這宗案件凸顯跨境資料傳送的一個關鍵風險:單靠標準合約條款(Standard Contractual Clauses,SCCs),未必足以解決所有問題。相關報道指,荷蘭監管機構亦考慮到俄羅斯方面可能接觸加密金鑰,以及荷蘭與俄羅斯之間存在共同管理架構;這些因素或會增加資料被查閱、重新識別或保障措施失效的風險。
荷蘭資料保障局的指引指出,將個人資料傳送到歐洲經濟區以外的「第三國」,必須具備足夠保障水平、適當保障措施,或符合特定例外情況。SCCs只是其中一種可用的保障工具,企業仍要證明在實際傳送環境下,資料能夠獲得有效保護。
法國第二季合共錄得 5,200萬歐元 罰款,當中包括多宗重大個案。FREE MOBILE因一次重大資料外洩被罰 2,700萬歐元,其母公司FREE亦被罰 1,500萬歐元;醫療資料服務商IQVIA Operations France則因涉及健康資料的違規事件,被罰 1,500萬歐元。
這些案件說明,當企業未能妥善保護敏感資料,或者未有維持有效的資訊保安控制,財務風險可以十分可觀。當資料處理和保安責任分散於集團不同公司時,監管執法亦可能延伸至相關企業,而不只針對直接處理資料的單一公司。
意大利第二季錄得 4,550萬歐元 罰款,當中最大宗是Intesa Sanpaolo被罰 3,180萬歐元,原因是保障客戶銀行資料方面存在不足。Poste Italiane及PostePay亦分別因銀行應用程式管理失誤,被罰 662萬歐元 及 588萬歐元。
意大利的個案顯示,金融機構面對的風險不只在於系統有沒有被黑客入侵,亦包括存取權限、資料管治和數碼服務流程是否足以保障客戶資料。
這宗個案令執法範圍由資料外洩和跨境傳送再擴闊至兒童保障。凡是處理兒童資料的平台,都要能夠證明年齡相關控制措施有效,而收集和使用資料亦有合法依據,並符合適當的保障要求。
這個趨勢對仍然將GDPR風險視為純粹技術保安問題的企業尤其重要。監管機構目前亦會檢視個人資料使用的根基:處理是否合法、保障措施在現實環境下是否有效、跨境傳送能否自圓其說,以及企業有沒有妥善監督供應商、合作夥伴和集團內其他公司。
罰款總額急升,並不代表每間企業都會面對同等程度的風險;而且這項研究是對已報執法個案的整理,並非對未來罰款的預測。不過,數字已發出清晰的合規訊號:大型罰款可以源於法律、營運、技術及公司管治多方面的漏洞。
處理個人資料的企業,應優先檢視以下範疇: