
您是否能够“落实”GDPR的72小时规则?——个人数据泄露应对时间线的设计
本文的作者
隐私专家
栗原 宏平
【免责声明】 本文系基于作者个人观点撰写,作者不具备律师资格。本文并非旨在提供法律建议,敬请谅解。
前言
《通用数据保护条例》(GDPR)规定了一项被俗称为“72小时规则”的极为严格的报告义务。鉴于近期信息泄露事件日益增多,企业不仅需要向主管部门进行准确报告,还必须预先掌握可能构成风险的因素。
※在欧洲,作为对复杂数字法规进行修订的《欧洲数字综合法案》中,也正在就《通用数据保护条例》(GDPR)的修订进行讨论。欧洲数据保护监督机构(EDPS)与欧洲数据保护委员会(EDPB)于2026年2月11日提交的联合意见书中,发表了支持将72小时延长至96小时的声明,因此今后关于报告义务的实际限制也可能发生变化。
此外,为了在有限的时间内完成汇报,不应事后才考虑风险应对措施,而应预先掌握可能发生的风险,并评估公司是否具备应对能力。
GDPR要求的“72小时规则”究竟是什么?
《通用数据保护条例》(GDPR)第33条规定,企业自发现数据泄露之日起,有义务在72小时内向相关个人数据保护机构报告。由于报告义务需在“72小时”这一较短期限内履行,因此该规定被称为“72小时规则”。
在《通用数据保护条例》(GDPR)于2016年5月作为法律正式颁布之前,根据1995年10月颁布的《欧洲数据保护指令》,建议企业在发生信息泄露时予以报告。
不过,根据适用于电信运营商的法律,有些情况下会要求向特定企业履行报告义务,也有像爱尔兰这样要求制定《行为准则》的国家,因此即使在欧洲范围内,信息泄露的报告义务也尚未作为统一的企业责任加以明确。
自《通用数据保护条例》(GDPR)生效以来,一旦发生信息泄露,不仅需要向监管机构报告,而且如果可能侵犯个人权利,还必须向相关个人进行通报。当发生高风险信息泄露时,不仅企业会受到影响,信息泄露的个人也可能面临以诈骗电话为首的二次或三次伤害。
因此,企业不能仅限于向监管机构报告,还必须向个人进行报告,以便相关个人能够自行规避风险。
之所以规定必须在72小时这一较短时间内履行报告义务,主要是为了确保相关个人能够通过企业的报告了解风险,并在必要时采取措施规避或将风险降至最低,因此要求在报告时传达必要的信息。
到目前为止,我们已经结合“72小时规则”的报告义务设立背景进行了说明。对于企业而言,虽然为实现问责制,在信息泄露前的防范措施至关重要,但对于信息一旦泄露后的应对措施,如今也面临着更为严格的要求。
发生信息泄露时应采取的应对措施
那么,假设发生了信息泄露,企业应该采取什么样的应对措施呢?
欧洲数据保护委员会(EDPB)于2023年4月发布了关于发生数据泄露时报告程序的指南及摘要文件。在摘要文件中,该委员会通俗易懂地阐述了企业应遵循的数据泄露报告程序。
下图是笔者根据欧洲数据保护委员会的公开文件绘制的内部核查流程图。

发生信息泄露时应采取的步骤——第一阶段
将有关信息泄露的记录载入文件(信息泄露登记)
首先,必须认识到企业内部发生了信息泄露。为此,需记录企业内部发生了何种信息泄露、企业已采取的应对措施以及可能产生的风险。
评估信息泄露是否存在侵犯个人权利的风险
欧洲数据保护委员会(现称EDPB)的前身——欧洲第29条工作组——在2017年10月通过的指南中,将信息泄露分为三类,并根据该指南的分类对已发生的风险进行梳理和评估。
发生信息泄露时应采取的措施——第二阶段(当泄露信息风险较高时)
即使在初期未能掌握所有信息,也必须向相关监管机构进行报告
如果发现泄露的信息存在较高风险,则必须向相关监管机构报告。由于欧洲数据保护委员会在其网站上汇总了各国监管机构的报告窗口,因此应通过相应的联系方式或表单进行报告。
※虽然欧洲许多国家已采用通过电子表格提交信息泄露报告的方式,但鉴于今后各国监管机构的意向可能导致各国报告内容存在差异,因此建议目前按照欧洲数据保护委员会公布的格式或模板(后文将述)整理情况,并建立起能够进行内部报告的应对机制。
评估因信息泄露而极可能侵害个人权利的风险
同时,不仅要评估是否发生了信息泄露,还需评估泄露的信息是否存在侵犯个人权利的风险。关于信息泄露通知的指南将“存在高度侵犯个人自由和权利的风险”的情况作为通知的标准。
发生信息泄露时应采取的措施——第三阶段(对个人造成的高风险情况)
需要迅速通知当事人
经风险评估后,若认定“存在较高风险会侵害个人自由和权利”,则应通过短信或私信等适当方式通知相关个人,使其能够了解因信息泄露可能面临的风险。
到目前为止,我们已经介绍了企业在发生信息泄露时应采取的应对流程。
如果信息泄露报告延迟提交,可能会面临哪些处罚?
