GDPR及資料保護律師
每一間企業都在處理個人資料:客戶、僱員、潛在客戶及供應商的資料。《一般資料保護條例》(GDPR)及法國《資料保護法》(loi Informatique et Libertés)嚴格規管這些處理活動,並由CNIL(法國資料保護機關)監督,其罰款可高達2,000萬歐元或全球營業額的4%。

MOSAIK協助各種規模的企業處理合規事宜,並在調查或訴訟發生時為其辯護。我們的方針務實:有用的合規,與您實際的處理活動相稱,並融入您的業務流程之中。
審計您的處理活動並使之合規
流程由一次全面評估開始。MOSAIK提供:
- 您的資料處理活動及其目的之盤點;
- 處理活動紀錄的建立與維護;
- 每項處理活動法律依據的確定;
- 保存期限及刪除程序的訂定;
- 私隱告知的草擬及同意的收集;
- 處理資料當事人權利的程序:查閱、更正、刪除、反對、可攜。
您的合約與文檔
合規貫穿於合約之中。本所草擬並談判規管資料流動的各項文件:
- 私隱政策及Cookie政策;
- 資料處理協議及處理者條款;
- 共同控制者協議;
- 資訊科技守則及僱員資料的規管框架;
- 用於歐洲聯盟境外資料轉移的標準合約條款。
最後一點是本所的一項特長:憑藉巴黎、香港及墨西哥城的辦事處,MOSAIK在國際資料轉移方面經驗深厚,這對在歐洲以外經營的集團而言是無可迴避的課題。
管治:資料保護主任、影響評估、設計階段的私隱保障
MOSAIK為您的資料保護主任提供意見,或在您的業務有此需要時擔任外聘資料保護主任。本所就高風險處理活動進行資料保護影響評估(DPIA),並由設計階段起就將資料保護納入您的項目:一個新網站、一個新應用程式、一個新的人力資源或銷售工具。
資料外洩:72小時內作出反應
一次外洩、一次入侵、一部遺失的裝置、一封發錯的電郵:資料外洩需要迅速行動。必須在72小時內向CNIL通報,有時還須通知相關人士。MOSAIK在時間壓力下協助您:事故定性、通報、對外溝通、補救計劃,以及處理隨之而來的任何訴訟。
CNIL調查與訴訟
如遇實地、文件或網上調查,本所會為您的團隊作好準備並提供協助、回應CNIL的要求,並在整個處罰程序中為您辯護,包括在法國最高行政法院(Conseil d'Etat)席前。MOSAIK亦處理由資料當事人提出的賠償申索。
我們熟悉的特定情況
- 僱員資料:招聘、視像監控、定位追蹤、活動監察,與我們的僱傭法團隊協同處理;
- 直接推廣,B2B與B2C皆然,以及潛在客戶資料庫的合規;
- 電子商務網站及其追蹤器(見我們的電子商務頁面);
- 人工智能項目,以及GDPR與新的歐洲法規之間的互動;
- 為融資輪或收購而進行的合規審計,資料保護已成為當中必經的核查項目。
常見問題
GDPR是否同樣適用於小型企業?
是。GDPR由第一項個人資料處理活動起即告適用,不論企業規模大小。不過,義務是按比例而定的:一間微型企業所受的約束,並不等同一個處理數以百萬計帳戶的平台。
我是否必須委任資料保護主任(DPO)?
只有在若干情況下委任才屬強制:公共機關、大規模的定期及系統性監察,或大規模處理敏感資料。在這些情況以外,委任往往仍屬可取:外聘資料保護主任是一個靈活的方案。
若CNIL展開調查,我應該怎麼辦?
切勿臨場發揮。請立即聯絡您的法律顧問:最初的回應會決定整個程序的走向。MOSAIK由宣布調查的函件起,一直協助客戶至檔案結案為止。
GDPR合規是否一次性的項目?
並非如此。合規必須持續維持:新的處理活動、新的工具、新的服務供應商、法規及CNIL執法立場的變化。MOSAIK提供持續的支援,讓您的文檔保持更新。