日本道一区二区更新免费,亚洲综合激情久久综合,久久免费手机视频,台湾亚洲精品一区二区,又粗又大又爽好想要,国产精品亚洲综合久久婷婷,九九久久国产精品,国产一区二区国产精品,国产精品一区二区三区三级天堂,久久亚洲精品一区香蕉

Loading
Tenet Researchs
天衡研究 | GDPR重要制度詳解(二)—— DPO那些事

2018-08-01 11:48:00



“我需要準備一些現(xiàn)金,這樣當有人試圖挖走我的DPO時,我才能把他留住”
                                                                             -------Simpaex CEO 杰弗里·范埃德
 

近年來,企業(yè)也越來越注重數(shù)據(jù)處理合規(guī)問題的解決。360、螞蟻金服等先覺的企業(yè)接連設立了首席隱私官(Chief privacy officer簡稱CPO)以實現(xiàn)對用戶隱私信息的保護。

 

GDPR生效之后,一種新型角色被推上風口浪尖,成為世界范圍內(nèi)各大互聯(lián)網(wǎng)、廣告媒體、新聞企業(yè)競相追逐的“香餑餑”。此角色被稱作數(shù)據(jù)保護官(Data Protection Officer簡稱DPO),GDPR第37至第39條對DPO的委任、職位和任務做出了專門的規(guī)定。作為數(shù)據(jù)規(guī)制新時代下的新產(chǎn)物,如何對DPO進行全面、準確的理解從而將其更好地應用于實踐中,是企業(yè)及其他機構(gòu)都需要關注的重要話題。

 

一、DPO是什么
 

——數(shù)據(jù)合規(guī)的監(jiān)督者與協(xié)調(diào)者

 

數(shù)據(jù)保護官是GDPR明確指出的企業(yè)內(nèi)承擔數(shù)據(jù)保護合規(guī)相關職責的職能角色。對DPO的專門規(guī)定體現(xiàn)了GDPR規(guī)制范圍的擴大化:數(shù)據(jù)規(guī)制不僅表現(xiàn)在具體的數(shù)據(jù)處理過程中,也反映為對機構(gòu)組織結(jié)構(gòu)的干預。

 

從外部合規(guī)的角度而言, DPO的設立是GDPR框架下的強制性要求。若上述機構(gòu)未設立DPO或具體設計違反GDPR的明確規(guī)定,則將被認定為是對控制者與處理者責任的違背。

 

從內(nèi)部執(zhí)行的視角上看,DPO這一專門職能角色將在企業(yè)具體的數(shù)據(jù)合規(guī)過程中發(fā)揮統(tǒng)籌各方的核心作用。因此在對企業(yè)內(nèi)部進行數(shù)據(jù)合規(guī)制度設計時,應當對DPO給予足夠的重視。

 

二、你需不需要設立DPO?

 

對于以下情形,GDPR要求其必須設立DPO:①數(shù)據(jù)處理由公共機構(gòu)或機關主導(除了司法機關)的情形;如作為政府單位的UK home office已經(jīng)明確設立了DPO對數(shù)據(jù)合規(guī)進行指導監(jiān)督。②核心業(yè)務需要對數(shù)據(jù)主體定期進行大規(guī)模處理的情形;對于本情形下“核心業(yè)務”的判斷可以參考企業(yè)的性質(zhì)、營業(yè)范圍與商業(yè)目的等因素。③機構(gòu)對敏感數(shù)據(jù)(生物特征、性取向等)進行大規(guī)模處理的情形。值得注意的是,GDPR對必須設立DPO的標準中采取了一些具有不確定性的表述(如“核心業(yè)務”“大規(guī)模處理”),因此若企業(yè)在進行判斷時應當盡量向監(jiān)管機構(gòu)明確自身的設立要求。若經(jīng)過評估決定不設立DPO,則應該對企業(yè)性質(zhì)、數(shù)據(jù)處理情況等相關考量因素予以詳細記錄,以備監(jiān)管機構(gòu)的調(diào)查。

 

當然,無論是經(jīng)過判斷認定不屬于或明顯不屬于上述三種類型的企業(yè)、機構(gòu),其在符合自身情況的基礎上自發(fā)地設立DPO,是為GDPR所鼓勵的。

 

三、DPO的選任與構(gòu)成
 

——選誰呢?

