GDPR下视频设备处理个人数据的合规要求 ——解读EDPB《关于通过视频设备处理个人数据的指南》

来源:中伦律师事务所

文章摘要
前言 视频设备在现今的日常生活中随处可见,街道、商场、小区的监控摄像,移动支付等人脸识别设备等时时刻刻收集、处理我们的个人数据。

前言
视频设备在现今的日常生活中随处可见,街道、商场、小区的监控摄像,移动支付等人脸识别设备等时时刻刻收集、处理我们的个人数据。随着人脸识别技术的不断发展,视频设备在公共安全、新零售、移动支付等领域广泛应用,所引发的个人数据保护问题受社会各界关注。
在《通用数据保护条例》(General Data Protection Regulation, 以下简称为“GDPR”)规范的个人数据保护框架下,个人数据控制者通过视频设备对个人数据所进行的处理活动属于特殊情形下的个人数据处理活动,在满足GDPR各项要求的基础上,还应当充分重视该特殊情形下需要特别关注的问题。
欧盟数据保护委员会(European Data Protection Board,EDPB)于2019年7月10日发布了《关于通过视频设备处理个人数据的指南(公众征求意见稿)》(Guidelines 3/2019 on processing personal data through video devices - version for public consultation)并于2020年1月20日正式发布了《关于通过视频设备处理个人数据的指南》(Guidelines 3/2019 on processing personal data through video devices - version 2.0[1] ,以下简称“指南”),为企业在实践中如何根据GDPR的合规要求通过视频设备收集、处理个人数据提供了充分参考[2] 。
我们将从个人数据处理活动合法性、数据最小化、个人数据主体权利保障、第三方披露管理及其他风险控制措施五个方面对指南进行解读。
一、个人数据处理活动合法性
(一)针对一般类别的个人数据
视频设备往往被用于保护人身、财产安全,证据收集等目的。根据GDPR第5条及第6条,个人数据控制者应当结合具体场景细化并明确处理目的,并据此判断个人数据处理活动所依据的法律基础(legal basis)。在通过视频设备处理个人数据的场景下,个人数据控制者最为常用的法律基础为正当利益(legitimate interest)及个人数据主体的同意两类。在部分特殊场景下,也可能会适用GDPR第6条第(1)款(e)项“为实现公共利益或基于官方权力执行任务所必要”的法律基础。



  1. 正当利益
    个人数据控制者若适用正当利益作为数据处理活动所依据的法律基础,应当进行严格的论证。本次指南结合英国数据保护机构ICO(Information Commission’s Office)此前发布的GDPR指南中个人数据处理活动法律基础判断的基本步骤[3],对于个人数据控制者通过视频设备进行个人数据处理活动时,在何种情形下可以依据正当利益作为法律基础提供了详细指引。
    第一步:识别正当利益。正当利益应当是个人数据控制者足够明确且必要的现实利益,如实践中,通过视频监控以保护财产安全的正当利益。
    第二步:必要性测试。数据处理活动对于个人数据控制者实现某项特定目的来说应当是必要的。一般来说,在通过视频设备进行个人数据处理活动的场景下,由于视频设备可能涉及对路过的所有个人数据主体进行拍摄,为实现保护财产的目的,视频设备所监控范围应当仅限于财产本身的合理边界。例如,某商店基于安全防护目的安装摄像头,所监控的范围应当仅限于商店门口而不能扩大至门口的车道)。
    第三步:利益平衡测试。个人数据控制者的正当利益不能减损个人数据主体的基本权利和自由。若视频监控等行为涉及对数据主体个人隐私的严重侵害,此时个人数据控制者就不能再以正当利益作为法律基础。

