OECD新兴隐私增强性技术报告编译

来源:那一片数据星辰

文章摘要
01 OECD于2023年3月发布的《EmergingPrivacyEnhancingTechnologies:CurrentRegulatoryAndPolicyApproaches》报告。
01
OECD于2023年3月发布的《EmergingPrivacyEnhancingTechnologies:CurrentRegulatoryAndPolicyApproaches》报告。该报告侧重于在最新技术和产业发展的视角上阐述隐私增强性技术的非技术性说明,为监管机构提供了监管路径的思考。译者角度认为本报告具有如下亮点:
-提出了通过隐私增强型技术(下称“PETs”)的概念演进体现了隐私和数据保护的趋势变化。PETs不是新事物,但是随着计算能力等的最新发展,导致数据处理和共享方式产生了根本性的转变。虽然这种转变还在初步阶段,但是蕴藏着极大的潜力。基于此重新提出了PETs的定义和分类方法,维持技术的中立性与长期稳定性。
- 强化了PETs对Privacy by Design这一新范式的推动作用。PETs可以视为隐私和数据保护新模式的基础,其为数据主体提供了更多的控制权,提高了对数字经济的信任度。PETs在隐私和效用的平衡上很大程度上推动了Privacy by Design,因为PETs一定程度上可以保障隐私保护和数据效用的两方面作用。
-PETs对隐私保护原则的作用来说,一方面是促进如数据最小化、安全原则等的落实,另一方面也可能对数据质量原则产生冲击,如采用了加密工具的数据控制者无法看到数据内容,可能与在数据目的内的准确、完整、更新的数据要求有影响。但是PETs总的来说不是灵丹妙药,仍然需要在法律框架内运行,该报告也阐述了在法规中主要体现PETs的内容。
隐私增强型技术的重新定义和分类
现有定义及演进
经合组织(2002 年)关于 "隐私增强技术清单 "的报告对 PETs做了广泛定义。报告指出:
隐私增强技术通常是指有助于保护个人隐私的各种技术。从提供匿名化的工具到允许用户选择是否、何时以及在何种情况下披露个人信息的工具,隐私增强技术的使用有助于用户在保护隐私方面做出明智的选择。
个人隐私保护方案可以增强用户和消费者的能力,使其能够控制个人信息的披露、使用和传播。个人信息保护程序还可以帮助企业和组织执行自己的隐私制度和承诺。在消费者关注在线隐私的时代,PETs 是管理全球公共网络上个人信息流动的重要工具。
根据 Seničar、Jerman-Blažič 和 Klobučar(2003)的说法,PETs是指:
(a) 新技术......帮助个人用户控制他们在网上交易中披露的个人信息的数量。这些技术可以使个人能够控制如何收集他们的数据。......这些举措的最终目标是使信息自决成为现实,并实施新出现的政策框架--立法和自律--旨在通过限制某些做法尽量减少侵犯隐私权的情况。
欧盟网络安全局 (ENISA) 将 PETs 称为 "软件和硬件解决方案,即包含技术流程、方法或知识的系统,以实现特定的隐私或数据保护功能,或防范个人或自然人群体的隐私风险"(ENISA,2016)。它进一步规定,PET "包括......[根据上述定义]支持隐私或数据保护功能的各种技术(例如,利用隐私设计策略或考虑隐私工程保护目标的技术)"。它还表明,PET 不限于数据最小化工具。
加拿大隐私专员办公室(OPC)的一份报告对PET 的工具和技术进行了审查(OPC,2017)。该报告承认,"许多传统安全技术(如加密)可被视为隐私保护技术"。其对 PETs 的研究是:
范围仅限于保护传输中信息(即通过信息和通信技术(ICT)通信/传输的信息)的技术。不包括保护静态信息(如存储在移动设备上的信息)的技术,也不包括对可能应用 PETs 的信息和通信技术系统的描述(除非需要正确理解 PETs 的功能)。
在邀请参与其隐私增强技术沙盒(IMDA, 2022)时,新加坡的InfoComm Media Development Authority (IMDA)介绍了 PETs 技术,PETs技术是指:
以密码学为基础,让数据提供者有能力公开数据以供分析,但不公开其原始形式(采用差分隐私或同态加密等技术),或允许从始终不公开的数据中获取见解(采用联合学习或多方计算等技术)。
根据[美国]白宫(2022)的说法,"PETs是指一整套保护隐私的技术",其中包括:
保护隐私的数据共享和分析技术,它描述了一系列技术和方法,这些技术和方法能够在参与方之间进行数据共享和分析,同时保持不可分割性和保密性。这些技术包括但不限于安全多方计算、同态加密、零知识证明、联合学习、安全飘逸(secure enclaves)、差分隐私和合成数据生成工具。
根据英国信息专员办公室(ICO)的定义(2022),"PETs 是通过最小化个人数据使用、最大化数据安全和/或增强个人能力来体现基本数据保护原则的技术"。参照 ENISA 的定义(2016),ICO 承认 "这一概念涵盖许多不同的技术和工艺"。
从 2000 年代初到今天,这些定义的演变揭示了多年来发生的范式转变。特别是,一些司法管辖区通过 "通知与同意 "的方式对隐私监管提出了根本性的挑战,导致保护责任从数据主体(通过行使其信息自决权)转移到处理数据的组织,并在这方面承担责任。
重新定义
在本报告中,PETs 被理解为数字技术、方法和工具的集合,这些技术、方法和工具允许进行数据处理和分析,同时保护数据的机密性,在某些情况下还保护数据的完整性和可用性,从而保护数据主体的隐私和数据控制者的商业利益。
PETs 通常不是独立的工具。相反,它们可以与其他组织和法律工具配合使用,以实现数据治理目标。数据治理工具可以相互依赖发挥作用。就像厨师使用各种配料来配制菜肴一样,PETs 也是可用于实现某些隐私和数据保护目标的配料。
分类下的主要技术、应用场景和挑战
对于PETs的分类也未形成统一的认知,更多基于报告分类当时的主流技术。本报告将PETs分为:(1)数据混淆;(2)加密数据处理工具;(3)联合和分布式分析;(4)实现数据可问责制。该分类有利于实现技术中立性和长期稳健性。
数据混淆工具
数据混淆工具,是指通过在本地(包括在数据主体的设备上)处理数据来混淆数据,通过添加 "噪音"或删除识别细节来更改数据。这些工具与下一节讨论的许多其他工具一样,都依赖于加密技术作为关键推动因素。
匿名化:匿名化是删除数据中的识别要素,以防止重新识别数据主体的过程。因此,从理论上讲,匿名数据即使与其他数据集结合在一起,也不应再与个人联系起来。匿名化被广泛使用,因为它承诺删除数据中的身份识别细节,从而可以在不侵犯数据主体隐私的情况下使用数据。在实践中,匿名化被用作在某些情况下允许或不允许使用数据的明确界限。然而,真正具有解释力的匿名化很难实现,仍然难以捉摸。研究人员继续通过与其他可用数据集进行匹配来重新识别 "匿名化 "数据。
假名化:与匿名化相比,假名化是一种较弱的去身份化形式。它涉及从数据中删除潜在的可识别信息,以降低识别数据主体的风险,尽管仍存在一些残余风险。假名化后的数据在与远程存储的可识别信息或外部可识别数据集结合时,仍可被重识别。假名化也被广泛使用,因为它可以删除数据中的识别细节,但与匿名化相比,假名化更容易逆转。不过,与匿名数据相比,假名化数据在许多司法管辖区都被视为个人数据。
合成数据:合成数据是 "一种保密方法,即不发布真实数据,而是发布由一个或多个人口模型生成的合成数据"(经合组织,2005),可以区分完全合成、部分合成或混合数据,其主要思想是生成与原始数据源具有相似统计特性的人工数据。一致认为使用合成数据可以降低隐私风险。然而,挑战依然存在。例如,根据加拿大隐私专员办公室(OPC,2022)的说法,"如果源数据中的记录出现在合成数据中,仍有可能进行识别"。此外,与匿名化和假名化类似,合成数据也容易受到再识别攻击(Stadler、Oprisanu和Troncoso,2020),而且它们也无法防止属性泄露。