 

(1)資質(zhì)要求

 

在確認要設立DPO之后的第一個問題在于,應當如何選任DPO。

 

GDPR第37條規(guī)定了對于DPO選任的首要考量因素,即專業(yè)性的素質(zhì)。一名合格的DPO不僅需要有豐富的數(shù)據(jù)保護法律知識、實踐經(jīng)驗,還需要有較強的溝通協(xié)調(diào)能力與統(tǒng)籌能力;另外,為了能夠合理地將具體數(shù)據(jù)處理行為與法律規(guī)制聯(lián)系起來并做出有效的風險評估,DPO應當盡可能地熟悉公司業(yè)務、了解相關技術知識。

 

(2)角色構(gòu)成

 

DPO最大的職位特點在于其獨立性:一方面,DPO的履職行為不受數(shù)據(jù)控制者與處理者的指示和干預,后者不得因合規(guī)活動對DPO進行懲罰或解雇;相反的,后者應當為其提供良好的工作環(huán)境與資源。另一方面,DPO自身不得從事與其履職相沖突的工作,以保障自身的獨立判斷。具體表現(xiàn)為,DPO不得兼任COO(首席運營官)、CEO(首席執(zhí)行官)等可能帶來利益沖突的職位。



 

(3)實踐中的若干問題

 

GDPR文本中并未對DPO的具體構(gòu)成做出詳細規(guī)定,以致于在實際操作中可能存在一定疑惑,對此筆者將以Q&A形式予以解答:

 

Q&A
 

Q1:DPO是指單個自然人抑或是一個特定機構(gòu)/委員會

 

A:GDPR并未對DPO的組織構(gòu)成進行直接的要求。雖然第38條在引指DPO時使用了“he/she”這一指向自然人的表述方式,但這不意味著DPO只能由單個的自然人擔任。筆者認為,DPO的職責包括完成一系列較為復雜、全面的工作任務,既有法律合規(guī)的部分,也有具體業(yè)務評估、各方聯(lián)系協(xié)調(diào)等內(nèi)容。出于全面履職的考慮,以有明確分工的特定機構(gòu)作為完成DPO工作的主體是比較可取的。因此企業(yè)在決定自身DPO的人員構(gòu)成時,可以充分考慮自身的情況而做出靈活的選擇。

 

Q2:DPO是否可以委任企業(yè)外部人員擔任?

 

A:GDPR第37條規(guī)定DPO既可以由企業(yè)內(nèi)部員工組成,也可基于服務合同完成任務。由此可見GDPR對外聘人員擔任DPO是認可的。然而就具體的外聘方向上看,提供合規(guī)服務的律所似乎是不錯的選擇,但DPO的職能要求其不僅要有專業(yè)的數(shù)據(jù)合規(guī)法律知識,也對數(shù)據(jù)處理技術等非法律內(nèi)容有足夠的了解。筆者認為外聘DPO同樣不適合“單兵種作戰(zhàn)”,而需要由擁有不同技能背景的人員諸如律師、技術人員、會計師等共同組成、相互協(xié)助。而當此類業(yè)務發(fā)展足夠成熟時,市場中甚至可能形成專門提供此類業(yè)務的特定機構(gòu),那時合規(guī)業(yè)務的規(guī)范化與專業(yè)化便將更上一個臺階。

 

Q3:DPO可以兼職嗎?

