是什么让美国网站拒绝欧洲访问?- GDPR 带来的数据安全思考

news/2024/5/22 9:52:54/文章来源:https://blog.csdn.net/weixin_34194317/article/details/89728653

当我们置身于网络世界之中,一切的行为都将会被记录下来,互联网企业还会通过『数据画像』让用户具象化、真实化,事实上,在数据面前,我们每个人都只是穿着皇帝的新衣

b652c19436992b8a1b9c894a826f190f152b222b

那么如何面对这些让人细思极恐的数据世界?欧盟做出了他们的表决,这就是 General Data Protection Regulation - GDPR (关注本公众号,对话栏回复 GDPR ,查看条例全文文档)。

欧盟议会于2016年4月通过了GDPR新规,规范欧盟成员国以及任何与欧盟各国进行交易或持有公民(欧洲经济区公民)数据的公司存储和管理个人数据的方式。这项法规在2018年5月25日生效。

然而在新规生效之后,一些新闻显示:『为遵守刚生效的 GDPR 美国网站屏蔽五亿欧洲居民』。Bloombergquint 网站的报道更是使用了『Blocking 500 Million Users Easier Than Complying With GDPR 』标题。

戏剧化的效果:

欧洲数据保护法 GDPR 于 5 月 25 日生效,众多美国网站纷纷选择站在广告商这边,拒绝了来自欧洲的访客。欧洲有五亿居民,是美国人口的 1.5 倍。

拒绝或暂时拒绝欧洲访客的知名网站包括 The Los Angeles Times、Chicago Tribune、The New York Daily News 和 Instapaper。

USA Today 则选择为欧洲访客专门制作了一个 GDPR 版本,移除了所有跟踪脚本和广告,结果美国版本的大小有 5.2MB,而 GDPR 版本只有 500KB,页面加载速度也从 45 秒减少到 3 秒,JS 脚本数量从 124 个减少到 0 个,请求的网址数量也从超过 500 减少到 34 个,简直就像是最初启用了 ad blocker 的效果。

现在我们知道一个网站到底采集了用户多少数据:

6fb13a6ea1fddd5a65ab3abe914667fef5f3dab8

那么GDPR到底是什么?为什么实施起来困难重重,让美国企业选择了简单粗暴的拒绝访问。

GDPR 的本质是赋予欧盟公民个人信息保护的基本权利,其核心是对个人数据的收集和之后的存储使用,规定更高的透明度与管控。在这个条例的约束之下,只要收集欧盟公民数据的企业就要受到GDPR的管辖。

GDPR 主要完成了以下几大使命:

1.明确公民的数据权力和隐私权;

2.明确和扩大了数据保护范围;

3.规范数据收集企业的数据保护、使用权责;

这其中的数据安全事故通知条款,规定在数据安全事故(比如数据泄露)发生之后,应当在72小时内向监督机构报告。

执法和处罚条款则大幅增加处罚标准,对于重大违规事件罚款可高达2000万欧元或前一财年全球收入的4%。

GDPR 进一步扩大了数据保护范围,以下种种信息都被列入:

公民基本的身份信息,如姓名、地址和身份证号等;

网络数据,如位置、IP地址、Cookie数据和RFID标签等;

医疗保健 和 遗传数据;

生物识别数据,如指纹、虹膜等;

种族或民族数据;

政治观点;

性取向;

公民的数据权力被强化保护,条理中有四条明确了『用户许可』:

d47e62d2b349aca45e42305ed6714efbe5ed61d9在数据处理基于用户许可(Consent)的情况下,控制人应能够证明数据主体同意处理其个人数据;
d47e62d2b349aca45e42305ed6714efbe5ed61d9如果数据主体的许可是在书面声明中也涉及其他事项的情况下提出的,则同意书的提交方式应明确区分于其他事项,方便理解和容易理解,使用清晰明了的语言。构成违反本法规的此类声明的任何部分均不具有约束力
d47e62d2b349aca45e42305ed6714efbe5ed61d9数据主体有权随时撤回其许可。 撤回许可不应影响撤回前基于许可的处理的合法性。在用户许可之前,应明确通知数据主体,并且撤销许可应该同给予它一样容易。
d47e62d2b349aca45e42305ed6714efbe5ed61d9在评估是否自由获得同意时,应最大程度考虑包括提供服务在内的合同的履行是否以同意处理个人数据为前提。

这其实是在明确用户使用协议的获取过程,以及规范不能滥用这些用户许可,在互联网上,因为一个『同意』因此而导致的无穷尽后果应该被约束。

GDPR 对数据泄露会做出高额惩罚,同时也规范了企业的数据管理角色和责任,这其中包括:

数据控制员(Data controller)- 明确个人数据的处理方式和目的,负责确保外部承包商能够遵守相关规定;

数据处理员(Data processor)- 可以是维护和处理个人数据记录的内部团队(如业务分析师或开发商的员工),也可以是执行全部或部分这些活动的任何外部服务提供商。GDPR要求数据处理员为违规和不遵守规定的行为负责。