差分隐私:这些技术对原始数据进行微小改动(添加噪音),以掩盖单个输入的细节,同时保持数据的解释力。其原理是,对单个记录进行微小改动就能安全地消除输入的身份识别,而不会对汇总结果产生重大影响。噪声可以在数据收集时添加(分布式),也可以在数据发布前在中心位置添加(集中式)(英国皇家学会,2019)。差分隐私引入数据集的噪音不应改变任何大规模分析,但会降低任何单个数据的可靠性和对数据主体的保护。政策制定者可能需要就为保护数据主体隐私而必须引入的噪音量提供指导。差分隐私在学术界得到了很好的发展,但只有少数组织进行了大规模部署(Drechsler,2021[36]),其认为需要更多的发展来定义不同用例中可接受的差分隐私参数和阈值(Apple, 2017)。文献中讨论的许多差分隐私部署受到了批评,因为它们选择的参数要么没有提供足够的隐私保护,要么没有提供足够的效用。
零知识证明(ZKP):可以在不透露任何额外信息的情况下,回答某件事情是真是假的简单问题。它们在回答简单问题(如某人的收入是否高于某个阈值)时隐藏了底层数据。ZKP 有助于转变模式,从要求用户披露其敏感信息作为交易的一部分,转变为允许他人验证其主张。ZKP 具有保护隐私的重要特性,但其应用仍处于早期阶段。它们主要侧重于提高加密货币应用的隐私性。人们在讨论未来将 ZKP 用于健康、选举、年龄验证和交通管理,但迄今为止还没有大规模的部署。不过,随着人们越来越多地考虑将 ZKP 用于数字身份管理系统的实施,这种情况可能会发生变化。例如,ZKP 被认为是支撑未来欧洲数字身份钱包的关键技术之一,而未来的欧洲数字身份钱包正在作为欧盟(2021 年)关于内部市场电子交易的电子身份识别和信任服务条例(eIDAS 条例)的一部分进行规划。
加密数据处理工具
加密数据处理工具是在隐私数据处理方面迈出的最重要一步。从数字安全和隐私保护的角度来看,数据处理一直是一个主要的薄弱环节,这是因为数据需要在透明状态下才能被处理。对于静态和传输中的数据,常见的加密技术可以部分缓解数据泄露的风险,但是当数据需要处理时则需要解密,这些风险依然存在。
最近的技术发展正在改变这种模式,使数据在使用过程中可以保持加密。加密数据处理工具允许在不可见或不公开的数据上进行计算。与数据混淆不同的是,底层数据不会被修改,而是通过加密隐藏起来。这些技术早已为人所知,但直到最近计算机的功能才强大到足以部署这些技术。这些 PETs 可能会对数据隐私产生深远影响,很可能需要重新考虑如何根据法律考虑加密数据处理。尽管如此,重要的是认识到加密数据处理工具并不能保证防止数字安全漏洞,因为严重的数据泄漏仍可能通过其他方式发生。
同态加密(HE):标准的数据处理方法要求数据对处理数据的组织可见。HE 通过加密数据进行计算,组织则无法看到这些数据。数据主体在将数据传递给数据控制者之前,会(使用只有自己才有的密钥)加密数据。然后,数据控制者可以对加密数据进行简单(但越来越复杂)的计算,以提取只能用数据主体的密钥解锁的加密结果。HE 可以加强隐私和数据保护,因为它允许数据在使用过程中保持加密。随着 HE 应用的出现,政策制定者将需要评估在这些模式中使用的加密个人数据的处理应如何依法处理。HE被用于其他 PETs,如多方计算,并得到广泛信任和越来越多的应用。然而,同态计算本身的效率远低于标准数据分析。因此,同态计算所需时间更长,计算能力成本更高。这种效率与隐私之间的权衡意味着,同态加密只有在隐私效益能够证明增加的计算和分析成本是合理的情况下才是最佳选择。目前,大多数应用都是小规模的。不过,随着对使用中的数据进行加密的政策推动力度加大,以及加密过程变得更加高效,这种情况可能会发生变化。
