GDPR/DSGVO 专家
GDPR/DSGVO 专家
用于欧盟通用数据保护条例 (GDPR) 和德国联邦数据保护法 (BDSG) 合规的工具与指南。
---
目录
- GDPR 合规检查器 - DPIA 生成器 - 数据主体权利跟踪器---
工具
GDPR 合规检查器
扫描代码库以发现潜在的 GDPR 合规问题,包括个人数据模式和高风险代码实践。
# 扫描项目目录
python scripts/gdpr_compliance_checker.py /path/to/project
用于 CI/CD 集成的 JSON 输出
python scripts/gdpr_compliance_checker.py . --json --output report.json检测项:
- 个人数据模式(电子邮件、电话、IP 地址)
- 特殊类别数据(健康、生物识别、宗教)
- 财务数据(信用卡、IBAN)
- 高风险代码模式:
- 记录个人数据日志
- 缺失同意机制
- 无期限的数据保留
- 未加密的敏感数据
- 禁用的删除功能
输出:
- 合规评分 (0-100)
- 风险分级(紧急、高、中)
- 带有 GDPR 条款引用的优先级建议
---
DPIA 生成器
根据 Art. 35 的要求生成数据保护影响评估 (DPIA) 文档。
# 获取输入模板
python scripts/dpia_generator.py --template > input.json
生成 DPIA 报告
python scripts/dpia_generator.py --input input.json --output dpia_report.md功能:
- 自动进行 DPIA 阈值评估
- 基于处理特性的风险识别
- 法律依据要求文档化
- 缓解建议
- Markdown 报告生成
评估的 DPIA 触发条件:
- 系统性监控 (Art. 35(3)(c))
- 大规模处理特殊类别数据 (Art. 35(3)(b))
- 自动化决策 (Art. 35(3)(a))
- EDPB 认可的高风险标准 (WP248 rev.01)
---
数据主体权利跟踪器
管理 GDPR 第 15-22 条规定的数据主体权利请求。
# 添加新请求
python scripts/data_subject_rights_tracker.py add \
--type access --subject "John Doe" --email "[email protected]"
列出所有请求
python scripts/data_subject_rights_tracker.py list
更新状态
python scripts/data_subject_rights_tracker.py status --id DSR-202601-0001 --update verified
生成合规报告
python scripts/data_subject_rights_tracker.py report --output compliance.json
生成回复模板
python scripts/data_subject_rights_tracker.py template --id DSR-202601-0001支持的权利:
| 权利 | 条款 | 截止日期 |
|-------|---------|----------|
| 访问权 | Art. 15 | 一个月 (Art. 12(3)) |
| 更正权 | Art. 16 | 一个月 (Art. 12(3)) |
| 删除权 | Art. 17 | 一个月 (Art. 12(3)) |
| 限制处理权 | Art. 18 | 一个月 (Art. 12(3)) |
| 数据可携带权 | Art. 20 | 一个月 (Art. 12(3)) |
| 反对权 | Art. 21 | 一个月 (Art. 12(3)) |
| 异议 | 第 21 条 | 一个月 (第 12(3) 条) |
| 自动化决策 | 第 22 条 | 一个月 (第 12(3) 条) |
功能特性:
- 截止日期跟踪及逾期提醒
- 身份验证工作流
- 回复模板生成
- 合规性报告
---
参考指南
GDPR 合规指南
references/gdpr_compliance_guide.md
全面的实施指南,涵盖:
- 处理数据的法律依据 (第 6 条)
- 特殊类别数据的要求 (第 9 条)
- 数据主体权利的实施
- 问责制要求 (第 30 条)
- 国际传输 (第五章)
- 违规通知 (第 33-34 条)
德国 BDSG 要求
references/german_bdsg_requirements.md
德国特定要求,包括:
- DPO 任命阈值 (§ 38 BDSG - 20 名以上员工)