数据保护员(Data Protection Officer,简称DPO)- 核心活动涉及处理或存储大量的 欧盟公民数据、特殊类别的个人数据(健康记录、犯罪记录)的组织必须指定DPO,DPO主要负责就GDPR规定提供咨询意见,向最高管理层报告。

必要的流程管控是提升安全性的重要手段,设置必要的岗位也非常具备必要性,DPO 会逐渐成为数据安全领域的一个重要角色

除了明确岗位职责之外,GDPR 还对数据存储安全保护提出了要求:

明确和默认的数据保护;

将安全性作为合作伙伴、服务提供商的合同要求;

加密或假名化;

制定对风险评估做出回应的安全措施;

保留数据以进行额外处理就必须采取相应保护措施;

GDPR 特别 将加密作为安全性要求,这对很多企业是迫切需要改善的关键所在。要知道很多泄密事件就来自于数据的未加密存储。

其实不仅仅是GDPR,对于传统企业来说,同样面对着数据保护、数据加密、数据岗位的挑战,在中国数据泄露和泄密的事件同样层出不穷。尤其是在使用数据库的环境下,数据备份、数据传输都需要置于可信的环境下,避免备份被窃取,数据被篡改。

为满足用户内部审计的需求,云和恩墨近期推出了数据库安全审计产品『云镜』,其目标就是通过全面的内部审计,提供及时、可信的安全审计输出展示。让企业清楚的了解到企业数据安全的现状,实时展示数据的流向和访问情况

2c8f29e057e1fdb4a7c41ffbfec3f1718145ee2a

在某客户的应用案例中,云镜已经管理了近100亿条审计信息,及时和清晰的展示数据的访问方式、访问来源,并可以及时做出安全防范:

20b3a793750cd8dca8367b6df94826b9bae81207

基于不同数据链路的访问,甚至基于SCN安全,在云和恩墨的产品中,均有贴心的展示:

d3b9dde35b92d08a7bd120403ad45db7f6703e67

我曾经在《数据安全警示录》一书中提出了数据安全的五个纬度,可以基于这五个纬度来梳理企业的数据安全,并据此建立相应的安全防护措施。

76956af430f9d0cbcdcea9810f1cf973b223c17a

在数据安全的范畴内,我们将安全划分为五大方面,分别是:

软件安全、备份安全、访问安全、防护安全、管理安全


原文发布时间为:2018-05-27

本文作者:盖国强

本文来自云栖社区合作伙伴“数据和云”,了解相关信息可以关注“数据和云”。

本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若转载,请注明出处:http://www.luyixian.cn/news_show_768388.aspx

如若内容造成侵权/违法违规/事实不符,请联系dt猫网进行投诉反馈email:809451989@qq.com,一经查实,立即删除!

相关文章

编程中经常用到的编程网站

2019独角兽企业重金招聘Python工程师标准>>> 1. http://legendtkl.com/categories/golang/ 2. http://blog.jobbole.com/category/go/ 3.http://chuansong.me/account/golangchina?start12 4.https://www.w3cschool.cn/go_internals/ 5.https://www.jankl.com/ 6…

那些好用真香的工具网站

看抽象语法树: https://astexplorer.net/ gif制作:http://www.gif5.net 压缩图片:https://www.yasuotu.com/ 免费在线制作思维导图,流程图ProcessOn-ProcessOn:https://www.processon.com/ 公众号排版网站:http://…

8月30日图雄网站隆重推出三维地图服务系统!!!

北京朝夕科技有限公司是继Google 之后国内第一个在互连网发布3D地图的软件公司,它之前实现了矢量电子地图以及海量影象图的网上发布。而此次mapengine IMS 3D-三维地图服务系统是继此之后的又一个先进的产品,在有成熟且先进的技术背景下&…

LAMP网站申请Let‘’s Encrypt SSL证书升级https

基本概念: HTTP: 是互联网上应用最为广泛的一种网络协议,是一个客户端和服务器端请求和应答的标准,用于从WWW服务器传输超文本到本地浏览器的传输协议,它可以使浏览器更加高效,使网络传输减少。 HTTPS:是以安全为目标的…

[慕课笔记] node+mongodb建站攻略

如何利用nodemongodb来快速搭建一个电影网站?一:后端部分整个网站的后端是由node.js来驱动的,所以在后端需要安装node.js,以及在这个基础之上的框架express,它能够帮助我快速的搭建web应用,然后数据库选用的mongodb&am…

sharepoint 匿名访问网站

最近论坛上有网友提出了一些关于匿名访问的问题,趁此机会做一个总结,呵呵。先说说对于网站的匿名访问。 设置网站的匿名访问一般有三种情况:一是从已开始创建Web应用程序的时候进行匿名访问设置;二是对于已经建立的网站修改为匿名…