多方计算(MPC):多方计算是一套工具,能让参与各方共同计算输入数据的函数,同时保持输入数据的私密性。从本质上讲,它消除了由可信第三方查看和管理数据的需要。MPC 可以汇总敏感数据,而不需要任何数据贡献者披露自己的数据。因此,秘密共享技术或 HE 可用于聚合和计算来自多方的数据。MPC 是一种前景广阔的PETs,因为它允许数据在使用和汇总时保持加密或隐藏,而无需可信的第三方。数据主体可以保证其数据在数据处理期间保持安全和私密。MPC 降低了数据在使用过程中的安全风险。与 HE 一样,政策制定者可能需要考虑如何依法处理 MPC 中使用的加密数据。与独立的HE应用相比,MPC 应用略显成熟。这主要是因为研究人员不断发现私密数据处理的机会,而且这些机会越来越多地以规模化方式进行。
隐私求交(PSI):是一种安全的 MPC 形式,它允许各组织在不泄露各自数据集内容的情况下找到数据集中的共同元素。PSI 只显示不同数据集中的共同元素。它可用于跨组织链接个人或数据元素,适用于各种用例。PSI 可以加强隐私和数据保护,因为可以只披露两个数据集的共同元素,而不要求两个数据主体向对方披露自己的全部数据集,从而减少隐私威胁面。政策制定者可以要求希望匹配客户名单的公司使用 PSI,以限制不必要的数据暴露。监管机构也考虑在监管工作中使用 PSI,包括在跨境环境中。例如,金融市场监管机构探索了如何利用 PSI 寻找基于未申报金融关系的系统性风险(Bruno et al.(Bruno 等人,2018;FATF,2021)。PSI 技术已被大规模应用,如苹果和谷歌提供的 COVID-19 联系人追踪功能。移动应用程序也广泛使用它们来发现联系人,确定用户的联系人是否也在该应用程序上。PSI 是 MPC 和 HE 最先进的用途之一。
可信执行环境(TEE):可信执行环境(TEE)是计算机处理器上的一个专用区域,它与操作系统分离并受到保护。它保存敏感、不可更改的数据,并可在其安全范围内运行安全代码。TEE 假定操作系统是可破坏和不可信的。因此,在 TEE 下,操作系统无法访问处理器安全区域中的信息,也无法读取存储的机密。TEE 提供了一个可以存储和使用数据的安全位置,而不会将数据暴露在不可信环境的风险之下。随着 TEE 的普及,开发人员将有更多机会将敏感数据和分析功能转移到处理器的 TEE 部分。监管机构可能会推动更多使用 TEE。ARM、英特尔和高通等主要芯片制造商以及苹果、谷歌和三星等软件供应商都已在其设备上采用了 TEE。
联合和分布式分析
联合和分布式分析允许在执行任务的人员无法看到或访问的数据上执行分析任务(如训练模型)。这样,只有摘要统计或结果才会传送给执行任务的人。这样,敏感数据在由第三方分析时,仍由数据源保管。
联邦学习:传统的数据分析技术要求将数据作为单一数据集进行关联和处理。采用新的联邦学习方法时,原始数据会在数据源层面(如数据主体层面)进行预处理。只有汇总的统计数据和结果才会传输到数据控制者,与来自其他数据源的类似数据进行合并。联邦学习减少了敏感数据离开数据主体设备并由数据控制者存储的需要。联邦学习可以加强隐私和数据保护,因为它减少了数据控制者和处理者查看和持有数据主体敏感数据的需要。在数据主体层面对数据进行本地预处理,意味着敏感数据可以留在数据主体身边。只有从模型中学习到的参数才会传输回数据控制者,用于完善模型。政策制定者可决定某些数据必须在本地预处理,以保护数据主体的敏感个人数据。联邦学习被谷歌等公司广泛部署于预测文本应用中。然而,人们仍然担心,在某些情况下,从联邦学习中提取的特征/参数仍可能泄露个人信息(Hard 等人,2018),而且在某些情况下,旨在恢复部分训练数据的攻击也越来越多。(Jiang、Zhou和 Grossklags,2022)。
分布式分析:这是一种将分析分散到多个节点的相关但不同的方法。在分布式分析中,数据与数据控制者一起被存放在一个中心位置,但模型训练则分布在不同的节点上。这样,敏感数据就可以在第三方进行分析时,数据仍由数据源保管。欧盟委员会的欧盟数据战略将分散式数据处理列为改善用户控制和数据保护合规性的一种方法(Janssen et al.(Janssen等人,2020)而卫生部门也扩大了分布式分析解决方案的使用范围,以便在公共和私营部门的研究中安全、隐私地使用健康数据。其中包括欧盟健康数据和证据网络项目、欧洲药品管理局达尔文项目以及全球观察和健康数据科学与信息学项目(经合组织,2022)。
