每当一家公司发生数据泄露或因处理个人信息不当而被抓住时,同样的问题往往随之而来:受影响的人实际上能做些什么?答案在于一套被称为GDPR权利的法律保护措施,适用于任何个人数据被在英国或欧盟运营的组织收集、存储或处理的个人。
Prospect360最近的一篇解释文章详细梳理了英国GDPR下的这些保护措施,涵盖了从访问自己数据的权利到要求删除数据的权利等方方面面。理解这些权利不仅仅是法律层面的练习。对于任何希望更好地控制自己个人信息使用方式的人来说,这都是一个实用工具,尤其是在数据泄露和监管罚款持续成为头条新闻的背景下。
个人在GDPR下享有哪些权利
英国GDPR赋予个人(通常称为数据主体)一系列对其个人数据的权利。这些权利包括了解组织持有其哪些数据的权利、要求获取数据副本的权利,以及要求更正不准确信息的权利。最广为人知的或许是删除权,有时也被称为“被遗忘权”,它允许个人在某些情况下要求组织删除其个人数据。
其他权利涵盖数据的使用方式,而不仅仅是持有内容。个人可以反对某些类型的处理,要求在争议解决期间限制其数据的进一步使用,并且在某些情况下可以要求将其数据转移给另一家服务提供商。这些权利之所以存在,是因为个人数据一旦被收集,就可以在被交出后的很长时间内以影响当事人的方式被使用——无论是定向广告、自动化决策,还是仅仅在未经明确同意的情况下被出售给第三方。
这些权利为何重要:近期事件带来的启示
GDPR权利并非抽象的法律概念。每当一家公司失去对客户数据的控制或被发现有处理不当行为时,这些权利就会变得迫在眉睫。欧洲各地的监管机构已表明,当组织未能尊重这些保护措施时,他们愿意施加重大处罚。荷兰数据保护局决定对优步处以8.25亿欧元罚款,涉及司机GDPR违规,是监管机构严肃对待数据主体权利侵犯行为的最明确近期案例之一。
涉及电信和医疗保健提供商的数据泄露事件说明了这些权利为何对普通人(而非仅仅对企业)至关重要。Odido数据泄露事件暴露620万条记录导致客户的银行账户详细信息落入攻击者手中,而Unimed计费漏洞影响德国大学医院患者通过第三方供应商暴露了敏感的医疗信息。在这两起事件中,受影响个人都有权了解涉及哪些数据,并要求就数据的使用和保护方式得到答复。
即使是政府运营的系统也无法幸免。法国ANTS护照门户网站遭入侵事件表明,身份证件基础设施与私营公司数据库一样容易成为攻击目标,这进一步印证了GDPR权利广泛适用于各个行业,而不仅仅是科技公司。
如何行使您的GDPR权利
行使这些权利通常始于直接向持有您数据的组织提出请求,当要求查看持有哪些信息时,这种请求通常被称为“主体访问请求”。组织在法律上有义务在规定时间内作出回应,不能简单忽视或无限期拖延这些请求。如果公司未能遵守,英国的个人可以向信息专员办公室(负责执行英国GDPR的监管机构)提出投诉。
提出请求时最好做到具体明确,无论是要求获取所持有的全部数据副本、更正不准确的记录,还是完全删除账户。保留请求及任何回应的书面记录,也能在日后需要提出投诉时增强您的立场。
这对您意味着什么
如果您使用任何在线服务,从拼车应用到医院账单门户,您已经对这些公司所持有的关于您的数据拥有权利。您不必等到发生数据泄露才行使这些权利。请求获取您的数据副本、检查其准确性,或要求公司删除您不再希望其持有的信息——所有这些行动现在都可以进行,无论该组织是否上过新闻。
当泄露确实发生时,正如制药数据被盗事件中诺和诺德临床试验数据遭窃所显示的那样,了解您的GDPR权利意味着您能更好地要求对方就哪些数据被暴露以及公司正在采取何种应对措施保持透明。
关键要点
了解您的GDPR权利将真正的权力交回到个人手中,而不是将数据保护完全留给企业和监管机构。在注册新服务前查看隐私政策,如果您不确定某家公司持有您的哪些数据,提交主体访问请求,并毫不犹豫地将未解决的问题升级至信息专员办公室。在泄露事件和监管罚款日益常见的大环境中,持续了解GDPR权利是保护您个人信息的最简单方式之一。




