科技法 · 隐私与安全

数据隐私与网络安全。

GDPR合规方案、数据保护影响评估(DPIA)、数据保护官咨询、数据处理协议、跨境数据传输机制(标准合同条款)、NIS2合规、数据泄露通报,以及希腊数据保护局程序代理。

华为泛欧GDPR合规方案
8覆盖司法管辖区
4语言
现任华为东南欧地区总法律顾问
为一家跨国科技运营商设计并实施泛欧GDPR合规方案——涵盖DPIA框架、数据处理协议、跨境传输机制及与希腊数据保护局的沟通,覆盖八个国家、七条业务线。
著述与国际研讨会演讲
本所律师为国际权威法律出版物撰稿,并经常受邀在国际研讨会上发表演讲。
双重资格:希腊 & 英格兰/威尔士
本所管理合伙人同时具有英格兰及威尔士与希腊执业资格,因此英国法问题由本所直接提供意见。本所的出庭代理仍限于希腊法院与国际仲裁庭;如需在英格兰进行诉讼,则通过委托的英国协作律师办理。
多国使馆推荐
包括英国、美国、澳大利亚、法国和波兰在内的多国驻希腊使馆,向其公民推荐本所。
担心您在数据保护方面的合规风险?
告诉我们您持有哪些数据、数据流向何处,以及是什么促使您提出这个问题。我们会在监管机构或数据泄露事件发生之前,指出真正存在的漏洞。
预约咨询
概览 服务范围 流程 为何选择我们 常见问题

数据隐私与网络安全

合规是一套方案
而不是一份束之高阁的文件。

希腊数据保护局(HDPA)是欧洲最为活跃的数据保护监管机构之一,越来越多的希腊企业往往是在投诉、审查或数据泄露事件已将其推到该机构面前之后,才发现自身的GDPR合规风险。执法并非纸上谈兵:罚款、纠正令及公开决定是希腊数据保护局日常工作的一部分,而企业自认为已经具备的合规状态与实际能够在被要求时提供的证明之间的差距,往往正是风险所在。 希腊数据隐私律师首先记录处理的合法性基础,因为这是监管机关检查时最先索取的材料。

隐私政策并不等于合规方案。公开发布的隐私政策只是GDPR实际要求的冰山一角——处理活动记录、每项处理目的的合法依据文件、针对高风险处理活动的数据保护影响评估(DPIA),以及在需要时设立的数据保护官。NIS2大幅扩大了受监管主体的范围。该指令中的"必要实体"与"重要实体"类别,如今已远远超出传统关键基础设施的范畴,延伸至数字服务、制造业,以及此前从未认为自己会受网络安全监管约束的中型企业——每一类都附带强制性风险管理措施及事件报告义务。

网站上有一份隐私政策,与拥有一套真正运作中的GDPR合规方案,是两件不同的事,而两者之间的差距,正是监管机构、审计人员或一次数据泄露事件将会检验的地方。

跨境数据传输带来了企业普遍处理不当的另一层复杂性。自Schrems II判决以来,将个人数据传输至欧洲经济区以外——无论是美国云服务提供商、离岸支持团队,还是集团内公司——都需要有效的法律传输机制,通常是标准合同条款(SCC),并配以书面记录的传输影响评估,而不仅仅是埋藏在供应商条款中的一句话。而一旦发生数据泄露,GDPR向希腊数据保护局通报的72小时倒计时会立即开始,无论企业是否已做好准备。曾在企业内部为一家跨国科技运营商设计并实施覆盖八个国家的泛欧GDPR合规方案,正是能够构建经得起真实监管审查、而非仅在纸面上看似完整的方案的关键所在。 当处理涉及跨境传输时,希腊数据隐私律师会核查传输机制及其背后的评估文件。

不是归档工作
GDPR合规是一套方案,而非一份文件
处理活动记录、合法依据文件及DPIA才是监管机构真正会要求查看的内容——仅凭一份公开的隐私政策远远不够。
扩大的适用范围
NIS2扩大了适用范围
"必要实体"与"重要实体"类别如今已延伸至数字服务、制造业及此前从未受网络安全监管约束的中型企业。
Schrems II判决之后
跨境传输需要合法机制
将个人数据传输至欧洲经济区以外,需要标准合同条款及书面记录的传输影响评估,而不是埋藏在供应商条款中的一句话。
没有宽限期
数据泄露通报有72小时倒计时
GDPR向希腊数据保护局通报的期限,从发现数据泄露的那一刻起开始计算,无论企业是否已做好应对准备。

服务范围

从数据梳理
到经得起检验的合规方案。

GDPR合规方案
设计并实施完整的GDPR合规方案——处理活动记录、合法依据文件、数据留存政策及内部治理机制,确保经得起监管审查。
GDPR治理处理活动记录
核心服务 →
01
数据保护影响评估(DPIA)
针对高风险处理活动——新系统、画像分析、大规模监控——开展并记录DPIA,符合GDPR在处理开始前的要求。
DPIA风险评估审计
核心服务 →
02
数据保护官(DPO)咨询服务
担任或协助数据保护官职能——这是GDPR要求许多组织设立的独立监督职能,并具备该职能所需的独立性。
DPO咨询
核心服务 →
03
数据处理协议与跨境传输(标准合同条款)
起草与谈判数据处理协议,并构建跨境传输机制——Schrems II判决后的标准合同条款及传输影响评估。
DPA标准合同条款跨境
核心服务 →
04
NIS2网络安全合规
评估贵组织是否属于NIS2扩大后的"必要实体"或"重要实体"类别,并落实随之而来的风险管理及报告措施。
NIS2网络安全事件报告
核心服务 →
05
数据泄露应对与希腊数据保护局代理
管理72小时数据泄露通报时限,并在调查及程序中代表贵组织出席希腊数据保护局。
泄露应对希腊数据保护局代理
核心服务 →
06

