科技法 · 隐私与安全

数据隐私
与网络安全。

GDPR合规方案、数据保护影响评估(DPIA)、数据保护官咨询、数据处理协议,以及包括标准合同条款在内的跨境数据传输机制。NIS2合规、数据泄露的处置与通报,以及在希腊数据保护局的代理。

华为泛欧GDPR合规方案
8覆盖司法管辖区
3语言
现任华为东南欧地区总法律顾问
为一家跨国科技运营商设计并实施泛欧GDPR合规方案——涵盖DPIA框架、数据处理协议、跨境传输机制及与希腊数据保护局的沟通,覆盖八个国家、四条业务线。
著述与国际研讨会演讲
本所律师为国际权威法律出版物撰稿,并经常受邀在国际研讨会上发表演讲。
多国使馆推荐
本所合伙人同时具有英格兰及威尔士与希腊执业资格,因此英国法问题由本所直接提供意见。本所的出庭代理仍限于希腊法院与国际仲裁庭;如需在英格兰进行诉讼,则通过委托的英国协作律师办理。
担心贵企业的GDPR合规状况?
请告诉我们您的顾虑所在,我们将探讨您的法律处境与可行的选择。
预约咨询
概览 服务范围 流程 执业经验

数据隐私与网络安全

合规是一个过程,
而不是归档里的一份文件。

GDPR远不止于网站上的一份隐私政策。企业必须清楚自己处理哪些个人数据、处理目的为何、依据何种法律基础,同时还要能够证明其已采取适当的保护措施。个人数据律师会评估处理的法律依据、文档义务,以及依处理活动的性质与风险所应采取的措施。 希腊数据隐私律师首先记录处理的合法性基础,因为这是监管机关检查时最先索取的材料。

隐私政策只是合规的一部分。视企业的具体业务而定,可能还需要处理活动记录、数据保护影响评估(DPIA)、数据主体权利行使的处理程序,以及数据保护官(DPO)。实质意义上的合规,体现在实际执行的程序之中,以及在接受检查或面对投诉时能够提供的文件之中。

网站上的一份隐私政策,并不等同于一套GDPR合规方案。真正的合规,取决于实际执行的程序、所采取的措施,以及在需要时能够提供的文件。网络安全则增加了另一层要求。NIS2扩大了可能须承担特定网络安全义务的企业与组织范围,具体取决于其所属行业、规模与业务活动。对于落入其适用范围的企业,须采取适当的风险管理措施,并建立事件应对与报告程序。

个人数据的跨境传输同样需要格外审慎。当数据被传输至欧洲经济区以外——例如传输给云服务提供商、集团内公司或欧盟以外的合作方——必须具备适当的传输机制,并满足GDPR的相关条件。标准合同条款(SCCs)是此类传输的主要机制之一,但其使用必须结合该次传输的具体情形加以评估。一旦发生个人数据泄露,企业须立即评估该事件,并在符合条件时于规定期限内向希腊数据保护局通报。在事件发生之前就建立妥善的程序,往往会对事件的处置方式产生实质影响。我们就数据保护与网络安全为企业提供意见,涵盖从政策与程序的设计,到跨境传输、处理协议及事件应对。我们在跨国科技集团担任企业内部法律顾问的经验,塑造了一种务实的思路:法律要求什么、实践中应当做什么,以及如何将其形成文件。 当处理涉及跨境传输时,希腊数据隐私律师会核查传输机制及其背后的评估文件。

不是归档工作
GDPR合规是一套方案,而非一份文件
处理活动记录、合法依据文件及数据保护影响评估(DPIA),属于企业在接受检查时必须能够提供的文件。仅有一份公开的隐私政策并不足够。
扩大的适用范围
NIS2扩大了网络安全义务的范围
与此前的制度相比,NIS2框架如今覆盖更多行业与企业,包括特定数字服务、制造业企业以及符合规定标准的其他主体。具体义务取决于所属行业、企业规模及实体类别。
Schrems II判决之后
跨境传输需要适当的法律机制
将个人数据传输至欧洲经济区以外,需要适当的法律依据;在使用标准合同条款(SCCs)时,还须就该次传输的具体情形及相关风险作出评估。仅凭供应商条款中的一句概括性约定并不足够。

服务范围

从数据梳理
到合规方案的文档化。

GDPR合规方案
设计并实施GDPR合规方案,涵盖处理活动记录、合法依据文件、数据留存政策,以及内部程序与职责分工。
GDPR治理处理活动记录
01
数据保护影响评估(DPIA)
针对可能对个人权利与自由构成高风险的处理活动——例如新系统、画像分析与大规模监控——在处理开始之前开展并记录DPIA。
DPIA风险评估审计
02
数据保护官(DPO)咨询服务
为数据保护官(DPO)提供咨询支持,在个人数据保护与GDPR合规方面提供专项法律支持。
DPO咨询
03
数据处理协议与跨境传输(标准合同条款)
起草并谈判数据处理协议,设计个人数据跨境传输机制,包括标准合同条款(SCCs)及Schrems II判决后传输所需的各项评估。
DPA标准合同条款跨境
04
NIS2网络安全合规
评估贵组织是否属于NIS2项下的"必要实体"或"重要实体"类别,并协助落实网络安全风险管理与事件报告方面的各项要求。
NIS2网络安全事件报告
05
数据泄露应对与希腊数据保护局代理
对个人数据泄露作出即时评估与处置,包括判断通报义务及相应期限,并在审查、调查及行政程序中代表贵组织出席希腊数据保护局。
泄露应对希腊数据保护局代理
06

我们的工作方式

从企业真实的数据出发
的一套流程。

STEP 01
数据梳理与差距评估
我们审视贵组织处理哪些个人数据、处理目的为何、数据传输至何处以及如何使用,并找出现行做法需要调整之处,以符合GDPR以及在适用情形下NIS2的要求。
STEP 02
合规方案设计
我们根据企业的实际需求与风险,搭建合适的合规框架——从合法依据文件与DPIA,到数据传输程序及DPO的职能设置。
STEP 03
落实与文件编制
我们起草必要的记录与文件,包括处理活动记录、数据处理协议(DPA)、标准合同条款及内部政策,并协助将其落实到相关业务流程之中。
STEP 04
持续监控与泄露应对准备
对个人数据泄露作出即时评估与处置,包括判断是否负有通报义务及相应期限。并在审查、调查及行政程序中代表贵组织出席希腊数据保护局。

为何选择 Pantazis & Associates

我们从企业的角度
理解数据保护。

企业内部经验 · 财富50强
华为泛欧GDPR合规方案设计经验
作为华为东南欧地区总法律顾问,Dionysios Pantazis 为一家跨国科技运营商设计并实施泛欧GDPR合规方案,覆盖八个国家、四条业务线——包括DPIA框架、数据处理协议、传输机制及与希腊数据保护局的沟通。
著述 · 演讲
著述与国际研讨会演讲
本所律师为国际权威法律出版物撰稿,并经常受邀在国际研讨会上发表演讲。
获认可 · 独立评价
多国使馆推荐
包括英国、美国、澳大利亚、法国和波兰在内的外国驻希腊使馆,将其公民转介至本所寻求法律协助。
实务经验
数据保护机关程序中的代理
我们曾在涉嫌违反GDPR的程序中,代表一家跨国公司出席希腊数据保护局。

您真的清楚风险在哪里吗?

就您所处理的数据、您的系统与流程,以及可能存在合规缺口的环节,进行一次保密沟通。

WeChat ID copied: dionpantazis