发布一条企业网站用的分页SQL语句

发布一条企业网站用的分页SQL语句 之所以一定要说是企业网站用的分页SQL是因为他可能存在性能问题,企业站一般数据量比较小,所以暂时忽略性能问题,而且企业站和新闻论坛站不同,栏目和帖子相对固定,显示的也很固定&…

网站重定向

单位的网站的域名发生了改变。为了不影响用户的正常访问,需要做重定向。虽然从来没有做过,不过没有关系,“谷歌”帮你忙。关键字“重定向",获得大约 107,000 条查询结果。看了几篇,动手实践了下,达到了…

Mozilla Firefox 在用户访问被黑客攻击的网站时发出警告

开发四年只会写业务代码,分布式高并发都不会还做程序员? Mozilla 正致力于 优化 Firefox Monitor 功能,该功能推出于 2018 年,目的是让用户确认他们的账户信息是否泄漏。目前,Mozilla 已经为 Firefox 用户做好了下一…

打包Asp.Net 网站成为一个exe 方便快捷的进行客户演示[转]

在Asp 时代有一个NetBox 产品可以把整个Asp网站AllInOne的打包成一个exe,在没有IIS的情况下可以单独运行这个exe来开启整个网站。在Asp.Net 下一直没有类似的产品出现,可能是IIS已经非常的强大了,不需要类似的产品了? 但是在某种场景下还是需…

宝塔自动备份网站到FTP空间

宝塔自动备份网站到FTP空间 上次分享了宝塔自动备份网站到阿里云oss中,但是阿里云的oss是要收存储费用的,而且我非常在意的一点就是这样会把阿里云的API密码明文存储在面板后台,感觉这样也不太好,就一直在想其他的自动备份方案&am…

凡客诚品官方网站的前端改进建议

打开http://www.vancl.com/发现采用的Asp.net,这点我感到很欣慰,毕竟国内采用.net技术体系的优秀网站少之又少。好奇之余右键-查看源码,却不由得皱起眉头,在此提几个可以让网站更快的前端建议: 01.合并头部的script为一…

牛腩购物网 1:项目简介 开发需要用到的软件 微软企业库5.0 和 动软生成器 以及网站的搭配...

.net 3.5 vs2010 sql 2008 动软 .net 生成器 微软企业库 采用 DAL层和 WEB层 先安装 微软企业库5.0 直接下一步下一步,选择保存的路径(一个是程序保存的路径在C盘,我选择为E盘,一个好像是代码库的路径在我的文档里面 E…

向网页设计师推荐15个很棒的网站

网络上各种各样的社区网站数不胜数,但专注于创意设计的很少。今天这篇文章收集了15个非常好的专注于设计的网站推荐给设计师们,不管是学习先进的设计理念,还是寻找免费资源与工具,这些网站都是很不错的去处,记得推荐和…

[大型网站系统与Java中间件实践]--分布式服务框架(RPC)

本文涉及到的内容: (1)架构中引入服务框架的概念 (2)服务框架的设计与实现 (3)服务框架在实战中的优化 (4)为服务框架护航的服务治理 其实这一篇博客就是介绍分布式服…

java支付宝h5转native_手机网站支付转Native支付--Android

背景为了节约开发成本,很多Native-H5混合App采用手机网站支付的方式去实现支付模块。但手机网站支付的网络依赖比较严重,也通常需要经过更多的验证,这种种原因导致手机网站支付的成功率比Native支付低,对商户的利益造成影响。简介…

网站制作css教程,CSS教程:设计制作网页的CSS经验

CSS教程:设计制作网页的CSS经验互联网 发布时间:2009-04-02 19:35:48 作者:佚名 我要评论网页制作Webjx文章简介:有些习惯显得尤为重要,今天与您分享六个CSS习惯。因为习惯其实是会变的,所以只能写“最近”的。…

网站商城是否需要云服务器,网站商城是否需要云服务器

网站商城是否需要云服务器 内容精选换一换拥有多个网卡的弹性云服务器,如果每个网卡对应的子网中的DNS服务器地址配置不一致时,通过该弹性云服务器将无法访问公网网站或云中的内部域名。请确保虚拟私有云的多个子网中的DNS服务器地址配置一致。您可以通过…

淘宝网站开发秘史:买来的系统 花名文化由来

2003年4月7日,马云,在杭州,成立了一个神秘的组织。他叫来十位员工,要他们签了一份协议,这份协议要求他们立刻离开阿里巴巴,去做一个神秘的项目。这个项目要求绝对保密,老马戏称“连说梦话被老婆…

谷歌祭出“机器智能”技术,SEO如今要这么玩才行

谷歌逐步掌握了用机器智能(machine intelligence)阻止违规者从搜索引擎上获利的方法。随着功能逐步得到改善,SEO专家若想继续自己的生意,就必须学习新的“SEO规则”。谷歌迎战SEO早在2007年,广告商就找到了从“谷歌系统中获利”的办法&#x…