2021年全球数据合规大事件回顾报告.pdf
《2021年全球数据合规大事件回顾报告.pdf》由会员分享,可在线阅读,更多相关《2021年全球数据合规大事件回顾报告.pdf(162页珍藏版)》请在咨信网上搜索。
1、杭州广州苏州福州上海 垦丁律师事务所W&W 国际法律团队 未经许可 不得转载 不得作任何商业用途 1 目录目录 2 0 2 1 全球数据合规 年度大事件回顾 Photograph Credit:Filippo PeisinoPexels 垦丁律师事务所 W&W 国际法律团队 王捷 夏律 宋佳凯 编制 G L O B A L D ATA P R O T E C T I O NG L O B A L D ATA P R O T E C T I O N B R E A K I N G E V E N T S O F T H E Y E A RB R E A K I N G E V E N T S O
2、 F T H E Y E A R 杭州广州苏州福州上海 垦丁律师事务所W&W 国际法律团队 未经许可 不得转载 不得作任何商业用途 2 目录Introduction.3 Chapter1全球数据立法动态.6 Chapter2数据安全事件.70 Chapter3诉讼与和解.81 Chapter4数据执法.92 Chapter5儿童隐私保护.116 Chapter6自动化决策.122 Chapter7高额罚款.125 Chapter8数据传输和数据保护影响评估.140 Chapter9人脸识别(生物识别数据).143 Chapter10数据动态.148 我们的服务.156 编者简介.161 联系我
3、们.163 Photograph Credit:Pexels 杭州广州苏州福州上海 垦丁律师事务所W&W 国际法律团队 未经许可 不得转载 不得作任何商业用途 3 Introduction 2021 年,是中国数据合规元年。无论从立法的高度而言,如 2021 年施行的数据安全法、个人信息保护法,抑或从执法的强度来看,如“滴滴案”,数据合规问题都引起广泛关注。根据中国信息通信研究院 2021 数据安全行业调研报告,97%的受访企业认为“合规需求”是开展数据安全能力建设的主要原因之一。对出海企业而言,不仅需要关注国内逐渐明晰、增强的数据跨境规则、本地化要求,更需要关注海外各国的立法动态与最新案例。
4、欧洲议会于 2021 年 12 月通过数字市场法(DMA)和数字服务法(DSA)草案,DMA 旨在限制国际互联网巨头不正当竞争行为,强化反垄断管理和大型数字平台公司市场行为规范,DSA 明确了网络平台和其他网络中介机构的尽职义务,尤其对大型在线平台提供者设定更高的透明度和问责制标准。美国旨在统一州隐私立法的示范法案统一个人数据保护法(UPDPA)通过,明确了数据控制者和处理者的义务、数据主体权利、数据保护评估要求,还为个人确立了私人行动权。旨在加强对美国消费者的数据隐私保护数字问责和透明推进(DATA)隐私法案也被重新提出,另有参议员提出 保护敏感个人数据法,要求扩大美国财政部外国投资委员会对
5、涉及美国人敏感个人数据交易的监督权。其他法域的数据治理政策出台密集。例如,韩国个人信息保护委员会(PIPC)提交了个人信息保护法拟议修正案并进行公众咨询,修正案在促进数据主体权利和同意机制方面引入更多的清晰度,在数据传输和充分数据保护的要求方面与全球法规更加一致。日本 PIPC 发布的个人信息保护法修订指南引入了关于处理假杭州广州苏州福州上海 垦丁律师事务所W&W 国际法律团队 未经许可 不得转载 不得作任何商业用途 4 名信息、非法使用个人信息和数据泄露报告的指导。阿联酋通过的阿联酋联邦个人信息保护法不仅适用于阿联酋境内的数据控制者或数据处理者,还适用于在阿联酋境外设立的、对境内数据主体开展
6、处理活动的数据控制者或数据处理者。沙特阿拉伯于 2021 年批准了新的个人数据保护法,旨在保护任何可能直接或间接识别用户的个人数据,规范个人数据的共享,防止未经同意收集和处理这些数据。白俄罗斯的个人数据保护法也已生效,印度、印度尼西亚仍在继续审议、讨论个人数据保护法案。此外,英国提出了产品安全和电信基础设施(PSTI)法案,要求消费类科技公司停止使用其设备的默认密码,制定漏洞披露政策。德国联邦电信和电信媒体数据保护和隐私管理法(TTDSG)生效,TTDSG 规范了在使用电信服务和电信媒体服务时的保密性和隐私保护,还改变了使用 cookies 和类似技术的法律框架。澳大利亚宣布拟出台线上隐私法案
