GDPR中的“同意”,企业合规中如何落地?

来源:安理律师

文章摘要
《网络安全法》中,“知情同意”原则,与“合法、正当、必要”,及“匿名化”原则等,均为个人信息收集和处理的极为重要的原则和法律基础。但是,何为“知情同意”?什么情况下才能满足“知情同意”的要求?
《网络安全法》中,“知情同意”原则,与“合法、正当、必要”,及“匿名化”原则等,均为个人信息收集和处理的极为重要的原则和法律基础。但是,何为“知情同意”?什么情况下才能满足“知情同意”的要求?《网络安全法》并没有做详细的阐述。在安理TMT团队的业务实践中,遇到大量关于如何理解“知情同意”,如何确认企业是否取得个人信息主体的有效同意,其数据收集和处理是否符合法律规定的业务难题。
GDPR中对于“同意”做出了更为详细的规定,而对于GDPR的解读,第29条工作组的指导意见最为权威。为便于大家对“知情同意”原则的理解,安理TMT团队翻译了《2016/679号条例(GDPR)下同意的解释指南》。该指南针对GDPR中关于“同意”的规定,结合相关例子,深入浅出地予以阐述,并不像其他文章一样晦涩难懂。我们花了大量时间翻译,并尽量保证文章译后的可读性,希望能对大家今后的法律合规工作,带来一定的帮助。之后我们也会对中国《网络安全法》下的“知情同意”原则作出详细解读。


译者前言
在今年5月份正式生效的《欧洲通用数据保护条例》(“GDPR”)引起了数据合规领域的广泛关注。从欧盟数据保护指令(95指令)到GDPR,在包括同意、数据保护影响评估、自动决策和画像、隐私实践透明度等方面发生了许多重要变化,为澄清相关问题,第29条工作组(“W29”)——欧洲独立的数据保护和隐私咨询机构——发布了一系列指南以指导法律实践工作。尽管W29对相关主题的指南并不具有法律效力,但其为更好地理解、适用GDPR提供了权威的解释思路,值得业界学习借鉴。
“同意”作为数据处理活动常见的法律基础,GDPR对其作出了新的要求,同时进一步澄清和说明了应如何获得有效同意。在解释GDPR对“同意”的要求的基础上,W29较为细致地阐述了其对于GDPR项下“同意”的理解,并针对“自愿作出”、“具体的”、“知情的”,以及“明确的意思表示”等关于有效同意的要件,在结合相关案例后,逐一加以分析。
除了对有效同意本身的要素进行细化解释之外,W29还专门讨论了GDPR中特别关注的领域中与“同意”相关的问题,如数据处理涉及儿童时,数据控制者为获取有效同意应当作出哪些合理的努力,以及在涉及科学研究时,对数据主体披露信息的透明度要求与科学伦理标准之间应如何平衡,W29都做出了更为详尽和有实践意义的指引。
应当说,W29这份“同意”指南结合了欧盟现有的条例及W29过去对相关主题的指南,对GDPR项下同意做出了全面、有据的解释,对于在GDPR刚生效不久、许多问题尚存争议和模糊的现阶段来说,研究欧洲的权威数据保护机构W29对GDPR项下各个主题的解释文件,有利于在实务中更好地理解、学习GDPR的规制机制,为调整数据合规路径提供更好的思路。
译者作为从事数据合规的中国律师,在实务中常常面对的就是客户和监管机构对于“知情同意”在不同场景下有不同理解,甚至互相矛盾。翻译并分享这份指南也是希望和业界同行交流如何在中国的语境下去提出合理的判断标准。
技术驱动法律,专业成就未来