【摘要】英国2017年《数据保护法案》是在新技术背景下对原有个人数据保护法律框架作出的重要修改和完善,不仅支持并推动了英国数字经济的发展,同时也是对欧盟个人数据保护最新改革成果的积极回应。新法案的主要特点集中于三个方面,即强化数据主体对其自身数据的有效控制,进一步拓展了信息专员的执法权限,加大了民事处罚和刑事制裁的力度,对执法机构和情报部门的数据处理制定了专门的数据保护框架。上述内容对于我国个人信息保护法制的完善具有借鉴意义:一方面应鼓励数字产业的创新发展,提升数据的使用效率;另一方面要明确权利义务和安全规范,对个人信息提供有效的法律保护。
【关键词】英国2017年《数据保护法案》;《通用数据保护条例》;信息专员
* 本文刊载于《欧洲法律评论》(第三卷)
2017年8月7日,英国数字、文化、媒体和体育部(Department for Digital, Culture, Media and Sport)发布了《新的数据保护法案:我们的改革计划》(A New Data Protection Bill: Our Planned Reforms),旨在通过一部新的数据保护法,以强化数字经济时代的个人信息保护。应该说,该法案是英国针对大数据时代的特点进行的一次法律规则的及时调整,不仅能够支持和推动英国数字经济发展需要,也是对欧盟个人数据保护最新改革成果的积极回应。英国虽然在2016年6月23日进行了脱欧公投,但还未完成脱欧的法定程序。2017年9月13日《数据保护法案》(DataProtection Bill)的出台也是为了配合将于2018年5月正式实施的《通用数据保护条例》。新法案在前言中特别强调,“大部分个人数据处理都须遵从《通用数据保护条例》”。[1]根据英国的立法体系,该法目前尚属于法律计划(Bill),需经国会通过后才能成为正式生效的法案(Act)。
一、英国新法案的出台背景
(一)大数据时代面临的机遇与挑战
继实验科学、理论科学、计算机科学之后,以大数据为代表的数据密集型科学成为又一轮技术变革的基石。[2]数据收集、存储、处理成本的降低以及计算能力的增强使得数据成为了稀缺资源,堪比黄金和货币,深刻影响并改变了全球创新、商业、消费服务等活动。著名市场咨询机构麦肯锡(McKinsey)在2011年5月发布了一份报告《大数据:创新、竞争与生产力的下一个前沿领域》(Big data: The next frontier for innovation,competition and productivity)中指出,预计在下一个十年,由数据所产生的总价值将会超过三千亿美元。[3]
然而,随着数据集中和数据体量的不断扩,对海量数据进行安全防护变得愈加困难,数据的分布式处理也加大了数据泄露的风险,数据安全监管亟待完善。近年来,不同国家及地区都逐步加强了个人信息的保护力度,尤其注重在立法层面的保障。2016年7月,美国商务部和欧盟委员会通过欧盟与美国《隐私盾框架》(EU-U.S. Privacy ShieldFramework),该框架对企业使用个人数据提出了透明度要求,实施强有力的政府监管,以保护跨境个人数据传输安全。2016年12月,美国联邦通信委员会颁布了《宽带和其它电信服务中用户隐私保护规则》(Protectingthe Privacy of Customers of Broadband and Other Telecommunications Services)。2017年2月,美国众议院通过了《电子邮件隐私法案》(EmailPrivate Act, EPA),更新了之前的《1986年电子通信隐私法案》(ECPA)。
近几些年,英国一些大型机构遭到不同程度的黑客袭击。2015年年初,英国宽带服务提供商TalkTalk网站遭遇攻击,包括姓名、地址和电话号码在内的客户个人数据被盗;8月,TalkTalk的创办企业Carphone Warehouse所拥有的服务器遭遇攻击,大约48万TalkTalk移动用户受影响。[4]2017年5月,英国国民保健制度服务系统遭勒索软件病毒入侵后,多家医院电脑瘫痪,不得不停止接收患者,救护车等医疗服务也受到影响。[5]尽管英国《1998年数据保护法》发挥了对个人数据保护的重要作用,然而随着数据创新需求的不断增长,原有规定已经远远滞后于新兴技术的发展,亟待进一步的更新与完善。
(二)英国建构数字经济顶层设计的重要举措
为了使英国走出金融危机的困境,应对大数据时代的挑战并提升数字竞争力,英国商业、创新和技能部(BIS)与文化、媒体和体育部(DCMS)在2009年6月联合发布了“数字英国”(DigitalBritain)白皮书及实施计划,从战略层面描述了未来数字英国的宏伟愿景。[6]2015年2月16日,英国政府出台《英国2015~2018年数字经济战略》(Digitaleconomy strategy 2015-2018),倡导通过数字化创新模式来驱动经济社会发展,把英国建设成为未来的数字化强国部署战略方向。
2017年3月1日,英国政府出台《英国数字化战略》(UK DigitalStrategy),[7]设定了明确途径以帮助英国在启动并推进数字化业务、试用新型技术或者实施先进技术研究等方面保持优势地位,旨在将数字业务的经济贡献从目前的1180亿英镑提升到2025年的2000亿英镑,将英国建设成为一个现代化的全球性贸易大国。在《英国数字化战略》的七大板块中,“宏观经济——帮助每一家英国企业实现数字转型”和“数据经济——解锁英国经济中的数据潜力,提升公众使用数据的信心”都将“数据”作为关键词。其中特别指出,英国的全球竞争力越来越依靠两个方面,即:日渐繁荣的数字产业;所有企业都能利用最好的数字化技术和数据促进创新并提高生产力。英国政府的任务是帮助所有企业多产并富有竞争力,采用数字化技术将成为关键。为确保数字化战略的各项技术创新得到良好的应用并获得持续性成功,势必需要评估相关创新的社会影响、商业环境、法律环境以及政府规制环境等。而数字经济,法律先行。为确保英国位于数据革命的最前端以及消费者数据在能够被共享的同时得到更高程度地保护,急需出台一部全新的个人数据保护法。
(三)配合欧盟实施《通用数据保护条例》
2016年4月14日,欧洲议会投票通过了商讨四年的《通用数据保护条例》(GeneralData Protection Regulation,GDPR),该法案将于2018年5月25日正式生效。GDPR的通过意味着欧盟对个人信息保护及其监管达到了前所未有的高度,堪称史上最严格的数据保护法案。从英国2017年新法案的内容来看,基本吸纳了欧盟GDPR最新发展,诸如在数据控制者内部引入“数据保护官”、大幅提高违法行为的罚款额度,其中第二部分“数据处理一般规则”进一步解释了GDPR相关规定在英国的具体适用。由此可见,新数据保护法案也是欧盟GDPR规则在英国落地的迫切需要。正如英国数字、文化、媒体和体育部部长马特·汉考克(MattHancock)在《新的数据保护法案:我们的改革计划》前言中所指出的那样,“此时将欧盟数据保护规则引入英国国内法,将为英国脱离欧盟后做好法律准备。欧盟《通用数据保护条例》以及欧盟《个人数据保护指令》,不仅促使公众能够有效控制其个人信息,还能鼓励企业不断从事创新型数字服务,并且避免了过度监管引发的寒蝉效应(chillingeffect)”。[8]
二、英国2017年《数据保护法》的主要内容
新法案分为七大部分,即前言、数据处理一般规则、执法机构之数据处理、情报工作的数据处理、数据保护专员、执法措施以及补充条款。从内容上看,特别增加了“执法机构之数据处理”与“情报工作的数据处理”,为执法机构及情报部门的数据处理设定了专门的数据保护框架。
(一)数据主体的权利
新法案第二部分第二章规定了“数据主体的权利”。
1、关于获取相关数据的费用
为了使数据主体更加便利的访问其个人数据,新法案规定了对数据控制者收取费用的法定限制。第11条,英国国务大臣可以通过法规形式限制数据控制者根据GDPR第12条第5款(对于显然是毫无根据或过分请求,可以收取合理费用)以及第15条第3款(基于管理成本而收取合理的复印费用)向数据主体收取费用。同时,国务大臣可以规定,数据控制者必须作出其收取费用所依据的法规之详细描述,并明确该指南必须包含的内容。
2、信用服务机构的义务
新法案第12条特别强调,如果数据控制者为信用服务机构,除了根据GDPR第15条第1款至第3款规定向数据主体提供法定信息以保障数据主体的知情权,还要告知数据主体基于《1974年消费者信贷法》第159条规定的数据权利(即更正错误信息)。显而易见,新法案加重了信用服务机构的信息披露义务,以更全面保护数据主体的知情权。
3、自动化处理决定的干预权
第13条,如果数据控制者仅仅根据自动化处理结果对数据主体作出适格显著影响的决定(Qualifying Significant Decision),数据控制者应尽快以书面形式告知数据主体上述情况。数据主体在接到通知之日起21日内,有权要求数据控制者重新考虑这个决定,或者采取不完全依赖自动化处理的方式作出新的决定。数据控制者在接到数据主体的请求之日起21日内,必须考虑该请求以及数据主体提供的与之相关的任何信息,并回应该请求。同时,数据控制者以书面形式告知数据主体其回应该请求所采取的措施以及结果。换言之,对于涉及个人数据的自动化处理,新法案给予数据主体更大程度的干预。当仅仅依据自动化处理结果对数据主体作出有影响的决定时,数据主体可以请求重新审查并进行人工干预。
4、权利的限制及例外情形
GDPR规定了数据主体的七项权利,即获取权、更正权、删除/被遗忘权、限制处理权、可携带权、反对权、自动化处理决定权。其中,“可携带权”属于新增权利,将进一步便利数据主体在数据控制者之间的数据传输。对于网络服务商而言,如果消费者提出要转移存储于电子邮箱或存储服务器上的个人数据,那么应当转移这些数据。“可携带权”不仅为消费者提供了更多选择,还将促进有序竞争,特别是互联网行业。同样地,GDPR也丰富了“删除权”的内容,第17条规定了数据主体删除权行使的法定条件以及例外情形。
原则上,新法案都遵循GDPR的一般性规定,同时根据英国的特殊情况作出一些适用上的调整。附录2、3、4专门规定了新法案适用GDPR相关条款的豁免、限制以及调整。例外情形主要涉及犯罪侦查、起诉及税收,移民,公共利益,新闻、学术研究、艺术及文学,统计,健康、社会工作、教育等方面。
(二)未成年人的数据保护
GDPR第8条第1款规定,如果信息服务的提供商直接面向儿童,只有当这个儿童年满16周岁,对其个人数据的处理才是合法的。如果该儿童不满16周岁,只有得到其监护人的授权或同意才能合法处理其数据。成员国制定的法律可以低于上述年龄,但不能低于13岁。换言之,对于在信息服务领域涉及未成年人对其自身数据处理能够同意的最低年龄,GDPR允许其成员国在13至16周岁这个区间内进行选择。
根据GDPR上述规定,英国新法案第8条明确,允许年满13周岁的儿童对其个人数据处理表示同意。同时指出,这里的“信息社会服务”(informationsociety services)并不包括预防性或者咨询性服务。相应地,向不满13周岁的未成年人提供信息社会服务,必须取得其监护人的同意。
英国政府将保护未成年人的网络安全置于其首要任务之一。“互联网安全战略”(Internet Safety Strategy)已经开始实施,其主要目标就是向未成年人和青年人提供更加安全的网络环境,主要聚焦于四个方面:如何帮助青年人保护自己;帮助父母了解及面对网络风险,并与孩子讨论这些风险;企业的社会责任;技术如何提供解决方案等。[9]
(三)执法机构之数据处理(LawEnforcement Processing)
互联网、大数据使得世界范围内人们的联系更加紧密,数据共享可以为犯罪行为的调查和预防提供强有力的支持,而犯罪活动也会因互联网变得更加隐蔽。GDPR并未对执法机构包括数据共享及传输等方面的数据处理作出规定,而英国新法案将《欧盟数据保护执法指令》(EU Data Protection Law Enforcement Directive, DPLED)的内容进行了转化,第三部分为执法部门的数据处理提供了一个通用规则。
执法机构通过自动化手段全部或部分处理个人资料,或者执法机构以非自动化方式处理个人数据将构成文件系统的一部分,适用本部分规定(第27条)。同时,附录7列举了执法机构名录,其主要目的在于预防、调查、侦查或起诉犯罪及执行刑事处罚,包括预防对公共安全的威胁。