 

A:GDPR第36條認可了兼職DPO的情形,但前提所兼任崗位與DPO履職之間不得沖突。實踐中企業(yè)可能直接將數(shù)據(jù)合規(guī)工作交給內(nèi)部的法務人員,但這種工作安排一定要慎之又慎:一方面內(nèi)部法務由于自身經(jīng)驗、知識結(jié)構(gòu)的局限,較難充分的完成GDPR提出的合規(guī)要求,且在時間精力一定的情況下,工作量的提升將可能導致處理單項業(yè)務的精細度降低;另一方面,作為法務人員的目標追求與DPO的價值取向是存在一定的差異的,不加考慮地讓其兼任將造成利益沖突的風險。

 

總體而言,企業(yè)對DPO的選任要基于自身的情況。對于數(shù)據(jù)處理行為較為簡單、部門間溝通較為便捷的企業(yè),可以考慮只設單名DPO;而對于像騰訊、360等業(yè)務復雜的企業(yè),一個人員數(shù)量足、技術水平高、合作能力強的DPO團隊則是更為合理的選擇。

 

四、DPO的職權(quán)

 

 GDPR所規(guī)定的DPO的主要職責與權(quán)利歸納如下:

 

(1)DPO的主要職責


 

 

(2)DPO的主要權(quán)利

 



 

五、DPO為核心的合規(guī)路徑

 

(1)方法與思路

 

當下我國企業(yè)整體的數(shù)據(jù)合規(guī)程度較低,甚至有很多企業(yè)在此問題上“身處囹圄而不知”。基于此筆者建議企業(yè)采用缺口分析(Gap Analysis)的方法,在全面調(diào)查了解自身數(shù)據(jù)合規(guī)狀況的基礎上,對存在的問題與缺陷進行補正。 

 

結(jié)合DPO工作的內(nèi)容與特點。數(shù)據(jù)合規(guī)可以參照以下思路:

 

①全面貫穿:數(shù)據(jù)合規(guī)工作要貫穿數(shù)據(jù)處理相關的所有活動、各個階段。

 

②獨立監(jiān)督:充分發(fā)揮DPO這一獨立職能角色,對數(shù)據(jù)合規(guī)狀況進行客觀的評價與監(jiān)督。

 

③有據(jù)可依:從應對合規(guī)檢查的角度來說,企業(yè)內(nèi)部的合規(guī)工作應全面落實

 

(2)具體制度設計

 

從制度操作層面上看,具體的合規(guī)方法包括:

 

①充分利用加密、數(shù)據(jù)脫敏、去標識化等技術措施,保障用戶數(shù)據(jù)安全,為數(shù)據(jù)合規(guī)奠定技術基礎。

 

② 建立起全面的數(shù)據(jù)處理行為備案體系,特定數(shù)據(jù)處理行為必須記錄決策者、DPO、操作者三方意見,并將DPO對數(shù)據(jù)合規(guī)的評估情況進行專門記錄。

 

③為DPO配備相應的財政(獨立預算)、人事(不因履職而被解雇)、通訊(各方聯(lián)系渠道)、學習以及監(jiān)管權(quán)限方面的資源,打通DPO與決策者、操作者的交流途徑。尤其應當通過平臺內(nèi)部告知、設置專門客服等方式簡化數(shù)據(jù)主體與DPO取得聯(lián)系、解決相關問題的渠道。

 

④對內(nèi)部員工展開定期的數(shù)據(jù)合規(guī)培訓。同時建立各部門定期述職機制:數(shù)據(jù)處理相關部門應定期(季度報告、半年報、年報等)向DPO提交數(shù)據(jù)合規(guī)執(zhí)行報告,對于緊急事件應當盡快提交臨時報告,從而實現(xiàn)“問題早實現(xiàn)、早解決”

 

⑤.為解決內(nèi)部員工缺乏意識的問題,可以將數(shù)據(jù)合規(guī)情況納入員工的績效考察體系當中,通過對獎金、福利等員工利益的影響,督促相關人員配合DPO工作,履行自身義務。

 

六、結(jié)語

 

扎克伯格提醒著大家“不要認為我們已經(jīng)完成了GDPR的要求”。面對GDPR的挑戰(zhàn),留待我國企業(yè)完成的工作還有很多。而DPO這一GDPR框架下的結(jié)構(gòu)設計在一定意義上將成為企業(yè)內(nèi)部合規(guī)工作體系化的標志。

 

近日來東航已經(jīng)成為了首個設立DPO的國內(nèi)企業(yè),可以看出DPO的設置絕非紙上談兵,而是相關企業(yè)必須要謹慎考慮而應用于實踐的重要制度。

