GDPR评注学习笔记(13)--条文变迁(全)

来源:数据何规

文章摘要
4.12 认证、印章及标志 GDPR Proposal鼓励构建数据保护认证机制以及数据保护印章和标志,欧盟理事会被授权对这些机制予以认可。

4.12 认证、印章及标志
GDPR Proposal鼓励构建数据保护认证机制以及数据保护印章和标志,欧盟理事会被授权对这些机制予以认可。这些机制是GDPR较DPD(Date Protection Directive,数据保护指令)而言的另一个创新。
LIBE委员会的版本引入了“欧洲数据保护印章”,一个标准的数据保护认证标志是由有关部门颁发的,用以证明一个数据控制者或处理者符合GDPR的相关要求。改印章可以将行政责任限制于故意或疏忽大意的情形下。与BCRs (binding corporate rules)或标准合同条款一样,印章将豁免控制者在向第三国或国际组织传输数据之前获得授权的要求。
笔记:数据认证、印章、标志的制度建立主要就是一个背书,适用对象还包括本不受GDPR调整的境外接收方。做认证的好处就是可能可以省去一些评估成本,见到了认证就放行?但是认证也不会减少GDPR的相关义务。认证也不是永久的,需要持续满足要求。
第五章 将个人数据传输到第三方国家或国际组织
GDPR Proposal中与将个人数据传输到欧盟境外的相关条款在立法过程中受到了极大的关注。第40条没有采纳DPD下的假设,即在接收国没有“充分的保护水平”的情况下,个人数据不能被传输,而是规定了国际数据传输必须遵守的一般原则。有三类机制可以使国际数据传输合法化:①第41条规定的欧盟理事会充分性决定;②第42条规定的使用 "适当的保障措施",其中包括第43条规定的BCRs规则;或③第44条规定的适用减损规定。GDPR Proposal第41(8)条和第42(5)条,以及第134条,确认尽管DPD已经被废除,但现有的理事会决定(如充分性决定,以及批准标准合同条款的决定)和DPA(Data Protection Autorities)的决定仍然有效。
5.1 充分性
GDPR Proposal扩大了欧盟理事会充分性决定的范围,明确规定它们不仅可以涵盖整个国家,还可以涵盖第三国的一个领土、一个处理部门或一个国际组织。GDPR Proposal还赋予理事会更大的权力,以决定一个地区、处理部门或国际组织没有提供足够的保护,并通过禁止向其转移数据来执行这一决定。第41(8)条规定,充分性决定将继续有效,直到被欧盟理事会修正、取代或废除。
Albrecht议员报告未采纳GDPR Proposal中关于承认第三国的特定部门提供足够的数据保护水平的选项。这一选项被否决,是因为其“会增加法律的不确定性,破坏欧盟建立一个统一和协调的国际数据保护框架的目标”。评估第三国适当性的标准得到了加强,欧盟理事会被赋予了监测其适当性结论有效性的义务。
LIBE委员会折衷文本的第41(8)条规定,欧盟理事会的充分性决定将在GDPR生效后的五年内保持有效,除非理事会对其进行修订、替换或废除,这与Albrecht议员报告中规定的两年期相同。
2015年10月,在GDPR妥协文本达成前不久,欧盟法院对Schrems案作出判决,宣布安全港充分性决定无效。因此,GDPR序言第104条细则进一步完善了欧盟理事会在评估第三国、地区或其中特定部门的保护水平时应考虑的标准。
笔记:就是白名单机制吧。经过欧盟理事会认定具备保护个人数据的充分调条件,即可直接跨境传输。考察的主要因素有:法律规则(人权保障)、监管机构有效性、已缔结国际协议等情况。这也不是一劳永逸的,每四年需要复核一次。
5.2 适当的保障措施
