
有趣的GDPR
GDPR(General Data Protection Regulation)——《通用數(shù)據(jù)保護(hù)條例》。由歐盟在2016年推出,2018年5月25日才正式生效,被稱為“史上最嚴(yán)數(shù)據(jù)保護(hù)條例”。盡管在法律框架內(nèi),GDPR僅僅適用于歐盟各國,但實際上,任何參與到國際貿(mào)易的企業(yè)都可能會涉及到GDPR條例。此條例就是為保證用戶對自己的數(shù)據(jù)具有完全的控制權(quán)。
這個條例與以往的有什么區(qū)別?如下所見:
1.用戶必須可以隨時查看、更改、刪除下載自己的相關(guān)數(shù)據(jù);
2.企業(yè)在收集用戶數(shù)據(jù)之前必須與用戶簽訂相關(guān)協(xié)議;
但太多公司/企業(yè)“嚇得”聞風(fēng)喪膽,這是怎么回事?
因為一旦受處罰后,企業(yè)要賠償?shù)慕痤~數(shù)額巨大,導(dǎo)致企業(yè)談G色變!大到什么程度?
違規(guī)行為輕的交1000萬歐或者企業(yè)全年營收2%,行為重的交2000萬或全年營收4%(哪個數(shù)額大取哪個)。
簡單來說,很多公司全年的凈利潤基本都到不了4%。(一不留神可就是一年白干)
在條例正式實施之前,各大公司的準(zhǔn)備工作可謂是空前高漲,內(nèi)部管理、數(shù)據(jù)調(diào)整、政策改動、員工培訓(xùn)……
知名歐洲電話零售商(Carphone Warehouse、Currys PC World和Dixon Carphone),在2018年被爆出數(shù)據(jù)泄露事件,大約950萬用戶銀行卡信息泄以及120萬個人信息遭到泄露。
而這家倒霉公司早在2015年就已經(jīng)因為泄露用戶數(shù)據(jù)被罰過一次款,當(dāng)時被罰了40萬英鎊。
而這次事件由于發(fā)生在GDPR生效之前,所以也不確定是否會根據(jù)新條例來裁定。如果按照以往的條例,罰款最多50萬英鎊,但若是根據(jù)GDPR規(guī)則,罰款可能高達(dá)4.2億英鎊。
GDPR作為本次事件的主角,也著實沒有讓人失望,在剛剛生效的第一天,就出現(xiàn)了“批斗”目標(biāo)。
法國、比利時、德國、奧地利等國家的監(jiān)管機(jī)構(gòu)收到了四起訴訟,分別是針對Facebook、及其旗下的Instagram、WhatsApp,和Google的Android系統(tǒng),四者被指控強(qiáng)迫用戶共享個人數(shù)據(jù),并且谷歌還通過系統(tǒng)中應(yīng)用的各種功能采集用戶定位數(shù)據(jù),并且未向用戶提供相關(guān)信息。
【圖片來源于FreeBuf.com】
按照GDPR規(guī)則的計算,若監(jiān)管機(jī)構(gòu)認(rèn)定訴訟成立,則谷歌的母公司Alphabet將面臨最高37億歐元的罰款,而Facebook和兩家子公司也將面臨共計39億歐元的罰單。
當(dāng)然,兩家企業(yè)不可能就這么坐以待斃,均對指控提出了質(zhì)疑和否認(rèn),認(rèn)為他們當(dāng)前的措施足以滿足GDPR的要求。
?被處罰的首單:
來自于2018年11月20日的一條新聞:
德國知名社交網(wǎng)站Knuddels因被黑客攻擊從而造成了約八十萬封電子郵件和超過一百八十萬的用戶數(shù)據(jù)泄露,其中33萬封郵件得到了驗證。經(jīng)過調(diào)查后發(fā)現(xiàn),該網(wǎng)站沒有對密碼之類的敏感信息進(jìn)行任何形式的加密保護(hù),而是直接以明文形式存儲。
最終,Knuddels網(wǎng)站被監(jiān)管機(jī)構(gòu)根據(jù)GDPR條例罰款20000歐元。
是的,只罰了兩萬歐,沒有少個零,也沒有分期付。
對此官方給出的解釋是:在計算問題嚴(yán)重程度時,需要考慮受影響的人數(shù)、問題的性質(zhì)、有關(guān)訴訟、預(yù)防措施、與當(dāng)?shù)乇O(jiān)管部門的合作、違規(guī)記錄以及數(shù)據(jù)保護(hù)人員的通知行為等等諸多因素。
嗯,實施剛剛開始,似乎就引發(fā)了無休止的爭論。但至少通過這則新聞,我們又知道了GDPR也是靈活多變的。
2018年:數(shù)據(jù)泄露年。
正當(dāng)新法案風(fēng)風(fēng)火火“上任”時節(jié),世界各地也是安全事件頻發(fā):
3月,F(xiàn)acebook用戶8700萬條數(shù)據(jù)被泄露和濫用;
3月,知名運動品牌Under Armour約1.5億用戶數(shù)據(jù)通過手機(jī)程序MyFitnessPal泄露;
5月,國泰航空因黑客攻擊導(dǎo)致540萬用戶數(shù)據(jù)泄露;
8月,華住旗下多家酒店用戶信息在暗網(wǎng)出售,總量近5億;
8月,順豐用戶數(shù)據(jù)被掛在暗網(wǎng)出售,涉及3億用戶;
9月,英國航空公司38萬用戶數(shù)據(jù)遭到泄露;
11月,萬豪酒店被曝約5億用戶數(shù)據(jù)泄露;
12月,陌陌3000萬用戶數(shù)據(jù)泄露并遭到售賣;
從廣義上來說,過于嚴(yán)苛的保護(hù)條例以及高額的罰款必然會讓一部分企業(yè)望而卻步,就此放棄歐洲市場,這對原本就處于經(jīng)濟(jì)下滑期的歐盟來說也是無法承受的結(jié)果。
狹義上講,在GDPR的實施范圍內(nèi),不同國家不同地區(qū)的法律法規(guī)也各有不同,并且其條例本身也仍然存在一些爭議。因此在不論是普及或是實施階段,都將面臨著不小的挑戰(zhàn)。
【文章轉(zhuǎn)載自FreeBuf.COM】