业务领域
数据保护
我们不把数据保护当成一套文件包,而是从真实的数据流向切入:企业收集什么、存放在哪里、传给了谁,以及一旦泄露会发生什么。我们参与所有客户 GDPR 合规体系的搭建与维护。
- 全量数据资产梳理、数据保护审查、处理活动记录
- 匈英双语的隐私政策、同意声明与内部数据保护制度
- 处理者协议与数据传输协议,以及向云服务平台的外包
- 数据安全事件处置,包括监管报告与向数据主体的告知
- 在国家数据保护与信息自由局及法院程序中的代理
- 直邮营销、有奖促销与社交媒体数据采集的合规安排
几句话说明事项即可。我们会告知负责的律师,以及下一步需要哪些信息。
代表性业绩
为一家电信行业跨国企业提供全面数据保护咨询:数据泄露、电子邮件外包至云服务平台、事件处置与合同审查。
为一家外资控股的重要匈牙利银行及其投资与房地产子公司提供持续数据保护咨询:合同库的数据保护审查、在数据保护机关程序中的代理、文件准备以及直邮营销咨询。
为一家医疗市场调研与医学数据库公司提供全面数据保护咨询,特别是健康数据处理事项:以匈牙利语和英语准备文件,并在向主管机关登记备案过程中代理。
在行政与司法程序中,全面代理处理大规模个人数据的企业(直邮营销与公关、众筹、金融科技、在线教育、医疗健康)。
梳理跨国企业管理的全部数据资产,进行数据保护审查,并就防范数据泄露的流程建设提出方案。
就通过社交媒体平台采集数据及组织有奖活动,为金融、快消与医疗健康行业企业提供法律咨询。
常见问题
发生数据泄露事件后必须做什么?
事件必须内部记录,并评估其对相关个人的风险。若存在风险,须在法定的短促期限内通知监管机关;风险较高时还须通知数据主体本人。实务中决定成败的是最初几小时内是否有明确的负责人和成文流程,这应当事先写好。
我们需要指定数据保护官吗?
决定因素不是公司规模,而是业务性质:如果核心活动涉及对个人的大规模常规且系统的监测,或大规模处理健康数据等特殊类别数据,则属强制要求。即使不属强制,也应指定专人负责。事件发生后,监管机关问的第一个问题就是谁对该流程负责。
我们可以向现有客户名单发送电子简报吗?
只有在该名单具备恰当的合法性基础并且可以举证时才可以。同意必须是自愿作出且事后可以证明的:需要知道谁、在什么时间、就什么内容订阅。并且每封邮件都必须提供一步即可完成的退订。购买行为本身并不产生营销同意。