如果您經營的是中小企業,起初可能會覺得符合 GDPR 合規要求看似非常簡單。這看起來似乎只需要發布隱私權政策、加入 Cookie 橫幅、更新幾份合約,接著就大功告成了。

然而,GDPR 合規要求的範圍遠不止於此。這是一項需要承擔責任且持續進行的實務工作;您必須針對個人資料做出合法的決定、記錄這些決定、套用適當的技術與組織措施,並在監管機構、客戶或合作夥伴提出疑問時,能夠顯示您的論據。

一份全面的檢查清單能幫助企業識別主要的變動要素:包括合法基礎、透明度、保留、安全性、處理者合約、資料外洩回應以及員工培訓等。

當然,真正的重頭戲在於將這些要求套用到您自己的系統、廠商、客戶旅程和內部存取實務中。正確的方法是將其視為對風險與治理的結構化審查,而不是一項流於形式的例行公事。不過,這份英國 GDPR 合規檢查清單可以協助英國企業跨出第一步。

請記住,GDPR 合規既是法律義務,也是商業義務。買方期望供應商在隱私、資料處理和存取控制方面展現出成熟度,特別是涉及客戶資料、員工資訊或敏感商業資料時。

在您逐步完成此檢查清單時,請記住這並非完整指南,亦不構成法律建議。如果您在組織內實施 GDPR 需要量身打造的指引,請向合格的法律專業人士尋求建議。

如何使用此 GDPR 合規檢查清單

將您的 GDPR 合規檢查清單轉化為實際執行

存取控制是 GDPR 合規的核心

優先考慮哪些 GDPR 合規行動

如何使用此 GDPR 合規檢查清單

非常簡單:只需依序完成每個階段即可。針對每個項目,標記您的狀態並確保您能提供列出的證明。這將使您更清楚了解您的企業目前的合規程度,以及下一個階段應該關注哪些領域。

