NEWVenvera 支持您的语言: 完整平台支持英语、德语、西班牙语、保加利亚语、阿拉伯语和简体中文。查看新功能 →
GDPR 合规软件

GDPR 罚款可达 全球营业额的 4%。

Venvera 是一款欧盟《通用数据保护条例》(GDPR)合规软件,在一个系统中管理您的处理者登记册、数据保护影响评估(DPIA)、72 小时泄露通知和数据主体请求,证明您的数据保护真实有效、保持最新,而不是等到监管机构认定事实并非如此。

合法性基础处理者登记册数据主体请求72 小时泄露通知跨境传输

GDPR 的要求,您已经具备了多少?

选择您已经在运行的框架。两个框架中都出现的每个控制领域都会列出,并附上双方的要求编号,让您在规划任何新工作之前,先看清现有体系中可以复用的部分。

您已在运行的框架
您需要新增的框架
本映射共 53 个领域,其中 11 个同时出现在 NIST SP 800-53 和 GDPR 中。
领域NIST SP 800-53GDPR
加密
SC-13密码技术保护
SC-28静态信息保护
SC-8传输机密性和完整性
Art. 32(1)(a)是否在适当情况下对个人数据进行假名化和加密?
密钥管理
SC-12密码密钥的建立与管理
Art. 32(1)(a)是否在适当情况下对个人数据进行假名化和加密?
访问控制
AC-3访问控制执行
AC-6最小权限
Art. 32(4)获授权处理个人数据的人员是否已承诺保密,或负有适当的法定义务?
事件管理
IR-4事件处理
Art. 33(1)组织是否有检测、报告和调查个人数据泄露的流程?
事件报告
IR-6事件报告
Art. 33(1)组织能否在知悉个人数据泄露后 72 小时内通知监管机构?
业务连续性
CP-2应急计划
Art. 32(1)(c)组织是否有能力在发生事件时及时恢复个人数据的可用性和对个人数据的访问?
供应商合同
SR-5采购战略、工具和方法
PS-7外部人员安全
Art. 28是否已与所有数据处理者订立书面合同或法律文件,且其中包含第 28 条规定的强制性条款?
数据分类
MP-4介质存储
Art. 5(1)(c)个人数据是否充分、相关,并且限于实现其处理目的所必需的范围?
安全测试
SA-11开发人员测试与评价
CA-2控制措施评估
Art. 32(1)(d)是否有流程定期测试、评估和评价技术性和组织性安全措施的有效性?
泄露通知
IR-6事件报告
SR-8通知协议
Art. 33(1)组织能否在知悉个人数据泄露后 72 小时内通知监管机构?
Art. 34(1)组织是否有流程,在泄露对受影响数据主体的权利和自由构成高风险时,无不当延误地将泄露情况告知这些数据主体?
数据保护影响评估
RA-8隐私影响评估
Art. 35(1)当某类处理可能对自然人的权利和自由造成高风险时,组织是否开展 DPIA?

每一行表示两项要求涵盖相同的内容,因此一套实施方案和一组证据通常可以同时满足两者。但这并不意味着满足其中一项就等于通过了另一个框架的认证:每个框架都保留各自的范围、措辞和评估方式,有些要求在另一方根本没有对应项。请把它当作规划时的起点地图,再逐行对照要求原文进行确认。

覆盖登记册、DPIA 与通知时限的 GDPR 合规软件

Venvera 是一款 GDPR 合规软件,面向处理欧洲经济区(EEA)内人员个人数据的控制者和处理者,无论组织本身位于何处。它包含 20 项受跟踪的控制措施,涵盖合法性基础、透明度、数据主体权利、处理安全、数据传输和问责,同时提供第 30 条处理活动记录、带风险评分的第 35 条 DPIA,以及泄露处理工作流:自您知悉泄露之时起,按第 33 条运行 72 小时通知截止期限。每项控制措施都写明了所需证据,因此处理者尽职调查问卷可以直接依据记录作答。

什么是 GDPR?为什么您不能忽视它?

欧盟《通用数据保护条例》(GDPR,Regulation 2016/679)是规范组织如何收集、处理和存储欧洲经济区内任何人的个人数据的 EU 法律。只要您处理 EU 居民的数据,无论您的公司是否位于欧洲,它都同样适用。一旦出错,代价高昂:监管机构可处以最高 2000 万欧元或全球年营业额 4% 的罚款,以较高者为准。同样紧迫的是,您的客户和合作伙伴如今在签约前都会开展处理者尽职调查,并越来越多地要求提供书面证明,表明您的第 30 条登记册、DPIA、泄露处理流程和数据传输保障措施真实有效且保持最新。GDPR 合规已成为开展业务的前提条件,而不仅仅是一项需要勾选的监管要求。

 app.venvera.com
/ GDPR · 处理活动、数据泄露与数据主体访问请求,一屏掌握
/ GDPR · 处理活动、数据泄露与数据主体访问请求,一屏掌握
72h
跟踪泄露通知截止期限
Art. 30
内置处理活动记录
Art. 35
带风险评分的 DPIA 工作流
8
端到端管理的数据主体权利
Article 30

您的第 30 条登记册,始终保持最新。

GDPR 第 30 条要求控制者和处理者都必须保存书面的处理活动记录。Venvera 以结构化字段保存每项活动:目的、法律依据、数据主体类别和个人数据类别、接收方、国际传输、保存期限以及已采取的安全措施。登记册随活动变化始终保持最新,监管机构提出要求时可一键导出。