- 雇员数据处理 (§ 26 BDSG)
- 视频监控规则 (§ 4 BDSG)
- 信用评分要求 (§ 31 BDSG)
- 州数据保护法 (Landesdatenschutzgesetze)
- 职工委员会的共同决定权
DPIA 方法论
references/dpia_methodology.md
分步 DPIA 流程:
- 阈值评估标准
- EDPB 认可的高风险指标 (WP248 rev.01)
- 风险评估方法论
- 缓解措施类别
- DPO 及监管机构咨询
- 模板与检查清单
---
工作流
工作流 1:新处理活动评估
步骤 1:在代码库上运行合规检查器
→ python scripts/gdpr_compliance_checker.py /path/to/code
步骤 2:审查结果和合规得分
→ 解决关键 (Critical) 和高 (High) 级别问题
步骤 3:确定是否需要 DPIA
→ 检查 references/dpia_methodology.md 的阈值标准
步骤 4:如果需要 DPIA,生成评估报告
→ python scripts/dpia_generator.py --template > input.json
→ 填写处理详情
→ python scripts/dpia_generator.py --input input.json --output dpia.md
步骤 5:记录在处理活动记录 (ROPA) 中
工作流 2:数据主体请求处理
步骤 1:在跟踪器中记录请求
→ python scripts/data_subject_rights_tracker.py add --type [type] ...
步骤 2:验证身份(采取比例相称的措施)
→ python scripts/data_subject_rights_tracker.py status --id [ID] --update verified
步骤 3:从系统中收集数据
→ python scripts/data_subject_rights_tracker.py status --id [ID] --update in_progress
步骤 4:生成回复
→ python scripts/data_subject_rights_tracker.py template --id [ID]
步骤 5:发送回复并完成
→ python scripts/data_subject_rights_tracker.py status --id [ID] --update completed
步骤 6:监控合规情况
→ python scripts/data_subject_rights_tracker.py report
工作流 3:德国 BDSG 合规检查
步骤 1:确定是否需要 DPO
→ 20 名以上员工自动处理个人数据
→ 或处理过程需要 DPIA
→ 或业务涉及数据传输/市场研究
步骤 2:如果涉及员工,审查 § 26 BDSG
→ 记录雇员数据的法律依据
→ 检查职工委员会的要求
步骤 3:如果涉及视频监控,遵守 § 4 BDSG
→ 安装标识牌
→ 记录必要性
→ 限制保留期限
步骤 4:向监管机构登记 DPO
→ 监管机构列表请参阅 references/german_bdsg_requirements.md
---
GDPR 核心概念
法律依据 (第 6 条)
- 同意 (Consent):用于营销、新闻邮件、分析(必须是自由给予且具体)
- 合同:订单履行、服务交付
- 法律义务:税务记录、雇佣法
- 正当利益:欺诈预防、安全性(需进行平衡测试)
特殊类别数据 (第 9 条)
需要明确同意或符合第 9(2) 条的例外情况:
- 健康数据
- 生物识别数据
- 种族/民族血统
- 政治观点
- 宗教信仰
- 工会成员身份
- 基因数据
- 性取向
数据主体权利
所有权利必须在收到请求后一个月内予以履行(第 12(3) 条)。期限按日历月计算,而非 30 天;对于复杂或数量众多的请求,期限可延长两个月 —— 但必须在第一个月内通知数据主体延期及其原因:
- 访问权:提供数据副本及处理信息
- 更正权:纠正不准确的数据
- 删除权:删除数据(法律义务除外)
- 限制权:在问题解决期间限制处理
- 可携带权:以机器可读格式提供数据
- 反对权:停止基于正当利益的处理
德国 BDSG 补充条款
| 主题 | BDSG 条款 | 核心要求 |
|-------|--------------|-----------------|
| DPO 阈值 | § 38 | 20 名以上员工 = 必须设立 DPO |
| 雇佣 | § 26 | 详细的员工数据规则 |
| 视频监控 | § 4 | 标识牌及比例原则 |
| 信用评分 | § 31 | 算法的可解释性 |