数据问责工具
数据问责制工具为如何收集、使用数据或为交易提供透明度和不可变更性提供了新的控制措施。这些工具传统上不被视为纯粹意义上的 PETs,因为它们的主要目的不是在技术层面保护个人数据的机密性。然而,它们经常被与 PETs 联系在一起,因为它们旨在通过提供新的方法来要求和执行有关数据处理方式的规定,或通过为组织和个人提供更多的机构和对其数据的控制来提高隐私保护。有些系统已开发多年,但几乎还没有做好广泛采用的准备。
问责系统:这些软件系统管理数据的使用和共享,并跟踪合规情况。它们控制并跟踪数据的收集方式、处理方式和使用时间。责任系统设计的一个关键目标是授予数据访问权,并附加和跟踪数据适用的限制。责任系统承诺能够限制个人数据的使用超出最初接受的范围。由于能够执行规则并跟踪个人数据使用的合规情况,问责系统可以加强隐私和数据保护。数据规则和法规可以整合到系统中,以确保合规。不过,对于政策制定者来说,这些系统还没有做好实际实施的准备。这些系统在规模发展和获得必要的利益相关者的支持方面一直举步维艰。因此,它们仍处于试点阶段。虽然这些系统很有前途,但目前的应用还很有限。问责系统可以利用区块链等分布式账本技术(DLT),确保记录数据的不可变更性(记录数据后无法更改)。这些启用了 DLT 的系统在多个实体间分发分布账本副本,以确保对一个分布账本的追溯性更改可被其他分布账本持有者发现和拒绝。当用于问责系统时,私有 DLT 可为数据的访问、传输或处理提供安全、不可更改的记录。DLT 的分布式性质也使其不易受到数字安全事件的影响。这并不意味着 DLT 是PETs,事实上,使用 DLT,特别是区块链,甚至会给隐私和数据保护带来风险和挑战。经合组织(2022)《关于区块链和其他分布式账本技术的建议》承认,"区块链具有某些局限性和风险,其中一些是区块链特有的,而另一些则与更广泛的数字技术有关,例如与隐私和安全、访问凭证的保管以及密码学漏洞有关的风险"。
阈值秘密共享(TSS):又称多方计算阈值签名(MPCts),这种加密工具需要预定数量的密钥来解锁加密数据。它相当于一个用多把锁锁住的安全箱,钥匙由不同的人持有。预定数量的密钥持有者必须一致同意使用他们的密钥来解锁。TSS可以加强隐私和数据保护,因为它可以规定在数据可供数据控制者使用和访问之前必须达到的阈值。这些阈值可以由数据主体商定和设定,也可以通过法规设定。然而,迄今为止,几乎没有为特定用例的安全阈值提供任何指导,例如在不同情况下设置阈值的最佳做法是什么。云平台上的 TSS 服务可用于特定用例。目前,它们的应用范围还很窄。由于加密开销,TSS 在大型数据集上的运行速度也很慢。目前的应用主要针对较小的数据量。例如,一种变通办法是使用 TSS 来保护强密码,而不是保护数据本身(Koens,2021 年 1 月19 日)。
个人数据存储/个人信息管理系统:当前的数据处理技术要求组织收集个人数据,并将其存储在一个大型数据库中,然后再用于处理数据。个人数据存储改变了这一模式。它们将个人数据存储的控制权交给个人,个人可以选择在哪里以及如何存储、访问或处理自己的数据。个人数据存储(PDS)可加强隐私和数据保护,为用户提供对其个人数据的更多控制,以此作为落实其数据可携性权利和加强信息自决的手段(经合组织,2021)。从理论上讲,个人数据存储可让用户控制其数据的存储位置和使用方式。个人数据发布系统的部署和采用面临一些重大挑战。首先,一些 PDS 部署将保护数据安全的责任更多地推给了数据主体,而不是数据控制者/数据处理者,后者拥有更多的资源和经验来保护数据。监管环境是根据历史数据范例建立的,因此确定监管责任具有挑战性。个人数据存储可让用户对自己的数据进行精细化管理,允许用户提供数据访问权限,然后撤销访问权限。然而,该平台发展缓慢,大多数仍处于试验阶段。Inrupt等私营公司已经筹集了资金,但还没有一个平台成功扩大规模。由于最大的数据平台可能不愿意放弃当前的数据治理模式,因此在采用方面也存在巨大障碍。然而,随着数字身份管理系统的采用,例如 "数字身份钱包 "的采用,这种情况可能会发生变化,例如,"数字身份钱包 "已被定义为拟议的欧洲联盟(2021[38])eIDAS 条例的一部分。预计这些钱包将允许 "用户选择何时以及与哪个私人服务提供商共享各种属性,具体取决于使用情况和各自交易所需的安全性"。(欧盟委员会,2021)这样,这些钱包就能实现选择性披露,这也是实现数据最小化的一种方法。(Zundel等人,2022)。