  2. 个人数据主体的同意
    GDPR对于个人数据主体同意的要求较为严格,当个人数据主体需自愿作出具体的、知情的、明确的、可随时撤回的意思表示,且个人数据控制者能够提供上述同意的相应证明时,个人数据主体的同意方才有效。考虑到通过视频设备处理个人数据的场景本身所具备的广泛性及不确定性,指南认为仅在极少数情形下可适用个人数据主体的同意作为法律基础。
    (二)针对特殊类别的个人数据
    GDPR下的特殊类别个人数据是指与自然人的种族、民族、政治观念、宗教或哲学信仰、工会、基因数据、生物识别数据、健康、个人性生活或性取向等相关的信息。在一般观念当中,误认为视频设备由于会直接拍摄人脸而涉及对生物识别数据的收集。实际上,个人数据通过视频设备所收集的个人数据并不当然构成生物识别数据,仅在将其用于识别特定个人或推断与特殊类别个人数据相关的个人特征时才构成GDPR下特殊类别的个人数据。
    GDPR原则上禁止对特殊类别的个人数据进行处理。个人数据控制者仅可在已征得个人数据主体明示同意、个人数据主体已公开相应特殊类别的个人数据或为保护他人重大利益等有限的例外情形下收集和处理特殊类别的个人数据。因此,若个人数据控制者将视频设备用于某些特殊目的而构成对特殊类别个人数据的处理时,个人数据控制者应当根据具体场景及处理目的判断所适用的例外情形,同时充分考虑数据处理的方式等因素,避免非法处理特殊类别的个人数据。
    二、数据最小化
    根据GDPR第5条,个人数据控制者应当仅在实现特定目的所必要的范围内处理个人数据。为实现数据最小化,个人数据控制者通过视频设备收集、处理个人数据时,应当确保在收集、存储及使用等各个环节的处理行为均仅限于特定范围内。
    在收集环节,个人数据控制者可通过调节视频设备的拍摄范围、角度、时间等避免过多地收集个人数据。在存储环节,个人数据控制者应当确保视频设备仅存储满足特定处理目的的必要期限。例如,基于保护财产或证据安全的目的设置视频监控时,相应人员往往可以在一两天之内作出判断,理想的情况下,可以设置视频设备自动删除超出特定天数的个人数据。若个人数据控制者需要将个人数据存储更长的时间,应当充分论证其合法性及必要性。在使用环节,个人数据控制者应当限制个人数据的内部使用权限及对外披露,避免将个人数据用于其他目的。
    三、个人数据主体权利保障
    (一)个人数据主体知情权保障
    保障个人数据主体知情权的同时,也是满足GDPR下透明性原则的体现。个人数据控制者通过视频设备处理个人数据时,应当确保个人数据主体对于视频设备正在对其个人数据进行处理的事实情况充分知情。
    考虑到视频设备的特征,指南认为个人数据控制者应当从两个层面充分告知个人数据主体相应处理信息:
    第一个层面,个人数据控制者应当通过在明显的、个人数据主体能够轻易地注意到的位置张贴或放置警示标志等方式体现最重要的信息。警示标志的内容应当包括处理目的、个人数据控制者的身份、正当利益(如适用)以及向个人数据主体提示阅读详细内容的具体方式等信息。
    第二个层面,个人数据控制者应当通过其他方式告知个人数据主体关于其个人数据被处理的详细信息,可采取发放通知或一定的技术措施(例如提示个人数据主体扫描二维码阅读详细内容)等方式向个人数据主体告知包括个人数据控制者的身份、联系方式、处理目的、个人数据类型、所依据的法律基础、存储位置及期限、数据主体权利等完整信息。
    (二)个人数据主体其他权利保障
    指南重点介绍了在通过视频设备处理个人数据的场景下个人数据主体访问权、删除权及反对权的实现方式及保障措施。
    针对个人数据主体的访问权,在响应数据主体的权利请求可能会影响其他数据主体的权利或客观上无法实现在众多画面中调取特定数据主体的信息供其访问的情况下,个人数据控制者应当在承诺的时限内向个人数据主体充分说明无法实现其权利请求的原因。
    针对个人数据主体的删除权,若个人数据控制者已通过在线发布等方式公开披露相应视频信息,一旦个人数据主体合理地要求删除其个人数据,个人数据控制者在删除数据的同时还应当及时通知相关第三方。