对于从事企业实务工作的人员来说,虽然已经了解了发生信息泄露时应采取的步骤,但想必大家还是很关心,如果实际发生泄露报告延迟或未能履行其他义务的情况,将会面临什么样的处罚。
本次将以挪威针对美国阿尔贡医疗设备公司(Argon Medical Devices)实施处罚的案例作为参考案例进行介绍。
根据规定,此类信息泄露事件必须在发现后72小时内上报,但涉事企业却在67天内均未进行上报,最终被处以250万克朗(约合4260万日元)的罚款。
事件的起因是2021年5月21日至6月14日期间,该公司遭受网络攻击,导致包括挪威在内的欧洲地区员工数据泄露。此次攻击的原因是未经授权的第三方能够访问员工数据,但在6月14日发现遭到攻击时,公司仅将调查范围限定在美国总部。
此后,在调查过程中发现,7月19日欧洲境内也发生了信息泄露事件;在按照《通用数据保护条例》(GDPR)的要求对此次泄露事件进行评估后,最终报告的提交时间推迟到了9月24日。
挪威监管机构自7月19日起便一直要求提供补充信息,但由于该企业最终提交报告的日期定在9月24日,导致严重超出了72小时的期限,这一情况便成为是否应处以罚款的争议焦点。
从实务角度来看,关于本案,以下几点值得借鉴。
预先设计好妥善掌握信息泄露情况的流程以及泄露报告的流程
- 该企业虽然在全面掌握信息泄露情况的基础上设计了泄露报告流程,但尽管应在72小时这一有限时间内完成必要的报告,其内部体制设计却未能符合相关法规要求
在持续报告信息泄露的同时,落实相关对策
- 通过在72小时内进行报告,企业能够从监管机构处获取必要的信息,双方也能相互了解当前的情况
即使是非欧洲企业,也应认识到,欧洲个人信息的泄露可能会给个人带来风险
-如果仅遵循美国或日本的法律,可能会导致泄露报告延迟,因此应按照符合当地法规的程序采取应对措施
虽然我们此前介绍了美国企业违反《通用数据保护条例》(GDPR)的案例,但特别是当总部或分支机构位于欧洲以外地区,且欧洲地区的决策也由总部负责时,一旦发生信息泄露,报告应对措施可能会滞后,因此必须格外谨慎。
让我们来查看一下欧洲各国政府公布的报告模板
到目前为止,我们已经介绍了发生信息泄露时的应对流程以及实际被处以罚款的案例。从实务人员的角度来看,发生信息泄露时最令人困扰的,恐怕就是该报告哪些内容了。
欧洲数据保护委员会正在就今年6月10日至8月5日期间向欧盟各国监管机构提交报告时使用的模板征集公众意见(目前该模板尚未正式采纳,在征求各国监管机构的意见后,预计将进行更新)。
该模板(公开征求意见时:2026年6月10日公布)由126个项目和7个部分组成,其中阐述了各项报告义务的必要性。
根据7个部分,下表汇总了各部分应填写的内容。
章节 | 实施内容 |
1. 发生信息泄露时需报告的信息 | 在提交泄漏报告时,应注明该报告是初始报告、补充报告还是最终报告。此外,还应注明报告编号,以便监管机构与以往的报告内容进行核对。 |
2. 数据管理员和报告人的信息 | 此处应载明编制报告的企业及其所属行业和业务的相关信息。此外,还应载明报告负责人的信息。 |
3. 信息泄露报告所需的初步信息 | 请详细记载信息泄露发生的时间、涉及的信息内容及泄露情况等。此外,如果在初期报告中已查明信息泄露的原因,还应记载信息泄露发生时的具体情况、造成的损害情况以及受影响的受害者等相关信息。 |
4. 信息泄露报告所需的补充信息 | 此处记载了针对信息泄露可能对相关个人造成何种影响所进行的风险评估结果。此外,还记载了今后发生信息泄露时将采取的应对措施。 |
5. 与信息泄露涉及的个人进行沟通 | 请说明在可能侵犯个人权利的情况下,是如何与该个人进行沟通的具体措施。 |
6. 其他问题 | 如果除数据保护监管机构之外还向其他机构进行了报告,也应说明相关情况。此外,如果发生了跨国信息泄露事件,还应说明跨国泄露的具体情况。 |
7. 参考附件 | 现附上证明发生信息泄露的资料以及与该个人的邮件往来记录等。 |
浏览报告模板中的各项内容可以发现,该模板将应对措施分为“初期应对”和“持续应对”两类,同时要求对相关个人的应对措施进行说明。企业在实际操作中,需要建立一套机制,尽可能在初期阶段掌握信息泄露带来的影响,并向各相关方进行报告。