1、数据处理的六项原则
第一, 数据处理合法、公正原则(lawful and fair)。
个人数据处理只有基于法律及下列情形之一的,才被认为是合法的:(a)得到数据主体的明确同意;(b)相关执法当局(a competent authority)履行职责之必需。
敏感信息[10]的处理仅限于以下两种法定情形:一是数据主体明确同意并基于法律执行之目的处理数据,而且数据处理过程中,数据控制者持有合法的政策文件;二是数据处理是基于法律执行目的之必需,且满足附录8规定的任一条件,同时数据处理过程中,数据控制者持有合法的政策文件。
第二,数据处理目的明确、特定及正当原则。
被收集的个人数据,在任何时候都必须特定、明确及正当,且在后续的处理过程中必须与收集时的目的相兼容。个人数据处理必须基于法定执行目的,即数据控制者基于法律授权处理数据,以及数据处理与该目的相匹配且为必需。
第三,个人数据应充分、相关及非过度原则。
基于法律执行目的之个人数据处理必须充分、相关并且不能超过处理时的目的之所需。换言之,个人数据处理必须遵循最小化原则。
第四,个人数据准确、及时与更新原则。应采取合理步骤以确保有关个人不正确数据被毫不迟延的被删除或更正。只要可能的话,基于事实的个人数据应当区别于那些基于个人评估的个人数据。以下个人数据应做明确的区分:个人涉嫌刑事犯罪;刑事罪犯;某个刑事违法行为的受害人及证人或其他相关人。
应当采取所有合理的措施以确保那些不正确、不完全或滞后的个人数据不被传输或基于任何法律执行目的而获取。
为了达到上述目的,(a)个人数据在被传输之前应当进行质量验证;(b)在所有个人数据传输中,应当让接收方获得有关信息准确性、完整性、及时性以及可信赖性评估的相关信息;(c)个人数据传输后,如果出现数据错误或传输本身违法的情形,接收方应当毫不迟延地被告知。
第五,个人数据保存不超过必要限度原则。适当的时间限制必须建立在周期性审查个人数据存储必要性的基础之上。
第六,个人数据处理安全原则。即采用必须的技术和组织措施以确保数据处理的安全。
2、数据主体的权利
第三部分第三章不仅规定了数据主体的权利,还明确了数据控制者的一般义务。从权利内容上看,数据主体更容易获得有关其自身的数据,并有了更强的控制权。
(1)数据控制者的一般义务
数据控制者必须向数据主体披露以下信息:(a)数据控制者的身份及联系方式;(b)数据保护官的联系方式;(c)数据控制者处理个人数据的目的;(d)数据主体享有的诸如获取权、更正权、删除或限制权等数据权利;(e)数据保护专员的联系方式及向其投诉的权利。
(2)数据主体的权利
第43至第48条规定了数据主体的五项权利,即获取权、更正权、删除权、限制处理权、不受自动化决定权。
第一,获取权(access)。
数据主体有权从数据控制者那里:(a)确认是否保存有涉及其个人的数据以及该数据是否被处理;(b)如果有的话,有权获取该个人数据并取得如下信息:
(1)数据处理的目的和法律基础;(2)个人数据所涉及的类型;(3)个人数据被披露的数据接收方或数据接收方的类型,包括位于第三国或国际组织的数据接收方;(4)个人数据被存储的时间;(5)数据主体向数据控制者主张更正、删除或者限制处理权;(6)数据主体向个人数据保护专员申诉的权利以及专员的联系方式;(7)有关正在处理的信息以及涉及其来源的信息的沟通。
如果数据主体主张上述权利,数据控制者必须毫不迟延地、在适当的期限内(the applicable time)向其提供书面信息。
第二,更正权(rectification orerasure)。
基于数据主体的请求,数据控制者必须毫不迟延地更正错误的个人数据;一旦因为个人数据不完整导致不准确,数据控制者必须将其补充完整。当数据控制者接到上述更正请求时,必须限制数据的处理。
第三,删除权(erasure)。
如果个人数据的处理侵犯本法的相关规定,数据控制者必须毫不迟延地删除数据。数据控制者有删除个人数据的法定义务。
第四,限制处理权(restrictionof processing)。