    针对个人数据主体的反对权,指南明确个人数据主体仅在以下两类情况下有权反对,相应地,个人数据控制者应当及时停止处理活动:一是个人数据控制者以正当利益作为法律基础,通过视频设备处理其个人数据;二是个人数据控制者以为实现公共利益或基于官方权力执行任务所必要作为法律基础进行通过视频设备处理个人数据。
    四、 第三方披露管理
    个人数据控制者通过视频设备处理个人数据时,如需要向第三方披露相应个人数据,应当确保该披露行为不会超出个人数据收集时所明确的目的范围。同时该披露行为作为一类个人数据处理活动,应当具备相应的法律基础。例如,对于协助进行执法活动而向执法机构披露通过视频设备处理的个人数据时,个人数据控制者可依据GDPR第6条第(1)款(c)项“履行法定义务所必需的”作为法律基础向执法机构进行披露。除此之外,若披露过程中涉及个人数据的跨境传输,个人数据控制者还应当遵循个人数据跨境传输的相关要求。
    五、其他风险控制措施
    除上述基本问题的分析及建议外,指南提出个人数据控制者通过视频设备处理个人数据时,可以采取设计和默认的隐私保护(Data Protection by Design and by Default,“DPbDD”)以及个人数据保护影响评估(Data Protection Impact Assessment,“DPIA”)作为有效的风险控制措施。
    (一)DPbDD
    DPbDD,指个人数据控制者在产品或服务设计之初即充分融入个人数据保护的要求,确保在默认情况下仅处理最小必要范围内的个人数据。为实现DPbDD的要求,个人数据控制者应当采取加密、匿名化、访问控制等技术措施,以及适当的组织措施,例如在充分考虑使用视频设备的目的、涉及的范围、人员管理等因素的基础上,制定针对通过视频设备处理个人数据场景的政策或流程,以实现对个人数据的合法处理及安全保障。
    (二)DPIA
    DPIA,即个人数据控制者对特定场景下的个人数据处理活动风险进行评估并提出风险应对建议。根据GDPR第35条,若个人数据处理活动可能给个人数据主体的权利和自由造成高风险时,应当进行DPIA。其中,涉及对个人数据主体进行大面积监控是应当进行DPIA的典型场景。由于视频设备监控所覆盖的个人数据主体数量及范围的不确定性,指南建议个人数据控制者在使用视频设备用于监控等目的之前,针对该特定场景进行DPIA。
    结语
    现今,通过视频设备处理个人数据是一种常见的个人数据处理活动,个人数据控制者应当充分遵循各项个人数据处理活动的基本要求,同时充分重视该场景下的特殊要求。适用GDPR的企业应当在使用视频设备收集、处理个人数据时,遵守并落实指南的相关要求,不适用GDPR的企业亦可参考指南中的相关分析及风险控制措施建议,更有效的保障个人数据主体权利。
    为帮助企业更好的理解中国及欧盟复杂的数据保护执法监管环境,有效降低法律风险,我们将结合在网络安全与数据保护领域的广泛实践经验,持续推出系列文章,及时解读国内外立法及政策走向。
    [注]
    [1] https://edpb.europa.eu/our-work-tools/our-documents/guidelines/guidelines-32019-processing-personal-data-through-video_en ,最后访问时间:2020年6月8日。
    [2] 需要注意是,自然人在纯粹个人或家庭活动中所进行的个人数据处理活动不适用GDPR。因此上述情形下自然人通过视频设备进行的个人数据处理活动不适用指南的相关要求。然而,一旦自然人选择在互联网上发布个人数据(例如博主在视频网站上发布生活类vlog),便超出了上述豁免范围而需要遵循GDPR及指南的要求。
    [3] https://ico.org.uk/for-organisations/guide-to-data-protection/guide-to-the-general-data-protection-regulation-gdpr/lawful-basis-for-processing/legitimate-interests/,最后访问时间:2020年6月8日。

技术驱动法律,专业成就未来