Privacy
8分鐘

德國企業GDPR合規指南:檢查清單與重點要求

2025年DSGVO罰款創下歷史新高。完整合規檢查清單,涵蓋資料保護長要求、資料外洩通報、NIS2、AI法與DORA。

LOCK.PUB
德國企業GDPR合規指南:檢查清單與重點要求

德國企業GDPR合規指南:檢查清單與重點要求

2025年,GDPR(德文簡稱DSGVO)的罰款金額創下歷史新高。再加上NIS2、歐盟《人工智慧法》和DORA陸續帶來新要求,德國企業面對的合規環境越來越複雜。以下是一份實用的檢查清單。

DSGVO的主要義務

1. 處理資料的合法依據

每一項資料處理活動都需要法律依據:同意、契約、法定義務或正當利益。

2. 資料保護長(DPO)

經常處理個人資料、且員工達20人以上的企業必須設置。資料保護長必須保持獨立,並直接向管理階層報告。

3. 資料外洩通報

必須在72小時內通報監管機關。若對當事人有高度風險,也要通知受影響的個人。

4. 資料主體的權利

須在1個月內處理以下請求:查閱、更正、刪除(「被遺忘權」)、資料可攜權。

5. 處理活動紀錄

保存書面紀錄,內容包括處理目的、資料類別、接收者以及保存期限。

合規檢查清單

  • 盤點所有個人資料處理活動
  • 記錄每項活動的法律依據
  • 依規定任命資料保護長(員工20人以上)
  • 落實技術與組織措施(TOMs)
  • 制定並持續更新隱私權政策
  • 建立資料外洩通報程序
  • 針對高風險處理進行資料保護影響評估(DPIA)
  • 確認已簽訂資料處理委託協議(AVV)
  • 對全體員工進行資料保護教育訓練
  • 建立處理資料主體權利請求的程序

罰則

違規等級 最高罰款
較低等級 1,000萬歐元或全年營收的2%
較高等級 2,000萬歐元或全年營收的4%

新的法規要求

NIS2指令(2024-2025)

適用範圍擴大、事件須強制通報,管理階層須為資安負起責任。

歐盟《人工智慧法》(2026年8月起執行)

AI系統的風險分級、透明度要求,以及強制性的人工監督。

DORA(金融業,2025年1月)

資通訊科技(ICT)風險管理框架、數位營運韌性測試。

安全地處理合規文件

分享合規文件時——例如隱私影響評估、資料外洩報告、員工資料處理紀錄——請使用安全的管道。LOCK.PUB讓你用密碼保護備忘錄分享敏感的合規細節。升級Pro後,還能把備忘錄設定為只能開啟一次——對方開啟後連結就無法再開啟,分享出去的紀錄不會變成資料外洩的隱患。

與其用未加密的Email附件,不如把DSGVO合規檢查清單和敏感的內部文件,改用LOCK.PUB可設定到期時間(Pro)的密碼保護連結來安全保存。


DSGVO合規不是選項,而是法律義務。從上面的檢查清單開始,依規定任命資料保護長,並把一切都記錄下來。

創建備忘錄

創建備忘錄

相關關鍵詞

DSGVO合規指南
企業GDPR檢查清單
歐盟一般資料保護規則
德國企業GDPR合規指南:檢查清單與重點要求 | LOCK.PUB Blog