  • 第 30 条每项必备要素都有对应的结构化字段
  • 逐项活动记录法律依据:同意、合同、正当利益等
  • 数据类别和数据主体类别分类
  • 保存期限,并自动发送审查提醒
  • 应监管机构要求一键导出
 app.venvera.com
/ ROPA · 第 30 条登记册,始终最新
/ ROPA · 第 30 条登记册,始终最新
Article 33

赶在 72 小时时限之前完成泄露通知。

第 33 条规定,控制者须在知悉个人数据泄露后 72 小时内通知其监管机构。Venvera 跟踪每一起泄露,从发现、通知直至解决。内置的风险评估会判定该泄露是否可能对个人构成风险(从而触发向监管机构的通知),或是否构成高风险(还会触发第 34 条规定的向数据主体的告知),并提供包含全部必填字段的预设格式模板。

  • 自动风险评估,判定通知义务
  • 自知悉泄露起 72 小时倒计时
  • 预设格式的监管机构通知模板(Art. 33)
  • 针对高风险泄露的数据主体告知模板(Art. 34)
  • 泄露登记册,含完整时间线和审计追踪
 app.venvera.com
/ 数据泄露 · 72 小时时钟,精确到分钟跟踪
/ 数据泄露 · 72 小时时钟,精确到分钟跟踪
Article 35

在上线之前就揭示高风险处理的 DPIA。

只要处理可能对个人造成高风险,第 35 条就要求开展 DPIA。Venvera 提供结构化模板,引导您描述处理活动、评估必要性和相称性、评估数据主体面临的风险并确定缓解措施。每份 DPIA 都经过带版本历史的审批工作流,平台还会对照监管机构的标准,标记需要开展 DPIA 的活动。

  • 模板涵盖第 35(7) 条规定的每项必备要素
  • 根据处理特征自动识别 DPIA 触发条件
  • 对每项已识别的数据保护风险进行评分
  • 跟踪缓解措施的实施状态和截止期限
  • 剩余风险仍然较高时标记事先咨询(Art. 36)
 app.venvera.com
/ DPIA · 高风险处理活动,已评分并缓解
/ DPIA · 高风险处理活动,已评分并缓解
Chapter V

每一项跨境传输,法律依据均已存档。

第五章限制将个人数据传输至欧洲经济区以外。Venvera 跟踪每一项传输,记录使其合法化的机制(充分性认定、标准合同条款、具有约束力的公司规则或第 49 条规定的例外情形),并标记传输至未获充分性认定国家的情形,以便开展传输影响评估。可视化数据流准确展示个人数据流向何处,以及由哪项保障措施提供保护。

  • 传输清单,记录来源、目的地和法律依据
  • 跟踪充分性认定,状态自动更新
  • SCC 和 BCR 文档及版本管理
  • 传输影响评估模板与跟踪
  • 覆盖全部跨境传输的可视化数据流图
 app.venvera.com
/ 跨境传输 · 每个接收方,法律依据均已存档
/ 跨境传输 · 每个接收方,法律依据均已存档
Articles 15-22

在一个月时限内答复数据主体请求。

GDPR 赋予个人八项权利,包括访问权、更正权、删除权、限制处理权、可携带权和反对权。Venvera 为数据主体请求提供集中收件箱,自动跟踪截止期限(一个月,复杂情况可再延长两个月),并提供答复模板和身份验证。每项请求都会被记录,并附有完整的审计追踪,以满足问责要求。

  • 集中请求收件箱,按权利类型自动分类
  • 跟踪一个月截止期限,并管理延期
  • 处理任何请求之前先验证身份
  • 针对每类权利的答复模板
  • 请求登记册,附完整审计追踪,满足问责要求
 app.venvera.com
/ 数据主体访问请求 · 一个月时钟,一个收件箱
/ 数据主体访问请求 · 一个月时钟,一个收件箱
治理

每项数据保护策略,都有版本管理和员工确认。

GDPR 要求在数据保护、安全、数据保存、泄露响应和数据主体权利等方面制定书面策略。Venvera 提供策略库,具备版本控制、审批工作流、定期审查安排和员工确认跟踪功能。策略与其所管辖的处理活动和控制措施相关联,为您建立从策略到实践的可追溯链条。

  • 覆盖关键领域的预置 GDPR 策略模板
  • 版本控制,配合审批和审查工作流
  • 员工确认跟踪与提醒
  • 策略与处理活动关联,实现可追溯性
  • 逾期审查警报和年度审查安排
 app.venvera.com
/ 策略 · 有版本、已确认、已关联
/ 策略 · 有版本、已确认、已关联
为何切换

电子表格还是 Venvera?

电子表格
Venvera
处理活动
静态电子表格,几周内就会过时
动态登记册,包含第 30 条全部字段并支持导出
泄露通知
邮件往来,手动跟踪 72 小时时限
自动风险评估,配有 72 小时倒计时
DPIA
Word 文档,没有结构化工作流
结构化模板,带风险评分和审批跟踪
跨境传输
没有清单,文档临时拼凑
完整的传输日志,法律依据均已存档
数据主体请求
电子邮箱收件箱,错过截止期限
集中收件箱,跟踪一个月截止期限
策略
共享盘,没有版本控制
受版本控制的策略库,配有审批工作流

GDPR 常见问题解答。

GDPR 指南

证明您的 GDPR 合规状况 赶在监管机构检验之前。

从一份覆盖您 GDPR 义务的免费差距报告入手:只需 10 分钟,无需提供电子邮箱即可开始。

✓ 所有付费套餐: 90 天审计就绪,否则退款*

10 分钟 · 开始无需邮箱 · 无需信用卡 · 可永久保留