今天继续学习原则部分的条文变迁。(P151-154)主要学了两个概念,一个是“最小必要性”原则,另一个是处理个人数据的合法性基础--“合法利益”。
1.目的限制原则
GDPR:Art. 5(1)(b) collected for specified, explicit and legitimate purposes and
not further processed in a manner that is incompatible with those purposes; further processing for archiving purposes in the public interest, scientific or historical research purposes or statistical purposes shall, in accordance with Article 89(1), not be considered to be incompatible with the initial purposes (‘purpose limitation’)
第5条第(1)款第(b)项 个人数据的收集应当具有具体的、清晰的和正当的目的,对个人数据的处理不应当违反初始目的。根据第89(1)条,因为公共利益、科学或历史研究或统计目的而进一步处理数据,不视为违反初始目的(“目的限制”)
Art. 6(4) Where the processing for a purpose other than that for which the personal data have been collected is not based on the data subject’s consent or on a Union or Member State law which constitutes a necessary and proportionate measure in a democratic society to safeguard the objectives referred to in Article 23(1), the controller shall, in order to ascertain whether processing for another purpose is compatible with the purpose for which the personal data are initially collected, take into account, inter alia:
第6条第(4)款 当非基于数据收集的目的而进行的数据处理行为,同时没有取得数据主体同意或没有遵守作为民主社会中保障本条例第23条第1款的目标的必要且适当措施的欧盟或成员国法律时,为查明基于该述目的所进行的数据处理是否符合最初收集个人数据时的目的, 数据控制者尤其应当考虑以下情形:
(a)any link between the purposes for which the personal data have been collected and the purposes of the intended further processing;
(a)意图实施的后续处理行为的目的与收集个人数据时的目的之间的联系;
(b)the context in which the personal data have been collected, in particular regarding the relationship between data subjects and the controller;
(b)个人数据被收集时的情形,尤其是关于数据主体与数据控制者之间的关系;
(c)the nature of the personal data, in particular whether special categories of personal data are processed, pursuant to Article 9, or whether personal data related to criminal convictions and offences are processed, pursuant to Article 10;
(c)个人数据的性质,尤其是所处理的个人数据是否属于本条例第9条所规定的特殊种类,或所处理的个人数据是否与本条例第10条规定的与刑事定罪与犯罪相关联;
(d)the possible consequences of the intended further processing for data subjects;
(d)意图实施的后续处理行为会对数据主体造成的可能后果;
(e)the existence of appropriate safeguards, which may include encryption or pseudonymisation.
(e)存在适当的保障措施,其中可能包括加密措施或假名化机制。
《个保法》:第6条 处理个人信息应当具有明确、合理的目的,并应当与处理目的直接相关,采取对个人权益影响最小的方式。
收集个人信息,应当限于实现处理目的的最小范围,不得过度收集个人信息。
GDPR Proposal的Art. 6(4)允许在收集数据后以其他合法性基础(在Art.6(1)中)而进行其他与收集时处理目的不同的数据处理。(是不是有点绕,意思就是处理目的A进行告知同意,但是因为有其他合法性基础,收集过来又拿去做B目的)这一提议被欧盟议会删除,但是最终欧盟理事会的版本中予以恢复。委员会还增加了一套标准,以确定进一步数据处理的目的是否与最初收集数据的目的相符(Art. 6(3a))此外,委员会提出了新的条款,允许同一控制者基于该控制者或第三方的合法利益,出于不兼容的目的进行进一步处理,前提是这些利益凌驾于数据主体的利益之上(第6(4)条),可能是为了便利“大数据”应用的使用。这一提议没有被纳入GDPR,因为在2015年6月15日就理事会的一般做法进行表决时,已有11个成员国表示保留意见。
“后续不兼容处理”(subsequent incompatible processing)的概念可能是GDPR Proposal中最具挑战性的元素,但并未保留在GDPR中。最后,各机构同意了一项折衷方案,该方案本身不允许后续的兼容处理,但在GDPR第6(4)条中包含了理事会建议的标准,用于确定进一步数据处理的新目的是否与数据最初收集的目的相符。这些标准包括原始目的和新目的之间的任何联系、最初收集个人数据的背景,以及有趣的是,鉴于关于假名化的辩论,是否存在适当的保护措施,其中可能包括加密或伪代号。
GDPR的大概意思是,我基于A目的收集个人信息,但又想拿去做其他事情B时,需要如何评估,于是在Art.6(4)中具体评估何种因素。如A和B目的之间的关联性、数据主体和控制者间的关系、个人数据的性质、可能后果、已采取加密或假名化措施等。《个保法》没有学习这个观点,我个人还是非常认同的。严格履行“告知-同意”规则,改变了处理目的和方法,即重新走“告知-同意”程序,即使有其他合法性事由豁免同意,也仍需告知。若为刑事侦查的特殊情况无法告知,再豁免告知。直觉感觉GDPR的规定给互联网平台还是留了解释的口子。
2.合法利益
GDPR:Art. 6(1)(f) processing is necessary for the purposes of the legitimate interests pursued by the controller or by a third party, except where such interests are overridden by the interests or fundamental rights and freedoms of the data subject which require protection of personal data, in particular where the data subject is a child.
