GDPR 實務:合規與罰款
Mamnoon Hadi
Head of Analytics & Insights, Readdle
你將學到:
適用對象是誰?
為何重要?
年份:2018$^1$
資料外洩:British Airways 發生資安事件,曝露逾 400,000 名顧客的個人與金融資料
疏失:ICO 認定作為資料控制者的 British Airways 未採取足夠安全措施保護顧客資料,最終導致外洩

角色:British Airways 為資料控制者(Data Controller),決定顧客資料用途;而資料處理者(Data Processor,例如 Stripe、PayPal 等金流)負責處理資料
違規:違反 GDPR 的「內建資料保護」與「資料最小化」原則
ICO 罰款/處分:罰款 £20 百萬(自 £183 百萬下修)
影響:個資外洩含信用卡資訊,造成巨額法律責任與信任流失

監管後果: 資料保護機關(DPA)執法,罰款最高達全球營收的 4%
受害者提告風險:乘客可因個資與信用卡資料外洩向 BA 提起訴訟
財務處罰: 想像因可避免的事件而支付 £20 百萬或年營收的 4%
聲譽受損:
我們從 BA 學到什麼?
重點:
主動作為:
GDPR 實務:合規與罰款