《電子技術應用》
您所在的位置:首頁 > 通信與網絡 > 業界動態 > 中國個人信息保護立法 | 解析GDPR中的風險路徑

中國個人信息保護立法 | 解析GDPR中的風險路徑

2021-08-28
來源:網安尋路人
關鍵詞: GDPR 風險路徑

  到目前為止,介紹歐盟《通用數據保護條例》(GDPR)的中文文獻、評論已經汗牛充棟。大多數集中于以下幾點:歐盟將個人數據保護當成基本人權;歐盟通過一部單行法GDPR覆蓋了包括公私部門在內的各行各業的個人信息處理行為;GDPR詳細規定了個人信息處理的基本原則,如最少夠用、目的限定、存儲期限最小化等;GDPR賦予了個人對其信息非常廣泛的控制權利,如數據可攜帶權、被遺忘權、反對自動化決策機制權利等;GDPR對大規模處理個人信息的企業,要求設立數據保護官(DPO);GDPR要求產品和服務應實現通過設計和默認設置實現隱私保護(Privacy by Design and by Default);GDPR重構了歐盟層面的個人數據保護的落實機制;GDPR處罰額度可高達2000萬歐元或年收入4%,兩者取其高GDPR要求個人數據流出歐盟,應確保足夠的(adequate)保護水平等。

  對GDPR實體規則的譯介很有必要,但還要從立法理念來掌握GDPR的精髓。因為只有牢牢把握了GDPR的立法理念,才能撥開云霧見青天,有的放矢地開展GDPR相關的工作。對于這點,尚沒有中文文獻深入剖析。

  那GDPR的立法理念是什么呢?其實很簡單,特別對于從事網絡安全行業的同仁來說非常容易理解:GDPR是一部以“風險為路徑”(Risk-based)的個人數據保護法。無論是與歐盟委員會官員的私下交流,還是與德國、比利時、希臘的數據保護局(Data Protection Authority)的正式會面和合作中,筆者都能經常聽見“風險為路徑”的字眼。在2018年發布的宣介材料“GDPR:新機會、新義務”(The GDPR: New Opportunities, New Obligations)中,歐盟委員會也將“風險為路徑”作為GDPR的主要特征。因此,筆者將根據自己的理解和分析,從四個方面闡述,圍繞著“風險為路徑”,GDPR如何構造出精妙的個人數據保護體系。

  一、個人數據

  常見的論述都注意到了GDPR對個人數據的劃分,特別是專門提出了“特殊類型個人數據”。GDPR第9條規定:“處理個人數據,能夠揭露出其種族、民族、政治觀點、宗教和哲學信仰,或工會成員身份;處理基因數據、生物識別數據,以識別出特定個人;處理健康數據、與自然人性取向或性經歷有關的數據”,上述數據為特殊類型的個人數據。顯然,這是依風險的一種劃分方式。誠如GDPR前言第51段所述,這些所謂的特殊類型個人數據,“依其性質對基本權利和自由特別敏感的個人數據,因其處理過程中可能對于基本權利和自由造成顯著風險,故值得受到特別保護”。

  實際上GDPR從另外一個維度對個人數據進行了劃分:個人數據的識別度。這一點為幾乎所有的中文文獻所忽略。在GDPR的文本中,實際上存在四種識別度的個人數據。

  一是已識別的數據:與已識別出(identified)的自然人相關的任何信息。

  二是可識別的數據(Readilyidentifiable data): 假名化且保留額外的數據、保留原始數據副本、數據能夠可逆變形且控制者知曉變形方式等。

  三是GDPR第11條所規定的去標識化程度的個人數據: 即如果數據控制者能“表明其無法識別出特定個人時(the controller is able to demonstrate that it is not in a position toidentify the data subject),數據控制者應在可能的情形中通知數據主體,同時,第15條至20條的規定將不予適用,除非數據主體為行使其權利,向數據提供者額外提供了信息使數據控制者能夠重新識別出特定個人”。

  四是匿名化數據:指無法與已識別或可識別的自然人相關聯(related to)的數據。GDPR規定,判斷是否可識別,應考慮到控制者本身或他人所能采用的、所有可合理用以直接或間接地識別數據主體的方式。為確認何為可合理使用作為識別數據主體的方法,應考慮所有客觀因素,諸如:識別所需的成本與時間,并考慮到數據處理當時現有的技術及科技發展。