主要应用场景与挑战汇总

PETs的监管和政策路径
各国发布的关于PETs的指南
2017 年,加拿大隐私专员办公室(OPC)发布了一份关于 "隐私增强技术--工具和技术回顾 "的报告,旨在解决这些工具和技术方面的知识差距(OPC,2017)。隐私保护办公室还在 2021 年发布了一篇博文,概述了隐私增强技术如何支持企业的数据隐私工作。(OPC,2021)该博文重点介绍了 "自该报告以来出现的一些 PETs",包括:(i)联邦学习;(ii) 差分隐私;(iii) 同态加密;以及 (iv) 安全多方计算。
2019 年,EDPB还提供了 PETs 指南。该指南涵盖了控制者的角色,并阐明了控制者为何以及如何将数据保护设计到个人数据处理中,并在整个处理生命周期中作为默认设置。如果数据控制者采用适当的基于风险的方法,PETs 可以作为符合 GDPR 第25 条的一项措施来使用。但是,单靠PETs 并不能自动满足第25 条的要求。但是,控制者可以评估实施PETs 是否是实现法规目标的适当措施。
土耳其《关于删除、销毁或匿名化个人数据的附则》于2018年生效后(见第4.1.3节),土耳其数据保护委员会发布了《关于删除、销毁或匿名化个人数据的指导原则》,以明确数据控制者在实践中应如何实施程序和原则。除建议和最佳做法外,《关于删除、销毁或匿名化个人数据的附则》还强调了数据控制者应处理的重新识别风险(与数据关联和使用数据分析等有关)。
ICO 于 2022 年 9 月发布了关于PETs 的指南草案,以征求公众意见,这是迄今为止最全面的指南范例之一。该指南审查了同态加密、安全多方计算、联邦学习、可信执行环境和零知识证明 (ZKP) 等PETs及其在广泛领域中的应用。ICO 还在就其更新的 "匿名化、假匿名化和PETs "指南草案(ICO,2022)征集意见。该草案探讨了如何在监管中解释 PETs 和匿名化,以及 PETs 在安全数据共享中的作用。这些举措是对英国数据伦理与创新中心 (CDEI) 举措的补充,该中心已编制了一份全面的 PETs 互动指南(CDEI,n.d.)和一个 PETs 使用案例库(CDEI,n.d)。
各国法律规定中与PETs相关的内容
1. Privacy by Design的相关要求
有时,PETs 与国家法律中具体条款的实施直接相关。最近最典型的例子是欧盟(2016 年[14])的GDPR,其中有几条提到或意在涵盖 PETs 的使用。PETs 问卷的受访者最常引用的是第25 条,该条涉及 "Data Protection by Desgin and by Default"(DPbDD)。它规定数据控制者应实施适当的技术和组织措施,以确保在默认情况下,只处理每个特定处理目的所需的个人数据。(欧盟,2016)。英国没有关于使用 PETs 的具体立法。不过,英国(2018 年)的《数据保护法》也包含了DPbDD的要求。它要求数据控制者在处理个人数据时实施适当的技术和组织措施,以确保遵守数据保护原则。PETs是数据控制者可用于遵守数据保护原则的工具和方法的一部分。
在某些司法管辖区,DPbDD 没有得到法律或法规的授权,而是基于最佳实践和指导。例如,加拿大联邦《隐私法》(适用于联邦政府机构)并不包含具体适用于 PETs 的条款。但各机构在实施新方案或更新现有方案时,确实会根据最佳做法,而不是法律、法规或政策要求,应用与设计隐私和建立隐私保护有关的原则。
2. 去标识化要求
