GDPR 与数据主体权利
了解 GDPR 的关键原则——合法依据、数据最小化和目的限制——以及它赋予个人的权利,包括访问权和删除权。
GDPR 与数据主体权利 是 CoddyKit 上的免费 Security+ Academy 课时。 这是第 2 节课,共 4 节。 你可以在下方免费阅读本课时的完整内容 — 然后在浏览器中使用内置代码编辑器和全天候 AI 导师进行实践。 这是 Security+ Academy 学习路径的一部分,你的进度在网页和 CoddyKit 应用中同步。 Security+ Academy 课程共包含 4 节课。
什么是 GDPR
通用数据保护条例(GDPR)是欧盟的一项隐私法律,于 2018 年 5 月 25 日生效。该条例规定组织如何收集、存储、处理和共享属于 EU 居民的个人数据,而不论组织本身位于何处。收集 EU 网站访问者数据的 US 公司也必须遵守 GDPR。违规行为最高可处以2,000 万欧元或全球年度营业额的 4%的罚款,取两者中较高者,因此 GDPR 成为全球影响最重大的隐私法规之一。
GDPR 关键定义
GDPR 引入了一套特定术语。个人数据是与已识别或可识别的自然人(数据主体)有关的任何信息。数据控制者决定处理的目的和方式,通常是收集数据的组织。数据处理者代表控制者处理数据(例如云服务提供商和 analytics 供应商)。处理包括对个人数据进行的任何操作:收集、存储、修改、传输或删除。理解这些角色至关重要,因为 GDPR 对控制者和处理者规定了不同的义务。
GDPR 的六项合法处理依据
组织在处理个人数据之前,必须确定一项合法依据。GDPR 规定了六项依据:Consent(自由作出、具体、知情且明确);Contract(履行与数据主体签订的合同所必需);法律义务(法律要求);Vital interests(保护某人的生命);Public task(公共利益或行使官方权力);以及Legitimate interests(在与数据主体权利进行权衡后成立)。Consent 必须满足较高标准,预先勾选的复选框不符合要求。
# GDPR lawful basis examples
Consent : Newsletter subscriptions (must be opt-in)
Contract : Shipping address to deliver an order
Legal obligation: Tax records (required by law)
Vital interests : Emergency contact sharing in medical crisis
Public task : Government data processing for public benefit
Legitimate int. : Fraud prevention analytics (requires balancing test)数据保护核心原则
GDPR 第 5 条确立了七项原则。合法性、公平性和透明度:必须以合法且公开的方式处理数据。目的限制:为某一目的收集的数据,不能在没有新的合法依据时改作其他用途。数据最小化:只收集严格必要的数据。准确性:保持数据最新。存储限制:保留数据的时间不得超过所需期限。完整性和保密性:实施适当的安全控制措施。问责制:组织必须能够证明其合规。
访问权
GDPR 授予个人(数据主体)多项可依法行使的权利。访问权(第 15 条)允许个人请求获取组织持有的关于其本人的全部个人数据副本,以及处理目的、保留期限和第三方接收者等详细信息。组织必须在一个月内作出答复(复杂请求可延长至三个月)。这项权利通过数据主体访问请求(SAR)流程来实现,大多数符合 GDPR 的组织都会在其隐私政策中记录该流程。
擦除权与更正权
擦除权(“被遗忘权”,第 17 条)允许个人在数据不再必要、撤回 Consent 或数据被非法处理时请求删除其数据。更正权(第 16 条)允许个人更正不准确或不完整的数据。这两项权利都不是绝对的:履行法律义务或提出法律主张所需的数据无需被擦除。这些权利给数据架构带来了重大挑战,尤其是在包含复制数据库或归档数据库的系统中。
数据可携权与反对权
数据可携权(第 20 条)允许个人以结构化、机器可读的格式(JSON、CSV)接收其个人数据,并将其传输给另一位控制者,从而便于在服务提供商之间切换。反对权(第 21 条)允许个人停止某些处理活动,尤其是直接营销(在提出反对后必须立即停止)或基于 Legitimate interests 的处理(组织必须证明继续处理具有令人信服的理由)。
数据泄露通知要求
