GDPR/DSGVO 专家

gdpr-dsgvo-expert
分类设计
作者Alireza Rezvani
许可MIT
评分4.60/5
使用6.6K

GDPR/DSGVO 专家

用于欧盟通用数据保护条例 (GDPR) 和德国联邦数据保护法 (BDSG) 合规的工具与指南。

---

目录

- GDPR 合规检查器 - DPIA 生成器 - 数据主体权利跟踪器

---

工具

GDPR 合规检查器

扫描代码库以发现潜在的 GDPR 合规问题,包括个人数据模式和高风险代码实践。

bash
# 扫描项目目录
python scripts/gdpr_compliance_checker.py /path/to/project

用于 CI/CD 集成的 JSON 输出

python scripts/gdpr_compliance_checker.py . --json --output report.json

检测项:

  • 个人数据模式(电子邮件、电话、IP 地址)

  • 特殊类别数据(健康、生物识别、宗教)

  • 财务数据(信用卡、IBAN)

  • 高风险代码模式:

- 记录个人数据日志
- 缺失同意机制
- 无期限的数据保留
- 未加密的敏感数据
- 禁用的删除功能

输出:

  • 合规评分 (0-100)

  • 风险分级(紧急、高、中)

  • 带有 GDPR 条款引用的优先级建议

---

DPIA 生成器

根据 Art. 35 的要求生成数据保护影响评估 (DPIA) 文档。

bash
# 获取输入模板
python scripts/dpia_generator.py --template > input.json

生成 DPIA 报告

python scripts/dpia_generator.py --input input.json --output dpia_report.md

功能:

  • 自动进行 DPIA 阈值评估

  • 基于处理特性的风险识别

  • 法律依据要求文档化

  • 缓解建议

  • Markdown 报告生成

评估的 DPIA 触发条件:

  • 系统性监控 (Art. 35(3)(c))

  • 大规模处理特殊类别数据 (Art. 35(3)(b))

  • 自动化决策 (Art. 35(3)(a))

  • EDPB 认可的高风险标准 (WP248 rev.01)

---

数据主体权利跟踪器

管理 GDPR 第 15-22 条规定的数据主体权利请求。

bash
# 添加新请求
python scripts/data_subject_rights_tracker.py add \
  --type access --subject "John Doe" --email "[email protected]"

列出所有请求

python scripts/data_subject_rights_tracker.py list

更新状态

python scripts/data_subject_rights_tracker.py status --id DSR-202601-0001 --update verified

生成合规报告

python scripts/data_subject_rights_tracker.py report --output compliance.json

生成回复模板

python scripts/data_subject_rights_tracker.py template --id DSR-202601-0001

支持的权利:

| 权利 | 条款 | 截止日期 |
|-------|---------|----------|
| 访问权 | Art. 15 | 一个月 (Art. 12(3)) |
| 更正权 | Art. 16 | 一个月 (Art. 12(3)) |
| 删除权 | Art. 17 | 一个月 (Art. 12(3)) |
| 限制处理权 | Art. 18 | 一个月 (Art. 12(3)) |
| 数据可携带权 | Art. 20 | 一个月 (Art. 12(3)) |
| 反对权 | Art. 21 | 一个月 (Art. 12(3)) |
| 异议 | 第 21 条 | 一个月 (第 12(3) 条) |
| 自动化决策 | 第 22 条 | 一个月 (第 12(3) 条) |

功能特性:

  • 截止日期跟踪及逾期提醒

  • 身份验证工作流

  • 回复模板生成

  • 合规性报告

---

参考指南

GDPR 合规指南

references/gdpr_compliance_guide.md

全面的实施指南,涵盖:

  • 处理数据的法律依据 (第 6 条)

  • 特殊类别数据的要求 (第 9 条)

  • 数据主体权利的实施

  • 问责制要求 (第 30 条)

  • 国际传输 (第五章)

  • 违规通知 (第 33-34 条)

德国 BDSG 要求

references/german_bdsg_requirements.md

德国特定要求,包括:

  • DPO 任命阈值 (§ 38 BDSG - 20 名以上员工)

  • 雇员数据处理 (§ 26 BDSG)

  • 视频监控规则 (§ 4 BDSG)

  • 信用评分要求 (§ 31 BDSG)

  • 州数据保护法 (Landesdatenschutzgesetze)

  • 职工委员会的共同决定权

DPIA 方法论

references/dpia_methodology.md

分步 DPIA 流程:

  • 阈值评估标准

  • EDPB 认可的高风险指标 (WP248 rev.01)

  • 风险评估方法论

  • 缓解措施类别

  • DPO 及监管机构咨询

  • 模板与检查清单

---

工作流

工作流 1:新处理活动评估

code
步骤 1:在代码库上运行合规检查器
        → python scripts/gdpr_compliance_checker.py /path/to/code

步骤 2:审查结果和合规得分
→ 解决关键 (Critical) 和高 (High) 级别问题

步骤 3:确定是否需要 DPIA
→ 检查 references/dpia_methodology.md 的阈值标准

步骤 4:如果需要 DPIA,生成评估报告
→ python scripts/dpia_generator.py --template > input.json
→ 填写处理详情
→ python scripts/dpia_generator.py --input input.json --output dpia.md

步骤 5:记录在处理活动记录 (ROPA) 中

工作流 2:数据主体请求处理

code
步骤 1:在跟踪器中记录请求
        → python scripts/data_subject_rights_tracker.py add --type [type] ...

步骤 2:验证身份(采取比例相称的措施)
→ python scripts/data_subject_rights_tracker.py status --id [ID] --update verified

步骤 3:从系统中收集数据
→ python scripts/data_subject_rights_tracker.py status --id [ID] --update in_progress

步骤 4:生成回复
→ python scripts/data_subject_rights_tracker.py template --id [ID]

步骤 5:发送回复并完成
→ python scripts/data_subject_rights_tracker.py status --id [ID] --update completed

步骤 6:监控合规情况
→ python scripts/data_subject_rights_tracker.py report

工作流 3:德国 BDSG 合规检查

code
步骤 1:确定是否需要 DPO
        → 20 名以上员工自动处理个人数据
        → 或处理过程需要 DPIA
        → 或业务涉及数据传输/市场研究

步骤 2:如果涉及员工,审查 § 26 BDSG
→ 记录雇员数据的法律依据
→ 检查职工委员会的要求

步骤 3:如果涉及视频监控,遵守 § 4 BDSG
→ 安装标识牌
→ 记录必要性
→ 限制保留期限

步骤 4:向监管机构登记 DPO
→ 监管机构列表请参阅 references/german_bdsg_requirements.md

---

GDPR 核心概念

法律依据 (第 6 条)

  • 同意 (Consent):用于营销、新闻邮件、分析(必须是自由给予且具体)
  • 合同:订单履行、服务交付
  • 法律义务:税务记录、雇佣法
  • 正当利益:欺诈预防、安全性(需进行平衡测试)

特殊类别数据 (第 9 条)

需要明确同意或符合第 9(2) 条的例外情况:

  • 健康数据

  • 生物识别数据

  • 种族/民族血统

  • 政治观点

  • 宗教信仰

  • 工会成员身份

  • 基因数据

  • 性取向

数据主体权利

所有权利必须在收到请求后一个月内予以履行(第 12(3) 条)。期限按日历月计算,而非 30 天;对于复杂或数量众多的请求,期限可延长两个月 —— 但必须在第一个月内通知数据主体延期及其原因:

  • 访问权:提供数据副本及处理信息

  • 更正权:纠正不准确的数据

  • 删除权:删除数据(法律义务除外)

  • 限制权:在问题解决期间限制处理

  • 可携带权:以机器可读格式提供数据

  • 反对权:停止基于正当利益的处理

德国 BDSG 补充条款

| 主题 | BDSG 条款 | 核心要求 |
|-------|--------------|-----------------|
| DPO 阈值 | § 38 | 20 名以上员工 = 必须设立 DPO |
| 雇佣 | § 26 | 详细的员工数据规则 |
| 视频监控 | § 4 | 标识牌及比例原则 |
| 信用评分 | § 31 | 算法的可解释性 |