GDPR 合规指南

什么是 GDPR?了解其适用对象、7 项原则、同意与 Cookie 规则、数据主体权利、罚款以及分步骤的 GDPR 合规清单。

GDPR 合规指南:要求、权利、同意与罚款

GDPR(通用数据保护条例,General Data Protection Regulation)是欧盟的数据保护法律。它赋予个人对其个人数据的控制权,并为所有收集、使用或共享个人数据的组织制定规则,欧盟以外的公司同样适用。

什么是 GDPR?

GDPR(Regulation (EU) 2016/679,第 2016/679 号欧盟条例)是一部在所有欧盟成员国之间统一数据保护法律的条例。它于 2016年4月27日通过,自 2018年5月25日起适用,取代了 1995 年的《数据保护指令》(95/46/EC)。GDPR 正文共 11 章 99 条,另有 173 条序言(Recitals)用于解释条款应如何理解。

由于 GDPR 是一部条例而非指令,它在每个成员国直接适用,无需通过国内立法转化实施。不过,成员国仍可在特定领域补充规定,例如数字同意年龄或员工数据。

GDPR、DSGVO 和 RGPD:同一部法律

GDPR 在欧洲各国有不同的名称:

  • GDPR:General Data Protection Regulation(英语)
  • DSGVO:Datenschutz-Grundverordnung(德语)
  • RGPD:Règlement général sur la protection des données(法语)、Reglamento General de Protección de Datos(西班牙语),以及意大利语和葡萄牙语中的对应名称
  • AVG:Algemene verordening gegevensbescherming(荷兰语)

GDPR 何时生效?

GDPR 于 2016年5月24日生效,并在经过两年过渡期、让各组织有时间做好准备后,于 2018年5月25日起开始强制执行。自那以来,监管机构一直依据 GDPR 开出罚单。

GDPR 适用于哪些组织?

GDPR 具有域外效力(第 3 条),适用于:

  1. 在欧盟/欧洲经济区(EEA)设立的组织,只要其处理个人数据,无论处理活动发生在何处。
  2. 欧盟/EEA 以外的组织,只要其向欧盟/EEA 境内的个人提供商品或服务,无论付费还是免费。
  3. 欧盟/EEA 以外的组织,只要其监控欧盟/EEA 境内个人的行为,例如通过跟踪 Cookie、分析工具、用户画像或定向广告。

如果您的网站有来自欧洲的访客,并使用了分析、广告或营销代码,GDPR 就适用于您。小公司也没有豁免。

GDPR 关键术语与定义

术语含义(第 4 条)
个人数据与已识别或可识别的自然人相关的任何信息,包括姓名、电子邮箱、IP 地址、Cookie ID、设备 ID 和位置数据。
特殊类别数据敏感数据,例如健康、生物识别、基因、种族或民族出身、政治观点、宗教信仰、工会会员身份和性取向(第 9 条)。
数据主体个人数据所涉及的个人。
处理对个人数据进行的任何操作:收集、记录、存储、使用、共享、删除等。
数据控制者决定个人数据处理目的和方式的组织。
数据处理者代表数据控制者处理个人数据的组织,例如托管服务商或电子邮件服务商。
同意数据主体通过明确的肯定性行为,自由给予、具体、知情且明确地表达其意愿。
假名化对数据进行处理,使其在没有另行保存的额外信息的情况下,无法再与特定个人关联。
个人数据泄露导致个人数据意外或非法丢失、销毁、篡改或披露的安全事件。
监管机构负责执行 GDPR 的独立的国家数据保护机构(DPA)。

GDPR 的 7 项原则

第 5 条规定了支撑所有 GDPR 要求的七项原则:

  1. 合法、公平与透明:以合法、公平且让人能够理解的方式处理数据。
  2. 目的限制:为特定、明确且合法的目的收集数据,不得将其用于与原目的不相容的其他目的。
  3. 数据最小化:仅收集对实现目的而言充分、相关且必要的数据。
  4. 准确性:保持个人数据准确并及时更新,更正或删除不准确的数据。
  5. 存储限制:以可识别形式保存数据的时间不得超过必要期限。
  6. 完整性与保密性:采取适当的安全措施保护数据,防止未经授权的访问、丢失或损坏。
  7. 问责制:数据控制者对合规负责,并且必须能够证明其合规。

