「約翰魏」GDPR合規實踐(一)數據處理的合法依據應如何理解?

頭條號簡介:專注科技法律前沿問題研究

「約翰魏」GDPR合規實踐(一)數據處理的合法依據應如何理解?

最近公司在和歐洲律所合作GDPR合規落地方案,要制定和執行一個符合GDPR的合規方案,首先要理解一點即數據控制者處理用戶數據的合法依據是什麼?GDPR的第五條款規定用戶數據處理應當合法,並列出了滿足數據處理合法性的六個合法依據:

  1. 數據主體同意:數據主體同意基於某一或多個目的處理其個人數據。
  2. The data subject has given consent to the processing of his or her personal data for one or more specific purposes.數據處理行為系履行合同所必需,且數據主體為該合同一方當事人;或此數據處理行為是數據主體進入合同(簽約)所必須要採取的步驟或行動。
  3. Processing is necessary for the performance of a contract to which the data subject is party or in order to take steps at the request of the data subject prior to entering into a contract.數據處理行為為數據控制者履行其法律義務滿足合規要求所必須的
  4. Processing is necessary for compliance with a legal obligation to which the controller is subject.數據處理行為是為保護數據主體或其他自然人切身利益之必需;
  5. Processing is necessary in order to protect the vital interests of the data subject or of another natural person數據處理行為是為了履行公共利益或執行官方授權(法律授權)行為所必須的
  6. Processing is necessary for the performance of a task carried out in the public interest or in the exercise of official authority vested in the controller.數據處理行為是必要的,是為追求數據控制者自身或第三方的合法利益的目的,,除非這些利益被數據主體的基本權利和自由所涵蓋,這就需要保護個人數據,特別數據主體是一個孩子的時候。
  7. Processing is necessary for the purposes
  8. of the legitimate interests pursued by the controller or by a third party, except where such interests are overridden by the interests or fundamental rights and freedoms of the data subject, which
  9. require protection of personal data, in particular where the data subject is a child.

數據處理之合法依據(Lawful basis for processing)到底意味著什麼?

「約翰魏」GDPR合規實踐(一)數據處理的合法依據應如何理解?

為了理解數據處理的合法依據,我們可通過一個實例來理解這種合法依據,比如一家電子商務網站收集了用戶的地址,收集用戶地址的目的是為了向用戶派送包裹(為履行買賣合同),又比如一家金融機構處理用戶數據是為了符合反洗錢法的合規要求,基於法律的授權履行其義務對用戶數據進行處理。基於買賣合同,法律授權等對用戶數據進行處理,用戶不能通過撤回同意來結束數據控制者的行為,這種數據處理行為依合同和相關法規或政府規定作為數據處理的依據。

基於同意處理用戶數據是絕大多數互聯網公司方式之一,但這種方式操作起來非常複雜,原因在於一方面這種同意不得濫用,不得違反GDPR的關於用戶隱私的規定和原則,也就是即使用戶同意,這種數據的收集也可能違反GDPR的規定,另外一個點就是數據控制者需要保證同意的做出和撤回同樣容易,但撤回操作對很多遊戲來說非常難,畢竟遊戲進度很難百分百回到某個時刻,操作起來非常大。

除了基於同意收集用戶,還有就是為追求控制者或第三方的合法利益二對用戶數據進行處理,但這種處理行為不得侵權用戶基本權利和自由。用戶的基本權利和自由到底是什麼呢?這個外延很大,所以基於數據控制者或第三方的合法利益處理數據難點在於如何界定合法利益。

基於同意收集個人數據

「約翰魏」GDPR合規實踐(一)數據處理的合法依據應如何理解?

很多公司錯誤會錯誤的認為只要數據處理或收集行為得到用戶的同意和授權就算是合法處理數據,這種想法過於簡單,GDPR在第7條款中列出了同意的條件:

1. 當數據處理行為是基於同意,那麼數據控制者應當證明數據主體同意其處理其個人數據,這種同意應當是可以證明的,也就是需要記錄用戶同意,也就是對數據主體的同意這一行為或動作在後臺進行記錄。

Where processing is based on consent, the controller shall be able to demonstrate that the data subject has consented to processing of his or her personal data.

2. 如數據主體通過書面聲明的方式做出同意,且書面聲明涉及其他事項, 那麼這種同意做出應以易於理解且與其他事項顯著區別的形式呈現。任何違反GDPR的條款均不具約束力。

If the data subject’s consent is given in the context of a written declaration which also concerns other matters, the request for consent shall be presented in a manner which is clearly distinguishable from the other matters, in an intelligible and easily accessible form, using clear and plain language. Any part of such a declaration which constitutes an infringement of this Regulation shall not be binding.

