本書是國際信息科學考試學會(EXIN)數據保護官(DPO)認證之隱私和數據保護基礎(PDPF)認證指定教材,以中英文對照形式梳理PDPF認證考試重點。此外,本書以考點為脈絡,對歐盟發(fā)布的《通用數據保護條例»(GDPR)進行解讀,不僅可以幫助考生詳細了解GDPR,更可以為數據管理人員在實際工作中提供參考。
適讀人群 :金融、供應鏈業(yè)務從業(yè)者、監(jiān)管部門、企業(yè)財務管理人員 本書為國際信息考試科學考試學會(EXIN)指定教材,第一部分EXIN隱私與數據保護白皮書(中、英文)為本書主體,該部分內容主要涵蓋針對《歐盟通用數據保護條例》(GDPR)核心概念與規(guī)范的解讀,以及對該法規(guī)下有關合規(guī)實踐的指引。第二部分為針對EXIN隱私與數據保護基礎認證考試的有關說明及備考指南,第三部分為針對該認證的樣例試題。
包含PDPF考試所需基本知識及材料,是DPO-PDPF考試必備教材。
寫在前面
歐洲聯(lián)盟(簡稱“歐盟”)《通用數據保護條例》(GeneralDataProtec-tionRegulation,GDPR)于2018年5月25日生效,對企業(yè)收集、控制和處理個人數據的方式產生了深遠影響。而且,并非位于歐盟的企業(yè)才會受到影響,事實上,任何與歐盟監(jiān)管下的客戶進行的業(yè)務,都需要遵守GDPR。如果違反GDPR企業(yè)將面臨可高達2千萬歐元或全球年營業(yè)額的4%的巨額罰款。
伴隨著GDPR的實施,組織內應該根據具體職能配備相應的角色,包括數據控制者(DataController)、數據處理者(DataProcessor)以及數據保護官(DataProtectionOfficer,DPO)。
其中數據控制者定義了個人數據的處理方式和目的,此外,控制者還負責確保外部承包商能夠遵守相關規(guī)定。數據處理者(DataProcessor)可以是維護和處理個人數據記錄的內部團體(如業(yè)務分析師或開發(fā)商的直接雇員),也可以是執(zhí)行全部或部分這些活動的任何外部服務提供商(如信用評級機構等)。
此外,最重要的是GDPR還要求指定1名數據保護官(DPO)來監(jiān)管數據安全策略和GDPR合規(guī)性。核心活動涉及處理或存儲大量的歐盟公民數據、處理或存儲特殊類別的個人數據(健康記錄、犯罪記錄)的組織必須指定1名DPO。DPO主要負責就GDPR規(guī)定提供咨詢意見,向最高管理
層報告。
中國企業(yè)需要設置DPO嗎?
2018年5月25日正式實施的歐盟GDPR法案,提出了設置DPO的要求。
我們不要認為歐盟GDPR和中國企業(yè)沒有什么關系,即使企業(yè)不在歐盟內,但如果在向歐盟內的個人提供商品和服務的過程中處理了歐盟居民的個人數據,或監(jiān)測了在歐盟實施的個人行為,企業(yè)就會受GDPR約束。盡管中國有關個人信息保護方面的專門立法暫未生效,但已經公布實施的《網絡安全法》和2018年5月1日正式實施的國家標準GB/T35273—2017«信息安全技術個人信息安全規(guī)范»(簡稱«個人信息安全規(guī)范»),分別提出了設置“網絡安全負責人”“個人信息保護負責人”的要求。
DPO的職責
根據歐盟GDPR數據保護工作組2016年12月發(fā)布的《數據保護官指弓I》(簡稱《指引》),DPO的任務和職責包括:向數據控制者、處理者及負責數據處理的員工做出有關通知和建議;確保、監(jiān)控企業(yè)活動的合規(guī)性;提出建議并監(jiān)控數據保護影響評估;協(xié)助監(jiān)管機構的工作,并擔任指定聯(lián)絡人;負責風險管控工作等。DPO需要具備專業(yè)知識和技能。DPO必須有理解數據保護和信息安全方面的法律知識,且有能力指導企業(yè)在整個信息生命周期處理包括收集、使用、存儲、清理等方面的具體問題。GD¬PR第37條明確要求DPO需要“有數據保護法律與實踐的專業(yè)知識,且有能力完成第39條項下的職責”。