GDPR Proposal还使国际数据传输成为可能,前提是“适当的保障措施”,这意味着一下措施之一:BRCs;欧盟理事会批准的标准数据保护条款;DPA根据一致性机制实施的标准数据保护条款;由DPA授权的临时合同条款;或“具有法律约束力的文件中未规定”的其他适当保障措施。其中,基于临时合同条款的转让,以及采用具有法律约束力的文书中未规定的其他适当保障措施的转让,需要获得DPA的进一步授权。
Albrecht议员的报告修改了GDPR Proposal中关于通过适当的保障措施进行国际数据传输的一般做法,规定除非实施了适当的保护措施,否则一般禁止数据传输。
欧盟理事会版本的第42(2)(b)-(c)条明确规定使用理事会通过的条款,这与议会的文本相反,后者似乎只允许通过一致性机制的条款。此外,第42(2)(d)-(e)条为国际数据传输引入了两个新的重要事由:遵守行为准则或认证机制。 这两种机制都需要由第三国的控制者或处理者作出有约束力和可执行的承诺,以适用适当的保障措施,并包括个人的第三方受益权或同等权利。
笔记:本条对应《个保法》第38条出境的相关前置条件:(1)出境评估;(2)认证;(3)签订标准合同。在出境的国家不属于白名单时,只能通过BCRs,有关机关提供的文件,接收方承诺等方式。
5.3 公司约束规则Binding corporate rules (BCRs)
GDPR Proposal的第43条对控制者和处理者的BCRs给予了明确的法律认可。BCRs的使用仅限于“同一企业集团”中的公司。第43条中对BCRs的要求与WP29制定的要求基本相似。BCRs将由DPA使用一致性机制批准。第43(2)条列出了至少应包括在《双边协议》中的条款类型。欧盟理事会还保留了重要的权力,以通过有关批准BCR的格式、程序和要求的委托和实施法案。
欧盟理事会的版本规定,控制者或处理者可以为数据转移提出适当的保障措施,其中包括BCRs。这消除了议会修正案带来的担忧,该修正案从委员会的文本中删除了对处理者的BCRs规则,但保留了对控制者的BCRs规则。此外,理事会文本的第43(1)(a)条提到了“从事联合经济活动的企业集团或企业集团”的BCRs。这一新的文本也为不属于同一集团但从事联合经济活动的公司开放了BCRs的大门。理事会文本的第43(2)(l)条包括向DPA报告任何可能冲突或影响BCRs所提供的保证的法律要求的义务。
笔记:BCRs规则就是为了跨国集团公司在业务开展过程中,数据跨境是不可避免的。而《个保法》在出境、跨境均没有为集团公司作出特殊安排,非常令人失望,也给企业带来了诸多不便。
5.4 非经欧盟法律授权的转移和公开
GDPR Proposal跨部门征求意见稿中有一条规定,禁止根据非欧盟法院、法庭、行政当局和其他政府实体的命令或请求转移个人数据,并遵守国际协议下的非自愿法律援助条约或程序,或者除非相关DPA已批准转让。该禁令在GDPR提案的最终版本中被删除。
Albrecht议员的报告和LIBE委员会的文本都规定了关于向非欧盟公共当局转移数据的具体法律制度,要求控制者和处理者通知DPA关于为响应欧盟以外的法院或其他法律命令而披露个人数据的请求,并在为执法目的而移交源自欧洲的数据之前获得DPA的正式批准(第43a条)。由于对斯诺登事件的关注,议会文本的第82条还规定,"任何规定未经欧盟或成员国法律授权而在欧盟境内处理的个人数据的域外访问的立法应被视为缺乏充分性的表现"。议会的表述没有包括在理事会的版本中。GDPR第48条的最终版本显示了议会和理事会之间的妥协。
笔记:这条在《个保法》的第41条中也有体现,即不得因其他国家司法要求导致个人信息出境。当然如果签订了国际条约,则有例外。
5.4 特殊情况下的例外规定
GDPR Proposal使第44条规定的转移个人数据的例外可能与DPD第26条规定的有限情况相同,但其范围与DPD相比有一定的变化。第44(1)(a)条对使用同意转移个人数据提出了新的限制。第44(1)(h)条的主要变化是,"在有限的情况下,数据转移可以以控制者或处理者的合法利益为理由,但必须在评估和记录了该转移操作的情况之后"。
