Privacy
8分鐘
德國企業GDPR合規指南:檢查清單與重點要求
2025年DSGVO罰款創下歷史新高。完整合規檢查清單,涵蓋資料保護長要求、資料外洩通報、NIS2、AI法與DORA。
LOCK.PUB

德國企業GDPR合規指南:檢查清單與重點要求
2025年,GDPR(德文簡稱DSGVO)的罰款金額創下歷史新高。再加上NIS2、歐盟《人工智慧法》和DORA陸續帶來新要求,德國企業面對的合規環境越來越複雜。以下是一份實用的檢查清單。
DSGVO的主要義務
1. 處理資料的合法依據
每一項資料處理活動都需要法律依據:同意、契約、法定義務或正當利益。
2. 資料保護長(DPO)
經常處理個人資料、且員工達20人以上的企業必須設置。資料保護長必須保持獨立,並直接向管理階層報告。
3. 資料外洩通報
必須在72小時內通報監管機關。若對當事人有高度風險,也要通知受影響的個人。
4. 資料主體的權利
須在1個月內處理以下請求:查閱、更正、刪除(「被遺忘權」)、資料可攜權。
5. 處理活動紀錄
保存書面紀錄,內容包括處理目的、資料類別、接收者以及保存期限。
合規檢查清單
- 盤點所有個人資料處理活動
- 記錄每項活動的法律依據
- 依規定任命資料保護長(員工20人以上)
- 落實技術與組織措施(TOMs)
- 制定並持續更新隱私權政策
- 建立資料外洩通報程序
- 針對高風險處理進行資料保護影響評估(DPIA)
- 確認已簽訂資料處理委託協議(AVV)
- 對全體員工進行資料保護教育訓練
- 建立處理資料主體權利請求的程序
罰則
| 違規等級 | 最高罰款 |
|---|---|
| 較低等級 | 1,000萬歐元或全年營收的2% |
| 較高等級 | 2,000萬歐元或全年營收的4% |
新的法規要求
NIS2指令(2024-2025)
適用範圍擴大、事件須強制通報,管理階層須為資安負起責任。
歐盟《人工智慧法》(2026年8月起執行)
AI系統的風險分級、透明度要求,以及強制性的人工監督。
DORA(金融業,2025年1月)
資通訊科技(ICT)風險管理框架、數位營運韌性測試。
安全地處理合規文件
分享合規文件時——例如隱私影響評估、資料外洩報告、員工資料處理紀錄——請使用安全的管道。LOCK.PUB讓你用密碼保護備忘錄分享敏感的合規細節。升級Pro後,還能把備忘錄設定為只能開啟一次——對方開啟後連結就無法再開啟,分享出去的紀錄不會變成資料外洩的隱患。
與其用未加密的Email附件,不如把DSGVO合規檢查清單和敏感的內部文件,改用LOCK.PUB可設定到期時間(Pro)的密碼保護連結來安全保存。
DSGVO合規不是選項,而是法律義務。從上面的檢查清單開始,依規定任命資料保護長,並把一切都記錄下來。
創建備忘錄
創建備忘錄相關關鍵詞
DSGVO合規指南
企業GDPR檢查清單
歐盟一般資料保護規則