第6条第(1)款第(f)项 数据控制者或第三方为追求合法利益目的而进行的必要数据处理,但当该利益与要求对个人数据进行保护的数据主体的利益或基本权利和自由相冲突时,尤其是当该数据主体为儿童时,则不得进行数据处理。
Albrecht报告中缩限了处理个人数据的合法性基础。尤其,其指出为追求数据控制者的合法利益而处理个人数据仅应该作为例外情况而适用,不应该被数据主体的合法利益覆盖。因此,基于此法律基础的数据控制者必须遵守额外的要求,例如提供有关其合法利益应优先的相关证明。
该报告还规定了数据控制者的合法利益应该和不应该占优势的情况。例如,控制者的合法利益将凌驾于数据主体的合法权利益上,控制人可以依靠言论自由权,或通过处理数据向现有客户直接营销其自己的类似产品或服务。然而,若涉及处理敏感数据、位置数据和生物特征数据,或包括分析和大规模数据组合,则控制者的合法利益将不占上风。最后,数据控制者不得将合法利益,作为“后续不兼容处理”的依据。
LIBE委员会的折衷文本保留了合法利益,但进一步限制了其作为法律依据的使用。虽然Albrecht报告将合法利益的使用限制在“例外情况”中,但折衷文本允许控制者在满足个人“合理期望”时,依靠其合法权益处理数据(第6条)。这在实践中意味着什么尚不清楚,但可用以限制个人数据的处理。此外,控制者将被允许依赖其合法利益来处理假名数据(引言38),在Albrecht报告此处未提及。
欧盟理事会的版本将该条款扩展至涵盖第三方和控制者的合法权益,并明确了“当数据主体和控制者之间在数据主体等情况下存在相关且适当的联系时”存在合法权益,作为客户或为控制者服务”(引言38)。理事会还规定了控制者应能够依靠其合法权益处理个人数据的具体情况:出于内部管理目的进行的集团内部数据通信(不影响数据传输限制)(引言38a);确保网络和信息安全;防止欺诈;某些营销活动(引言39);以及将可能的犯罪行为或对公共安全的威胁传达给主管当局(须遵守保密规定)(引言40)。
《个保法》同样没有抄这个合法性基础,让各大互联网厂商痛心疾首。其实《个人信息安全规范》的5.6.i)中是有相关的表述的“维护所提供产品或服务的安全稳定运行所必需的,如发现、处置产品或服务的故障”。此处即为软件运营者的合法利益而无需取得同意。但在《个保法》生效后,这些合法性基础都用不了了。
不知为何,我竟感觉有些庆幸,如果真的把“合法利益”纳入合法性基础,我能想象我们业务人员来和我们吵架时,几乎能把他们想做的一切都解释为“合法利益”。而合法利益在历次草案中的不断范围扩展,也能猜到大概就是那些互联网巨头在背后不断砸钱游说的结果吧。
GDPR评注学习笔记(4)--条文变迁(最小必要原则及合法利益)
作者:何琛没有以来源:数据何规

今天继续学习原则部分的条文变迁。(P151-154)主要学了两个概念,一个是“最小必要性”原则,另一个是处理个人数据的合法性基础--“合法利益”。 1.目的限制原则 GDPR:Art.