议会的文本中删除了对基于控制者强制性的合法利益而进行的国际数据转移禁令的豁免。理事会的文本保留了该减损规定,但增加了两个条件:(1)转移不是大规模或频繁的;(2)控制者的利益不被个人的利益或权利和自由所凌驾。控制者还需要 "采用适当的保障措施 "来保护个人数据,同时考虑到数据转移的情况,尽管文本中没有明确说明应如何采用 "适当的保障措施"。GDPR第49(1)条沿用了这一方法,并增加了通知DPA和数据主体有关转移和控制者追求的强制性合法利益的要求。
欧盟理事会的第44(5a)条还引入了一项规定,根据该规定,成员国可以援引 "重要的公共利益理由",对向未收到适当性决定的第三国或国际组织转移某些类型的数据 "明确设定限制"。如果成员国颁布了这种限制,其必须向理事会报告。这条规定最终在GDPR第49(5)条中被采纳,在第49条中似乎不合适。
笔记:可以基于“合法利益”出境,而“合法利益”在《个保法》中根本就不是处理个人信息的合法性基础。
第六章 独立监管机构
6.1 概览
GDPR Proposal第47 条包含了对 DPA 独立性的强化保护,以及旨在确保其有效运作的规定, 这在欧盟法院对理事会诉德国、理事会诉奥地利和理事会诉匈牙利等案件的裁决中非常重要。DPA一直希望包括为其业务提供资金的具体标准,但GDPR提案采用了一个模糊的要求,即每个成员国应确保向DPA提供有效履行其职责和权力所需的足够的人力、技术和财政资源、场所和基础设施(第47(5)条),但没有具体说明确定何种支持是充分的。DPA的职责和权力也在一个较高的抽象水平上得到了统一(第52和53条)。
Albrecht 报告要求成员国在DPA的人员配备和资源配置方面遵守某些最低要求,并欢迎GDPR Proposal中授权DPA对违反欧盟数据保护规则的控制者处以高额罚款。Albrecht 报告第51条确认,每个DPA在其成员国的领土上拥有管辖权。第54条a款为在一个以上的成员国开展业务的控制者设立了一个 "主导DPA"。控制者所在成员国的DPA应该根据第55-56条规定的所谓互助和合作程序进行合作。第75(2)条授权个人对控制者或处理者提起诉讼,可以向控制者或处理者所在的成员国的法院提起诉讼,也可以向个人惯常居住地的法院提起诉讼,但对成员国的公共机构提起诉讼的情况除外。总的来说, Albrecht 报告赋予了DPA更多的权力,无论是直接还是通过EDPB,其作用也大大增加。
6.2 一站式机制
GDPR Proposal试图通过为在多个欧盟成员国设立的控制者引入 "一站式服务",并在DPA、EDPB和理事会之间建立合作和一致性程序来推进内部市场。这旨在促进跨国公司遵守欧盟数据保护法,并确保欧盟数据保护法的一致性。第51(2)条规定,在多个欧盟成员国开展业务的控制者和处理者只受其主要机构所在的成员国的DPA的管辖(如第4条所定义)。为了促进GDPR在欧盟的一致应用,并解决DPA之间的分歧,第57-58条建立了一个由EDPB授权的一致性机制,以及第59-60条规定的理事会的特别干预权力。
Albrecht 报告削弱了 "一站式服务 "的做法,增加了 "牵头 "机构仍需与其他DPA合作。每个DPA将有权监督其成员国领土上的所有数据处理业务,或处理其居民数据的地方,个人将能够向其所在司法管辖区的DPA提出投诉。根据Albrecht报告,牵头的DPA将只作为一个单一的联络点,以确保DPA之间在跨境问题上的合作(即当控制者或处理者在一个以上的成员国建立,或处理几个成员国的居民的个人数据时)。换句话说,不是由一个单一的DPA负责整个欧盟的数据保护法,牵头的DPA实际上将成为控制者的中央联络点,但他们仍需间接与其他DPA打交道。在对哪个DPA是主导DPA有分歧的情况下,EDPB必须被告知这种分歧,并且最终可以通过一个有约束力的意见来确定主导DPA(第58a(7)条)。