  四種識別度的數據,如何體現了風險的思路?首先,已識別和可識別的數據,毫無疑問屬于個人數據,但是由于可識別數據相對于已識別的數據,對個人的識別度相對較低,GDPR對前者給了一些特殊“優待”,突出體現在判斷目的兼容的條款中。GDPR中目的限制原則規定,“個人數據收集必須符合明確、明示、正當的目的,處理個人數據時應與這些目的相匹配”。第6條第二款同時規定,“當個人數據處理超出數據收集時出于的目的時,且沒有數據主體的同意或歐盟、成員國法律作為基礎時,數據控制者應判斷另外的目的,是否與數據收集出于的目的相匹配,在判斷時應考慮下述因素……”。這些因素之一就包括“是否采取了合適的保護措施,例如加密和假名化處理”。換句話說,如果采取了假名化等降低識別度的措施,新目的和原有目的的“距離”可以稍微“遠”些,也可被認定為新舊的目的之間相互兼容。這個規定直接激勵數據控制者主動降低數據的識別度,識別度降低,對個人合法權益的風險當然就更低。

  其次,GDPR合規工作中最難實現的個人數據主體的權利。而如果數據控制者能做到GDPR第11條所規定的去標識化程度,GDPR明確規定包括查詢、更正、刪除(包括被遺忘權)、限制數據處理、攜帶等權利(也就是第15到20條),數據控制者是無需實現的。也就是說,數據控制者主動降低識別度至其本身無法識別個人,則GDPR相應地給予了這些“優待”,能夠節省巨大的合規成本。

  最后,匿名化數據,由于無法指向個人,因此GDPR將其排除在管轄范圍之外。

  因此,隨著識別度的依次降低,GDPR也區別對待,或者給予合規“優待”或“豁免”,直至排除適用,這都體現了經典的風險管理的思路。

  二、個人數據處理的合法事由

  GDPR要求,處理個人數據應當具備合法事由(lawful processing grounds)。第6條第一款規定了六項合法事由可供數據控制者選擇,分別是:“數據主體對出于單個或多個特定目的而處理其個人數據表示同意;處理是為向身為合同當事人之數據主體履行合同所必須的,或在締約前,應數據主體的要求所必須采取的步驟;因履行數據控制者承擔的法律義務而必須處理個人數據的;為保護數據主體重大利益或其他自然人重大利益而必須處理個人數據的;為公共利益而執行任務,或數據控制者履行賦予的公共職能時,必須處理個人數據的;因數據處理者正當利益或第三方正當利益而必須處理個人數據的,但當數據主體的利益或基本權利和自由(特別當數據主體尚未成年時)高于上述正當利益時,不得使用該事由。”

  上述合法事由,實際上與個人數據主體權利差異化配置,依然體現了風險路徑。首先看同意和合同事由。因為同意在GDPR中應當是“數據主體通過書面聲明或經由一個清楚確定的動作,表示同意對其個人數據進行處理。該意愿表達應是自由給出的(freely given)、特定的(specific)、顯示出數據主體對前因后果清楚的(informed)、清晰明確的(unambiguous)”。因此,為了確保同意的合法有效,數據控制者需要把數據處理相應的風險告訴個人。而在獲得用戶的同意后,用戶就不擁有第21條反對數據處理的權利,但擁有撤回和要求刪除的權利。如果是基于合同事由,一般來說合同應是用戶主動發起,顯然用戶對風險是知悉的,此時用戶并沒有撤回的權利也沒有反對的權利,且在合同存續期間,用戶沒有第17條規定的刪除權(被遺忘權)。同時,由于這兩個事由中,個人或是自主選擇,或是主動發起,為了一以貫之保障用戶的主觀能動性,GDPR還賦予個人第20條的數據可攜帶權。

