数据主体八项权利
GDPR 第三章赋予欧盟居民以下八项权利:
- 知情权(Right to be Informed):数据控制者须以简洁、透明的方式告知数据收集和处理情况。
- 访问权(Right of Access):个人有权确认其数据是否被处理,并获取副本。
- 更正权(Right to Rectification):要求更正不准确的个人数据。
- 删除权("被遗忘权")(Right to Erasure):在特定条件下要求删除个人数据。
- 限制处理权(Right to Restriction of Processing):在争议期间冻结数据处理。
- 数据可携带权(Right to Data Portability):以结构化、通用格式获取数据并传输给其他控制者。
- 反对权(Right to Object):反对基于特定目的(如直接营销)的数据处理。
- 自动化决策相关权利:不受仅基于自动化处理(含画像)的决定的约束。
合规要点
- DPO(数据保护官):公共机构或大规模处理敏感数据的组织须任命 DPO。
- DPIA(数据保护影响评估):高风险处理前须完成评估并记录缓解措施。
- 数据泄露通知:知悉泄露后 72 小时内通知监管机构,不延迟地通知受影响个人。
- 数据处理协议(DPA):与第三方处理者签署涵盖 GDPR 第 28 条要求的合同。
- 跨境传输:向欧盟以外传输数据须基于充分性认定(Adequacy Decision)、标准合同条款(SCC)或有约束力的公司规则(BCR)。
- 记录处理活动(RoPA):维护数据处理的完整记录(Article 30)。