國際信息科學考試學會(EXIN)
Exam Institute for Information Science
1984年,荷蘭經濟事務部創(chuàng)辦EXN。作為信息技術架構庫(ITIL)全球認證體系的創(chuàng)始認證機構,EXN在全球范圍內推廣數字化服務管理、信息安全和數據隱私保護的行業(yè)實踐和標準。包括:數字化轉型與創(chuàng)新管理(Ver-iSM)、服務集成管理(SIAM)、開發(fā)運維一體化(DevOps)、精益IT(Lean IT)和敏捷轉型(Agile Scrum)、區(qū)塊鏈、人工智能和云計算等。
2016年,EXIN在全球率先發(fā)布數據保護和隱私基礎認證(PDPF),2017年,發(fā)布隱私和數據保護基礎(PDPP)。伴隨2018年5月歐盟《通用數據保護條例》(GDPR)正式生效,EXIN在首發(fā)基于GDPR的數據保護官(DPO)職業(yè)資格認證。
目前,持有EXIN認證的數字化管理和數據隱私保護人才遍布世界500強企業(yè)。來自全球165多個國家和地區(qū),累計近300萬的信息與通信技術職業(yè)人士已經獲得了EXIN頒發(fā)的資格證書。
作者:【荷】里奧??比斯摩爾( Leo Besemer)曾在EXIN和ECDL任職,并擔任荷蘭區(qū)副總裁。在項目管理、質量保障、安全管理和隱私認證考試開發(fā)與設計方面具備豐富經驗。在CT管理領域具有30年以上的跨國項目經驗。對《通用數據保護條例》具有深入研究。
譯者:劉合翔:就職于杭州電子科技大學,北達軟數據治理專家、EXIN隱私與數據保護系列認證授權講師。
王彥博:現(xiàn)任職于龍盈智達(北京)科技有限公司,擔任首席數據科學家(副總裁級)。同時擔任《銀行家》期刊金融科技欄目主持人、中關村大數據產業(yè)聯(lián)盟專家、對外經濟貿易大學統(tǒng)計學院碩士研究生導師。曾任曼徹斯特大學計算機科學院博士后副研究員。
寫在前面
譯者序一
譯者序二
第一部分
白皮書:EXIN隱私和數據保護基礎與要點/1
引言/3
第一篇隱私基礎/4
1.定義與歷史背景/4
1.1數據保護條例的發(fā)展史/4
1.2GDPR的適用范圍與適用區(qū)域/7
1.3定義/9
1.4角色、責任、利益相關者/13
2.處理個人數據/17
3.合法依據與目的限制/19
3.1合法依據/19
3.2目的限制和用途說明/20
3.3輔助性和相稱性/22
4.數據主體的權利/24
4.1信息透明及溝通/24
4.2有關個人數據的信息及個人數據查閱/26
4.3數據主體的查閱(檢查)權/28
4.4糾正與刪除/28
4.5反對權和自動化的個體決策/31
4.6向監(jiān)管機構提出申訴的權利/32
5.個人數據泄漏及相關程序/32
5.1個人數據泄漏的概念/32
5.2個人數據泄漏發(fā)生時的處置程序/34
5.3個人數據泄漏的類別/36
第2篇 數據保護的組織化/37
6.數據保護對組織的重要性/37
6.1GDPR的合規(guī)要求/37
6.2所需的管理活動/39
7.監(jiān)管機構/42
7.1監(jiān)管機構的一般責任/43
7.2與數據泄露有關的角色和責任/46
7.3監(jiān)管機構在執(zhí)行GDPR方面的權力/47
7.4跨境數據傳輸/50
7.5適用于EEA之內數據傳輸的條例/52
7.6適用于EEA之外數據傳輸的條例/53
......