数据泄露应对的国别对比
Data Breach
9月15日Angie老师和我做了线上分享,聊一聊全球性数据泄露的应对之道。感谢各位听众的参与!本篇为分享内容中欧盟、美国加州、韩国、日本、新加坡和巴西的法律规定部分整理,供参考。
线上分享的完整内容我们也做成了播客,有兴趣的朋友可以移步:
欧盟
什么算个人数据泄露?范围很广。安全事件导致个人数据的保密性、完整性或可用性受到破坏;不要求数据实际“外泄”。
要不要报告监管机构?原则上要报,除非有合理理由证明不太可能给个人权利和自由带来风险(unlikely to result in a risk)。
向监管机构报告的期限?72小时,从控制者已经知道发生个人数据泄露时起算。此处“知道”可以是控制者组织内的任何一人(例如公司的客服、IT等)。
要不要通知数据主体?有条件。当泄露可能给个人权利和自由带来高风险时强制通知个人。何为高风险需个案评估。
通知数据主体的期限?尽快。GDPR没有固定的个人通知期限。
要不要告知业务合作伙伴?Processor发现数据泄露事件后必须通知 Controller(法定要求)。此外其他处理关系之间无法定要求,按照合同约定形式。
告知业务合作伙伴的期限?P-C之间要求不得无故拖延(without undue delay),但没有统一法定期限,一般按照DPA约定行事。
监管报告 / 数据主体通知的责任主体?Controller承担。Controller负责判断是否向监管机构报告,以及是否通知数据主体。Processor在GDPR下原则上不直接承担这两项对外义务,而是首先通知controller。
此外关于GDPR下数据泄露的更多内容可见:
奢侈品巨头Dior遭遇数据泄露!GDPR合规视角下的企业应对流程
权限配置不当是否构成数据泄露?
聊聊我这周处理的数据泄露事件:“数据泄露”还是“非法处理”?
数据泄露的一站式监管规则
中欧数据泄露处置规则对比
美国加州
什么算个人数据泄露?无法定定义,可理解为非加密的个人信息组合的安全性、保密性或完整性遭到破坏。实际强调数据外泄,不包含可用性被破坏。
个人信息组合是指:1)姓名(含缩写)+ 身份证件号码/银行卡号&密码或安全码/医疗信息/健康保险信息/生物识别数据/自动车牌识别 (ALPR) 系统数据/基因数据;或2)用户名/电子邮件地址+账号准入信息(包括密码、安全问题答案等)。
要不要报告监管机构?如果一次事件需要通知超过500名加州消费者,则需报告加州检察总长。
向监管机构报告的期限?在通知消费者后15个日历日内提交通知样本。
德州要求提交单独的报告;纽约州要求提交报告+通知样本。
要不要通知数据主体?必须。其他州(e.g., 纽约州)有risk-of-harm的不通知例外情形。
通知数据主体的期限?30个日历日内,从发现或收到数据泄露通知起算。
要不要告知业务合作伙伴?Processor发现数据泄露事件后必须通知 Controller(法定要求)。此外其他处理关系之间无法定要求,按照合同约定形式。
注:此处以及下文Controller/Processor的叫法只是为了便于理解,并不是法律规定原话。
告知业务合作伙伴的期限?立刻,但没有统一法定期限。
监管报告 / 数据主体通知的责任主体?Controller承担。Controller(据的所有者或许可使用者)负责判断是否向监管机构报告,以及通知数据主体。Processor在原则上只需要通知数据所有者/许可使用者。
此外关于加州数据泄露的更多内容可见:All I Know about CCPA(下)
韩国
什么算个人数据泄露?≈GDPR。此前韩国对数据泄露的界定更接近于加州的“外泄”标准,但2026年9月11日起实施的修订案新增伪造、篡改和毁损三种情形,使之实质与GDPR接近。
要不要报告监管机构?属于以下三种情形之一需要报告:
涉及1000名以上数据主体
涉及敏感信息或固有识别信息泄漏
【敏感个人信息】个人的思想、信仰、加入/退出工会或政党、政治观点、健康状况、性生活等相关信息,以及遗传信息、犯罪记录、生物识别信息、民族或种族信息
【固有识别信息】居民登录号、护照号、驾照号、外国人登录号
因外部非法访问个人信息处理系统导致泄漏
向监管机构报告的期限?72小时,从控制者已经知道发生个人数据泄露时起算。
要不要通知数据主体?必须。通知内容为报告监管内容+争议调解申请方式、损害赔偿请求方式等救济渠道。
通知数据主体的期限?72小时。
要不要告知业务合作伙伴?法律无强制规定P必须通知C,但我认为这是应有之义。
告知业务合作伙伴的期限?没有统一法定期限。
监管报告 / 数据主体通知的责任主体?Controller与Processor各自承担报告监管的义务。即便监管机构已经知悉(无论是通过Controller或是其他第三方知悉),Processor仍需要独立履行报告义务。
此外关于PIPA下数据泄露的更多内容可见:All I know about the Korean PIPA
日本
什么算个人数据泄露?≈GDPR
要不要报告监管机构?属于以下四种情形之一需要报告:
涉及敏感个人信息:种族、信仰;社会地位;病史、健康和医疗信息;犯罪记录;受害经历;本人为嫌疑人/被告人的刑事记录;少年保护程序(含少年犯、疑似少年犯保护处分)相关信息。
数据被不当使用后可能造成财产损失,例如:信用卡/银行账户/支付或认证信息可能被用于诈骗、盗窃。
泄露可能出于不正当目的,例如:黑客攻击或未经授权访问;恶意软件或勒索软件;员工恶意带走客户数据;网站表单被篡改,信息被发送给第三方。
受影响人数超过1,000人(针对政府部门的人数门槛是100人)。
向监管机构报告的期限?初步报告期限为3–5个日历日;最终报告期限为30日。
要不要通知数据主体?同通知监管情形。
通知数据主体的期限?无法定要求,实践中以3-5日为宜。
要不要告知业务合作伙伴?Processor发现数据泄露事件后必须通知 Controller(法定要求)。此外其他处理关系之间无法定要求,按照合同约定形式。
告知业务合作伙伴的期限?尽快通知。
监管报告 / 数据主体通知的责任主体?Controller与Processor各自承担报告监管和通知数据主体的义务。但如果Processor按照法律规定及时将事故通知Controller,则可免于自己重复向监管机构报告和通知数据主体的义务,由Controller继续履行。
新加坡
什么算个人数据泄露?≈GDPR
要不要报告监管机构?属于以下两种情形之一需要报告:
1. 造成/可能造成显著损害(significant harm)。以下数据字段泄露被认为属于显著损害:
姓名/别名或身份证件号码 +收入和财务数据/儿童数据/受害经历/电子签/保险和健康数据/其他;或
账户名 + 能进入账户的认证信息,例如密码、安全码、访问码、安全问题答案、生物识别信息等。
2. 超过500人
向监管机构报告的期限?30+3。前30个日历日内评估是否构成notificable breach;如实,需在3个日历日内报告。
要不要通知数据主体?造成/可能造成显著损害(significant harm)时须通知数据主体。
通知数据主体的期限?与报告同期或在报告后尽快通知(无法定期限)
要不要告知业务合作伙伴?Processor发现数据泄露事件后必须通知 Controller(法定要求)。此外其他处理关系之间无法定要求,按照合同约定形式。
告知业务合作伙伴的期限?尽快通知。
监管报告 / 数据主体通知的责任主体?Controller。
巴西
什么算个人数据泄露?仅指已确认的数据泄露,不包含疑似。数据泄露的范围类似GDPR。
要不要报告监管机构?同时符合以下两个条件的需要报告:
1. 涉数据类型:敏感数据(接近GDPR下特殊类型数据范围)、未成年或老年人的数据、金融数据、系统认证数据、受法定、司法或职业保密保护的数据、大规模数据。“大规模”数据量级无法定标准。
2. 可能显著影响数据主体的利益与基本权利,例如产生歧视、侵害身体完整性、侵害肖像权与名誉权、金融欺诈、身份被冒用等后果。
向监管机构报告的期限?3个工作日。小微主体的报告期限为6个工作日。
要不要通知数据主体?同通知监管情形。
通知数据主体的期限?3个工作日。通知完毕后还需同步监管“已通知数据主体”
要不要告知业务合作伙伴?法律无强制规定P必须通知C,但我认为这是应有之义。
告知业务合作伙伴的期限?没有统一法定期限。
监管报告 / 数据主体通知的责任主体?Controller。
作者:Angie、肖莆羚令
|
|