此外,在报告补充信息时,往往容易遗漏必要的内容;因此,有必要在平时就建立起一套机制,确保在发生信息泄露时,能够基于对报告项目的预先掌握,迅速掌握情况。
到目前为止,我们已经介绍了GDPR要求的“72小时规则”以及相关的实务应对措施。即使是日本企业,只要涉及欧洲个人,也必须按照当地法规的要求采取相应措施;因此,建议您首先阅读相关模板,并重新审视公司内部的泄露报告机制已建立到何种程度。
参考资料
欧盟数据保护的法律框架
https://commission.europa.eu/law/law-topic/data-protection/legal-framework-eu-data-protection_en欧洲议会和理事会1995年10月24日关于在处理个人数据方面保护个人以及此类数据自由流动的第95/46/EC号指令
https://eur-lex.europa.eu/legal-content/EN/TXT/?uri=celex:31995L0046《2003年数据保护(修订)法》
https://www.irishstatutebook.ie/eli/2003/act/6/enacted/en/pdf《欧盟通用数据保护条例》(GDPR)第85条
https://www.privacy-regulation.eu/en/recital-85-GDPR.htm关于根据《通用数据保护条例》(GDPR)报告个人数据泄露的2022年第9号指南
https://www.edpb.europa.eu/documents/guideline/guidelines-92022-on-personal-data-breach-notification-under-gdpr_en报告数据泄露
https://www.edpb.europa.eu/contact/notify-a-data-breach_en关于根据《通用数据保护条例》(GDPR)报告个人数据泄露的2022年第9号指南
https://www.edpb.europa.eu/documents/guideline/guidelines-92022-on-personal-data-breach-notification-under-gdpr_en《欧盟通用数据保护条例》(GDPR)第88条
https://www.privacy-regulation.eu/en/recital-88-GDPR.htm美国公司因未在72小时内向数据保护局通报,被处以250万挪威克朗罚款
https://norway.dlapiper.com/en/news/american-company-fined-25-million-nok-failure-notify-data-protection-authority-within-72-hours个人数据泄露通知模板
https://www.edpb.europa.eu/public-consultations/template-for-personal-data-breach-notification_en
欧洲数据保护委员会(EDPB)关于个人数据泄露通知的新模板:是否简化了泄露报告程序?
EDPB-EDPS 联合意见 2/2026
本文的作者
隐私专家
栗原 宏平
大学期间曾在政治家事务所工作,毕业后加入乐天。积累了两年销售经验后创业。致力于协助海外数字服务进军日本市场,以及协助日本国内服务拓展海外市场。自2017年起担任美国非营利组织“政府区块链协会”(Government Blockchain Association)的日本代表。
此后,在参与初创企业创立的同时,曾于以联合国教科文组织为首的国际会议上就区块链相关议题发表演讲。2020年创立一般社团法人Privacy by Design Lab,以隐私倡导活动为核心,致力于构建国际交流平台。专业领域包括数据保护(个人信息保护)、数字营销及区块链。运营访谈媒体“Privacy Talk”,直接采访国内外隐私行业的领军人物。
实用文章一览



