违反新数据隐私法规的组织将被处以罚款:必须使个体受害者得到充分赔偿,并施加额外的处罚和罚款,以威慑任何未来的违规行为。
成千上万在欧洲直接或通过在线方式与欧洲客户开展业务的美国公司需要开始应对数据隐私本月由欧盟(EU)颁布的法规,据国际信息技术资产管理协会(IAITAM)称。
这些法规将在两年后全面生效。
“这些是对个人和企业数据处理方式的重大变革,对美国企业的许多方面具有深远影响,尤其是在信息安全处理方面。”IAITAM 首席执行官 Barbara Rembiesa 表示。“美国企业过去只需关注遵守本国法律法规的日子早已一去不复返。现在不开始规划如何应对《通用数据保护条例》(GDPR)要求的企业,将会面临真正的冲击。”
根据 IAITAM 的说法,新的欧盟法规将对任何组织产生以下五大影响:
- 数据泄露. 如果组织发生数据泄露,必须在公司意识到泄露后的 72 小时内报告。在此之前,在美国,数据泄露通常只有在消息泄露给公众或媒体时才会被公布。
- 公司必须指定一名数据保护官(DPO)。DPO 的任命应基于其专业素质,特别是其对数据保护法律和实践的专家知识以及履行其职责的能力。
- 提供数据者的同意。数据控制者需承担证明数据主体同意为其特定目的处理其数据的举证责任。当数据主体与控制者之间存在显著地位失衡时,同意不能作为处理数据的法律依据。GDPR 的这一方面要求终端用户主动接受条款和条件。因此,仅由终端用户使用将不再构成对条款和条件的充分接受。
- 与欧洲人相关数据的特殊处理。任何向第三国或国际组织转移个人数据的行为,只有在符合条例规定的情况下才可能发生。此规定专门旨在保护欧盟公民的数据在移出欧盟后的安全。任何具有国际范围并处理欧盟公民个人信息的组织都将受 GDPR 约束。此外,任何通过第三方渠道接收此类信息的组织也将受该法规约束。
- 高额罚款和法院处罚的可能性。为确保对个人的损害得到弥补,欧盟成员国将对组织处以罚款,同时施加旨在遏制进一步违规行为的处罚和罚金。据 IAITAM 称,这种执法手段可能日益严厉,导致高达数十亿美元的 monetary penalties。
“重要的是,任何处理或管理来自欧盟公民数据的组织都必须熟悉这项立法,并充分理解它对其日常业务流程的影响。”Rembiesa 说。“鉴于 GDPR 的广泛范围和处罚结构,这是一项应认真对待、并着眼于确保完全合规所需措施的立法。”