当数据控制者接到数据主体的更正请求时,基于证据保全的目的保存个人数据,应限制个人数据的处理。当数据主体认为个人数据不准确并提出更正请求,然而数据控制者尚不能确定该个人数据是否准确时,数据控制者应限制个人数据的处理。
为了确保数据主体行使上述更正权、删除权及限制处理权,法案第46条作了进一步的补充规定,即:数据控制者必须书面告知数据主体——(a)上述请求是否被受理;(b)如果被拒绝的话,应当告知拒绝的理由、向个人数据保护机构专员提出请求和申诉的权利以及向法院起诉的权利。
第五,不受自动化约束权(rightto not be subject to automated decision-making)。
数据控制者不应当仅仅依据自动化处理作出对数据主体有重大影响的决定,除非这种自动化处理决定是基于法律的规定或者授权。这里,对数据主体“有重大影响的决定”(significant decision),是指该决定会对数据主体产生负面的法律效力,或者能够明显影响到数据主体。
同时,第48条规定了法律授权的自动化处理决定,即“适格显著影响的决定”及针对数据主体的相应权益保障措施。具体是指,对数据主体有显著影响,该决定是基于法律规定或法律授权作出的。当数据控制者仅仅基于自动化处理作出对数据主体有重大影响的适格决定时,(a)数据控制者必须书面告知数据主体该决定仅仅依据自动化处理作出的;(b)数据主体在接到告知通知的21日内,可以请求数据控制者重新考虑该决定,或者采用新的决定,而非仅仅建立在自动化处理结果之上。数据控制者在接到数据主体请求之日起的21日内,应当考虑该请求并回应该请求,同时书面告知数据主体回应该请求的相关步骤和结果。
为了切实保障数据主体的权利,法案还做了专门的补充规定,数据主体可以请求专员审查:个人数据处理的过程是否符合本法;数据控制者拒绝数据主体的请求是否合法。
同时,数据控制者必须便利数据主体上述权利的行使。数据控制者必须采取合理步骤以确保本章项下提供给数据主体的任何信息,采用简洁、可理解及容易获取的形式,使用了清楚、平实的语言。
3、数据控制者和处理者的数据保护义务
新法案不仅以专章形式(第四章)规定数据控制者的义务,还将数据处理者也纳入数据保护的义务主体范畴,规定了数据控制者和数据处理者的一般性义务和特殊义务。新法案还特别强调,数据控制者应当采用适当的技术和组织措施以更好的履行义务,必须考虑技术的最新发展、实施的成本、数据处理的性质、范围、情境和目的,数据处理过程中可能产生的危机个人权利和自由的风险。
第一,数据控制者的一般义务。第54条规定,每个数据控制者必须采用适当的技术和组织措施(只要有必要,这些措施应作审查并及时更新)以确保其数据处理符合本章要求。
同时,第55条借鉴了GDPR,规定了数据保护设计机制和默认机制(dataprotection by design and default)。即,每个数据控制者应当在数据处理过程中整合必要的数据保障措施;数据控制者应实施适当的技术和组织措施,在默认情形下,个人数据只适用于特定的处理目的,并且不被不确定的人所获取。
第二,联合控制者的义务。“联合控制者”(JointControllers)是指两个或两个以上数据控制者共同决定个人数据处理的目的及手段。联合控制者之间应当以透明的方式决定其各自的义务及安排,除非法律有明确规定。
第三,数据处理者的义务。数据处理者代表数据控制者处理个人数据。数据控制者仅在数据处理者能够提供适当的技术和组织措施以保障数据主体的权利时,进行数据处理之委托。如果没有事先取得数据控制者的书面授权,数据处理者不得实施再委托。
数据处理者的数据处理必须依据数据控制者与处理者之间的书面合同。书面合同应包括以下事项:(a)数据处理的内容和期间;(b)处理的性质和目的;(c)个人数据及数据主体的类型;(d)数据控制者和处理者的权利及义务。同时,该合同还必须规定,数据处理者必须:(a)仅基于数据控制者的指令为之;(b)确保处理数据的人遵守适当的保密义务;(c)协助数据控制者采取适当措施以确保数据主体权利的实现;(d)在服务结束时,处理者应当删除或者将个人数据返还至控制者;删除个人数据的副本,除非有法定义务保留该数据;(e)向控制者提供合规的所有必要信息;(f)遵守本章有关分处理者的要求。