GDPR 合規步驟行動檢查清單優先順序必要證明狀態
盤點所有個人資料處理活動資料盤點
– 識別所有儲存個人資料的系統(CRM、HR、電子郵件、雲端工具)
– 列出所有收集的資料類型(客戶、員工、潛在客戶)
處理對照
– 定義每項活動的目的- 識別資料當事人與類別
– 記錄資料已儲存及傳輸的位置
處理活動記錄 (ROPA) 文件
定義每項活動的合法基礎– 為每項活動分配合法基礎(合約、法律義務、同意等)
– 確保在處理之前已定義基礎
– 確認基礎與目的相符(而非出於便利)
– 套用「必要性」測試
已記錄的合法基礎登記冊
進行正當利益評估(若適用)– 識別使用「正當利益」之處
– 進行利益衡量測試(企業利益與個人權利)
– 記錄推論過程和安全保護措施
正當利益評估 (LIA) 記錄
識別並分類敏感資料– 識別特殊類別的資料(健康、生物辨識資料等)
– 套用額外的第 9 條條款
– 定義更嚴格的控制措施(存取、加密
敏感資料分類與防護措施記錄
規劃資料流向– 追蹤資料移動路徑(收集 → 儲存空間 → 共享 → 刪除)- 識別內部與外部傳輸- 標記高風險資料流資料流向圖 / 對照文件
GDPR 合規步驟行動檢查清單優先順序必要證明狀態
建立或更新隱私權聲明內容– 列出收集的資料- 說明目的與合法基礎
– 識別第三方
– 定義保留期限
– 包含使用者權利與聯絡詳細資訊
清晰度– 使用簡明易懂的語言
– 避免使用法律術語
已發布且與實際營運一致的隱私權政策
使隱私權聲明與實際營運一致– 審計各系統中實際的資料使用情況
– 確保披露所有工具/廠商
– 當流程變更時更新聲明
隱私權聲明審查日誌
實施有效的同意機制– 使用清晰、具體的同意請求
– 避免使用預先勾選的方塊
– 按目的區分不同的同意請求
– 使用選擇加入(而非選擇退出)機制
同意獲取記錄/螢幕擷取畫面
記錄並管理同意– 記錄給予同意的時間與方式- 安全地儲存同意記錄- 將同意與特定目的相連結同意資料庫 / 日誌
啟用簡易的撤回同意功能– 提供簡單的撤回方法(取消訂閱、設定)
– 確保撤回套用至所有系統
– 在需要時立即停止處理
撤回同意的工作流程
GDPR 合規步驟行動檢查清單優先順序證明 / 產出狀態
定義資料保留政策– 將資料分類(客戶、員工、潛在客戶)
– 分配保留期限
– 說明保留的合理性(法律、合約、營運)
– 記錄政策
資料保留政策文件
強制執行保留規則– 儘可能實施自動刪除
– 排定手動審查
– 封存或刪除已過期資料
刪除日誌 / 自動化規則
套用資料最小化– 僅收集必要的資料
– 移除多餘或重複的資料
– 避免在表單/流程中過度收集
資料最小化審查記錄
管理舊版資料– 稽核舊系統與備份
– 識別不必要的歷史資料
– 安全地刪除舊資料
舊版資料清理日誌
實施存取控制 (最低權限原則)– 根據角色分配存取權限
– 僅限存取必要資料
– 定期審查權限
存取控制矩陣 / 權限日誌
管理使用者帳號– 為所有使用者建立專屬帳號
– 移除共享帳號
– 停用閒置帳號
使用者帳號稽核記錄
加強身分驗證– 強制執行嚴格的 密碼政策
– 儘可能實施 雙重身分驗證 (2FA)
– 區分管理員與標準帳號
安全性政策 / 雙重驗證實施記錄
安全憑證管理安全地儲存密碼(不要使用純文字)
– 避免跨系統重複使用密碼
– 使用安全的共享方法
憑證管理系統證明
實施技術安全措施– 加密敏感資料(靜態和傳輸中)
– 套用安全組態
– 保護端點網路
安全性組態文件
監控並記錄存取– 啟用系統記錄
– 追蹤誰在何時存取了哪些資料
– 保留日誌以利稽核
存取日誌與監控報告
GDPR 合規步驟行動檢查清單優先順序證明 / 產出狀態
識別所有資料處理者– 列出處理個人資料的所有廠商
– 定義他們存取的資料
– 瞭解他們在資料管道中的角色/影響
廠商名冊
簽署資料處理協定– 確保每家廠商皆有 DPA
– 確認範圍、目的與安全義務
– 審查廠商條款
已簽署的 DPA
控制與廠商的資料共享– 僅共享必要資料
– 定義共享目的
– 限制存取權限
資料共享文件
評估國際資料傳輸– 識別英國境外的傳輸
– 套用安全防護措施(標準契約條款 (SCC)、適當性決定)
– 記錄風險評估
傳輸風險評估 / SCC
管理廠商生命週期– 定期審查廠商
– 移除未使用的工具
– 確保在終止合作時刪除資料
廠商審查日誌
GDPR 合規步驟行動檢查清單優先順序證明 / 產出狀態
設定資料當事人請求流程– 建立接收管道(電子郵件/表單)
– 分配職責
– 定義工作流程與期限
資料請求處理程序
啟用資料存取與檢索– 確保可在各系統中找到資料
– 彙整資料且不洩漏他人的資訊
資料檢索流程文件
處理刪除與限制請求– 定義刪除工作流程
– 在需要時通知第三方
– 了解法律豁免
刪除請求日誌
支援資料可攜性– 提供結構化資料匯出 (CSV, JSON)
– 確保匯出資料的可用性
可攜性匯出範例
實施資料外洩回應流程– 定義資料外洩防護與回應方案
– 分配角色與呈報路徑
– 培訓員工識別事件
事件回應方案
滿足 72 小時申報要求– 定義向 ICO 申報的標準
– 確保能在時限內進行通知
資料外洩申報程序
維持資料外洩日誌– 記錄所有事件(包括輕微事件)
– 記錄決策和採取的行動
資料外洩登記表
GDPR 合規步驟行動檢查清單優先順序證明 / 產出狀態
針對高風險處理進行 DPIA– 識別高風險活動
– 評估個人風險
– 定義緩解措施
– 記錄結果
DPIA 報告
分配資料保護責任– 任命 DPO(如需要)或
– 指定內部資料保護負責人
– 定義權限與職責
角色說明 / 任命記錄
建立治理架構– 定義呈報關係
– 安排合規審查時程
– 監控持續進行的合規活動
治理文件
維護政策與程序– 制定政策(資料保護、保留、存取、資料外洩回應)
– 讓政策與實際運作保持一致
– 定期更新
政策文件(具版本控制)
為員工提供資料保護培訓– 提供針對特定角色的培訓
– 涵蓋處理、風險與程序
– 定期進行複習培訓
培訓記錄與教材
強化安全行為– 推廣良好密碼習慣
– 提高對網路釣魚的防範意識
– 鼓勵回報問題
意識提升計劃記錄
確保做好審計準備– 維護所有控制措施的文件記錄
– 保留決策和流程的證據
– 為監管機構或合作夥伴的審查做好準備
合規文件庫
進行定期合規審查– 定期進行內部審計
– 識別差距與改善空間
– 隨著業務發展更新流程
審計報告與改善方案

