GDPR dan Hak Subjek Data
Fahami prinsip utama GDPR — asas yang sah, peminimuman data dan batasan tujuan — serta hak yang diberikan kepada individu, termasuk capaian dan pemadaman.
GDPR dan Hak Subjek Data ialah pelajaran Cloud & IT Cert Prep percuma di CoddyKit. Ini ialah pelajaran 2 daripada 4. Anda boleh membaca keseluruhan pelajaran di bawah secara percuma — kemudian berlatih secara praktikal dalam pelayar menggunakan penyunting kod terbina dalam dan tutor kecerdasan buatan 24/7. Pelajaran ini merupakan sebahagian daripada laluan pembelajaran Cloud & IT Cert Prep, dan kemajuan anda disegerakkan merentas web serta aplikasi CoddyKit. Kursus Cloud & IT Cert Prep merangkumi sejumlah 4 pelajaran.
Apakah GDPR?
Peraturan Perlindungan Data Umum (GDPR) ialah undang-undang privasi Kesatuan Eropah yang berkuat kuasa pada 25 Mei 2018. Undang-undang ini mengawal cara organisasi mengumpul, menyimpan, memproses dan berkongsi data peribadi milik penduduk EU — tanpa mengira lokasi organisasi itu sendiri. Syarikat US yang mengumpul data daripada pelawat laman sesawang EU mesti mematuhi GDPR. Pelanggaran boleh dikenakan penalti sehingga €20 juta atau 4% daripada perolehan tahunan global, yang mana lebih tinggi, menjadikan GDPR antara peraturan privasi yang paling berimpak di seluruh dunia.
Definisi Utama GDPR
GDPR memperkenalkan istilah khusus. Data peribadi ialah apa-apa maklumat yang berkaitan dengan individu semula jadi yang dikenal pasti atau boleh dikenal pasti (subjek data). Pengawal data menentukan tujuan dan cara pemprosesan — biasanya organisasi yang mengumpul data. Pemproses data memproses data bagi pihak pengawal (penyedia awan, vendor analytics). Pemprosesan merangkumi apa-apa operasi terhadap data peribadi: pengumpulan, penyimpanan, pengubahsuaian, pemindahan atau pemadaman. Memahami peranan ini amat penting kerana GDPR menetapkan kewajipan yang berbeza untuk pengawal berbanding pemproses.
Enam Asas Sah GDPR
Organisasi mesti mengenal pasti asas yang sah sebelum memproses data peribadi. GDPR mentakrifkan enam asas: Consent (diberikan secara bebas, khusus, bermaklumat dan tidak samar); Contract (diperlukan untuk memenuhi kontrak dengan subjek data); kewajipan Legal (diwajibkan oleh undang-undang); kepentingan Vital (melindungi nyawa seseorang); tugas Public (kepentingan awam atau kuasa rasmi); dan kepentingan Legitimate (diseimbangkan dengan hak subjek data). Consent mesti memenuhi piawaian yang tinggi — kotak yang ditanda terlebih dahulu tidak layak.
# GDPR lawful basis examples
Consent : Newsletter subscriptions (must be opt-in)
Contract : Shipping address to deliver an order
Legal obligation: Tax records (required by law)
Vital interests : Emergency contact sharing in medical crisis
Public task : Government data processing for public benefit
Legitimate int. : Fraud prevention analytics (requires balancing test)Prinsip Teras Perlindungan Data
Perkara 5 GDPR menetapkan tujuh prinsip. Kesahan, keadilan dan ketelusan — data mesti diproses secara sah dan terbuka. Pengehadan tujuan — data yang dikumpulkan untuk satu tujuan tidak boleh digunakan semula tanpa asas sah yang baharu. Peminimuman data — kumpulkan hanya perkara yang benar-benar diperlukan. Ketepatan — pastikan data sentiasa terkini. Pengehadan penyimpanan — jangan simpan data lebih lama daripada yang diperlukan. Integriti dan kerahsiaan — gunakan kawalan keselamatan yang sesuai. Kebertanggungjawaban — organisasi mesti dapat menunjukkan pematuhan.
Hak Akses
GDPR memberikan beberapa hak yang boleh dikuatkuasakan kepada individu (subjek data). hak akses (Perkara 15) membolehkan individu meminta salinan semua data peribadi yang disimpan oleh organisasi tentang mereka, bersama butiran tujuan pemprosesan, tempoh penyimpanan dan penerima pihak ketiga. Organisasi mesti memberikan respons dalam tempoh satu bulan (boleh dilanjutkan sehingga tiga bulan untuk permintaan yang rumit). Hak ini dipenuhi melalui proses Permintaan Akses Subjek (SAR) yang biasanya didokumentasikan oleh organisasi yang mematuhi GDPR dalam dasar privasi mereka.