7、,要求 Facebook、Reddit 等社交媒体平台为 16 岁用户提供服务时,必须征得其父母的同意,同时在收集数据时,需优先考虑儿童的利益。在执法层面,GDPR 执法案例作为体现监管态势的重要参照,为出海企业的数据保护合规工作提供风向标。据 Privacy Affairs 网站统计,截至 2021 年 12 月 9 日,GDPR 执法总数超过 900 起,总罚金超过 130 亿欧元。其中,亚马逊、Facebook 旗下即时通讯软件 WhatsApp 因违反 GDPR 分别被罚款 7.46 亿、2.25 亿欧元,成为GDPR 实施以来的前二高罚单。在数字经济全球化的当下,中国出海企业作为跨境
8、数据运营主体在业务合规过程中,必须考虑、评估国际政策法律环境的约束和实际影响力。出海企业如需定制完整的数据合规方案,请联系我们。出海企业如需定制完整的数据合规方案,请联系我们。杭州广州苏州福州上海 垦丁律师事务所W&W 国际法律团队 未经许可 不得转载 不得作任何商业用途 5 全球数据立法动态全球数据立法动态 Photograph Credit:Naveen AnnamPexels 2021 全球数据合规年度大事件回顾 Chapter1全球数据立法动态 垦丁律师事务所W&W 国际法律团队 未经许可 不得转载 不得作任何商业用途 6 Chapter1全球数据立法动态菲律宾菲律宾/禁令禁令/数据披
9、露数据披露 菲律宾国家隐私委员会(NPC)于 2021 年 1 月 11日 宣 布发 布 一项 针 对 lisensya.info 的 禁 令。lisensya.info 是一家第三方网站运营商(以下简称 info),info 违规披露了网站注册司机的个人资料。针对 info 的调查于 2020 年 11 月开始。NPC 指出,该命令于 2020 年 11 月首次发布,但由于 info 未能 成功解决该侵犯隐私的指控且未能提供其相关做法的详细信息,该命令期限于 2020 年 12 月进一步延长。NPC 调查发现,info 经营者未经数据主体知情同意 就向第三方提供了他们的个人信息,这违反了 2
10、012 年数据保密法。NPC 还注意 到,info-直在进行网络钓鱼活动。因此,除了命令其停止运营外,国家电信委 员会也对 info 采取了行动,要求互联网服务提供商屏蔽该网站。2021.1.12 俄罗斯俄罗斯/个人个人数据数据法修正案法修正案 俄罗斯国家议会(杜马)于 2021 年 1 月 14 曰发表了一份声明,概述了俄罗斯数 据保护领域的现行和即将出台的法律。杜马强调了规定隐私权和限制获取个人信 息的两项重要法律,即 2006 年 7 月 27日关于个人数据的第152号联邦法(个人数据法)和 2006 年 7 月 27 日第 149 号联邦信息、信息技术和信息保护法。国家杜马强调,违反这
11、些法律将追究行政或刑事责任。杜马还指 出,个人资料法修正案已于 2020 年 12 月通过,修正案明确了获得同意的 条件,且规定了被遗忘权,该修正案将于2021 年 3 月 1 日生效。2021.1.14 巴基斯坦巴基斯坦/个人数据保护法案个人数据保护法案 巴基斯坦信息技术和电信部(MOITT)于 2021 年 1月 14 日在 Twitter 上宣布,在与所有利益攸关方的磋商并听取建议之后,2020 年个人数据保护法案已进入立法进程的最后阶段。该法案旨在确保消费者的隐私,同时促进经济发展。2021.1.14 巴基斯坦巴基斯坦/隐私声明隐私声明/WhatsApp 信息技术和电信部(MOITT)
12、于 2021 年 1 月 13 日发表声明,解决 WhatsApp LLC 最近对隐私政策的变化引起的问题。MOITT 强调,所有数字社交媒体平台都必须尊重巴基斯坦公民的隐私权。此外,交通部敦促这些平台加强与巴基斯坦政府的接触,以便有效地解决公众关注的问题。2021.1.14 国际标准化组织国际标准化组织/生物特征安全识别生物特征安全识别/新标准新标准 国际标准化组织于2021 年1月 14曰宣布已发布了一系列关于生物特征安全的新标准。国际标准化组织概述说,因为生物特征识别技术作为核实身份的一种有效手段日益广泛使用,因此确保其安全性至关重要。新的一系列标准 ISO/IEC19989信息安全-生
13、物特征系统安全评估标准和方法”已经出版,以帮助确保生物特征系统免受针对系统安全政策的攻击。该系列还涉及生物特征识别性能和攻击检测。2021.1.14 欧盟欧盟/云服务云服务/医疗医疗机构机构 欧洲联盟网络安全机构(ENISA)于 2021 年 1 月 18日发布了一份报告,帮助医疗机构安全地采用云服2021 全球数据合规年度大事件回顾 Chapter1全球数据立法动态 垦丁律师事务所W&W 国际法律团队 未经许可 不得转载 不得作任何商业用途 7 务,以应对网络安全挑战。该报告评估了电子健康记录、远程医疗等远程护理和医疗设备方面与云服务相关的网络安全问题,同时概述了欧洲卫生部门实施云服务的一套
14、有效的做法。做法包括提高网络安全意识、加密敏感数据以及评估网络安全风险。此外,报告还强调了与云服务相关的一些数据保护问题,例如数据管理、删除个人数据,以及医疗服务提供商需要评估云服务提供商是否实施了隐私设计(Privacy By Design)。2021.1.19 澳大利亚澳大利亚/安全安全指南指南 澳大利亚网络安全中心(ACSC)于 2021 年 1 月 14曰发布了针对域名所有者的域名系统安全指南(域名所有者指南)和域名解析程序(域名解析程序指南)。域名所有者指南 概述了一些常见的预防针对域名的攻击建议,包括:注册其他可通过常见键入错误或类似名称到达的域名;在安全浏览块列表中添加欺骗性域,
15、然后请求接收域或网站;通过使用多因素认证、强登录凭据、访问日志检查和最新信息检查来保护域管理帐户;实施强有力的网络安全保护;选择有弹性的提供者。域名解析程序指南概述了一些防止域名系统解析服务器攻击的建议,包括:保持域名系统软件的更新;采用多因素认证;限制行政特权;维护和加强服务器的操作系统;确保域名系统查询能够阻止使用未经授权的解析器的尝试;通过解析器记录所有域名系统查询以检测可疑的有效载荷,或者记录大量指向可疑域的查询。2021.1.19 荷兰荷兰/报告报告/GDPR 适用适用 荷兰众议院于 2021 年 1 月 15 日发表了一份关于适用 GDPR 两年的报告。该报告 由托拜厄斯范甘特编写
16、,其目的是查明 GDPR 应用中的瓶颈。报告评价 GDPR 使政府、工业界和公民更多地认识到保护个人数据的重要性,但由于对规则的 解释和执行不明确,因此存在相当大的不确定性。2021.1.20 美国美国/明尼苏达州明尼苏达州/消费者消费者数据隐私法数据隐私法 2021 年 1 月 7 日由众议员马哈茂德努尔将消费者数据隐私法弓|入明尼苏达州众 议院,该法案给予消费者有关个人资料的各种权利,让企业承担数据透明度的责 任,并创造私人诉权等。如果该法案获得通过,将被称为 明尼苏达消费者数 据隐私法(Minnesota Consumer Data Privacy Act),它将把个人数据义务的范围扩大
17、到那些为明尼苏达州居民提供产品或服务并满足以下一项或多项条件的企业:在一年内,控制或处理 10 万名或以上消费者的个人资料;销售个人数据占总收入的 50%以上,并处理或控制 25,000 名或更多消费者的个人数据。此外,该法案将为上述企业规定新的义务,包括:数据控制器和处理器协议;扩大数据主体的访问权、更正权、删除权、数据可移植性和选择退出权;关于处理未识别数据或假名数据的规则;数据保护评估的要求;关于使用面部识别的规则;由总检察长强制执行和私人诉讼权利。该法案如获通过,将于 2021 年 7 月 31 曰生效。该法案已提交商业金融和政策委员会。2021.1.19 法国法国/报告报告 法国数据