 

注:感謝實習生黃宇哲為這篇文章做的支持工作。

 

附錄:GDPR對于DPO的規(guī)定原文與翻譯:

                                          

Art. 37
 

1.The controller and the processor shall designate a data protection officer in any case where:

在以下任一情形中,數(shù)據(jù)控制者與處理者應當委任數(shù)據(jù)保護官:                                                         

 

(a) the processing is carried out by a public authority or body, except for courts acting in their judicial capacity;

數(shù)據(jù)處理是由公共機構(gòu)或公共實體進行的,法庭履行其司法職責的除外

 

(b) the core activities of the controller or the processor consist of processing operations which, by virtue of their nature, their scope and/or their purposes, require regular and systematic monitoring of data subjects on a large scale; or

數(shù)據(jù)控制者或處理者的核心處理活動天然性地需要大規(guī)模對數(shù)據(jù)主體進行常規(guī)和系統(tǒng)化地監(jiān)控;或者

 

(c) the core activities of the controller or the processor consist of processing on a large scale of special categories of data pursuant to Article 9 or personal data relating to criminal convictions and offences referred to in Article 10.

數(shù)據(jù)控制者或管理者地核心活動包含了GDPR第9條所規(guī)定的對某種特殊類型數(shù)據(jù)進行的大規(guī)模處理以及第10條所規(guī)定的對定罪和違法相關的個人數(shù)據(jù)的處理。

 

2. A group of undertakings may appoint a single data protection officer provided that a data protection officer is easily accessible from each establishment.

如果一組企業(yè)的任一機構(gòu)都能容易地與數(shù)據(jù)保護官取得聯(lián)系,那么這組企業(yè)可以任命一位單獨的數(shù)據(jù)保護官。

 

3.Where the controller or the processor is a public authority or body, a single data protection officer may be designated for several such authorities or bodies, taking account of their organizational structure and size.

當數(shù)據(jù)控制者或處理者是一個公共機構(gòu)或公共實體,基于它們的組織機構(gòu)與規(guī)模,多個此類公共機構(gòu)或?qū)嶓w可以共同委任一位數(shù)據(jù)保護官。

 

4.In cases other than those referred to in paragraph 1, the controller or processor or associations and other bodies representing categories of controllers or processors may or, where required by Union or Member State law shall, designate a data protection officer. The data protection officer may act for such associations and other bodies representing controllers or processors.

除了第一段所規(guī)定的情形,在歐盟或成員國法律要求的情形下,數(shù)據(jù)控制者或處理者、或代表某類控制者或處理者的協(xié)會與其他實體可以委任一名數(shù)據(jù)保護官。對于此類協(xié)會,或代表控制者或處理者的其他實體的活動,數(shù)據(jù)保護官有權(quán)代表它們進行活動。

 

5.The data protection officer shall be designated on the basis of professional qualities and, in particular, expert knowledge of data protection law and practices and the ability to fulfil the tasks referred to in Article 39.

數(shù)據(jù)保護官的委任必須基于其專業(yè)性的素質(zhì),其需要具有數(shù)據(jù)保護法律與實踐的專業(yè)知識,以及完成第39條所規(guī)定任務的能力。

 

6.The data protection officer may be a staff member of the controller or processor, or fulfil the tasks on the basis of a service contract.

數(shù)據(jù)保護官可以是數(shù)據(jù)控制者與處理者的職員或基于服務合同而完成任務。

 

7. The controller or the processor shall publish the contact details of the data protection officer and communicate them to the supervisory authority.

數(shù)據(jù)控制者或處理者應當公布數(shù)據(jù)保護官的具體聯(lián)系方式,并向監(jiān)管機構(gòu)進行報告。

 

Art.38
 

1. The controller and the processor shall ensure that the data protection officer is involved, properly and in a timely manner, in all issues which relate to the protection of personal data.

數(shù)據(jù)控制者和處理者應當確保,在所有與個人數(shù)據(jù)保護有關的事項中,數(shù)據(jù)保護官都以一種適當而及時的方式介入。

 

2.The controller and processor shall support the data protection officer in performing the tasks referred to in Article 39 by providing resources necessary to carry out those tasks and access to personal data and processing operations, and to maintain his or her expert knowledge.

