    GDPR 第 29 条工作组确定的资源。 阅读更多>
 
  • 数据主体请求
    GDPR 下的数据主体请求:分步指南。阅读更多>
 
  • 第 28 条 清单
    根据第 28 条,控制者和处理者之间的合同必须满足这些要求。查看清单>
 
  • 数据泄露通知要求
    通用数据保护条例 (GDPR) 要求。(欧盟)2016/679 号法规,第 33-34 条。阅读更多>
 
  • 隐私声明合规性清单
    GDPR 隐私声明合规性清单。查看清单>


《通用数据保护条例》核心要点

域外适用性

在欧盟地区没有任何实体存在的公司也可能受 GDPR 约束。该条例不仅适用于在欧盟地区设立机构的公司,而且也适用于位于欧盟以外,但会向欧盟数据主体提供商品和服务或监控欧盟数据主体行为,并因此处理欧盟数据主体的个人数据的公司。GDPR 广义地将“个人数据”定义为与已识别或可识别的个人相关的任何信息,例如姓名、联系信息、位置数据以及在线和移动标识(如 Cookie ID、IP 地址和设备标识)。

强化数据主体的权利

根据 GDPR,针对如何处理欧盟数据主体的个人数据,公司需要向其提供更高的可见性和控制力。对于公司在处理个人数据之前必须向数据主体提供的通知类型,GDPR 做出了明确要求。它还就如何处理个人数据而赋予了数据主体广泛权利,包括被遗忘权、数据访问和更正权、数据可携权、限制特定处理权、反对自动化决策权、撤销同意处理权,以及反对自动化决策流程(包括数据画像)权。公司需要审查并可能修改其数据做法、程序和政策,以确保其能够履行这些义务。

隐私保护设计和隐私保护预设

受 GDPR 约束的公司需要使隐私制度化。默认隐私保护要求公司限制对个人数据的收集、处理和存储。设计隐私保护要求公司在确定处理数据的方式和处理数据时实施适当的技术和组织措施。

例如,尽可能鼓励公司采用假名化的个人数据处理方法,使个人数据不再明确反映某特定数据主体。此外,GDPR 概述了有关数据控制者和数据处理者的数据处理安全性标准。如果一种处理方式使用了新技术,或者最终可能对数据主体带来高风险,包括对特殊类别的数据进行剖析或大规模处理,则要求数据控制者对隐私影响进行评估。公司必须详细记录该评估,如果评估显示“高风险”,则需要事先咨询监管机构。

责任

公司确保和证明其遵守 GDPR 的方式将受到审查。GDPR 要求公司对其数据处理活动及合规工作进行清楚准确的记录。公司必须记录其组织内部的数据流转情况,并在审计时提供详细信息。公司可能需要指派一位数据保护官来监控合规性及提供建议,并确定是否需要进行数据保护影响评估。

此外,GDPR 还规定数据控制人员在选择服务提供商代表他们处理个人数据时,需要尽高度谨慎义务。数据处理合同必须得到执行,并且其中必须囊括一系列具体信息和义务。服务提供商也须承担类似义务,以将这些合同要求传递给任何从属处理人员。

泄露通知

GDPR 引入了一项新的安全泄露通知要求。如果出现数据泄露,公司必须及时向监管机构提交详细通知,如果泄露事件“可能对个人的权利和自由造成较高风险”,则还必须及时向受影响的数据主体发出及时和详细的通知。

处罚

不遵守 GDPR 可能导致巨大的潜在责任,包括监管机构施加的严厉处罚,处罚范围可能延伸至公司供应商和服务提供商。具体处罚因违规类型而异,但罚金最高可达 两千万欧元或公司年度全球营收的 4%。此外,GDPR 还赋予了个人在受到公司违规行为伤害时提起诉讼的权利。

业界声誉

我们在隐私和数据安全及相关法律领域的工作得到了领先商业和法律出版物及名录的认可,其中包括:

  • 荣登 2003 – 2022 年《钱伯斯美国》全美地区 “隐私和数据安全:精英”榜单,以及 “隐私和数据安全:诉讼”榜单
  • 荣膺 2022 年 U.S. News-Best Lawyers 信息技术法和科技法领域全美第一等级律师事务所
  • 荣膺 2018 – 2022 年 Vault 评选的”隐私和数据安全法"十大律师事务所之一
  • 2022 年被 U.S. News - Best Lawyers 评为全美监管执法诉讼(通信领域)第二等级律师事务所
  • 2016 年被 Law360 评为顶尖“诉讼权威”律师事务所
  • 2016 年,根据 BTI Brand Elite 企业律师反馈,荣获技术专精律师事务所的“领导者”称号
  • 2015 年荣获 U.S. News - Best Lawyers 技术法“年度最佳律师事务所”称号

联系方式

Miriam Farhi

合伙人
西雅图 
电子名片电子邮件

Todd M. Hinnen
合伙人
西雅图 
电子名片电子邮件
Meredith B. Halama
合伙人 
华盛顿哥伦比亚特区
电子名片 • 电子邮件
Thomas C. Bell Thomas C. Bell
合伙人 
西雅图
电子名片 • 电子邮件

新闻

出版物与活动

相关服务