通用數據保護條例GDPR (General Data Protection Regulation)是一項新的歐盟條例,該條例將于5月25日正式生效。條例的主要內容可概括為增強數據監管力度,提高對歐盟公民的隱私保護,最大限度的降低企業濫用數據的問題。
GDPR 是以人為單位,保護所有歐盟公民的權益,與企業所屬國無關。只要企業的客群涉及到歐盟公民,則均須遵守GDPR,對于違規企業將進行高額罰款。
如果你的企業客戶為歐盟公民,你就需要對數據收集的流程做相應修改。在收集或使用任何個人數據之前,均必須征得用戶同意,在用戶授權后,才可以進行使用,否則將視為違法行為。
企業在收集用戶提交的注冊、報名、下載、參與活動等個人信息時,必須確保用戶已經同意企業行為。GDPR在要求獲得同意時,提高了公式的標準,遵循用戶“自由地給予、明確、知情”,企業需要使用“清晰易懂”的法律語言來進行用戶權益闡述,不可以通過其他國家語言或其他方式來模糊權益說明。同時企業還必須能夠提供證明,用戶的同意行為是自愿的,而非強制同意,同時也必須通知他們有權撤回該同意。
對于處理個人數據,有若干新的原則,包括在開發系統時在數據隱私的設計構建要求,企業有義務在使用“新技術”或以風控方式處理數據隱私影響評估。數據隱私影響評估是一個系統地考慮項目可能對個人隱私造成潛在影響的過程,從而最大限度減少觸碰數據隱私紅線的風險。
在安全方面,GDPR將要求許多企業擁有數據隱私官(DPO)來監督他們的遵守情況。需要DPO的組織包括公共機構,其活動涉及大規模的數據主體的定期和系統監控,或組織大規模處理當前已知的敏感個人數據。
GDPR要求在多個歐盟國家設有辦事處的組織將有一個“核心的監督機構”作為執行的中心點,以一個點作為最高的監督執行機構,確保不會因地域不同引起紛爭。同時GDPR還包含了一個新的要求,即在正式生效后,企業必須在得知個人數據泄露的72小時內通知其國家的監管當局,除非數據是匿名的或加密的。可能對個人造成傷害的違規行為,如身份盜竊或違反保密性,也必須向有關人員報告。
GDPR將要求企業在運營過程中,進行數據的授權記錄、授權實施過程等,能夠在地方監督當局證明他們符合GDP要求。同時應培訓員工,并采取適當的技術和組織措施確保和證明符合性。
GDPR的重要性可以從懲罰措施中得以重。根據違反的類型,企業錯誤處理個人數據或侵犯數據主體的權利可能會導致其全球年收入4%或高達2000萬的罰款。
以上為Focussend總結GDPR部分觀點內容,詳細全文請 點擊查看原始文件
? 企業內部的“服務協議”和“隱私條款”需要針對 GDPR 做相應調整,制定適合企業自身情況的規則說明文檔。
? 清晰明確表明企業將收集的數據、使用及用戶享有的許可或撤銷許可權益。
? 保證多語言版本,不可利用語言不同等,模糊規定而獲取用戶的許可。
? 在訂閱、注冊等全部數據采集入口設置明顯告知用戶窗口。
? 位置醒目、內容明確清晰
? 不可存在自動勾選強制同意行為,獲得用戶主觀許可后才可使用。
? 針對全部已有會員用戶發送申請許可郵件,未授權用戶三天后繼續發送,盡快獲取授權。(郵件模板可直接選用后臺模板)
? 用戶點擊郵件內的 "DO IT NOW" 按鈕,跳轉到我們在 "GDPR" 功能模塊中生成的授權鏈接。
? 授權頁面默認不勾選用戶授權的內容,需要用戶自己進行勾選然后點擊“授權”
? GDPR 正式生效后,可在郵件發送界面的“排除組”那里進行勾選,對未獲得授權的用戶不再進行發送。
? 針對一直未對是否授權做明確回應用戶,以及已許可用戶,在后期每封郵件推送中,均需設置明顯的撤銷許可標識。
? 允許用戶隨時取消授權行為。
? 允許用戶隨時修改個人信息內容。