LIBE委员会的文本进一步修正了一站式服务机制。Albrecht 报告认为牵头的DPA只是一个联络和协调点,而GDPR Proposal则规定了全面的一站式服务方法,与此相反,LIBE委员会的文本采取了中间人的立场,建立了一个系统,牵头的DPA将是唯一有权对控制器作出法律决定的机构,但与其他相关DPA有复杂的合作义务(第54a条)。此外,个人可以向其所在辖区的DPA提出投诉,牵头DPA将被要求与该DPA协调工作。
理事会的总体方案采用了与议会类似的方法,但通过赋予所有相关成员国的DPA干预决策过程的权利,以及为每个成员国的投诉、调查和诉讼打开大门等方式,削弱了一站式服务机制。一站式服务 "在三边谈判中幸存下来,但最终结果与理事会最初设想的概念大相径庭。
笔记:DPA无法监管法院履行司法职权时的数据处理。对DPA的权利和责任的规定也比《个保法》更为详细。
第七章 合作与一致性
GDPR Proposal包含若干条款,旨在迫使DPA间进行更密切的合作,包括DPA有义务在一个月内应其他DPA的请求采取行动(第55(2)条),以及授权DPA进行联合执法行动的条款(第56条)。其还规定,在某些情况下,如果一个DPA在收到其他DPA的请求后一个月内没有采取行动,那么这些其他DPA可以在第一个DPA的成员国采取临时强制执行或合规行动(第55(8)条和第56(5)条)。
7.1 一致性机制
GDPR Proposal的一个主要创新是建立了一个 "一致性机制",旨在确保DPA在共同关心的数据保护问题上采取更一致的立场。这涉及到DPA提前向欧盟理事会和EDPB通报其打算采取的某些执法和合规措施。然后,理事会应以简单多数对该措施进行表决,DPA应 "考虑 "理事会的意见,并在两周内向理事会通报是否采取该措施(第58条)。理事会还应该就这些措施提出意见,DPA应 "最大限度地考虑 "这些意见(第59条)。欧盟理事会获得了很大的权力,迫使DPA采取更协调的方法:根据第58(4)条,它可以要求通过一致性机制处理任何问题;根据第60(1)条,它也可以通过一个合理的决定,要求DPA在 "严重怀疑该措施草案是否能确保条例的正确适用,或将导致其不一致的适用 "时,暂停采用一项措施。第63(2)条规定,DPA的决定和措施在所有成员国均可执行,除非DPA没有根据一致性机制将其通知理事会和EDPB。
Albrecht报告对一致性机制进行了大量修改。该报告在主导DPA178原则的基础上建立了另一种一致性机制,将EDPB变为一个上诉机构,可以在DPA之间对某一事项或对主导DPA的决定产生分歧时做出具有法律约束力的决定。该报告要求牵头的DPA确保各相关DPA之间的协调,并在采取某项措施之前与他们协商。如果一个DPA不同意牵头DPA提出的措施草案,EDPB将有权进行干预并发表意见。如果牵头DPA不打算遵循这一意见,它将被要求向EDPB提供一个合理的意见。然后,经济发展委员会可以通过一个最终决定,以合格的多数票通过,这将对牵头的DPA具有法律约束力。这一决定可能会受到司法审查,并由理事会或欧盟法院中止或质疑。
LIBE委员会的文本进一步发展了Albrecht报告中采取的方法,即在DPA之间出现分歧时,EDPB将作为一个上诉机制,并可以做出对DPA有法律约束力的决定。文本创建了一个系统,对 "普遍适用事项"(如采用标准合同条款和批准BCR)和 "个案"(即主导DPA在触发一站式服务时采取的措施)进行不同处理。虽然普遍适用的事项将触发经济发展委员会以简单多数的意见,但牵头DPA采取的所有措施将受到复杂的两步程序,包括其他DPA的否决权。就后者而言,如果其他DPA对牵头DPA提交的措施草案有严重的反对意见,则该措施不能通过,但会被提交给EDPB,牵头DPA应该对其意见给予 "最大的考虑"。如果牵头的DPA不遵循EDPB的意见,EDPB可以以三分之二的多数通过一项措施,该措施将对所涉及的DPA具有约束力(第57-58a条)。
