誰負責?
理解 GDPR
Shalini Kurapati, CIPP/E
Co-founder, Clearbox AI
GDPR 主要角色
控制者(Data controller)
處理者(Data processor)
資料保護長(DPO)
監管機關(SA)/資料保護機關(DPA)
資料控制者
決定處理目的與方式
共同決策則為共同控制者
最終需負責
例:精品糕點店外包薪資管理
控制者:精品店
處理者:薪資公司
資料處理者
通常為協力廠商/分包商,代表控制者處理個資
不承擔直接責任
條款以資料處理協議約定
與控制者義務一致以符規
資料保護長(DPO)
監督、提供建議、協助遵循
與 SA 合作並作為聯絡窗
適用於控制者與處理者
強制任命於:
公部門
高風險處理
著重風險,而非公司規模
1
Guidelines on Data Protection Officers ('DPOs') (wp243rev.01)
監管機關或資料保護機關
獨立的公權力機關
未符規可處罰鍰
各會員國皆有 SA/DPA
Garante per la Protezione dei Dati Personali
(義大利)
Autoriteit Persoonsgegevens
(荷蘭)
1
https://edpb.europa.eu/about-edpb/about-edpb/members_en
資料外洩:如何處理?
什麼是資料外洩?
遺失、違法存取或揭露
影響機密性、完整性、可用性
該怎麼做?
立即通報 SA/DPA
72 小時內
高風險時通知資料當事人並採取後續行動
例:線上市集遭駭
DPO:關鍵角色
建立外洩事件紀錄
制定資料外洩政策
1
Guidelines on personal data breach notification under regulation 2016/679, WP250 rev.01
跨國協調
規則一致適用
會員間合作
EU27 監管機關
EDPS,European Data Protection Supervisor
冰島、挪威、列支敦斯登無表決權
1
https://edpb.europa.eu/about-edpb/about-edpb/members_en
一起來練習吧!
理解 GDPR
Preparing Video For Download...