欧洲议会投票通过《一般数据保护条例》(General Data Protection Regulation, 以下简称GDPR),将于明年五月起施行。
其影响范围包括:
GDPR第83条规定,如隐私数据违规离境将取以下数额大者作为惩罚措施: (数据离境即transfers of personal data from the EU/EEA to third countries)
根据GDPR要求,企业隐私数据离境至少需满足以下其中一个条件,方可视为合规:
中国多数“走出去”企业,其数据中心位于境内。在“走出去”的过程中,企业需收集、处理、存储大量欧盟国家公民的隐私数据。而中国不是受GDPR认可的“安全国家”,因此必须执行有关“报备”才能合法合规地执行隐私数据离境存储。
我们在实践中发现,大量中国企业对于GDPR合规感到困惑,并担忧合规成本较高。我们通过大量实际操作总结的经验,建议中国企业采取第四点中的BCR的方式。因为相较于其它方式,这是最优成本的合规解决方案。
BCR是供跨国公司采用的内部规则,它对同一集团内、不同地区实体之间的个人隐私数据传输提供全球性的数据保护政策,其中包括对隐私数据类别、数据处理形式、数据处理目的、将受影响的数据主体等规定。
需要注意的是,BCR不适用于集团内实体与集团外实体的隐私数据传输,只适用于同一集团内不同地区实体间的隐私数据传输。
首先,BCR可对同一集团成员间的隐私数据传输提供充分保护。
其次,按照GDPR的规定,同一集团不同成员间涉及离境的每一次隐私数据传输,都要签署欧盟认可的标准合同条款。获得BCR认可后,企业无需每次需要签署标准合同条款,可大大减少沟通成本及时间成本,也免除了繁琐的合同流程。
再者,BCR有助于节省数据本地化处理的成本, 增强隐私数据保护问责制, 并将数据保护和安全构建到公司原有的制度体系中,帮助公司与其主要监管机构建立关系,提高公司将面临哪些方面审查的确定性。同时,BCR还能提升企业在市场上的竞争优势, 增加客户和监管者对公司隐私惯例的信任。
以下大型跨国企业已经获得BCR认证,包括:AXA, BMW, Accenture, e-Bay, HP Enterprise(Controller), Siemens Group, etc.
我们将在后续文章中分享BCR申请的过程及方法,敬请关注。
如果您对本文内容感兴趣,欢迎与我们的专家团队联系:
颜国定
电话: +86 (20) 3819 2301
邮箱: [email protected]
冼嘉乐
电话:+86 (10) 6533 2937
邮箱:[email protected]
张俊贤
电话:+86 (21) 2323 3927
邮件:[email protected]
翁泽鸿
电话: +86 (20) 3819 2629
邮箱: [email protected]
邓羡璋
电话: +86 (20) 38192972
邮箱: [email protected]