GDPR:您本人就是数据处理者
当客户将个人数据交给你——用户数据库、生产系统或一份导出文件——你便在 GDPR 之下扮演了数据处理者(有时是控制者)的角色。这一身份并不要求你是一家公司:它适用于“自然人或法人”。它要求你在合同框架下处理数据,为你所持有的数据实施适当的安全措施,并在数据发生泄露时毫不迟延地通知客户——同时也使你面临赔偿请求和行政罚款。
依据:GDPR 第 4 条(定义)、第 28 条(合同框架下的处理)、第 32 条(处理安全)、第 33 条(泄露通知)、第 82–83 条(责任及最高达 2000 万欧元或全球年营业额 4%(以较高者为准)的行政罚款)。