GDPR 第 33 条要求组织在知悉可能危及个人权利的个人数据泄露后72 小时内通知其监管机构(国家数据保护机构,例如 UK ICO 或德国的 BSI)。如果泄露 Likely 会给个人带来高风险,还必须在不无故拖延的情况下直接通知受影响的数据主体(第 34 条)。这一 72 小时 DEADLINE 明显短于美国许多州法律规定的数据泄露通知期限。
# GDPR breach notification timeline
Hour 0 : Discovery of breach
Hour 1 : Initial incident response activated
Hour 24 : Internal assessment of scope and risk
Hour 48 : Legal + privacy team engaged
Hour 72 : Supervisory authority notified (DEADLINE)
# Notification must include:
# - Nature of breach + categories/volume of data
# - DPO contact information
# - Likely consequences
# - Measures taken or planned数据保护官(DPO)
GDPR 要求某些组织任命数据保护官(DPO),包括公共机构、大规模处理敏感数据(健康、生物特征或犯罪数据)的组织,以及开展大规模系统性监控(行为广告)的组织。DPO 必须具备数据保护法方面的专业知识,并且必须保持独立(不得因履行 DPO 职责而受到纪律处分),同时作为组织与监管机构联系的主要负责人。不强制要求任命 DPO 的组织,也经常出于问责目的自愿任命。
向 EU 以外地区传输数据
GDPR 限制向 EU/EEA 以外的国家传输个人数据,除非存在充分的保护措施。充分性决定认可保护水平等同的国家(日本、加拿大、脱欧后的 UK,以及依据 EU-US Data Privacy Framework 保护的 USA)。在没有充分性决定的情况下,组织会使用标准合同条款(SCC)(预先批准的标准合同),或在跨国企业集团内部传输时使用约束性公司规则(BCR)。未经授权的国际数据传输是 GDPR 执法行动的常见起因。
GDPR 执法与处罚
GDPR 规定了两个级别的行政罚款。第 1 级(较低):最高 1,000 万欧元或全球年度营业额的 2%,适用于未维护记录、未履行泄露通知义务或数据处理者协议不充分等违规行为。第 2 级(较高):最高 2,000 万欧元或全球年度营业额的 4%,适用于非法处理、没有合法依据或侵犯数据主体权利等根本性违规行为。具有代表性的执法案例包括对 Google(5,000 万欧元)、Meta(12 亿欧元)和 Amazon(7.46 亿欧元)的罚款。
快速检查
测试您对本课 CompTIA Security+(SY0-701)相关概念的理解。
课程回顾
本课您学到了:GDPR管辖 EU 居民的个人数据,并在全球范围内适用,罚款最高可达全球收入的 4%;六项数据主体权利包括访问、擦除、更正、可携、反对和限制处理;对于可能危及个人权利的泄露,必须在 72 小时内向监管机构发出泄露通知。接下来,我们将学习 HIPAA、PCI-DSS 以及特定行业的合规要求。
常见问题解答
「GDPR 与数据主体权利」课时是免费的吗?
是的 — 「GDPR 与数据主体权利」的完整文本可在网页上免费阅读。要进行交互式练习(内置代码编辑器和全天候 AI 导师)并解锁 Security+ Academy 课程的其余内容,请升级到 CoddyKit PRO。 Security+ Academy 课程共包含 4 节课。
「GDPR 与数据主体权利」这节课中我会学到什么?
了解 GDPR 的关键原则——合法依据、数据最小化和目的限制——以及它赋予个人的权利,包括访问权和删除权。 你通过在浏览器中直接运行的动手代码来练习 Security+ Academy,全天候 AI 导师会在你学习这节课的过程中回答你的问题。
学习 Security+ Academy 需要有经验吗?
无需任何先前经验。CoddyKit 上的 Security+ Academy 课程适合初学者到高级学习者,你可以从这里开始或从头开始,按照自己的节奏学习。 这是第 2 节课,共 4 节。
「GDPR 与数据主体权利」课时需要多长时间?
大多数 CoddyKit 课程大约需要 5–10 分钟。每节课都很精短且互动,所以你能稳步进步,并在网页和应用中从离开的地方继续。
我能在这节 Security+ Academy 课中编写并运行代码吗?
能。每节 Security+ Academy 课都包含内置代码编辑器,你可以在浏览器中直接编写并运行真实代码,并获得即时 AI 反馈 — 无需本地设置。