Hak Pemadaman dan Hak Pembetulan
hak pemadaman ('hak untuk dilupakan', Perkara 17) membolehkan individu meminta data mereka dipadam apabila data itu tidak lagi diperlukan, Consent ditarik balik atau data tersebut diproses secara tidak sah. hak pembetulan (Perkara 16) membolehkan individu membetulkan data yang tidak tepat atau tidak lengkap. Kedua-dua hak ini tidak mutlak — data yang diperlukan untuk memenuhi kewajipan Legal atau mempertahankan tuntutan Legal tidak perlu dipadamkan. Hak ini menimbulkan cabaran besar dalam seni bina data, khususnya bagi sistem yang mempunyai pangkalan data yang direplikasi atau diarkibkan.
Hak Kemudahalihan Data dan Hak Membantah
hak kemudahalihan data (Perkara 20) membolehkan individu menerima data peribadi mereka dalam format berstruktur yang boleh dibaca mesin (JSON, CSV) dan menghantarnya kepada pengawal lain — sekali gus memudahkan pertukaran penyedia perkhidmatan. hak membantah (Perkara 21) membolehkan individu menghentikan pemprosesan tertentu, khususnya untuk pemasaran langsung (yang mesti dihentikan serta-merta selepas bantahan) atau pemprosesan berdasarkan kepentingan Legitimate (yang memerlukan organisasi menunjukkan alasan kukuh untuk meneruskannya).
Keperluan Pemberitahuan Pelanggaran Data
Perkara 33 GDPR mewajibkan organisasi memberitahu pihak berkuasa penyeliaan (pihak berkuasa perlindungan data negara, seperti UK ICO atau BSI Jerman) dalam tempoh 72 jam selepas menyedari berlakunya pelanggaran data peribadi yang berisiko terhadap hak individu. Jika pelanggaran itu berkemungkinan menimbulkan risiko tinggi kepada individu, subjek data yang terjejas juga mesti diberitahu secara langsung tanpa kelewatan yang tidak wajar (Perkara 34). DEADLINE 72 jam ini jauh lebih singkat berbanding tempoh pemberitahuan pelanggaran dalam banyak undang-undang negeri US.
# GDPR breach notification timeline
Hour 0 : Discovery of breach
Hour 1 : Initial incident response activated
Hour 24 : Internal assessment of scope and risk
Hour 48 : Legal + privacy team engaged
Hour 72 : Supervisory authority notified (DEADLINE)
# Notification must include:
# - Nature of breach + categories/volume of data
# - DPO contact information
# - Likely consequences
# - Measures taken or plannedPegawai Perlindungan Data (DPO)
GDPR mewajibkan organisasi tertentu melantik Pegawai Perlindungan Data (DPO): pihak berkuasa Public, organisasi yang memproses data sensitif berskala besar (kesihatan, biometrik dan jenayah), atau organisasi yang menjalankan pemantauan sistematik berskala besar (pengiklanan tingkah laku). DPO mesti mempunyai pengetahuan pakar tentang undang-undang perlindungan data, mesti bebas (tidak boleh dikenakan tindakan tatatertib kerana melaksanakan tugas DPO), dan bertindak sebagai titik hubungan utama dengan pihak berkuasa penyeliaan. Organisasi yang tidak diwajibkan melantik DPO sering berbuat demikian secara sukarela demi kebertanggungjawaban.
Pemindahan ke Luar EU
GDPR mengehadkan pemindahan data peribadi ke negara di luar EU/EEA melainkan perlindungan yang mencukupi tersedia. keputusan kesepadanan mengiktiraf negara yang mempunyai tahap perlindungan setara (Jepun, Kanada, UK selepas Brexit, USA di bawah Rangka Kerja Privasi Data EU-USA). Jika tiada keputusan kesepadanan, organisasi menggunakan Klausa Kontrak Standard (SCC) — kontrak model yang telah diluluskan — atau Peraturan Korporat Mengikat (BCR) untuk pemindahan dalam kumpulan syarikat multinasional. Pemindahan data antarabangsa tanpa kebenaran merupakan punca lazim tindakan penguatkuasaan GDPR.