將您的 GDPR 合規檢查表轉化為實際執行

一份詳細的 GDPR 合規檢查表只有在轉化為持續的實際執行時才有用。許多組織雖然已經制定了政策、定義了流程,甚至分配了職責,但在實踐中測試這些控制措施時,仍然顯得不足。箇中差異在於這些控制措施是否已良好地內崁至日常營運中。

從實用的角度來看,檢查表中的每個項目都應該直接對應到您業務中具體的事物。這可以是一個已儲存資料的系統、一個管理如何處理資料的工作流程,或是一位明確指定負責監督的主責人員。如果沒有這種對應關係,合規就僅僅停留在理論層面。

例如,保留政策不應僅僅作為一份文件存在;它應該體現在自動刪除規則、定期審查或明確執行的封存流程中。同樣地,隱私聲明不應該是一個創建後就被遺忘的靜態頁面;它應該隨著您的工具、供應商和資料實踐而演變。

這正是監管機構最終的期望。他們不僅評估企業是否制定了政策,還評估這些政策是否準確反映了個人資料的處理方式,以及組織在被要求時能否證明這種一致性。

思考這個問題的一個實用方法是,您企業的 GDPR 檢查表並不是一個孤立的清單,而是一個營運控制的架構。您表格中的每一行都應該對應到您可以指出、解釋並在必要時提供證據的事物。這能讓您的檢查表變得更具可操作性和防禦性,而不僅僅是一項文書工作。

存取控制是 GDPR 合規的核心

雖然這份 GDPR 合規檢查表涵蓋了廣泛的法律、營運和技術要求,但存取控制是您企業評估和更新最關鍵的領域之一。存取是指誰可以在何種條件下以及在何種程度的監督下存取個人資料,這直接影響您保護資訊、回應當事人存取請求以及展示問責制的能力。

存取控制的影響遠不止於安全。在許多情況下,它也是合規失效的地方。這並非因為對您企業網路的複雜攻擊,而是因為 日常營運漏洞所帶來的風險:共享帳號、權限過大、脆弱的驗證實踐,或者缺乏對「誰擁有什麼存取權限」的可見性。

每當引入新工具,或者快速授予且從未撤銷存取權限時,這些問題往往會逐漸累積。隨著時間推移,這些權限很少會被重新檢視。其結果就是存取權限過度蔓延,在沒有立即顯現的情況下增加了風險。這就是為什麼存取控制應該被視為您企業 GDPR 合規計劃的核心支柱。

憑證管理在存取控制中扮演著核心角色。如果密碼實踐不一致或全憑個人決定,甚至會破壞設計良好的政策。針對密碼強度、重複使用和安全共享建立明確且可執行的標準,可奠定支持許多其他安全控制措施的基準。

對於許多組織而言,這可能意味著採用專屬的企業級密碼管理程式,以協助在團隊中一致地執行這些標準。像 Proton Pass for Business 這樣的企業級密碼管理程式可以簡化憑證管理,同時提高整個組織的能見度、安全共享和存取控制。

當存取以此方式受到妥善控制時,組織將能更好地滿足 GDPR 的許多安全與問責要求。資料更容易定位,權限更為明確,且敏感資訊被未經授權的使用者存取的可能性也隨之降低。

雖然存取控制無法取代諸如建立合法處理依據、維護隱私權通知或執行保留政策等義務,但它為保護個人資料以及證明已採取適當的安全防護措施提供了重要基礎。

哪些行動應優先考慮以符合 GDPR 規範

任何 GDPR 合規核對清單最常見的挑戰之一,就是知道該把精力和注意力集中在哪裡。當每件事都很重要時,可能很難知道從何著手。但實際上,某些領域的份量明顯重於其他領域,特別是在實施的初期階段。

  • 資料能見度是您理所當然的起點。如果您對自己持有哪些個人資料、這些資料儲存在何處,以及它們如何在您的組織中流動沒有明確的瞭解,就很難有效地套用任何其他控制措施。繪製您的資料流並維持精確的清冊,為後續的一切奠定了基礎。
  • 其次,評估存取控制是降低風險最直接的方法。限制僅有真正需要的人員才能存取,並維持對權限的能見度,可以解決現實世界中很大比例的安全漏洞。 
  • 緊隨其後的是保留規範。減少您所持有的資料量,不僅能降低風險,還能簡化在資料主體權利和資料外洩應對等領域的合規工作。
  • 資料外洩準備工作是另一個能從早期關注中受益的領域。英國 GDPR 規定的 72 小時通報要求,對速度和明確性提出了極高要求。擁有明確定義的流程、清晰的權責,以及快速評估風險的能力,對於如何管理和看待事件會產生重大影響。

透過先專注於這些領域,企業可以取得實質進展,而不會感到應接不暇。核對清單的其餘部分隨後可以幫助您在更穩定且受控的基礎上進行建構。