Skip to content

GDPR 个人数据合规设置概述

了解通用数据保护条例 (GDPR) 的基本原则、合规要求以及系统作为数据处理方的角色定位。

业务价值

💡 随着全球对个人隐私监管的加强,任何在欧盟境内开展业务且涉及个人数据收集、存储与分析的企业(包括开展出海业务的中国企业),都必须遵守 GDPR 条例。 如果违反该条例,企业将面临极高的罚款处罚(最高可达 2000 万欧元或企业上一年度全球营收的 4%)。 合规性设置通过提供系统化的隐私保护与授权管理工具,帮助出海企业规避重大的合规法律风险。

核心概念与三方角色

在数据保护法案中,定义了以下三个核心角色:

  • 数据主体 (Data Subject): 个人数据的所有者,即企业收集其个人信息的自然人(如客户联系人、公司员工等)。
  • 数据控制方 (Data Controller): 负责决定个人数据处理目的和方式的实体(即使用 CRM 系统的企业自身)。企业对收集到的个人数据拥有绝对的控制权和法律合规责任。
  • 数据处理方 (Data Processor): 代表数据控制方执行具体数据存储 and 处理的实体。
    • 纷享销客作为数据处理方,必须提供安全的系统架构,并通过提供配置工具(如数据隐私、敏感字段脱敏、同意表单记录),协助数据控制方(企业)满足 GDPR 的合规要求。

处理个人数据的六大法律基础

根据 GDPR 规定,处理个人数据必须具有合规的法律基础。这六种基础在法律上地位平等:

  1. 同意 (Consent):数据主体以明确的行为授权企业处理其数据(如勾选同意条款)。
  2. 合同 (Contract):处理数据是履行与个人签署的合同所必须的(如物流派送需要地址)。
  3. 法律义务 (Legal Obligation):根据当地法律法规,企业必须处理该数据(如税务申报)。
  4. 切身利益 (Vital Interests):为保护某人生命安全或处理紧急健康事件而处理数据。
  5. 公众任务 (Public Task):为履行公众利益或政府授权的任务而处理数据。
  6. 合法利益 (Legitimate Interests):为企业自身真实合法的商业目的处理数据,且该目的未侵害用户的个人基本权利(如内部薪酬管理)。

相关主题