处理个人数据的 6 项合法依据

根据第 6 条,每项处理活动都至少需要一项合法依据:

  1. 同意:个人已就特定目的给予有效同意。
  2. 合同:处理是履行与该个人签订的合同所必需的,或是在签订合同前应其要求采取措施所必需的。
  3. 法律义务:处理是遵守法律所必需的。
  4. 重大利益:处理是保护某人生命所必需的。
  5. 公共任务:处理是执行符合公共利益的任务或行使官方权力所必需的。
  6. 正当利益:处理是实现您的正当利益所必需的,除非该利益被个人的权利和自由所凌驾。

对于非必要 Cookie、跟踪像素和个性化广告,实践中的合法依据是同意。监管机构和欧盟法院已多次驳回以正当利益和合同作为行为广告的合法依据。

理解 GDPR 下的同意

什么是有效同意?

根据第 4(11) 条,同意是指“数据主体通过声明或明确的肯定性行为,自由给予、具体、知情且明确地表示同意处理与其相关的个人数据的意愿”。有效同意必须满足:

  • 自由给予:这是真正的选择,拒绝不会带来不利后果。拒绝必须与接受一样容易。
  • 具体:针对不同目的分别取得同意,例如分析和广告。
  • 知情:个人必须知道您是谁、您收集哪些数据、收集的原因,以及您与谁共享这些数据。
  • 明确:通过明确的肯定性行为表示,例如点击“接受”或勾选未预先勾选的复选框。
  • 可撤回:撤回同意必须与给予同意一样容易(第 7(3) 条)。
  • 有记录:您必须能够证明已获得同意(第 7(1) 条)。

可接受的同意形式

  • 在网页表单中勾选一个未预先勾选的复选框
  • 在同意横幅中点击标注清晰的“接受”或“我同意”按钮
  • 选择技术设置,例如在偏好中心中开启或关闭各项目的
  • 书面声明或经记录的口头声明

不可接受的同意做法

  • 预先勾选的复选框或默认开启的开关(欧盟法院在 2019 年 Planet49 案中确认其无效)
  • 沉默或不作为
  • “滚动即接受”或“继续浏览即表示您同意”
  • 捆绑同意,即一次点击涵盖多个互不相关的目的
  • Cookie 墙,即在没有真正替代方案的情况下,除非用户接受否则阻止访问
  • 将拒绝选项隐藏在多次点击之后,而“全部接受”只需点击一次

GDPR 关于同意的关键条款

GDPR 条款概要
第 4(11) 条将同意定义为自由给予、具体、知情且明确的意愿表示。
第 6(1)(a) 条同意作为处理的合法依据。
第 7(1-4) 条同意的条件:可证明、请求清晰、有权撤回、不得附加不必要的条件。
第 8 条儿童对在线服务给予同意的条件。
第 9(2)(a) 条处理特殊类别数据需取得明示同意。
序言第 32 条同意需要明确的肯定性行为;沉默、预先勾选的复选框和不作为均不构成同意。
序言第 42-43 条如果没有真正的选择,或无法对不同目的分别给予同意,则同意并非自由给予。

第 29 条工作组(现为欧洲数据保护委员会(EDPB))确认:“向下滚动或滑动浏览包含同意声明的条款和条件,不能满足明确肯定性行为的要求。”EDPB 关于同意的第 05/2020 号指南仍是判断有效同意的主要参考依据。

Cookie 与 GDPR

Cookie 及类似技术受两部法律共同规范:

  • 《电子隐私指令》(ePrivacy Directive)第 5(3) 条要求在用户设备上存储或读取信息之前事先取得同意,除非这对用户所请求的服务而言是严格必要的。
  • GDPR 规定了该同意的标准,并规范由此收集的个人数据。序言第 30 条确认,Cookie ID 和 IP 地址等在线标识符可以构成个人数据。

这对网站意味着:

  • 严格必要 Cookie(会话、安全、负载均衡、购物车、存储同意选择)无需取得同意。
  • 分析、广告、个性化和社交媒体 Cookie 必须在设置之前取得选择加入(opt-in)同意。
  • Google Analytics、Google Ads、Meta Pixel、LinkedIn Insight 和 TikTok Pixel 等代码必须被阻止,或以感知同意的模式运行,直到用户同意为止。
  • 横幅必须以同等显著的方式提供接受和拒绝按钮,并提供细分选项。了解合规 Cookie 横幅的要求。
  • 用户必须能够随时更改其选择,例如通过常驻的设置链接。

Cookie 同意是 GDPR 和电子隐私规则中执法最活跃的领域。仅法国国家信息与自由委员会(CNIL)就已因大型网站让用户难以拒绝 Cookie 而开出总计数亿欧元的罚款。

GDPR 与数字营销

GDPR 并不禁止营销,但它改变了营销数据的收集和使用方式:

  • 用于个性化广告的跟踪和用户画像需要取得同意。在用户首次互动时展示同意横幅,并且在取得同意之前不要触发营销代码。
  • 电子邮件营销根据电子隐私规则通常需要选择加入同意,许多成员国对现有客户设有有限的“软性选择加入(soft opt-in)”例外。每封邮件都必须提供便捷的退订方式。
  • 来自第三方的数据:当您从其他来源获取个人数据时,必须在合理期限内、最迟在一个月内告知该个人(第 14 条)。
  • 反对权:个人可以随时反对直接营销,而您必须停止。
  • 广告技术信号:发布商和广告主使用 IAB 透明度与同意框架(TCF)和 Google Consent Mode v2(Google 同意模式 v2)将同意选择传递给供应商。自 2024 年 3 月起,Google 要求在 EEA 和英国进行广告个性化和效果衡量时,必须使用经 Google 认证的 CMP 并传递同意模式信号。

数据发现与数据映射

找不到的数据,您就无法保护或删除。请梳理个人数据从何处进入您的组织(网站、应用、表单、CRM、广告平台、客服工具)、存储在哪里、谁有访问权限、哪些供应商会接收这些数据,以及保存多长时间。数据地图是您的处理活动记录、隐私政策以及响应数据主体请求的基础。

GDPR 下的儿童数据

第 8 条规定,当信息社会服务(应用、网站、游戏、社交媒体)依赖儿童的同意时,儿童必须年满 16 岁才能自行给予同意。低于该年龄的,同意必须由父母或监护人给予或授权。成员国可将该年龄降低,但不得低于 13 岁,因此各国门槛不同:

数字同意年龄国家示例
13比利时、丹麦、瑞典、芬兰、爱沙尼亚、拉脱维亚、马耳他、葡萄牙
14西班牙、意大利、奥地利、保加利亚、塞浦路斯、立陶宛
15法国、捷克、希腊、斯洛文尼亚
16德国、爱尔兰、荷兰、波兰、匈牙利、卢森堡、罗马尼亚、斯洛伐克、克罗地亚

您必须尽合理努力核实父母同意,使用儿童能够理解的语言(序言第 58 条),并在针对儿童的用户画像和广告方面格外谨慎。

GDPR 下的数据主体权利

GDPR 赋予个人八项权利(第 12-22 条)。您必须无不当延迟地并在一个月内回应请求;对于复杂或数量众多的请求,可再延长两个月。在大多数情况下,请求是免费的。

  1. 知情权(第 13-14 条):有权获知收集了哪些数据、收集原因、由谁收集、保存多久以及与谁共享,通常通过隐私声明告知。
  2. 访问权(第 15 条):有权获取其个人数据的副本以及数据使用方式的信息。这被称为数据主体访问请求(DSAR)。
  3. 更正权(第 16 条):有权要求更正不准确的数据并补全不完整的数据。
  4. 删除权 /“被遗忘权”(第 17 条):有权在特定情况下要求删除数据。
  5. 限制处理权(第 18 条):有权限制数据的使用方式,例如在数据准确性存在争议期间。
  6. 数据可携权(第 20 条):有权以结构化、机器可读的格式获取其提供的数据,并将其转移给另一数据控制者。
  7. 反对权(第 21 条):有权反对基于正当利益或公共任务的处理,并享有反对直接营销的绝对权利。
  8. 与自动化决策和用户画像相关的权利(第 22 条):有权在缺乏保障措施的情况下,不受仅基于自动化处理、且会产生法律效力或类似重大影响的决定的约束。

何时必须删除数据?

