文件共享服务的数据泄露通报规则
理解文件共享服务的数据泄露通报要求,包括GDPR 72小时通报截止期、报告流程和补救步骤。
GDPR 第 33 条规定,控制者在意识到个人数据泄露事件后,有 72 小时向主管监管机构通报,除非泄露不太可能对自然人的权利和自由造成风险。第 34 条还要求在风险较高时直接通知受影响的数据主体,且不得无故拖延。对于文件共享平台,泄露事件可能意味着:通过日志暴露的下载链接泄露、配置错误的 S3 存储桶、遭攻陷的管理员账户,或持有未加密缓存文件的笔记本电脑丢失。无正当理由错过 72 小时窗口,将面临 GDPR 第 83(4) 条规定的最高全球营业额 2% 的罚款。中国企业另须遵守《网络安全法》和 PIPL 的泄露通报规定,某些情形要求在 24 小时内上报。
什么构成"个人数据泄露"
第 4(12) 条将其定义为导致个人数据意外或非法销毁、丢失、篡改、未授权披露或访问的安全漏洞。EDPB 指南 9/2022(2022 年 10 月通过,取代 WP250)将泄露分为三类:保密性(未授权披露或访问)、完整性(未授权篡改)和可用性(丢失或销毁)。文件传输链接意外分享到公开 Twitter:保密性泄露。勒索软件加密传输数据库:可用性泄露。内部人员在投递前篡改发票 PDF:完整性泄露。三类均触发第 33 条分析。
72 小时计时何时开始
计时从控制者"意识到"时开始——即对已发生导致数据被攻破的安全事件有合理程度的确定性时。达到合理确定性之前的调查时间不计入计时,但你不能为了拖延计时而拖延调查。ICO 和 CNIL 都曾对调查间隔过长的控制者处以罚款。经验法则:从首个信号(SOC 告警、员工上报、外部通知)到作出意识决定,24 小时内完成。如需更长时间,记录理由。数据处理者向控制者通报是独立的——通常在数据处理协议规定的 24–48 小时内完成。
不需要通报的泄露情形
第 33(1) 条豁免了不太可能对权利和自由造成风险的泄露事件。控制者根据风险评估自行决定。EDPB 指南 9/2022 给出示例:被盗的加密数据,其加密足够强且密钥未被攻破(无披露风险);快速恢复且未发生数据损坏的短暂可用性中断。使用 AES-256-GCM 客户端加密的文件传输服务,即使密文被盗,也不构成披露性泄露,因为盗窃者拿到的只是无用的密文块。但必须记录评估过程——监管机构要看的是推理过程,而非仅仅是结论。
第 33(3) 条规定的通报内容
向监管机构的通报必须包括:泄露的性质(包括受影响数据主体的类别和大致数量)、DPO 或其他联系人的姓名和联系方式、可能的后果、已采取或拟采取的应对措施及缓解效果。如果 72 小时内无法掌握全部情况,第 33(4) 条允许分阶段通报。提交初步通报,标注为"初步",并随着调查推进持续补充。大多数数据保护机构(CNIL、ICO、BfDI)提供带结构化表单的在线门户。
向数据主体的通报义务
当泄露可能对个人造成高风险时,第 34 条要求以简明易懂的语言直接通知他们。第 34(3) 条规定的豁免情形:数据已加密(足够强使其无法被读取)、后续措施使高风险不再可能,或逐一通知需要不成比例的工作量(可用公告替代)。对于未加密人力资源文件的泄露,必须直接通知当事人。对于密钥未被攻破情况下的密文泄露,通常无需通报——引用第 34(3)(a) 条。
构建泄露响应手册
有效的手册涵盖:(1) 检测来源(SIEM 告警、用户上报、外部通知)和上报路径;(2) 对严重程度进行分类的检查清单;(3) 控制措施(撤销密钥、封锁 IP、隔离系统);(4) 证据保全(磁盘镜像、日志导出)用于取证和监管调查;(5) 与第 33 条标准关联的通报决策树;(6) 面向数据保护机构、数据主体、客户和公众的沟通模板;(7) 事后审查及书面经验教训。每季度审查手册,每年通过桌面推演测试。
监管机构将要求的证据
CNIL、ICO 和 BfDI 在泄露事件后会提出一致的问题:检测和响应时间线、受影响数据的范围、泄露前已有的技术和组织措施、泄露后采取的措施、对数据主体的沟通情况,以及泄露是否本可预防。保留这些文件:事件窗口周围的 SIEM 日志、受影响系统的变更日志、显示异常活动的访问日志、安全态势文档(ISO 27001 适用性声明、DPIA),以及详细的事后分析报告。当监管机构发现日志记录不完整时,会处以重罚——这通常意味着整体安全水平较弱。
数据处理者向控制者的通报
如果你的文件传输服务是数据处理者,第 33(2) 条要求在意识到泄露后"不得无故拖延"地通知控制者。大多数数据保护机构规定为 24–48 小时。处理者的通报应为控制者提供足够信息以便自行提交第 33(1) 条通报:发生了什么、何时发生、范围、受影响的数据类别、初步响应措施。控制者随后向监管机构提交通报。拖延处理者通报超过 48 小时,或要求控制者主动询问才提供通报信息的数据处理协议,均不符合合规要求。
跨境泄露协调
对于跨国控制者,应依据第 56 条确定牵头监管机构(主要机构所在地的监管机构)。向牵头机构申报,由其通过"一站式"机制与相关机构协调。对于在欧盟没有机构但向欧盟居民提供商品或服务的非欧盟控制者,应向受影响数据主体居住地的每个相关机构申报。这很快会变得复杂——考虑指定一名第 27 条代表,集中处理通信事务。在手册中保留数据保护机构当前的列表及其在线泄露申报门户。
补救措施与后续处罚风险
通报不等于结案。第 83(2) 条规定的罚款参考因素包括:控制者的责任程度、事先采取的预防措施,以及合作程度。事后补救——改进加密、完善访问控制、重新审查 DPIA、开展员工培训——直接影响罚款金额。CNIL 2023 年泄露执法指南列举了若干因罚款减半的案例,这些控制者展示了快速补救和充分透明度。进入时就具备完善架构控制(客户端加密、短保留期、记录在案的 DPIA)的服务——如 HexaTransfer 的做法——不仅能限制泄露面,也能限制罚款敞口。
72 小时合规时间表
第 0 小时:收到泄露信号。第 4 小时:初步分类完成,事件指挥官就位。第 12 小时:范围评估完成,初步第 33 条决定作出。第 24 小时:数据处理者通知控制者(如适用)。第 48 小时:DPO 和法务审查完第 33 条通报草稿。第 72 小时:向牵头数据保护机构提交通报。第 5–7 天:发出第 34 条数据主体通知。第 30 天:在内部发布事后审查报告。第 90 天:完成并记录补救计划。
提交要早,提交要勤,保持文件记录整洁。
在 hexatransfer.com 上试试 — 免费、无需注册、最多 10 GB。