18、保护局(CNIL)于 2021 年 1 月 21 日发表了关于其在冠状病毒大流行期间活动的报告,主要包括监管机构的作用和在危机时期个人数据保护方面面临的挑战。CNIL 的作用包括与公共当局合作、参与公众讨论和开展执法活动。2021 全球数据合规年度大事件回顾 Chapter1全球数据立法动态 垦丁律师事务所W&W 国际法律团队 未经许可 不得转载 不得作任何商业用途 8 CNIL 在 2020 年 3 月至 11 月期间处理了 40 起与冠状病毒大流行有关的投诉,这一期间的 160 项审计中有 23 项与大流行病有直接或间接联系。2021.1.22 美国美国/俄俄克拉荷马州克拉荷马州/网上商业
19、数据透明度法案网上商业数据透明度法案 俄克拉荷马州网上商业数据透明度法案草案于2020 年 1 月 2 曰提交俄克拉荷马州众议院。法案草案特别规定,任何人或任何在俄克拉荷马州经营网上业务或网页的公司或网站,如需收集消费者的个人数据资料,须在收集前,以清晰可读的格式,显眼地将收集的个人资料类别及使用该等类别的目的,公开在其网页上。此外,草案亦强调,除非向消费者发出符合本部分规定的通知,否则企业不得收集额外类别的个人资料或将收集的个人资料用作其他用途。草案概述网站公告应向消费者提供以下资料:收集关于该消费者的个人信息的类别;收集个人信息的来源类别;收集、销售个人信息的业务或者商业目的;与企业共享个
20、人信息的第三方类别;收集有关该消费者的具体个人资料;对使用或访问网站或在线服务的个人消费者审查并要求更改其通过网站或在线服务收集的任 何消费者信息的过程的描述。2021.1.23 瑞士瑞士/健康数据收集健康数据收集/准则准则 瑞士联邦数据保护和信息委员会(FDPIC)于 2020 年1 月 22 日发布了数据准则,准则内容是 COVID-19期间对私营公司收集健康数据时的数据保护要求。部分私营公司希望在用户检验结果或者疫苗接种后结果呈阴性的情况下提供货物或服务,因此需要获取用户的健康数据。但 FDPIC 指出,以收集具体的健康为条件以获取货物或服务会影响数据主体的权利。准则提出了一些要求,包括
21、考虑卫生当局的意见,确保数据处理的安全,并保证数据收集建立于必要的基础上。此外,私营公司不应剥夺不同意收集卫生数据的客户获得货物和服务的权利,除非能够以其他方式保证用户获得这类货物或服务。2021.1.26 东南亚东南亚/东盟东盟/数字数字计划计划 东南亚国家联盟(东盟)于 2021 年 1 月 22 日公布了2025 年数字总体计划,旨在指导东盟成员国在数字技术领域的合作。该计划包括数据管理框架和合同条款范本,并提出了东盟关于建立一个安全和变革的数字经济、为企业和消费者提供信息技术和数字服务的生态系统的目标。为此需要建立统一的数据保护条例以及强大的网络安全和数据治理最佳实践。2021.1.2
22、7 丹麦丹麦/警方警方/数据共享数据共享 丹麦数据保护局于2021 年1月 27日发布了关于与警方分享个人数据的指南。该指南旨在说明与警方分享个人信息的框架,并审查了与警方分享个人数据的法律依据。此外,私营者或公共当局可以按照GDPR 以及数据保护法”第 8 条的规定向警方分享个人数据,这些条款说明了处理刑事犯罪信息的国家规则。2021.1.28 印度印度/支付支付/小册子小册子 印度储备银行于 2021 年1月 25日发行了一本关于印度支付系统的小册子。这本小册子概述了 2010-2020 这十年间数字支付系统的法律和监管环境。具体内容有印度政府和印度储备银行为解决目前的数字化趋势而采取的各
23、种举措,以及适用于参与实2021 全球数据合规年度大事件回顾 Chapter1全球数据立法动态 垦丁律师事务所W&W 国际法律团队 未经许可 不得转载 不得作任何商业用途 9 体的若干义务,包括数据存储义务和进行系统审计报告以评估网络和数据安全、供应商风险管理和事件管理的要求。2021.1.28 哥伦比亚哥伦比亚/2020 审计审计报告报告 哥伦比亚数据保护局于 2021 年 1 月 28 日宣布参加国际数据隐私日”的纪念活动,并发布了 2020 年审查报告,报告概述了该局在 2020 年的一系列工作情况。在 2020 年期间,该局共收到 16,237 起投诉(平均每月 1,353 起),其中