根据第 17 条,在以下情况下,个人可以要求删除其数据:

  • 数据对于其收集目的已不再必要
  • 个人撤回同意,且不存在其他合法依据
  • 个人反对处理且不存在更重要的正当理由,或个人反对直接营销
  • 数据遭到非法处理
  • 法律义务要求删除
  • 数据是为提供在线服务而从儿童处收集的

当处理对于言论自由、法律义务、公共卫生、存档或研究目的,或法律索赔而言是必要的时,可以拒绝删除。如果您已公开或共享了这些数据,则必须采取合理措施,将删除请求告知其他数据控制者。

问责制:GDPR 要求您记录哪些内容

处理活动记录(RoPA)

第 30 条要求数据控制者和数据处理者保存处理活动的书面记录,包括处理目的、数据类别和数据主体类别、接收方、国际传输、保存期限和安全措施。员工少于 250 人的组织所享有的有限豁免,在处理活动属于经常性、有风险或涉及特殊类别数据时并不适用,因此大多数企业都需要 RoPA。

数据保护影响评估(DPIA)

第 35 条要求在开展可能对个人造成高风险的处理之前进行 DPIA,例如大规模用户画像、系统性监控、大规模处理特殊类别数据或使用新技术。DPIA 需描述处理活动、评估其必要性和风险,并提出应对这些风险的措施。详见我们的 DPIA(数据保护影响评估)指南。

数据保护官(DPO)

根据第 37 条,如果您是公共机构,或者您的核心活动涉及对个人进行大规模、经常性和系统性的监控,或大规模处理特殊类别数据或刑事数据,则必须任命 DPO。受 GDPR 约束的欧盟以外组织通常还必须指定一名欧盟代表(第 27 条)。详见我们的 DPO(数据保护官)指南。

通过设计和默认实现数据保护

第 25 条要求从一开始就将隐私保护融入系统,并默认采用最有利于隐私的设置。对于网站而言,这意味着在用户同意之前,非必要代码应保持关闭状态。

数据处理者与数据处理协议

根据第 28 条,数据控制者只能使用提供充分保证的数据处理者,并且必须签订数据处理协议(DPA),内容涵盖处理事项、期限、目的、安全、子处理者、审计以及数据删除。详见我们的 DPA(数据处理协议)指南。

数据泄露通知

  • 在知悉数据泄露后 72 小时内通知您的监管机构,除非该泄露不太可能对个人造成风险(第 33 条)。
  • 当泄露可能导致高风险时,无不当延迟地通知受影响的个人(第 34 条)。
  • 记录每一起泄露事件,包括未上报的事件。

国际数据传输

第五章限制将个人数据传输至 EEA 以外。在以下情况下允许传输:

  • 欧盟委员会已就目的地作出充分性认定(例如英国、瑞士、日本、韩国、针对商业组织的加拿大,以及自 2023 年 7 月起针对通过欧盟-美国数据隐私框架(EU-US Data Privacy Framework)认证的公司的美国)
  • 已采取适当的保障措施,例如标准合同条款(SCC)或约束性公司规则(BCR),并辅以传输影响评估
  • 适用特定的例外情形,例如针对偶发性传输取得的明示同意

国际传输是 GDPR 罚款最重的领域之一,下文针对 Meta 的创纪录罚款即为例证。

谁负责执行 GDPR?