數(shù)據(jù)控制者和處理者應當通過提供完成任務所必須的資源、提供訪問個人數(shù)據(jù)與進行操作處理的權(quán)限、維持其專業(yè)性知識,來支持數(shù)據(jù)保護官履行GDPR第39條所規(guī)定的職責。

 

3. The controller and processor shall ensure that the data protection officer does not receive any instructions regarding the exercise of those tasks. 2He or she shall not be dismissed or penalised by the controller or the processor for performing his tasks. 3The data protection officer shall directly report to the highest management level of the controller or the processor.

數(shù)據(jù)控制者與處理者應當確保個人數(shù)據(jù)保護官不會受到任何關于履行職責的指示,他(她)不應因完成其任務而被數(shù)據(jù)控制者或處理者解雇或懲罰。數(shù)據(jù)保護官有權(quán)向數(shù)據(jù)控制者或處理者的最高管理層進行直接報告。

 

4. Data subjects may contact the data protection officer with regard to all issues related to processing of their personal data and to the exercise of their rights under this Regulation.

數(shù)據(jù)主題可以在所有與其自身數(shù)據(jù)處理相關的事項,以及與行使GDPR所賦予的權(quán)利相關的事項中聯(lián)系數(shù)據(jù)保護官。

 

5.The data protection officer shall be bound by secrecy or confidentiality concerning the performance of his or her tasks, in accordance with Union or Member State law.

數(shù)據(jù)保護官應當遵守歐盟或成員國的法律,在履行自身職責時遵守保密義務。

 

6.The data protection officer may fulfil other tasks and duties. 2The controller or processor shall ensure that any such tasks and duties do not result in a conflict of interests.

數(shù)據(jù)保護官可以完成其他的任務或職責。數(shù)據(jù)控制者或處理者應當確保此類任務與職責不會導致利益的沖突。

 

Art.39


1. The data protection officer shall have at least the following tasks:

數(shù)據(jù)保護官至少有以下任務:

 

(a) to inform and advise the controller or the processor and the employees who carry out processing of their obligations pursuant to this Regulation and to other Union or Member State data protection provisions;

對數(shù)據(jù)控制者或處理者,以及基于GDPR及其他歐盟或成員國數(shù)據(jù)保護條款所規(guī)定對自身義務進行評估的雇員進行告知并提供建議。

 

(b)to monitor compliance with this Regulation, with other Union or Member State data protection provisions and with the policies of the controller or processor in relation to the protection of personal data, including the assignment of responsibilities, awareness-raising and training of staff involved in processing operations, and the related audits;

確保對本條例、其他歐盟或成員國數(shù)據(jù)保護條款、數(shù)據(jù)控制者或處理者關于個人數(shù)據(jù)保護政策的遵守,包括分配職責、增強意識、及對數(shù)據(jù)處理操作過程和相關審查中涉及的職員進行培訓。

 

(c)to provide advice where requested as regards the data protection impact assessment and monitor its performance pursuant to Article 35;

當被要求就數(shù)據(jù)保護影響評估與根據(jù)GDPR第35條對其實施進行監(jiān)管的事項,應當提供建議。

 

(d)  to cooperate with the supervisory authority;

與監(jiān)管機構(gòu)進行合作。

 

(e)  to act as the contact point for the supervisory authority on issues relating to processing, including the prior consultation referred to in Article 36, and to consult, where appropriate, with regard to any other matter.

在與處理相關的事項中充當監(jiān)管機構(gòu),上述事項包括GDPR第36條所規(guī)定的提前咨詢以及其他事項在適當情況下進行的咨詢中。

 

2.The data protection officer shall in the performance of his or her tasks have due regard to the risk associated with processing operations, taking into account the nature, scope, context and purposes of processing.


數(shù)據(jù)保護官在履行職責時,應當結(jié)合處理的性質(zhì)、范圍、語境與目的,對處理操作的風險進行合理的考慮。