在某些情况下,组织可以使用 "去标识化"来遵守国家数据保护和隐私法的规定,甚至不允许对特定数据的处理适用这些法律。根据经合组织(2016[76])《关于健康数据治理的建议》,"去标识化是指对一组个人健康数据进行更改,使由此产生的信息无法轻易与特定个人联系起来的过程。去标识化数据不是匿名数据"。
关于数据保护和数据删除的 GDPR 第25 条提到,假名化是实施适当的技术和组织措施以支持数据保护原则的一种方法。根据第4 (5) 条"假名化 "是指在处理个人数据时,在不使用附加信息的情况下,不再将个人数据归属于某个特定的数据主体,但这些附加信息必须单独保存,并采取技术和组织措施,以确保个人数据不归属于某个已识别或可识别的自然人。
韩国《个人信息保护法》第3 条第7 款建议个人信息控制者在收集个人信息时尽可能使用假名化数据,即使个人信息是用假名化处理的。2022 年 4 月,韩国政府发布了《假名化信息处理指南》,重点介绍了个人信息数据控制者可用于一般假名化任务的工具。这些工具包括差分隐私和同态加密 (HE)等。韩国政府还在 2021 年 5 月发布的 "人工智能个人信息保护自查表 "中发布了与人工智能(AI)发展相关的指导意见。该文件建议在开发或运营人工智能技术和服务时使用PETs 来保护个人信息,防止侵犯隐私。
在美国,健康数据的保护受《健康保险可携性与责任法案》(1996 年)(HIPAA)管辖。该法包括一项去标识化标准,用于确定数据是否被视为可识别个人身份。§ HIPAA 第164.514 节规定有关使用和披露受保护健康信息的其他要求。(a) 标准:受保护健康信息的去标识化。不能识别个人身份的健康信息,以及没有合理理由相信该信息可用于识别个人身份的 健康信息,不属于可识别个人身份的健康信息。(美国国会,1996)。
美国卫生与公众服务部于 2012 年发布了有关重新识别标准的指南。该指南提供了两种可用于去标识化的方法:专家认定和安全港。在前者中,专家确定对数据采用的数据去识别方法是否只会导致预期接收者重新识别个人身份的极小风险。相反,安全港方法规定了必须删除的 18 种识别资料。它规定,任何实际知识或残余信息都不能用于重新识别个人身份。
3. 数据安全保护要求
ETs 通常允许数据控制者履行数据安全义务,特别是在数据保护法中。
例如,GDPR 第32 条规定,"控制者和处理者应实施适当的技术和组织措施,以确保与风险相适应的安全水平"。该条款随后将个人数据的假名化和加密列为两项适当措施。还指示数据控制者确保系统的持续保密性、安全性和弹性。最后,数据控制者需要能够在发生事故时恢复对数据的访问。他们还必须制定一个流程,定期测试、评估和评价已实施措施的有效性。
日本的《个人信息保护法指南》包括一个问答部分,尽管没有明确提及 PETs,但可能适用于加密数据处理工具的使用(PPC,n.d.[81])。在需要报告的事件部分,问题编号 6-1622 与已经或可能已经泄漏的加密个人数据有关:答复 (6-16):根据事件发生时的技术水平,"对已经泄漏或可能泄漏的个人数据等采取高级加密或其他措施的情况"无需报告。
4. 责任原则
根据该原则,"数据控制者应负责遵守落实[经合组织隐私准则基本]原则的措施"(经合组织,2013)。墨西哥《通用数据法》规定了数据控制者的责任(第16 条),并要求责任方默认遵守法律规定的义务(第30 条)。无论托管个人数据的系统类型或应用的处理类型如何,数据控制者都必须制定行政、物理和技术安全措施来保护个人数据。具体而言,这些措施需要防止损坏、丢失、篡改、毁坏或未经授权的使用、访问或处理,并必须确保其保密性、完整性和可用性(第31 条)。与个人数据处理有关的任何行动也必须记录在案并保存在管理系统中(第34条)。
促进PETs创新的举措
各国正在通过以下方式促进 PETs 创新:(i) 研究和技术开发;(ii) 采用安全的数据处理平台;(iii) 可信PETs 的认证;(iv) 创新竞赛;(v) 监管沙箱;以及(vi) 数字身份解决方案的部署。
技术驱动法律,专业成就未来