导图社区 GDPR条款
对GDPR的条款进行了梳理罗列,部分重点条款还梳理了EDPB的指南及GDPR序言的要求进去。
编辑于2024-02-19 22:48:08GDPR
1 一般条款
主要事项与目标
适用范围
地域范围
欧盟内部设立,无论实际处理行为是否在欧盟内
为欧盟内主体提供商品或服务,无论是否支付对价
对欧洲范围内的数据主体活动进行监控
4 定义
2 原则
5 个人数据的处理原则
6 处理的合法性
情形
a同意
需要自由的给出(明显不平等的场景不行)
不行一:公共当局场景
不行二:雇员雇主场景
同意需要指明明确的目的
同意的“行为需要明确”
用户需要做出肯定的行为
通过勾选项(禁止预先勾选)
做出另一项声明
措辞要清晰明白
不得难以理解或误导
明显区分于其他事项
b履行合同的必要,或订立合同前基于数据主体的请求
基于雇员雇主大多是这个
c法定义务
例如银行处理客户信息、雇主处理雇员税务信息
d保护数据主体或另一个自然人的核心利益
出于安全原因
例如处理员工近亲信息
保护经济利益
特定区域内处理个人数据用于制定措施来预防犯罪
e为了公共利益或基于官方权威
f追求正当利益必要
存在合法利益
例如:防止欺诈、直接营销?内部行政管理、网络安全
必要性测试
不存在优于其的数据主体的利益、权利或自由
7 同意的条件
控制者能证明
网络表单
纸张上
口头上
清晰平白易懂
同意的“行为需要明确”
用户需要做出肯定的行为
通过勾选项(禁止预先勾选)
做出另一项声明
措辞要清晰明白
不得难以理解或误导
明显区分于其他事项
有权随时撤回
撤回同意不影响撤回前的处理
撤回同意应该和同意一样容易
例如如果是复选框一起同意,应该可以复选框一起撤回
8 信息社会服务中适用儿童同意的条件
儿童对“信息社会服务”需要监护人同意
儿童:定义限制于13~16岁(可根据成员国法适用)
信息社会服务:以报偿为目的的服务(例如商业合同)
合法性基础是同意的前提下
制定合理的技术和努力确认监护人的同意
方式:例如可通过家长的邮箱确认,监护人的信件或个人电话
内容:以儿童能够理解的方式(鉴于58)
不影响成员国对于儿童签订合同的效力约定
9 对特殊类型个人数据的处理
禁止处理的数据
禁止泄露特殊类型个人数据
禁止以识别个人为目的处理
禁止处理
禁止处理的例外
明确同意
履行职责
无法同意却必要
非盈利机构的正当性活动
已公开
司法活动
公共利益
预防性医学或临床医学目的、评估工作能力
公共健康
公共利益、科学或历史研究目的或统计目的
10 处理涉及犯罪定罪与违法的个人数据
官方机构控制或法律授权进行(无私人或商业空间)
11 不需要识别的处理
不需要或不再需要控制者对数据主体进行识别
3 数据主体的权利
第一部分 数据主体的权利
12 保证数据主体权利的行使
收到请求后1个月内提供,除非有复杂和多样性(可延2个月)
应当是免费的,除非不具备正当理由或超出限度
可要求提供额外信息以确认数据主体身份
第二部分 信息与对个人数据的访问
13 从数据主体收集应当提供的信息
提供隐私声明
控制者的身份与详细联系方式
DPO的联系方式
个人数据的目的及法律基础
控制者或第三方的正当利益
接受者或接受者的类型
数据出境
存储期限
数据主体的权利
可以随时撤回的权利
向监管机构申诉的权利
是否是缔结契约必要的,没有提供的后果
自动化决策、用户画像的情形下,相关逻辑、逾期后果
14 从非数据主体收集应当提供的信息
时间:在首次使用数据前且通常是收集后的30天内提供PP
提供隐私声明
15 访问权
有权访问的信息
有权访问处理目的
个人数据类型
已经或将披露的接受者类型
存储期限
更正、删除个人数据,限制或反对处理的权利
向监管机构申诉的权利
不是从数据主体收集的话,可以知道关于来源的任何信息
自动化决策的逻辑和后果
数据转移的有效保障措施
提供备份
反馈时间:应一个月,特殊原因可延长两个月(但应在一个月内提出)
反馈形式:电子方式获得,应电子方式提供
需要优先确认请求主体的身份
费用
正常情况下免费提供
若没有根据或过分的情况下可收取合理费用(组织自证)
第三部分 更正与擦除
16 更正权
有权即使对不正确信息进行更正、完善
设计:可把访问权的程序放在一起(例如同一个页面既访问又更正)
17 被遗忘权(删除权)
有责任删除的情形
对于收集或处理的目的不在必要
撤回同意
形式21(1)但公司没有压倒性正当理由
非法处理
为了履行欧盟或成员国设定的法律责任
收集了8(1)
已公开的,应考虑技术成本告知正在处理的其他控制者
例外
为了行使表达自由和信息自由
基于公共利益,被授予的官方权威
为了实现公共健康符合9(2)hi和9(3)
会阻碍89(1)公共利益目的、科学、历史研究、统计
为了司法主张
18 限制处理权
限制处理的情形
准确性有争议
处理是非法的,且主体反对删除
控制者不再有处理目的,但数据主体为了司法主张
基于21(1)条反对
在存在上述情形时,只有如下情形可以处理
获得同意
司法主张
保护另外自然人或法人的权利
为欧盟、成员国的公共利益
限制被解除前应告知数据主体
流程:可能需要考虑对请求理由和限制依据的标准的比较
困难:需要将该数据从标准的数据处理系统中隔离出来
19 更正或擦除或限制处理中的通知责任
应告知给已披露的每个接受者,除非此告知不可能或需要付出不相称的工作
20 数据携带权
情形
基于61a 92a的同意,或61b合同
自动化方式处理的;且
数据主体主动提供的
EDPB指南中排除了推断和派生数据
技术可行,有权直接从控制者到控制者
不能影响17条的规定
不能对他人的权利或自由产生负面影响
EDPB指南:通话记录、交易信息虽然是双向的,但是是可以的
第四部分 反对的权利和自动化的个人决策
21 反对权
基于61ef的数据处理,用户画像有权随时反对
直接营销时,用户有权随时拒绝
用户拒绝直接营销,不能再为了此类目的而处理
方式:清晰、与其他信息分开展示
在线服务需要以自动化方式让个人行使其反对权
在适用信息社会服务的语境中,仍可以使用技术性条件,通过自动化方式行使反对权
22 自动化的个人决策,用户画像
数据主体有权反对
部分情形不能反对
签订合同或履行是必要的
决策是法律授权的,并且制订了恰当的保护措施
决策建立在明确同意基础之上
同意必须是明确的
2ac中,数据控制者要采取适当措施保障数据主体权利
2不适用于9(1)的特定数据,除非符合9(2)ag
第五部分 限制
23 限制
欧盟成员国可通过立法限制12-22、34、5条的责任与权利
4 控制者和处理者
第一部分 一般性责任
24 控制者的责任
考虑了处理的性质、范围、语境与目的,风险后,采取恰当的技术与组织措施,保障符合本条例规定,必要时措施应被审查。
措施应与处理活动成比例
遵守40条已生效的行为准则、42条已生效的认证机制,可用以证明责任合规性
25 通过设计的数据保护和默认的数据保护
应当采取合适的技术与组织措施,并且在处理中整合必要的保障措施
保障在默认情况下,只有某个特定处理目的所必要的个人数据被处理
42条认证机制可用来证明合规性
26 共同控制者
联合确定处理的目的与方法,根据合约安排提供13、14的责任
能反应角色和相互关系
数据主体可以向任一控制者主张权利
27 不在欧盟所设立的控制者或处理者的代表
在3(2)情形下,控制者应以书面形式在欧盟委任代表
除外情形
除了9(1)的大规模处理、10条规定之外的偶尔性处理、及不太可能对自然人权利与自由带来风险的处理
公共机构或实体
为数据主体提供商品或服务,或监控其行为,应在数据主体的所在国设立代表
控制着或处理者应作出强制性规定,确保其代表收到信息,尤其是监管和数据主体的
代表不能影响控制者或处理者进行的法律行动
28 处理者
处理者代表控制者进行处理,控制者只能选用符合本条例要求的处理者
如果没有控制者特别授权或一般书面授权,处理者不能聘用另一个处理者;一般授权任何变动要告知
处理者的处理应受约束,应包括
a只有在收到控制者书面指示才可以处理
b对于被授权处理的人,确保其履行保密义务
c采取32条要求的所有措施
d尊重2、4段规定聘用另一个处理者的条件
e结合处理性质,帮助控制者履行责任
f结合性质和得到的信息,帮助控制者履行32、36的责任
g基于控制者的选择,删除或返回信息给控制者
h提供证据,供审查的信息
处理者应聘另一处理者?