3. 數據主體有權隨時撤回其同意。同意的撤回不應影響在撤回前基於同意做出的合法數據處理。在做出同意前,數據主體應被告知上述權利。撤回同意應與做出同意擁有同樣的難易度。 簡單的說,就是同意包含兩面,一方面是同意,另外一方面是數據控制者有權隨時撤回其同意。

The data subject shall have the right to withdraw his or her consent at any time. 2The withdrawal of consent shall not affect the lawfulness of processing based on consent before its withdrawal. 3Prior to giving consent, the data subject shall be informed thereof. 4It shall be as easy to withdraw as to give consent.

4. 當判斷同意是否是自由做出時,應盡最大可能考慮在合同的履行包括服務的提供是否是取得同意的條件,基於同意處理用戶數據的行為對於履行合同是否是必要的。

When assessing whether consent is freely given, utmost account shall be taken of whether, inter alia, the performance of a contract, including the provision of a service, is conditional on consent to the processing of personal data that is not necessary for the performance of that contract.

基於同意收集用戶數據應當滿足以上四個條件,否則即使用戶同意也可能存在違規風險。

基於追求數據控制者自身或第三方的合法利益的目的處理個人數據

「約翰魏」GDPR合規實踐(一)數據處理的合法依據應如何理解?

GDPR許可數據控制者為追求其或第三方合法利益對數據主體數據進行處理和收集,但這種收集不應當侵犯數據主體基本數據權利和自由,也就是這種基於合法利益的數據收集應當保證數據主體的基本數據權利和自由。

數據主體(用戶)基本數據權利和自由包括:

  1. The data subject’s right of access
  2. 數據訪問權The data subject’s right to rectification.
  3. 數據修改權:數據主體可要求數據控制者對其不準確信息就行修改。The previously mentioned right to erasure or right to be forgotten
  4. 被遺忘權:也就是用戶可以要求數據控制者刪除起個人數據某一部分或全部。The data subject right to restriction of processing.
  5. 數據主體可對數據數據控制者對其數據進行處理進行限制The right to be informed. 通知權.The right to data portability.
  6. 數據攜帶權,也就是用戶可以導出其個人數據。GDPR Article 21 is all about the data subject’s right to object.
  7. 數據主體反對權The data subject right not not to be subject to a decision based solely on automated processing
  8. 數據主體可不受基於自動化處理的決定,有權要求數據控制者介入人工干預。

基於GDPR其他規定處理用戶數據

基於用戶同意(數據主體同意)和基於組織利益(數據控制者或其他第三方)處理個人數據是數據控制者處理個人數據的兩種主要的合法依據,GDPR一共規定了六種合法一具,除上述兩種合法依據外,GDPR還列出瞭如下合法依據:

1. 數據處理行為系履行合同所必需,且數據主體為該合同一方當事人;或此數據處理行為是數據主體進入合同(簽約)所必須要採取的步驟或行動。

Processing is necessary for the performance of a contract to which the data subject is party or in order to take steps at the request of the data subject prior to entering into a contract.

2. 數據處理行為為數據控制者履行其法律義務滿足合規要求所必須的Processing is necessary for compliance with a legal obligation to which the controller is subject.

3. 數據處理行為是為保護數據主體或其他自然人切身利益之必需;

Processing is necessary in order to protect the vital interests of the data subject or of another natural person

4. 數據處理行為是為了履行公共利益或執行官方授權(法律授權)行為所必須的

Processing is necessary for the performance of a task carried out in the public interest or in the exercise of official authority vested in the controller.

其中,基於履約行為處理個人數據適用於大部分金融機構,不適合遊戲公司;基於法律義務處理數據取決於公司所在的行業,比如金融行業處於自身合規需求必須進行收集用戶數據調查洗錢行為;基於保護數據主體自身利益或其他第三方切身利益也比較常見,比如FACEBOOK推出AI自殺檢測功能就是為了保護數據主體的自身利益;基於公共利益或執行官方授權行為處理個人數據常見於國家安全,反恐等,比如FBI要求蘋果破解恐怖分子手機,不過蘋果公司最終拒絕,但如果發生在歐盟範圍內,蘋果如不配合就觸犯了GDPR的規定。

Conclusion 總結:

GDPR合規的第一步是確定數據處理和收集範圍,然後就是要找出數據處理的合法依據,而合法依據情況比較複雜,GDPR一共列出了六種依據,不同公司,不同行業合法依據均不相同,比如金融機構可能涵蓋基於同意,履行法律義務,國家授權機關要求,履行合同等依據對數據進行處理,而互聯網公司大部分基於同意或追求合法利益對數據進行處理,當然也可能在特定條件下依據其他的合法依據處理個人數據,視不同數據可適用不同的合法依據,但若基於同意處理用戶數據,務必注意取得同意的條件和要求。


分享到:


相關文章: