“无牙之规,形同虚设”:GDPR生效半年,业界仍翘首以待重大执法
GDPR实施六个月以来,仅出现零星执法案例,业界担忧法规缺乏执行力。专家预测2019年将迎来更多罚款与通知,但重大处罚可能仍需时日。美国联邦隐私法尚在酝酿,加州、科罗拉多等州已先行立法。

今年7月,英国信息专员办公室(ICO)悄然向一家加拿大分析公司发出了首份《通用数据保护条例》(GDPR)违规通知。
上周,德国数据保护机构(DPA)开出了该国首张GDPR罚单,对聊天平台Knuddels.de处以近2.3万美元(约2万欧元)罚款,据Bleeping Computer报道。该公司在7月遭遇数据泄露,涉及180万个用户名和超过80.8万个电子邮件地址。
但除此之外,监管领域大体平静——有人会说,过于平静了。
尽管GDPR迫使企业重新审视其与消费者数据的关系,但许多企业仍在合规问题上拖拖拉拉,或将其视为一次性任务。进入2019年,所有人的目光都将聚焦欧洲监管机构,等待他们何时对不合规企业开出首张重大罚单或处罚。
在美国,全面的数据隐私和保护规则仍然滞后。联邦数据隐私法可能还需数年才能出台,但带有GDPR原则的州级立法正逐步塑造数据处理与操作实践。
专家观点
GDPR的实施并非没有批评之声。
TrustArc首席执行官Chris Babel在接受CIO Dive采访时表示,人员和流程是为赶上第一个截止日期而设置的,但合规并未从可持续性的角度加以审视。
eBay首席执行官Devin Wenig在10月于华盛顿举行的《华盛顿邮报》“Technology 202 Live”活动上表示,GDPR虽然是个“好主意”,但却是自下而上而非自上而下推进,实施效果不佳。他提到,应该先弄清楚问题,再进行布线。“你知道,我们在回答‘我们到底想解决什么问题?’之前,就在网站上贴满了Cookie横幅。”
评估GDPR的影响时,必须考虑地理位置因素。
Box首席合规官Crispen Maung在接受CIO Dive采访时表示,美国行业在GDPR合规方面仍然滞后。欧洲人讨论GDPR的时间更长,且更直接受其管辖,因此合规程度更高。他还说,围绕英国脱欧的混乱局面给了许多公司喘息空间——这不是豁免,而是额外的时间来整顿内部事务。
GDPR推动更多企业和专业人士进入信息安全领域,不仅要了解数据的恰当使用,还要了解数据的道德使用。
Sumo Logic数据保护官Jen Brown在接受CIO Dive采访时表示,GDPR还增加了关于企业如何“设计隐私”的讨论。随着隐私和设计日益融入业务初期,隐私工程正成为行业中的新兴职业轨道。
改进围绕数据的流程和控制,并将这些保护嵌入企业所有领域,将成为组织的一项持续性责任。
Babel指出,一个未受到足够关注的领域是GDPR对B2B关系的影响。企业之间的合同谈判中,关于哪一方控制什么或对什么负责的争论增多,这表明企业正在相互强烈问责。
2019年值得关注什么
许多专家预计,明年将陆续出现罚款和更多通知。
宝可梦国际信息安全总监兼DPO John Visneski在接受CIO Dive采访时表示,有迹象表明监管机构正准备对不重视GDPR的企业采取行动。就目前而言,从监管和执行能力来看,GDPR仍是企业需要达到的最高标准。
Maung预测,监管机构将继续悄悄发出通知,直到积累足够的先例后再加大发声力度。未来一年可能相对平静,因为数据保护机构将继续界定和重新界定其流程。
每个欧洲人都可以向企业提出投诉,而目前监管机构正在处理数千起请求。这一过程在跨地域时变得复杂。Maung说,如果法国公民对德国公司提出投诉,他们会向法国DPA提出,法国DPA必须联系德国相应地区的DPA。目前这一流程还缺乏足够的“肌肉记忆”来高效运作,但随着法规成熟,将更加完善。
Varonis安全架构经理Matt Radolec在接受CIO Dive采访时表示,参照《萨班斯-奥克斯利法案》、HIPAA和PCI等大型法规的先例,这些法规往往需要多年时间和多次罚款,才能让组织真正重视起来。
但在合规方面,重要的是不要将截止日期视为终点,而应视为通往更负责任、更安全地使用数据以及保护客户这一最终目标的一步。
平静的六个月引发了担忧:如果重大监管行动不能尽快到来,人们将不再关心这项法规。
Radolec说,没有牙齿的法规只是一纸文件,除非监管机构开始实施真正的处罚,否则许多尚未认真对待的企业仍不会受到激励。无论是2019年、2020年还是2025年,都需要一起涉及数亿美元的轰动性新闻事件才能真正引起人们的注意。
他表示,2019年,组织需要继续走在合规的道路上。确保数据地图、处理系统和数据主体请求流程充分,将有助于公司展示其已尽到尽职调查义务。
Brown说,他们还需要继续从整体上思考隐私问题,因为“手电筒已经照亮,不会熄灭”。仅仅关注GDPR或《加州消费者隐私法案》是不够的。
美国版GDPR可期吗?
美国一些顶级高管和企业已呼吁制定美国数据隐私法。在过去几年发生多起高调数据泄露事件后,消费者对更多保护的呼声也在上升。
Wenig表示,如果美国通过自己的版本,可能会“非常、非常不同,而且做得更好”。美国需要从“我们试图解决什么隐私问题?”这一问题出发,并找出如何在不“搞砸”作为创新灯塔的公司的情况下实现这些目标。
当被问及白宫是否在考虑隐私立法时,白宫经济委员会负责科技、电信和网络政策的总统特别助理Abigail Slater在Technology 202活动上表示,白宫愿意与国会合作制定隐私立法。她说,国家电信和信息管理局、国家标准与技术研究院以及商务部等机构为人们提供了一个“深思熟虑的政策制定过程”,让人们参与其中。
大型科技公司已呼吁国会制定隐私法规,尤其希望推翻加州隐私法案中的某些规定,包括信息存储位置、数据请求响应速度以及罚款规模。许多行业协会正在推动以自愿标准取代法律强制要求,批评者认为,自愿标准不足以产生有意义的改变。
Radolec表示,存在相当大的商业压力来阻止联邦政策的出台。现任政府非常亲商,而数据隐私法规并非削减成本之举。他说,鉴于本届政府迄今未出台太多全面法规,白宫更可能选择行政行动。隐私法也不太可能在选举年出台。
如果美国版本最终出台,Brown主张加入关于青少年隐私教育的条款。“我们已经成为一个如此网络化的社会,”她说,隐私和安全需要从小教育,这样人们才不会认为数据是免费的。
各州仍引领潮流
目前,加州继续以《加州消费者隐私法案》在美国领跑,该法案将于2019年初生效。作为美国科技产业的中心,加州经济对全国许多企业来说都是不可回避的。
科罗拉多州也在9月颁布了《科罗拉多州消费者数据隐私保护法》——对于希望吸引更多科技公司进入其版图的公司来说,这是一个战略性举措。
这些先行者预计将塑造美国其他州的政策。纽约很可能成为下一个效仿者,东北部其他地区,尤其是马萨诸塞州、康涅狄格州和新泽西州,可能紧随其后。
州级法规的“牙齿”仍不如GDPR锋利,这使得更难让组织展示其合规性。它们也不像欧洲标准那样具有规定性。
已经符合GDPR、现在正关注CCPA的企业可以松一口气了。“如果你已经完成了GDPR,再看看CCPA需要做什么,你已经完成了87%,”Babel说。两者存在一些差异和调整,但在基础层面上,一个有助于另一个。
一些企业选择将欧洲用户隔离,仅对该子集实现GDPR合规,而非整个业务。随着CCPA临近,许多企业现在不得不对其余业务重复许多相同流程——这耗费大量时间和资源,Babel说。如果他们从一开始就为整个业务实施合规,就会容易得多。