GDPR与数据保护律师
每一家企业都在处理个人信息:客户、员工、潜在客户及供应商的信息。《通用数据保护条例》(GDPR)及法国《信息与自由法》(loi Informatique et Libertés)严格规范这些处理活动,并由CNIL(法国数据保护机关)实施监督,其罚款可高达2,000万欧元或全球营业额的4%。

MOSAIK协助各种规模的企业处理合规事务,并在调查或诉讼发生时为其辩护。我们的方针务实:有用的合规,与您实际的处理活动相称,并融入您的业务流程之中。
审计您的处理活动并使之合规
流程由一次全面评估开始。MOSAIK提供:
- 您的数据处理活动及其目的之梳理;
- 处理活动记录的建立与维护;
- 每项处理活动法律依据的确定;
- 保存期限及删除程序的订定;
- 隐私告知的起草及同意的收集;
- 处理信息主体权利的程序:查阅、更正、删除、反对、可携。
您的合同与文档
合规贯穿于合同之中。本所起草并谈判规范数据流动的各项文件:
- 隐私政策及Cookie政策;
- 数据处理协议及受托处理方条款;
- 共同控制者协议;
- 信息技术使用守则及员工数据的规范框架;
- 用于向欧洲联盟境外传输数据的标准合同条款。
最后一点是本所的一项特长:凭借巴黎、香港及墨西哥城的办公室,MOSAIK在国际数据传输方面经验深厚,这对在欧洲以外经营的集团而言是无可回避的课题。
治理:数据保护官、影响评估、设计阶段的隐私保护
MOSAIK为您的数据保护官提供意见,或在您的业务确有需要时担任外聘数据保护官。本所就高风险处理活动开展数据保护影响评估(DPIA),并自设计阶段起就将数据保护纳入您的项目:一个新网站、一个新应用程序、一个新的人力资源或销售工具。
数据泄露:72小时内作出反应
一次泄露、一次入侵、一台遗失的设备、一封发错的邮件:数据泄露需要迅速行动。必须在72小时内向CNIL通报,有时还须告知相关个人。MOSAIK在时间压力下为您提供协助:事件定性、通报、对外沟通、补救计划,以及处理随之而来的任何诉讼。
CNIL调查与诉讼
如遇现场、书面或线上调查,本所会为您的团队作好准备并提供协助、回应CNIL的要求,并在整个处罚程序中为您辩护,包括在法国最高行政法院(Conseil d'Etat)出庭。MOSAIK亦处理由信息主体提出的赔偿请求。
我们熟悉的特定情形
- 员工数据:招聘、视频监控、定位追踪、活动监测,与我们的劳动法团队协同处理;
- 直接营销,B2B与B2C皆然,以及潜在客户数据库的合规;
- 电子商务网站及其追踪器(见我们的电子商务页面);
- 人工智能项目,以及GDPR与新的欧洲法规之间的互动;
- 为融资轮或收购而开展的合规审计,数据保护已成为其中必经的核查项目。
常见问题
GDPR是否同样适用于小型企业?
是。GDPR自第一项个人信息处理活动起即告适用,无论企业规模大小。不过,义务是按比例设定的:一家微型企业所受的约束,并不等同于一个处理数以百万计账户的平台。
我是否必须任命数据保护官(DPO)?
只有在若干情形下任命才属强制:公共机关、大规模的定期及系统性监测,或大规模处理敏感数据。在这些情形之外,任命往往仍属可取:外聘数据保护官是一个灵活的方案。
如果CNIL启动调查,我应当怎么办?
切勿临场发挥。请立即联系您的法律顾问:最初的回应会决定整个程序的走向。MOSAIK自宣布调查的函件起,一直协助客户至案卷结案为止。
GDPR合规是否一次性的项目?
并非如此。合规必须持续维持:新的处理活动、新的工具、新的服务提供商、法规及CNIL执法立场的变化。MOSAIK提供持续的支持,让您的文档保持更新。