Skip to main content
QUICK REVIEW

[论文解读] Are we there yet? Understanding the challenges faced in complying with the General Data Protection Regulation (GDPR)

Sean Sirur, Jason R. C. Nurse|arXiv (Cornell University)|Aug 22, 2018
Privacy, Security, and Data ProtectionSocial Sciences参考文献 6被引用 18
一句话总结

本文研究了组织在遵守欧盟《通用数据保护条例》(GDPR)过程中面临的现实挑战,基于对不同类型组织的访谈。研究发现,大型企业及以安全为重点的中小企业能够有效实现合规,而普通中小企业则因法规范围广泛、语言模糊以及数据映射要求复杂而面临困难,凸显了对针对性支持和更清晰实施指南的迫切需求。

ABSTRACT

The EU General Data Protection Regulation (GDPR), enforced from 25th May 2018, aims to reform how organisations view and control the personal data of private EU citizens. The scope of GDPR is somewhat unprecedented: it regulates every aspect of personal data handling, includes hefty potential penalties for non-compliance, and can prosecute any company in the world that processes EU citizens' data. In this paper, we look behind the scenes to investigate the real challenges faced by organisations in engaging with the GDPR. This considers issues in working with the regulation, the implementation process, and how compliance is verified. Our research approach relies on literature but, more importantly, draws on detailed interviews with several organisations. Key findings include the fact that large organisations generally found GDPR compliance to be reasonable and doable. The same was found for small-to-medium organisations (SMEs/SMBs) that were highly security-oriented. SMEs with less focus on data protection struggled to make what they felt was a satisfactory attempt at compliance. The main issues faced in their compliance attempts emerged from: the sheer breadth of the regulation; questions around how to enact the qualitative recommendations of the regulation; and the need to map out the entirety of their complex data networks.

研究动机与目标

  • 理解组织在解读和实施GDPR时遇到的实际挑战,特别是如何将其中的定性要求转化为技术和操作实践。
  • 评估在资源有限和复杂数据生态系统背景下,不同组织规模和安全成熟度水平下GDPR合规的可行性。
  • 考察组织对GDPR的认知程度、对执法和处罚的预期。
  • 调查实施流程、所寻求的支持机制(如政府、产业界、学术界)以及验证合规性的方法。
  • 识别系统性障碍(尤其是对中小企业而言),阻碍有效合规,并为未来监管设计和支持框架提供依据。

提出的方法

  • 对不同行业和规模的多个组织进行了半结构化访谈,聚焦其GDPR合规历程。
  • 将定性访谈数据与现有文献及法规文本的审查相结合,以 contextualize 组织的经验。
  • 重点研究组织如何解读GDPR的定性语言、映射数据流以及实施技术和组织措施。
  • 分析组织回应,以识别合规成熟度、资源分配以及与法规范围和模糊性相关挑战的模式。
  • 评估外部支持(尤其是政府指导)在促进合规方面的作用,特别是对成熟度较低的组织。
  • 采用主题分析方法,识别组织间反复出现的挑战和成功因素,特别关注大型企业与中小企业之间的差异。

实验结果

研究问题

  • RQ1组织如何感知GDPR要求的可行性和清晰度,特别是其定性建议?
  • RQ2组织在映射其数据流和实施GDPR合规控制方面面临的主要挑战是什么?
  • RQ3组织规模和安全成熟度在多大程度上影响其实现GDPR合规的能力?
  • RQ4组织寻求哪些类型的支持(政府、产业界、学术界),这些支持在促进合规方面的有效性如何?
  • RQ5组织如何验证其合规性,这些验证流程存在哪些局限性?

主要发现

  • 大型组织以及以数据保护为重点的中小企业认为GDPR合规是合理且可实现的,表明其合规成熟度较高。
  • 缺乏专门安全或隐私关注的普通中小企业面临显著困难,往往因资源和专业知识不足而无法做出令人满意的合规努力。
  • 主要挑战源于法规的广泛范围、其定性要求的模糊性,以及映射广泛且常呈碎片化的数据网络的复杂性。
  • 许多组织难以理解和实施GDPR原则,尤其是在缺乏明确技术映射的情况下,导致实施不一致。
  • 外部支持——尤其是来自政府机构的支持——被认定至关重要,特别是对成熟度较低的组织,尽管产业界和学术界的支持也发挥了作用。
  • 本研究指出,GDPR在解释上的灵活性虽然对成熟组织有益,但对缺乏独立应对能力的专业知识的中小企业构成了障碍,可能导致不同组织类型之间的合规差距。

更好的研究,从现在开始

从阅读论文到最终审阅,大幅缩短您的研究时间。

无需绑定信用卡

本解读由 AI 生成,并经人工编辑审核。