  • 国家监管机构(DPA):每个欧盟/EEA 国家都有一个独立的数据保护机构,例如 CNIL(法国)、爱尔兰数据保护委员会、德国联邦及各州数据保护机构、西班牙 AEPD、意大利 Garante 以及荷兰 Autoriteit Persoonsgegevens。它们负责调查投诉、开展审计并作出罚款和命令。
  • 一站式机制:在欧盟设有主要机构的公司,就跨境处理事项主要与所在国的牵头监管机构打交道(第 56 条)。
  • 欧洲数据保护委员会(EDPB):汇集所有国家监管机构,发布指南并解决各机构之间的争议,以确保执法一致。
  • 法院与个人:个人可以向 DPA 投诉、向法院起诉,并就物质或非物质损害要求赔偿(第 82 条)。消费者团体可以提起代表人诉讼。

GDPR 罚款与处罚

第 83 条规定了两档行政罚款。最高罚款以固定金额与公司集团全球年度总营业额的一定百分比两者中较高者为准。

较低档:最高 1000 万欧元或全球年营业额的 2%

适用于以下违规行为:

  • 未保存处理活动记录
  • 未向监管机构或个人通知数据泄露
  • 未实施通过设计和默认实现数据保护
  • 缺少数据处理协议或使用不合适的数据处理者
  • 在需要时未任命 DPO 或欧盟代表
  • 违反儿童同意的条件

较高档:最高 2000 万欧元或全球年营业额的 4%

适用于更严重的违规行为,包括:

  • 违反处理的基本原则,包括合法、公平与透明
  • 在没有有效合法依据或没有有效同意的情况下处理数据
  • 侵犯数据主体权利,例如访问权、删除权和反对权
  • 非法的国际数据传输
  • 未遵守监管机构的命令

罚款必须有效、相称并具有威慑力。监管机构会考虑违规的性质、严重程度和持续时间,是故意还是过失,为减轻损害所采取的措施,以往的违规记录以及配合程度。除罚款外,监管机构还可以命令停止处理、要求删除数据或暂停数据传输。

知名 GDPR 罚款案例

公司罚款年份监管机构原因
Meta Platforms Ireland12 亿欧元2023爱尔兰 DPC非法向美国传输个人数据
Amazon Europe7.46 亿欧元2021卢森堡 CNPD未取得有效同意即为定向广告处理数据
TikTok5.3 亿欧元2025爱尔兰 DPC向中国传输 EEA 用户数据且缺乏透明度
Instagram (Meta)4.05 亿欧元2022爱尔兰 DPC处理儿童个人数据
Meta (Facebook and Instagram)3.9 亿欧元2023爱尔兰 DPC个性化广告的合法依据无效
LinkedIn3.1 亿欧元2024爱尔兰 DPC在没有有效合法依据的情况下进行行为分析和定向广告
Uber2.9 亿欧元2024荷兰 AP向美国传输司机数据
WhatsApp2.25 亿欧元2021爱尔兰 DPC数据处理缺乏透明度

Cookie 同意同样是执法重点。CNIL 已对 Google、Meta、Amazon、Microsoft、TikTok 和 Shein 处以罚款,原因是其 Cookie 横幅让拒绝比接受更困难,或在取得同意之前就设置了广告 Cookie。

GDPR 合规清单

使用这份清单来发现差距并保持合规:

1. 梳理您的个人数据

  • 明确您收集哪些个人数据、来自何处、收集原因、存储位置以及接收方。
  • 建立并维护您的处理活动记录。

2. 为每个目的确定合法依据

  • 记录每项处理活动的合法依据。
  • 对非必要 Cookie、跟踪和个性化广告使用同意作为合法依据。

3. 部署符合 GDPR 的同意横幅

  • 在取得同意之前阻止非必要 Cookie 和代码。
  • 以同等显著的方式提供接受、拒绝和细分选项。
  • 保存同意证明,并允许用户随时更改其选择。
  • 将同意信号传递给 Google(Consent Mode v2)和广告技术供应商(IAB TCF)。