与议会一样,理事会的总体方针也提出了修正案,将EDPB变成一个上诉机构,在DPA之间对某一事项或对主导发展局的决定有分歧时,可以做出具有法律约束力的决定(第57条第3款)。根据理事会的规定,EDPB可以在三种情况下做出具有约束力的决定:(1)如果DPA之间对决定草案存在分歧(例如,地方DPA反对牵头DPA的决定草案);(2)如果DPA之间对哪个DPA主管主要机构存在分歧;以及(3)如果DPA在条例规定的情况下没有要求经济发展局提供意见,或者DPA没有遵循经济发展局的意见。此外,EDPB可以就DPIA、行为准则、认证、标准合同条款、特别合同或BCR的各种事项发表不具约束力的意见(第57条第2款)。此外,任何DPA、EDPB主席或理事会都可以要求EDPB审查任何具有普遍适用性或在一个以上成员国产生影响的事项,以获得意见,特别是在DPA不遵守相互或联合行动的义务时(第57条第4款)。
7.2 EDPB
GDPR Proposal将WP29更名为 "欧洲数据保护委员会"(EDPB, European Data Protection Board),其职能比DPD中规定的更加详细。欧盟理事会的秘书处从欧盟理事会转移到EDPS(European Data Protection Supervisor)(第71条),尽管欧盟理事会仍然是一个观察员(第64(4)条)。EDPB应是独立的(第65条),其任务(第66条)和决策程序(由成员的简单多数做出。第68(1)条还规定了决策程序。第69(1)条规定,一名副主席应是经济和社会事务部。议会和理事会同意,委员会应具有法人资格,经济和社会事务部不应自动成为两名副主席之一(第69(1)条)。然而,其他一些建议没有被保留。理事会总方针第64(4)条规定,EDPS在EDPB中不应有投票权;议会文本第69(2a)条建议,EDPB主席的职位应该是全职的;欧盟理事会文本第71(1)条规定,EDPB秘书处应该由EDPS的秘书处提供。
笔记:本章是协调各国数据执法机关步调不一致问题的,是欧盟的特点,而中国则不存在类似的情况。因此也无借鉴的空间。EDPB和EDPS到底啥,现在知道了。
第八章 补救措施、责任和处罚
GDPR较DPD的一个重要变化是统一了欧盟范围内的数据保护执法。在DPD的有效期内,经常有投诉说监督机构缺乏统一的执法权和足够的机制来制裁违反数据保护的行为。GDPR Proposal的第73条处理了这些投诉。该条第1款规定,任何成员国的个人都可以向任何DPA提出投诉,而不仅限于居住地。提案还赋予组织和协会代表个人(第2款)和自己(第3款)向DPA提出代表申诉的权利。GDPR Proposal第74条规定,自然人和法人都有权对DPA发起司法诉讼(第1款)。第74条未被保留的内容包括:个人可以要求DPA对另一个DPA提起诉讼(第4款),以及成员国有义务在任何成员国执行针对DPA(第5款)或针对数据控制者或处理者(第75(4)条)的最终法院裁决,就像他们对DPA的裁决一样(第63(1)条)。
Albrecht议员报告进一步加强了个人和协会寻求有效补救的可能性。例如,向DPA提出投诉、向法院提起诉讼以及为非金钱损失寻求补救的权利将扩大到任何为公共利益行事的协会,而不仅仅是专门从事数据保护的协会。
