GDPR 合规性检查清单

《通用数据保护条例》全文共包含99条条款和173项序言。对于大多数小型网络产品而言,实际需要关注的事项要少得多:我们是否具备合法依据?隐私政策是否及时更新?能否妥善处理数据访问与删除请求?是否已签订数据处理协议?这份检查清单涵盖了项目启动初期最为关键的各项内容。

如何使用检查清单

  1. 1

    阅读每项内容

    八个模块构成了典型SaaS或营销网站 GDPR 的核心功能部分。

  2. 2

    明确实际执行的具体内容

    证据至关重要,一份无人更新的隐私政策根本毫无意义。

  3. 3

    记录缺口

    将未勾选项转化为工单。最常见的问题是缺少 DPA 或缺少 DSAR 流程。

  4. 4

    每季度重新审核一次

    数据流与处理流程会发生变化,因此检查清单亦应相应调整。

核心事项及其对应条款

检查清单事项 GDPR 条款 备注
法律依据已明确记载 第6条 同意、合同、法律义务等
隐私政策已发布 第12–14条 语言简明、易于理解
在需要时收集同意 第7条 自愿提供、具体明确、无歧义
DSAR 流程(访问、删除) 第15条、第17条 须在一个月内回复
DPA 与所有处理器均签署协议 第28条 数据分析、电子邮件服务、托管服务,每项均适用
数据泄露应对计划 第33条 在发现数据泄露后72小时内通知主管部门
数据最小化原则 第5条第(1)款(c)项 仅收集实现目的所需的数据
访问控制与加密 第32条 “适当”安全原则

这份检查清单并非

  • 在法规要求使用 DPO 的情况下(如大规模监测或处理敏感数据),不可替代 DPO 。
  • **非法律建议。**针对特定司法管辖区的法律解释(如国家数据保护法、电子隐私法)需咨询律师。
  • 并非Cookie横幅生成器。 Cookie的管理遵循《电子隐私指令》+《通用数据保护条例》(GDPR),二者虽相关但独立。

建议的入手顺序

  1. 梳理数据流向:您收集了哪些数据、从谁处获取、用于何种目的、存储于何处、与谁共享。
  2. 根据具体目的选择合法依据。
  3. 制定一项能够真实反映上述数据梳理情况的政策。
  4. 设置 DSAR 收件箱(可使用单一邮箱地址;30天服务保障期更为重要)。
  5. 在使用任何新处理器正式投入运行前,务必签署数据保护协议(DPA)。

常见问题

若您的网站使用非必要Cookie(如分析型、广告型及第三方嵌入式Cookie),需事先获得用户同意,通常通过带有“接受”“拒绝”及“偏好设置”的提示框进行确认;仅限必要的Cookie除外。

自收到之日起计算一个自然月,对于复杂请求可延长两个月(第12条第3款)。即使完整导出数据耗时较长,也应尽快确认收到请求。

不。该规定适用于您向欧盟/欧洲经济区内的人员提供商品或服务,或监测其在该地区的行为时,无论您的公司位于何处。

不。您的选择仅存储在浏览器会话中。如需保留记录,请将其导出至项目跟踪器。

相关工具

此工具还提供其他语言版本