Penguatkuasaan dan Penalti GDPR
GDPR mempunyai dua peringkat denda pentadbiran. Peringkat 1 (lebih rendah): sehingga €10 juta atau 2% daripada perolehan tahunan global bagi pelanggaran seperti kegagalan menyelenggara rekod, kegagalan membuat pemberitahuan pelanggaran atau perjanjian pemproses data yang tidak mencukupi. Peringkat 2 (lebih tinggi): sehingga €20 juta atau 4% daripada perolehan tahunan global bagi pelanggaran asas — pemprosesan yang tidak sah, tiada asas sah atau pelanggaran hak subjek data. Tindakan penguatkuasaan terkenal termasuk denda terhadap Google (€50J), Meta (€1.2B) dan Amazon (€746J).
Semakan Pantas
Uji pemahaman anda tentang konsep CompTIA Security+ (SY0-701) daripada pelajaran ini.
Ringkasan Pelajaran
Dalam pelajaran ini, anda telah mempelajari bahawa: GDPR mengawal data peribadi penduduk EU dan terpakai di seluruh dunia, dengan denda sehingga 4% daripada hasil global; enam hak subjek data merangkumi akses, pemadaman, pembetulan, kemudahalihan, bantahan dan pembatasan; dan pemberitahuan pelanggaran dalam tempoh 72 jam kepada pihak berkuasa penyeliaan adalah wajib bagi pelanggaran yang berisiko terhadap hak individu. Seterusnya, kita akan meneroka HIPAA, PCI-DSS dan keperluan pematuhan khusus sektor.
Pelajari Cloud & IT Cert Prep dengan tutor kecerdasan buatan — percuma
Tulis dan jalankan kod sebenar dalam pelayar anda, dapatkan bantuan segera daripada tutor kecerdasan buatan yang tersedia 24/7, dan sambung semula dari tempat anda berhenti di web atau dalam aplikasi.
- Kursus
- 150
- Pelajaran
- 600
Soalan Lazim
Adakah pelajaran “GDPR dan Hak Subjek Data” percuma?
Ya — teks penuh “GDPR dan Hak Subjek Data” boleh dibaca secara percuma di web ini. Untuk berlatih secara interaktif menggunakan penyunting kod terbina dalam dan tutor kecerdasan buatan 24/7, serta membuka kunci baki kursus Cloud & IT Cert Prep, tingkat taraf kepada CoddyKit PRO. Kursus Cloud & IT Cert Prep merangkumi sejumlah 4 pelajaran.
Apakah yang akan saya pelajari dalam “GDPR dan Hak Subjek Data”?
Fahami prinsip utama GDPR — asas yang sah, peminimuman data dan batasan tujuan — serta hak yang diberikan kepada individu, termasuk capaian dan pemadaman. Anda berlatih Cloud & IT Cert Prep menggunakan kod praktikal yang dijalankan terus dalam pelayar, manakala tutor kecerdasan buatan 24/7 menjawab soalan anda semasa anda mengikuti pelajaran.
Adakah saya memerlukan pengalaman untuk memulakan Cloud & IT Cert Prep?
Tiada pengalaman terdahulu diperlukan. Pembelajaran Cloud & IT Cert Prep di CoddyKit disusun untuk pelajar daripada peringkat pemula hingga lanjutan, jadi anda boleh bermula di sini atau dari awal dan belajar mengikut kadar anda sendiri. Ini ialah pelajaran 2 daripada 4.
Berapa lamakah pelajaran “GDPR dan Hak Subjek Data” diambil?
Kebanyakan pelajaran CoddyKit mengambil masa kira-kira 5–10 minit. Setiap pelajaran ringkas dan interaktif, jadi anda boleh membuat kemajuan secara berterusan dan menyambung tepat dari tempat anda berhenti di web atau aplikasi.
Bolehkah saya menulis dan menjalankan kod dalam pelajaran Cloud & IT Cert Prep ini?
Ya. Setiap pelajaran Cloud & IT Cert Prep menyertakan penyunting kod terbina dalam, jadi anda boleh menulis dan menjalankan kod sebenar terus dalam pelayar serta menerima maklum balas kecerdasan buatan serta-merta — tanpa memerlukan persediaan setempat.
Semua pelajaran dalam kursus ini
- Pengelasan Data: Awam, Dalaman, Sulit, Terhad
- GDPR dan Hak Subjek Data
- HIPAA, PCI-DSS dan Peraturan Khusus Sektor
- Privasi melalui Reka Bentuk dan Dasar Pengekalan Data