处理者遵守40、42可作为证据
合同可全部或部分运用7、8所规定的格式合同
欧盟委员会可根据93(2)制定格式合同
监管机构可根据63制定格式合同
合同必须是书面的,包括电子的
不影响82、83、84 的情形下,违反本条例处理者应被视为控制者
29 代表控制者或处理者进行的处理
未经控制者允许,处理者,控制着处理者的代表不得处理
30 处理活动的记录
控制者及其代表应记录
控制者、共同控制者、控制者代表、DPO的姓名、联系方式
处理目的
数据主体类型、个人数据类型
以披露或即将披露给的接受者
数据出境的保障措施记录
删除的预计期限
32(1)技术性与组织性安全措施的一般性描述
处理者及其代表应记录
处理者、代表的控制者、代表、DPO的名字和联系方式
代表每个控制者进行处理的类型
数据出境的保障措施
32(1)技术性与组织性安全措施的一般性描述
记录应是书面的,包括电子
监管可获取
1、2段的责任不适用于雇员少于250人的公司,除非处理不是偶尔的,且带来风险,或包括9(1)或10规定的
31 和监管机构的合作
配合监管工作
第二部分 个人数据的安全
32 处理的安全
控制者和处理者应采取的适当技术与组织措施
匿名化和加密
保持服务的保密性、公正性、有效性及重新恢复的能力
遭受物理或技术性事件中,有能力恢复对个人数据的获取和访问
具有常规性的测试评估,与有效的流程
评估安全级别应考虑处理带来的风险
遵守40、42可作为证据
采取措施确保不会非授权访问
33 向监管机构报告对个人数据的泄露
个人数据泄露后,控制者应在72小时内告知55条规定的监管机构,除非泄露不带来风险,延迟告知原因。
处理者泄漏后及时告知控制者
1段中的告知包括
泄露的性质、数据主体的类型和数量、个人数据的类型和数量
告知DPO的姓名和联系方式或其他更多的
描述个人数据泄露的后果
描述已采用或计划采用的措施
分阶段的及时提供信息
控制者记录泄露的事实及行动
34 向数据主体传达个人数据泄露
高风险时及时向数据主体传达
应以清晰平白的语言传达,且至少包括33(3)bcd
满足如下情形时不要求告知
控制者已采取合适措施,使得无法辨识个人数据
已采取后续措施,保证高风险不再有实现的可能
告知将需要付出不相称的努力,应存在公告机制或其他,但效果要相同
监管机构可以要求告知
第三部分 数据保护影响评估与提前咨询
35 数据保护影响评估
高风险应在处理前进行评估,多项高风险属于同一种类,评估一种即可
向DPO咨询
必须DPIA的情形
自动化决策对人进行评价,并且决策会对自然人产生重大影响
大规模处理9(1),或10规定的定罪与违法相关的个人数据
大规模监控公共访问空间
监管应建立公开列表,列明符合DPIA的操作,并告知EDPC
监管可以建立公开列表,列明不需要进行DPIA的类型
在设置列表前,涉及提供商品或服务/多个成员国/实质性影响,应先用63条一致性机制
评估至少应包括
处理操作、处理目的、追求的正当利益
目的的必要性分析
对C权利与自由的风险评估
采取的安全措施
评估DPIA时,应当合理考虑其对40条准则的准守
不影响商业或公共利益或安全性时,控制者应咨询C对其预期处理的观点
基于6(1)ce点而进行的符合欧盟或成员国的法律,1-7不适用
控制者应核查是否符合DPIA
36 提前咨询
如果DPIA表明高风险,控制者应在处理前咨询监管机构
监管机构认为上述违反本条例,应在8个星期以内提供书面建议,并使用58条权力,可延长6个月(在一个月内告知延长的原因)
咨询时应提供
各方的责任