我们的工作方式

合规流程的设计经得起审查考验。

STEP 01
数据梳理与差距评估
梳理贵组织持有哪些个人数据、数据如何流动,以及当前状况在哪些方面未能满足GDPR与NIS2的要求。
STEP 02
合规方案设计
设计合规方案——合法依据文件、DPIA框架、传输机制及DPO架构——依据贵组织实际的风险状况量身定制。
STEP 03
落实与文件编制
起草处理活动记录、数据处理协议、标准合同条款及内部政策,并在整个组织中切实落实,而不仅仅是存档。
STEP 04
持续监控与泄露应对准备
随处理活动的变化持续更新合规方案,并维持一份经过演练、可在72小时倒计时内启动的数据泄露应对计划。

为何选择 Pantazis & Associates

数据保护建议来自
曾亲手构建过合规方案的人。

企业内部经验 · 财富50强
华为泛欧GDPR合规方案设计经验
作为华为东南欧地区总法律顾问,Dionysios Pantazis 为一家跨国科技运营商设计并实施泛欧GDPR合规方案,覆盖八个国家、七条业务线——包括DPIA框架、数据处理协议、传输机制及与希腊数据保护局的沟通。
著述 · 演讲
著述与国际研讨会演讲
本所律师为国际权威法律出版物撰稿,并经常受邀在国际研讨会上发表演讲。
双重资格 · 国际化
希腊 & 英格兰/威尔士——直接覆盖跨境传输事务
针对在欧盟与非欧盟司法管辖区之间流动的数据,标准合同条款起草及传输影响评估在单一委托下处理,无需转介至第二家律所。
获认可 · 独立评价
多国使馆推荐
包括英国、美国、澳大利亚、法国和波兰在内的多国驻希腊使馆,向其公民推荐本所。
数据保护 · 监管执法
数据保护机关程序中的抗辩
代理一家跨国公司在数据保护机关就涉嫌违反《通用数据保护条例》的指控所进行的程序中出庭抗辩。

常见问题

关于数据隐私与网络安全的问题。

我是否需要设立数据保护官(DPO)?+

根据GDPR,公共机构必须设立DPO;核心业务涉及大规模、经常性且系统性监控个人,或大规模处理特殊类别数据的组织,同样必须设立DPO。许多在法律上并非严格必须设立DPO的企业,依然会选择设立该职能,或寻求外部DPO咨询支持,因为该职能本身会推动合规方案所需的文件记录与监督工作落实到位。我们会评估该要求是否适用于贵组织,并可在资质支持下,担任或协助贵组织的DPO职能。

什么是DPIA,何时属于法律强制要求?+

数据保护影响评估(DPIA)是一套结构化流程,用于在处理活动开始前识别并降低数据保护风险。只要处理活动可能对个人权利造成高风险,即属于法律强制要求的情形——大规模画像分析、系统性监控、大规模处理特殊类别数据,或部署隐私影响尚不明确的新技术,都是典型的触发情形。跳过一项本应进行的DPIA,本身就是一项合规缺陷,与该处理活动后续是否真正出问题无关。我们会开展评估并将其记录至可经受希腊数据保护局审查的标准。

如果发生数据泄露,我们的义务是什么?+

若一次数据泄露可能对个人造成风险,GDPR要求组织在意识到该泄露后72小时内向希腊数据保护局通报,说明泄露的性质、可能造成的后果及已采取或拟采取的措施。若对个人的风险较高,还必须在不无故拖延的情况下直接通知相关个人。72小时倒计时不会因内部调查而暂停,缺乏经过演练的泄露应对计划的组织,往往会错过时限或提交不完整的通报。我们会协助预先制定该计划,并在真正发生泄露时管理通报事宜及后续与希腊数据保护局的一切往来。

即便我们并非传统意义上的"关键"行业,NIS2是否仍适用于我公司?+

如果贵公司符合相应的规模门槛,很可能适用。NIS2大幅扩大了欧盟网络安全监管的适用范围,远超传统关键基础设施——其"必要实体"与"重要实体"类别如今涵盖数字基础设施及服务提供商、制造业、邮政及快递服务、废弃物管理、食品生产,以及一系列此前从未认为自己会受网络安全监管约束的中型企业。我们会评估贵组织及所属行业是否属于适用范围,若适用,则协助落实NIS2所要求的风险管理措施及事件报告义务。

你们能否代表我们应对希腊数据保护局的调查?+

可以——在投诉、审查及正式调查中代表客户出席希腊数据保护局,是我们业务的核心组成部分,这得益于在企业内部设计并运行泛欧GDPR合规方案期间,与希腊数据保护局直接沟通积累的经验。这包括准备组织的陈述材料与证据、管理往来函件及各项时限,以及在作出决定或纠正令后,就后续步骤提供建议。及早介入——在立场尚未以书面形式固定之前——通常能带来比事后应对好得多的结果。

即便我们并非传统意义上的关键行业,NIS2是否仍适用于我公司?+

如果贵公司符合相应的规模门槛,很可能适用。NIS2大幅扩大了欧盟网络安全监管的适用范围,如今涵盖数字基础设施提供商、制造业、邮政服务、废弃物管理及众多中型企业。我们会评估贵组织是否属于适用范围并协助落实所需措施。

担心您在数据保护方面的合规风险?
在希腊数据保护局发现之前,先让我们弄清楚。

就您的数据、系统以及真正存在风险的合规漏洞进行一次保密沟通。

WeChat ID copied: dionpantazis