歡迎

GDPR 實務:合規與罰款

Mamnoon Hadi

Head of Analytics & Insights, Readdle

導論

 

你將學到:

  • 實務觀點:套用 GDPR 管理風險、確保合規
  • 關鍵技能:DPIA、處理倫理兩難、讓 GDPR 與商業策略對齊
  • 案例研究:Google、Facebook、British Airways 等真實案例
GDPR 實務:合規與罰款

一般資料保護規範(GDPR)

  • 歐盟資料保護法
  • 強調資料最小化、正確性與完整性

 

適用對象是誰?

  • 任何在全球各地處理歐盟「居民」個人資料的組織(自然人資料)

 

為何重要?

  • 在數位時代守護隱私
  • 不合規可被罰最高 2,000 萬歐元或全球營收的 4%
GDPR 實務:合規與罰款

案例研究:British Airways 資料外洩

年份:2018$^1$

  • 資料外洩:British Airways 發生資安事件,曝露逾 400,000 名顧客的個人與金融資料

  • 疏失:ICO 認定作為資料控制者的 British Airways 未採取足夠安全措施保護顧客資料,最終導致外洩

 

  • 原因:網站弱點讓攻擊者攔截訂位資料

 

飛機圖示

1 ico.org.uk
GDPR 實務:合規與罰款

案例研究:British Airways 資料外洩

 

  • 角色:British Airways 為資料控制者(Data Controller),決定顧客資料用途;而資料處理者(Data Processor,例如 Stripe、PayPal 等金流)負責處理資料

  • 違規:違反 GDPR 的「內建資料保護」與「資料最小化」原則

GDPR 實務:合規與罰款

案例研究:British Airways 資料外洩

  • ICO 罰款/處分:罰款 £20 百萬(自 £183 百萬下修)

  • 影響:個資外洩含信用卡資訊,造成巨額法律責任與信任流失

法槌動畫

GDPR 實務:合規與罰款

違反 GDPR 的影響

 

  • 監管後果: 資料保護機關(DPA)執法,罰款最高達全球營收的 4%

  • 受害者提告風險:乘客可因個資與信用卡資料外洩向 BA 提起訴訟

 

  • 財務處罰: 想像因可避免的事件而支付 £20 百萬或年營收的 4%

  • 聲譽受損:

    • 失去顧客信任
    • 負面媒體報導
    • 長期業務影響
GDPR 實務:合規與罰款

關鍵啟示

我們從 BA 學到什麼?

重點:

  • 優先保護資料
  • 建立明確通報流程
  • 落實強健的資安與稽核
  • 發現外洩後 72 小時內必須通報 ICO

 

主動作為:

  • 定期執行資料保護影響評估(DPIA)
  • 訓練員工資料安全
  • 對顧客保持透明
GDPR 實務:合規與罰款

一起來練習吧!

GDPR 實務:合規與罰款

Preparing Video For Download...