预期处理的目的与方法
符合本条例的方法与措施
DPO的联系方式
DPIA
其他
成员国在起草立法草案/措施时,应咨询监管机构
在履行实现公共利益相关的处理时,成员国法可要求获得监管机构授权
第四部分 DPO
37 DPO的委任
控制者和处理者应委任DPO的情形
处理是公共机构或公共实体进行操作的
核心处理需要大规模的进行监控
核心活动包含了9条规定的特殊类型数据的大规模处理和10条规定的对定罪和违法相关的处理
如果集团企业很容易联系到DPO可以只设置一个
公共机构或公共实体可共同委任一个DPO
控制者或处理者或代表的协会可其他实体可以委任一名
DPO必须有专业素质,有法律与实践的专业知识
DPO是基于服务合同的职员
发布DPO的联系方式,并向监管报告
38 DPO的职位
所有事项DPO都恰当和及时介入
控制者和处理者要支持DPO,提供操作及资源
控制者和处理者要确保DPO不会收到履行责任的指示,不会因完成任务被解雇,可直接向最高层报告
DS可直接联系DPO
遵守法律,负有保密义务
DPO可完成其他任务,但应保证不会导致利益冲突
39 DPO的任务
至少具有的任务
对履行处理责任的雇员进行告知,提供建议
遵守所有条例政策,包括分配审计责任、增强意识及培训职员
对DPIA以及根据35条对监管事项提供建议
和监管合作
充当监管的联系人
履行任务时结合处理的性质、范围、语境与目的合理考虑处理操作所伴随的风险
第五部分 行为准则与认证
40 行为准则
41 对已生效行为准确的监控
42 认证
43 认证机构
5 将个人数据转移到第三国或国际组织
44 转移的一般性原则
45 基于认定具有充足保护的转移
46 转移所需要的适当安全保障
47 有约束力的公司规则
48 未经欧盟法授权的转移或披露
49 特殊情形下的克减
50 为保护个人数据的国际合作
6 独立监管机构
第一部分 独立性地位
51 监管机构
52 独立性
53 监管机构成员的一般性要求
第二部分 职权、任务与权力
55 职权
56 领导性监管机构的职权
57 任务
58 权力
59 活动报告
7 合作与一致性
第一部分 合作
60 领导性监管机构和其他相关监管机构的合作
61 相互协助
62 监管机构的联合行动
第二部分 一致性
63 一致性机制
64 欧盟数据保护委员会的意见
65 欧盟数据保护委员会的纠纷解决
66 紧急程序
67 信息交换
第三部分 欧盟数据保护委员会
68 欧盟数据保护委员会
69 独立性
70 欧盟数据保护委员会的任务
71 报告
72 程序
73 主席
74 主席的任务
75 秘书
76 机密性
8 救济、责任与惩罚
77 向监管机构提起申诉的权利
78 针对监管机构的有效司法救济权
79 针对控制者或处理者的有效司法救济权
80 对数据主体的代表
81 法律诉讼的中止
82 获取赔偿的权利与责任
83 行政罚款的一般条件
84 惩罚
9 和特定处理情形相关的条款
85 处理、表达自由与信息
86 处理与公众对官方文件的访问
87 对全国性身份识别号码的处理
88 雇佣语境下的处理
89 为了实现公共利益、科学或历史研究或统计目的处理中的安全保障与克减
90 保密责任
91 现有的的对教会和宗教协会的数据保护规则
10 授权法案与实施性法案
92 对授权的行使
93 委员会程序
11 最后条款
94 95/46/EC指令的废止
95 与2002/58/EC的关系
96 和之前已经达成的协议的关系
97 委员会报告
98 对欧盟其他数据保护法案的审查
99 生效与适用