4. 发布透明的隐私政策和 Cookie 政策

  • 说明您收集哪些数据、收集原因、保存多久、与谁共享,以及个人如何行使其权利。
  • 列出您网站上使用的 Cookie 和跟踪器。

5. 支持数据主体权利的行使

  • 提供简便的方式提交访问、删除、更正、可携和反对请求。
  • 核实身份并在一个月内作出回应。

6. 管理供应商和数据处理者

  • 审核第三方工具并签订数据处理协议。
  • 为 EEA 以外的供应商落实传输保障措施。

7. 融入隐私与安全

  • 贯彻通过设计和默认实现数据保护。
  • 最小化数据、设定保存期限,并删除不再需要的数据。
  • 使用加密、访问控制和定期安全测试。

8. 评估高风险处理

  • 对高风险处理开展 DPIA。
  • 在需要时任命 DPO 和欧盟代表。

9. 为数据泄露做好准备

  • 建立在 72 小时内检测、评估、记录和报告泄露事件的流程。

10. 培训员工并定期审查

  • 对员工进行数据保护培训。
  • 定期审查政策、Cookie 和供应商,并在出台新法律或新指南后及时审查。

如何制定 GDPR 隐私政策

GDPR 隐私政策是一份公开文件,说明您的组织如何收集、使用、存储、共享和保护个人数据,以及个人如何行使其权利。根据第 12 条,隐私政策必须简明、透明、易懂且易于获取,并使用清晰平实的语言。

GDPR 隐私政策的关键要素(第 13-14 条)

  1. 数据控制者的身份和联系方式,以及 DPO 或欧盟代表(如适用)的身份和联系方式
  2. 您收集哪些个人数据
  3. 处理目的以及每个目的的合法依据
  4. 所追求的正当利益(如相关)
  5. 接收方和第三方
  6. 国际传输及所采用的保障措施
  7. 保存期限
  8. 数据主体权利及其行使方式
  9. 随时撤回同意的权利
  10. 向监管机构投诉的权利
  11. Cookie 和跟踪技术的使用
  12. 任何自动化决策或用户画像

从零开始制定隐私政策需要花费不少时间。使用 UniConsent 免费隐私政策生成器,为您的企业生成一份符合 GDPR 要求的隐私政策。

GDPR 适用国家:GDPR 在哪些地区适用?

GDPR 适用于整个欧洲经济区(EEA):即 27 个欧盟成员国以及冰岛、列支敦士登和挪威。它同样适用于世界任何地方向 EEA 境内个人提供商品或服务、或对其进行监控的组织。

欧盟成员国(27 个国家)

奥地利、比利时、保加利亚、克罗地亚、塞浦路斯、捷克、丹麦、爱沙尼亚、芬兰、法国、德国、希腊、匈牙利、爱尔兰、意大利、拉脱维亚、立陶宛、卢森堡、马耳他、荷兰、波兰、葡萄牙、罗马尼亚、斯洛伐克、斯洛文尼亚、西班牙和瑞典。

欧盟以外的 EEA 国家

冰岛、列支敦士登和挪威。

英国 GDPR 与瑞士

英国虽已脱离欧盟,但保留了自己版本的法律,即 英国 GDPR(UK GDPR),同时适用《2018 年数据保护法》(Data Protection Act 2018)以及规范 Cookie 的 PECR。瑞士则有其修订后的《联邦数据保护法》(nFADP)。两者对 Cookie 和跟踪的同意要求均与 GDPR 类似。

GDPR 与 CCPA/CPRA 对比

GDPRCCPA / CPRA
管辖范围欧盟/EEA,具有全球影响范围美国加利福尼亚州
适用对象任何处理欧盟/EEA 个人数据的组织,无论规模大小达到收入或数据量门槛的营利性企业
同意模式在非必要处理和设置 Cookie 之前选择加入(Opt-in)对出售和共享个人信息选择退出(Opt-out)
合法依据所有处理均需要(6 项依据)不需要
关键用户信号同意横幅中的选择“请勿出售或共享(Do Not Sell or Share)”链接和全球隐私控制(Global Privacy Control)
最高处罚2000 万欧元或全球营业额的 4%按每次违规计算的行政罚款,以及针对数据泄露的私人诉讼权

同时拥有这两个地区访客的网站需要一个 CMP,在欧洲展示选择加入同意,在美国展示选择退出选项。进一步了解 CCPA 和 CPRA。

UniConsent 如何帮助您实现 GDPR 合规

UniConsent 是在 IAB Europe 注册并获得 Google 认证的同意管理平台(CMP),覆盖 GDPR 合规中网站层面的工作:

  • 符合 GDPR 的同意横幅,提供接受、拒绝和细分目的选项,可根据您的品牌完全自定义
  • 自动阻止非必要 Cookie 和脚本,直到取得同意
  • Cookie 扫描,检测 Cookie 并进行分类,自动生成 Cookie 声明
  • 同意记录,保存同意证明,帮助您履行问责义务
  • 支持 Google Consent Mode v2 和 IAB TCF,适配 Google Ads、Google Analytics 及广告技术供应商
  • 地理定向,在欧洲展示 GDPR 选择加入同意,在美国展示选择退出选项
  • 多语言横幅,覆盖所有欧盟语言
  • 一个代码即可安装,可直接安装,也可通过 Google Tag Manager、WordPress 和 Shopify 安装

GDPR 常见问题

在哪里可以找到 GDPR 全文?

第 2016/679 号欧盟条例(Regulation (EU) 2016/679)的官方文本以所有欧盟语言发布在 EUR-Lex 上。其正文共 11 章 99 条,另有 173 条序言。

GDPR 是否适用于欧盟以外的公司?

是的。无论组织位于何处,只要其向欧盟/EEA 境内的个人提供商品或服务,或监控其行为(例如通过分析或广告 Cookie),GDPR 就适用。

GDPR 合规需要 Cookie 横幅吗?

需要,只要您的网站使用了任何非严格必要的 Cookie 或跟踪器,例如分析、广告或社交媒体代码。您必须在设置这些 Cookie 之前取得选择加入同意,并让用户拒绝与接受一样容易。

什么是数据主体访问请求(DSAR)?

DSAR 是个人为访问某组织所持有的关于其本人的个人数据而提出的请求。您必须在一个月内提供数据副本及数据使用方式的信息,在大多数情况下不得收费。

数据最小化是什么意思?

数据最小化是指仅收集和保存对实现您所声明的目的而言充分、相关且限于必要范围的个人数据。

什么是 DPIA?

数据保护影响评估是一个识别并降低可能具有高风险的处理(例如大规模用户画像或监控)所带来风险的流程。根据第 35 条,此类处理必须进行 DPIA。

什么是处理活动记录(RoPA)?

RoPA 是第 30 条所要求的内部记录,用于记录您处理哪些个人数据、处理原因、接收方、传输去向、保存期限以及安全保障方式。

正当利益是否足以作为分析和广告 Cookie 的依据?

不足以。根据电子隐私规则,非必要 Cookie 需要事先取得同意,而且欧洲监管机构和法院已驳回以正当利益作为行为广告的依据。

如果不符合 GDPR 会怎样?

监管机构可以处以最高 2000 万欧元或全球年营业额 4% 的罚款,命令您停止处理或删除数据,并暂停数据传输。个人也可以要求赔偿。

延伸阅读

如果您的网站使用分析或广告代码,免费试用 UniConsent:添加符合 GDPR 的同意横幅,在用户同意前拦截代码,并记录每一次选择。

UniConsent用于GDPR合规的意见征求管理器

  • 经过认证的IAB CMP
  • 支持 Google Consent Mode v2
  • 完全可定制的多个阶段
  • 一标签实施
  • 支持Google Tag Manager
  • 跟踪和洞察
  • 多语言支持
  • 支持IAB TCF和Google DFP
  • 支持Prebid GDPR CMP API
  • JavaScript标签阻止和Cookie阻止
  • Cookie扫描和披露
  • 经IAB Europe认证
  • 简单的自助解决方案
  • 了解更多信息,请访问 GDPR摘要

Microsoft certified CMP - UniConsent CMPIAB certified CMP - UniConsent CMPIAB TCF V2 certified CMP - UniConsent CMPIAB TCF Canada certified consent manager - UniConsent CMPGoogle-certified CMP Gold tire - UniConsent CMPGoogle-certified CMP partner

遵守全球隐私法规

受全球5000多家出版商和营销人员的信赖
  • sej
  • football365
  • sharethrough
  • districtm
  • pf1
  • tower cast

开始使您的网站和应用符合欧盟 GDPR、美国 CPRA、加拿大 PIPEDA 等法规

注册