  其次看公共利益、正當利益這兩個事由。與保護數據主體重大利益(一般為緊急情況下,如車禍)和履行法律義務這兩個事由相比,公共利益和正當利益更多的是依賴于數據控制者自己的判斷,個人數據主體參與程度很低,GDPR相應地賦予了個人數據主體事中、事后的反對、限制、刪除的權利。這樣的配置體現了一種風險動態平衡的思路,鼓勵個人主動參與到風險治理的過程,并提供了相應的工具。值得注意的是,在這兩個事由中,乃至于重大利益和履行法律義務,個人并沒有撤回權和可攜帶權。

  總的來說,GDPR用六個合法事由概括了現實生活中可能出現的各種個人數據處理的情形,并考慮個人和數據控制者處置個人數據處理所帶來風險中的相對優勢地位,進行了權利、義務的精細配置。

  三、數據控制者的總體保護義務和DPIA

  GDPR第24條總體規定了數據控制者的保護義務。第一款規定:“考慮到數據處理的性質、范圍、情境、目的,以及對自然人權利和自由的不同程度和大小的風險,數據控制者應采取合適的技術和組織方面的措施,以保證數據處理符合GDPR的規定。這些措施應經常評估和更新”。第二款更規定上述“措施應與數據處理的風險合乎比例,應包括在內部建立合適的數據保護政策。”

  顯然,該條文的寫法也突出風險管理的路徑。用大白話說就是,你要干什么事,就要考慮會對外界造成什么風險;為了降低這些風險,需要提出與面臨風險相稱的保護措施;這些保護措施還必須經常評估和更新,以適應風險態勢的變化。

  以上是對數據處理風險一般性的規定。對于高風險的數據處理行為,GDPR還專門規定數據控制者應當開展數據保護影響評估(data protection impact assessment)。第35條第一款規定:“在考慮數據處理性質、范圍、情境、目的后,數據控制者如認為數據處理,特別是采用新技術的處理,可能導致個人權益有較高的風險被侵害的,應在處理前,進行數據保護影響評估”。該條第三款還規定了“在以下場景中,數據保護影響評估被特別要求:a)基于自動化數據處理,包括數字畫像,對數據主體個人方面開展系統和廣泛的評估,且評估對個人能產生法律效力,或類似重大的影響;b)對特定類別的數據進行大規模處理,或處理與刑事犯罪和刑事起訴相關的個人數據的;c)對公開區域進行大規模、系統性監控的”。

  開展數據保護影響評估的目的,在于督促數據控制者主動考慮風險,主動提出降低風險的方案。GDPR還在第36條規定,“如前述的數據安全影響評估表明,數據控制者不采取額外措施的話,數據處理將帶來較高的風險,則數據控制者應在數據處理開始前,征求監管機構的意見。”這些規定再一次體現了GDPR對風險的審慎態度。目前,中國版的DPIA標準已經制定完成,并已生效,有力地支撐了我國《個人信息保護法》第五十五和五十六條的實施。【《個人信息安全影響評估指南》(GB/T 39335-2020)正式發布】

  四、數據保護監管機構的處罰

  GDPR規定的高額處罰規定非常吸引人眼球。但處罰并非目的,更重要的是改變數據控制者的行為。因此GDPR第83條規定,個案中的行政罰款應當是“有效、合乎比例、懲戒性”(“effective, proportionate and dissuasive”)。該條第二款規定在決定處罰數額中應當考慮的因素中,許多都和數據處理所帶來的風險有關系,同時數據控制者事先采取的能夠降低風險的措施,也會在決定處罰數據中予以考慮。

  在此例舉以此相關的因素:“(a) 違規的性質、嚴重性及持續期間,并考慮到處理的性質范圍或目的,以及受影響之數據主體人數及其受損程度;(b) 違規的故意或過失;(c) 所采減少數據主體損害的任何行為;(d) 控管者或處理者的責任程度,并考慮到其依第 25 條(PbD)及第 32條(Security)所實施的技術上及組織上的措施;……(g) 違規所影響的個人資料類型 ;……(k) 任何其他適用于該個案情形之加重或減輕因素,例如因違約而直接或間接獲得的經濟利益或避免的損失。”

  可見,在決定處罰數額中,GDPR依舊貫徹了風險路徑:涉事的數據處理行為是否高危、是否造成了嚴重后果、數據控制者是否事先采取降低風險的措施等等。這些因素都會影響處罰的力度。

  五、結語

  總的來說,GDPR貫徹的風險路徑,體現于文本中許多規定之中。正如歐盟委員會報告所述,堅持風險路徑“避免繁重、僵化的義務,并根據不同風險定制化了不同的義務”(avoids a burdensome, one-size-fits-all obligation and instead tailorsobligations to the respective risks.)換句話說,面包店涉及的處理個人數據的風險,顯然和開展征信業務的公司所涉及的風險截然不同,GDPR并不要求前者采取和后者相同的個人數據保護義務,例如任命個人數據保護官、開展數據保護影響評估等。因此,許多中文文獻再對GDPR提出嚴厲批評之前,應當先花點時間理解GDPR的立法理念以及制度設計。在筆者看來,風險為路徑的思路,也應當為我國《個人信息保護法》相關的后續立法和標準制定所積極借鑒。(完)




電子技術圖片.png

本站內容除特別聲明的原創文章之外,轉載內容只為傳遞更多信息,并不代表本網站贊同其觀點。轉載的所有的文章、圖片、音/視頻文件等資料的版權歸版權所有權人所有。本站采用的非本站原創文章及圖片等內容無法一一聯系確認版權者。如涉及作品內容、版權和其它問題,請及時通過電子郵件或電話通知我們,以便迅速采取適當措施,避免給雙方造成不必要的經濟損失。聯系電話:010-82306118;郵箱:aet@chinaaet.com。
亚洲一区二区欧美_亚洲丝袜一区_99re亚洲国产精品_日韩亚洲一区二区
欧美三级精品| 国产乱理伦片在线观看夜一区| 这里只有视频精品| 亚洲人成欧美中文字幕| 久久成人精品无人区| 欧美亚洲三级| 亚洲欧美精品一区| 亚洲欧美日韩中文在线制服| 亚洲一区二区三区乱码aⅴ| 一本色道久久加勒比88综合| 亚洲精品一区久久久久久| 亚洲激情不卡| 亚洲精品综合久久中文字幕| 亚洲人妖在线| 日韩一级精品| 亚洲一级特黄| 欧美一二三区在线观看| 欧美一区二区三区啪啪| 欧美一区亚洲二区| 亚洲电影免费观看高清完整版| 久久精品一二三区| 亚洲激情中文1区| 日韩性生活视频| 一区二区三区视频在线播放| 亚洲无毛电影| 欧美一区二区视频在线| 久久精品主播| 欧美大秀在线观看| 欧美日韩美女一区二区| 国产精品成人播放| 国产麻豆视频精品| 狠狠色丁香久久婷婷综合丁香| 1024亚洲| 一二三四社区欧美黄| 亚洲欧美一区二区视频| 欧美在线视频导航| 亚洲三级电影在线观看 | 亚洲天堂黄色| 西瓜成人精品人成网站| 久久国产日韩| 欧美福利精品| 国产精品美女一区二区| 狠狠色综合一区二区| 亚洲人成网站777色婷婷| 中日韩美女免费视频网站在线观看| 亚洲自拍偷拍色片视频| 亚洲国产精品久久久久婷婷老年| 一本色道久久综合亚洲精品小说 | 亚洲国产高清aⅴ视频| 亚洲精品一线二线三线无人区| 一区二区三区黄色| 欧美一区亚洲一区| 欧美高清在线一区二区| 国产精品久久久久9999高清| 国内精品国语自产拍在线观看| 亚洲欧洲综合另类| 亚洲主播在线| 亚洲精品久久久久久久久久久久久 | 亚洲欧洲精品天堂一级| 亚洲一区二区三区中文字幕在线 | 蜜臀久久99精品久久久画质超高清| 欧美日韩调教| 国内精品伊人久久久久av一坑| 亚洲精品欧美日韩| 欧美一区二区三区视频在线观看| 日韩写真视频在线观看| 久久都是精品| 欧美日韩在线播放一区| 一区二区三区在线视频观看| 亚洲天堂免费观看| 日韩午夜一区| 久久亚洲综合网| 国产精品久久777777毛茸茸| 亚洲第一在线视频| 亚洲欧美中文日韩v在线观看| 99pao成人国产永久免费视频| 久久精品99国产精品日本| 欧美日韩精品欧美日韩精品| 精品二区视频| 欧美一级免费视频| 亚洲图片在区色| 欧美黑人一区二区三区| 国产婷婷色一区二区三区| 夜夜爽99久久国产综合精品女不卡| 亚洲国产第一页| 久久久久九九九九| 国产精品美女www爽爽爽| 亚洲欧洲一区| 亚洲欧洲三级电影| 久久久女女女女999久久| 国产精品美女视频网站| 99成人在线| 99国产精品99久久久久久粉嫩| 美女国内精品自产拍在线播放| 国产伦精品一区二区三区视频孕妇| 99精品免费网| 一区二区欧美视频| 欧美激情精品久久久久久变态| 精品成人免费| 久久精品导航| 久久免费黄色| 国产又爽又黄的激情精品视频| 亚洲欧美偷拍卡通变态| 亚洲欧美影院| 国产精品久久久久久久一区探花| 亚洲精品综合精品自拍| 亚洲卡通欧美制服中文| 蜜臀av性久久久久蜜臀aⅴ四虎| 国外成人性视频| 欧美在线www| 久久久久久亚洲精品不卡4k岛国| 国产女优一区| 午夜在线精品| 久久精品在线| 一区二区三区在线视频观看 | 欧美成人精品不卡视频在线观看| 一区二区三区在线观看视频| 久久国产欧美| 久久午夜电影| 影音先锋在线一区| 亚洲国产综合91精品麻豆| 另类综合日韩欧美亚洲| 国产一二三精品| 日韩视频永久免费观看| 久久综合久色欧美综合狠狠| 国产一区二区0| 欧美一级免费视频| 久久久久88色偷偷免费| 国产一区二区三区在线观看精品 | 在线亚洲电影| 午夜精品在线| 国产精品一二三| 欧美一区二区三区久久精品茉莉花 | 一本色道**综合亚洲精品蜜桃冫 | 一区二区三区四区五区精品| 欧美日韩亚洲三区| 亚洲午夜精品久久久久久浪潮| 香蕉av777xxx色综合一区| 国产欧美69| 久久精品国产久精国产爱| 欧美不卡一卡二卡免费版| 亚洲国产欧美不卡在线观看| 亚洲伦理在线观看| 欧美性生交xxxxx久久久| 亚洲永久在线| 久久综合给合久久狠狠色 | 亚洲福利视频免费观看| 欧美国产日韩二区| 中文日韩电影网站| 久久成人精品视频| 亚洲第一区在线| 亚洲免费一级电影| 国产一区二区在线观看免费| 亚洲国产精品ⅴa在线观看 | 一区精品在线| 一本大道久久a久久精品综合| 国产精品乱码久久久久久| 久久精品99| 欧美日韩系列| 欧美专区在线播放| 欧美伦理91i| 亚洲欧美日韩综合aⅴ视频| 久久综合一区二区| 99国产精品视频免费观看一公开| 欧美综合国产| 亚洲精品少妇| 久久激情中文| 亚洲狼人精品一区二区三区| 欧美在线观看视频一区二区三区| 在线欧美视频| 亚洲欧美日韩精品久久| 在线观看欧美日韩| 亚洲欧美日韩国产中文在线| 欲香欲色天天天综合和网| 亚洲一区二区成人| 国内精品视频久久| 亚洲一区一卡| 亚洲第一搞黄网站| 欧美一区二视频在线免费观看| 亚洲国产精品va| 久久激情综合网| 亚洲最新在线| 欧美1区2区视频| 欧美亚洲免费电影| 欧美性色综合| 日韩午夜中文字幕| 狠狠狠色丁香婷婷综合久久五月| 亚洲一级特黄| 亚洲激情电影在线| 久久久久久久综合狠狠综合| 一本色道久久综合一区| 嫩草成人www欧美| 欧美一级在线播放| 国产精品国产三级欧美二区| 91久久精品美女| 国产亚洲精品综合一区91| 亚洲一区二区少妇| 91久久中文字幕| 麻豆精品传媒视频| 欧美专区中文字幕|