行政处罚的金额由成员国根据DPD第24条执行,结果是它们差别很大。GDPR提案的第79条确定并前所未有地大大增加了对数据控制者的处罚。第79(2)条规定,对任何故意或过失违反GDPR提案中的某些规定的行为,将强制实施罚款,并规定罚款金额取决于各种标准,包括违规行为的严重程度和持续时间、违规行为的故意或过失性质、任何缓解措施、受影响的个人数据类别、与DPA的合作程度以及同一控制者或处理者以前的违规行为。根据第79条第4-6款,罚款被分为三类。4-6款分为三类,分别为25万欧元或0.5%,50万欧元或1%,或100万欧元或公司年度全球营业额(即其全球收入)的2%(以较高者为准)。该文本没有给DPA任何自由裁量权,DPA只有在第79(3)条规定的情况下,才有权在没有商业利益的自然人处理数据时,或在雇员少于250人的组织处理个人数据时,"仅作为其主要活动的附属活动",而放弃罚款。
Albrecht议员报告基本上遵循了GDPR Proposal中的处罚制度。分层罚款制度被保留,但报告规定,当较低类别的罚款中没有明确提到违法行为时,适用最高级别的罚款。因此,这增加了适用最高级别罚款的情况。然而,报告在实际制裁水平方面引入了一些相称性和灵活性。特别是,DPA和EDPB将有更大的灵活性,通过考虑其评估中的各种标准来确定适用的罚款金额。这些标准包括评估是否实施了问责措施,以及该公司是否积极与DPA合作,以纠正侵权行为并减轻可能的不利影响。
与GDPR Proposal 和Albrecht报告相比,LIBE委员会的文本大大增加了罚款额(即最多100万欧元的罚款或最多占公司全球年营业额的2%),现在可以达到1亿欧元或最多占公司全球年营业额的5%,以较高者为准(第79条)。欧盟理事会的文本回到了GDPR提案中规定的最高罚款(即最高100万欧元的罚款或最高公司全球年营业额的2%)(第79a(3)条)。GDPR第83条中包含的最终折中方案是,罚款可以扩展到2000万欧元或全球年营业额的4%。因此,可以说,议会赢得了这场特殊的战斗。
笔记:看到罚款比例的拉扯,还是挺有意思的。谁会希望上限变低呢?当然是那些巨头企业。
第九章 与特殊情形相关的条款
GDPR Proposal包含一些条款,涉及成员国需要采取行动的具体数据处理情况。①第80条要求成员国为处理用于新闻目的或艺术和文学表达的个人数据提供豁免或减损,这是对DPD第9条的阐述。第121条所解释的 "新闻活动 "的定义反映了欧盟法院在Satamedia案中对该术语的广泛解释。②第81-82条鼓励成员国制定立法,分别涉及为健康目的的数据处理和就业方面的数据处理。③第83条载有关于历史、统计和科学研究的规则。④第84条规定了DPA对本身有职业保密义务的控制者或处理者(如医生和律师)进行调查时的强化保密义务。⑤第85条是在服务间程序中增加的,规定教会和宗教协会使用的数据处理规则可以继续使用,只要它们与GDPR Proposal保持一致。
Albrecht报告中有限的修正给了成员国监管就业部门的余地。然而,LIBE委员会的文本增加了所有成员国都必须遵守的具体限制。①禁止在雇员不知情的情况下进行任何数据处理;②在基于对 "犯罪或严重失职 "的怀疑而收集雇员数据之前,要遵守一些要求(包括有具体的怀疑,尊重相称性和确定数据删除期);③禁止在任何时候使用隐蔽的闭路电视措施,并限制使用公开的闭路电视措施,使其不被用于浴室、更衣室等区域。④禁止在员工不知情的情况下进行任何数据处理;⑤在基于 "犯罪或严重失职 "的嫌疑收集员工数据之前,尊重一些要求(包括有具体的怀疑,尊重相称性和定义数据删除期);⑥禁止在任何时候使用隐蔽的闭路电视措施,并限制使用公开的闭路电视措施,使其不被用于浴室、更衣室等区域。⑦雇主对体检和能力测试的处理规则,包括禁止将雇员数据用于基因测试和分析;⑧规范对工作场所的IT系统(如电话、电子邮件和互联网)的监控;⑨在允许私人使用IT系统的情况下,限制仅出于安全、运营和计费目的对IT流量数据的监控(除非具体怀疑就业方面的非法活动);⑩以及禁止将雇员的敏感数据用于雇员黑名单。此外,LIBE委员会的文本旨在促进雇员数据在企业集团内部以及向提供法律和税务咨询的服务提供商传输,但澄清了GDPR的数据传输限制将继续适用于雇员数据向第三国的传输(第82条)。
