GDPR
是“General Data Protection Regulation”的缩写。GDPR 也称为《欧洲议会和理事会条例(EU)2016/679》,是一项欧盟法律,于 2016 年 4 月 27 日起草,并于 2018 年 5 月 25 日实施。它取代了 1995 年通过的《欧盟数据保护指令》。GDPR 的主要目的是保护欧盟(EU)成员国居民的个人数据。
这份长达 88 页的 GDPR 文件开篇指出,保护人们的个人数据是一项基本人权。《通用数据保护条例》中的规则和指南旨在支持这一原则。文件规定,所有数据控制者(收集和存储用户数据的组织)都必须保护数据,让用户能够访问数据,并使数据易于转移。
GDPR 更新了之前的《数据保护指令》,使其适用于现代社会和技术。例如:
- 第 42 条规定,数据处理者例如(网站)必须明确表明身份,并在存储用户数据之前征得用户同意。
- 第 49 条禁止与数据有关的恶意活动,例如黑客攻击和拒绝服务攻击。
- 第 83 条规定,数据控制者和处理者应使用加密来降低安全风险。
- 第 33.1 条要求组织在发现数据泄露后 72 小时内通知用户。
GDPR 适用于哪些人?
欧盟境内的所有公共和私营公司及组织都必须遵守 GDPR 指南。不符合这些规定的实体可能会被处以罚款和其他处罚。虽然 GDPR 通常与IT行业相关,例如电子商务网站和云服务,但它适用于所有存储个人数据的欧盟组织。例如医疗保健服务机构、律师事务所、教育机构、科学研究公司和政府实体。
虽然 GDPR 在欧盟境内具有法律效力,但它也适用于与欧盟居民开展业务的欧盟以外的公司和组织。例如,如果一家总部位于美国的公司为居住在瑞典的个人存储数据,那么它必须遵守 GDPR 规定。在消费者方面,GDPR 既保护欧盟公民,也保护在欧盟生活和工作的人员。这些规则适用于参与商业交易的个人,但不适用于个人或家庭活动。
测试你的知识