24、 89.9%被指控违反2008 年第 1266 号成文法,主要投诉原因是不遵守信息质量原则”;10%违反 2012 年第 1581 号成文法(该法发布了保护个人数据的一般规定),主要投诉原因是未经授权收集和使用数据”。执法方面,2020 年期间,共处以约 1,758,094 欧元的罚款,并发布了 2,070 项命令以要求公司遵守保护个人数据的立法。2021.1.29 阿联酋阿联酋/消费者消费者保护保护条例条例 阿拉伯联合酋长国中央银行(CBUAE)2021 年 2 月 1日宣布其已发布了 消费者保护条例,该条例是金融消费者保护监管框架的一部分,并根据关于央行和金融机构及活动组织的 2018 年
25、第 14 号联邦法令,建立保护许可金融机构(LFIs)客户的法规。CBUAE 指出,消费者保护条例旨在提高 LFIs 提供的有关产品和服务的信息质量。该条例规定了LFIs在信息披露、透明度、机构监管、市场行为、商业行为以及消费者数据和隐私保护等方面行为。具体监管由详细标准进一步规定。2021.2.2 新加坡新加坡/个人信息保护法修正案个人信息保护法修正案/生效生效 新加坡个人数据保护委员会(PDPC)宣布新加坡个人信息保护法(PDPA)修正案于 2021 年 2 月 1 曰生效。该修正案加强了组织问责和消费者保护、鼓励创新。为了协助机构遵守规定,PDPC 更新了咨询指南以及消费者手册,以指导遵
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 2021 全球 数据 合规 大事件 回顾 报告
1、咨信平台为文档C2C交易模式,即用户上传的文档直接被用户下载,收益归上传人(含作者)所有;本站仅是提供信息存储空间和展示预览,仅对用户上传内容的表现方式做保护处理,对上载内容不做任何修改或编辑。所展示的作品文档包括内容和图片全部来源于网络用户和作者上传投稿,我们不确定上传用户享有完全著作权,根据《信息网络传播权保护条例》,如果侵犯了您的版权、权益或隐私,请联系我们,核实后会尽快下架及时删除,并可随时和客服了解处理情况,尊重保护知识产权我们共同努力。
2、文档的总页数、文档格式和文档大小以系统显示为准(内容中显示的页数不一定正确),网站客服只以系统显示的页数、文件格式、文档大小作为仲裁依据,个别因单元格分列造成显示页码不一将协商解决,平台无法对文档的真实性、完整性、权威性、准确性、专业性及其观点立场做任何保证或承诺,下载前须认真查看,确认无误后再购买,务必慎重购买;若有违法违纪将进行移交司法处理,若涉侵权平台将进行基本处罚并下架。
3、本站所有内容均由用户上传,付费前请自行鉴别,如您付费,意味着您已接受本站规则且自行承担风险,本站不进行额外附加服务,虚拟产品一经售出概不退款(未进行购买下载可退充值款),文档一经付费(服务费)、不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。
4、如你看到网页展示的文档有www.zixin.com.cn水印,是因预览和防盗链等技术需要对页面进行转换压缩成图而已,我们并不对上传的文档进行任何编辑或修改,文档下载后都不会有水印标识(原文档上传前个别存留的除外),下载后原文更清晰;试题试卷类文档,如果标题没有明确说明有答案则都视为没有答案,请知晓;PPT和DOC文档可被视为“模板”,允许上传人保留章节、目录结构的情况下删减部份的内容;PDF文档不管是原文档转换或图片扫描而得,本站不作要求视为允许,下载前自行私信或留言给上传者【宇***】。
5、本文档所展示的图片、画像、字体、音乐的版权可能需版权方额外授权,请谨慎使用;网站提供的党政主题相关内容(国旗、国徽、党徽--等)目的在于配合国家政策宣传,仅限个人学习分享使用,禁止用于任何广告和商用目的。
6、文档遇到问题,请及时私信或留言给本站上传会员【宇***】,需本站解决可联系【 微信客服】、【 QQ客服】,若有其他问题请点击或扫码反馈【 服务填表】;文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“【 版权申诉】”(推荐),意见反馈和侵权处理邮箱:1219186828@qq.com;也可以拔打客服电话:4008-655-100;投诉/维权电话:4009-655-100。