笔记:有些内容在《个保法》中看到了影子,比如说新闻报道合理使用个人信息、对摄像头的限制等等。
第十章 授权法案和实施法案
GDPR Proposal规定,欧盟理事会可以通过二级立法确定某些技术细节,即授权法案(TFEU第290 条)或实施法案(TFEU第291 条)。它包含了26个理事会有权通过授权法案的情况和22个有权通过实施法案的情况。
授权法和实施法可以采取法规、指令或决定的形式,但它们是根据特定程序通过的,与一般立法文书的共同决策程序不同。授权法案旨在补充或修正欧盟立法法案的非基本要素(类似修正案?),而实施法案只是为了执行这些法案(类似实施细则?)。这种区别很重要,因为这两类法案的审查和监督程序有很大的不同:根据GDPR Proposal第86条规定的程序,议会和理事会将对授权法案进行广泛的审查,包括在某些情况下有权拒绝理事会的拟议措施。而执行法案的通过则需要经过一系列复杂的欧盟理事会程序,并在很大程度上由理事会控制,由理事会(而不是议会)提供意见。
在大多数情况下,执行法案(其法律依据在GDPR Proposal第62条中有明确规定)将根据GDPR Proposal第87条规定的所谓 "审查程序 "进行,而在少数特别紧急的情况下(如根据第41条第5款),可根据第87条第3款采用快速程序。在通过执行法案时,理事会将得到一个由成员国代表组成的委员会的协助,该委员会实际上将发挥DPD第31条委员会的作用。授权法案和实施法案的合法性都要接受欧盟法院的审查。
GDPR提案的第62(1)(a)条还赋予理事会以下权力 在其认为必要的情况下发布更多的执行法案,以便决定:
关于按照本条例的目标和要求正确适用本条例,涉及监管机构根据第58或61条通报的事项,涉及根据第60(1)条通过合理决定的事项,或涉及监管机构未提交措施草案的事项,且该监管机构已表示不打算遵循理事会根据第59条通过的意见。
Albrecht议员报告大大减少了理事会的授权和实施法案的数量,GDPR本身只保留了2个授权法案和11个实施法案。欧盟理事会最初提议通过二级立法来规范的大部分条款现在要么被纳入GDPR,要么由EDPB或行为准则来规定。由于理事会在授权法案方面受到比实施法案更多的审查,议会要求某些重要的议会要求通过授权法案解决某些重要问题,但最终采纳了一些问题(如充分性决定、围绕BCR的程序和行为准则)可以通过实施法案来处理。然而,隐私声明中图标的使用将由授权法案来解决。
预计理事会现在将开始准备这项二级立法。在这方面,GDPR Proposal所附的 "立法财务报表 "估计,"每年最多可以处理三项执行措施,而这个过程可能需要24个月"。
笔记:感觉是在瓜分解释GDPR的权利,又是欧盟议会和理事会间的角力。
第十一章 最终条款
GDPR Proposal包括关于以下事项的标准最终条款:废除DPD,与EPD的关系,欧盟理事会将在适当时候准备的评估报告,以及GDPR的生效与否。委员在适当的时候准备的评估报告,以及GDPR的生效和应用、落实。
GDPR Proposal第94条废除了DPD,对DPD的提及应理解为对DPD的提及。提及DPD时,应理解为对GDPR的提及。
第95 条是在服务间咨询后纳入提案的条款,澄清了GDPR Proposal和EPD之间的关系,实际上说明了 EPD(作为更专业的文书)在两者都涉及的问题上优先于 GDPR Proposal。在两者都涉及的问题上优先于GDPR,即GDPR Proposal并没有在GDPR已经涵盖的领域施加额外的义务。在EPD已经涵盖的领域中的额外义务(第89条)。
笔记:这部分似乎也没有什么含金量。

技术驱动法律,专业成就未来