第四,数据控制者和处理者的记录义务。第59条规定,每个数据控制者必须记录所有数据处理活动。具体包括以下信息:(a)控制者的姓名和联系方式;(b)共同控制者的姓名和联系方式;(c)数据保护官的姓名和联系方式;(d)数据处理的目的;(e)数据接收方的类型;(f)数据内容和个人数据类型的描述;(g)数据画像的使用细节;(h)个人数据传输至第三国或国际组织的类型;(i)数据处理操作的法律基础;(j)删除不同类型个人数据的时间限制;(k)本法第64条规定的有关技术和组织措施的描述。
第60条,数据处理者的记录必须包括以下信息:(a)处理者及其他处理者的姓名和联系方式;(b)所代表的数据控制者的姓名和联系方式;(c)数据保护官的姓名和联系方式;(d)代表数据控制者处理的数据类型;(e)个人数据转移至第三国或国际组织的详细信息;(f) 本法第64条规定的有关技术和组织保障措施的描述。
基于专员要求,数据控制者及处理者必须将其保存的上述记录提供给专员。
第五,数据保护影响评价机制(dataprotection impact assessment)。
第62条,只要数据处理可能会对个人权利和自由产生极高的风险,数据控制者在处理个人数据之前,应实施数据保护影响评价机制。数据保护影响评价机制应包括以下要素:(a)预设的数据处理程序的一般性描述;(b)对数据主体权利及自由产生的风险评估;(c)处理上述风险的预设措施;(d)考虑到数据主体的合法权益,采取的安全及保障措施以确保个人数据的保护,并证明符合本部分的规定。
倘若第62条规定的数据保护影响评价机制显示数据的处理会对个人的权利及自由产生较高风险,数据控制者必须在数据处理之前向专员进行咨询。如果专员认为即将实施的数据处理违反本部分规定,专员必须向数据控制出具书面意见(自接到数据控制者或处理者咨询请求之日起6个月内,如果情况复杂可以再延长1个月)。
第六,安全义务。数据控制者和处理者应采取适当措施以确保个人数据的处理安全。当涉及自动数据处理,控制者和处理者应采取以下措施:(a)阻止未授权的处理或未授权的介入;(b)确保数据处理的精确细节;(c)一旦中断,确保有关数据处理系统功能能够正常运转并存储数据;(d)确保存储的数据系统不会崩溃(第64条)。
如果数据控制者意识到个人数据泄露,必须毫不迟延地告知专员(在知道后不超过72小时)。如果迟延告知,应书面迟延的理由。告知应包括以下内容:(a)个人数据泄露性质的描述,所涉及数据主体及个人数据记录的可能数量、类型等;(b)数据保护官的姓名和联系方式;(c)个人数据泄露可能产生的后果描述;(d)针对数据泄露已经和准备采取的措施,包括那些能够减轻负面影响的措施。
如果数据处理者发现数据泄露,应毫不迟延地告知控制者。如果数据泄露会对个人权利和自由产生较大风险,数据控制者必须毫不迟延地通知数据主体。
此外,新法案还规定了数据控制者必须指派专门的数据保护官(adata protection officer),并详细规定了数据保护官的独立地位和具体职责(第67-69条)。
4、个人数据的跨境传输
除非满足法定条件,否则数据控制者不能将个人数据传输至第三国或者国际组织。
需同时满足下列三个条件,才允许进行数据传输:(1)数据传输有助于实现执法目的;(2)传输基于一个适当决定(见第72条);如果不是基于一个适当的决定,基于适当的保护措施(见第73条);如果不是基于一个适当的决定或者适当的保障措施,则基于特殊情况(见第74条);(3)数据接收人是在第三国或者国际组织的相关主管当局,或者控制器是数据控制者是附录7指定的主管机构。
为了实现《法律执行指令》之目的,其他欧盟成员国基于法律授权允许进行数据传输。以下法定情形不需要授权:(1)对成员国或第三国公共安全或根本利益构成立即和严重的威胁;(2)不能在适当的时候获得授权。
(四)情报工作的数据处理
基于国家安全目的而处理个人数据的问题,GDPR以及DPLED都没有作出规定。为了使英国的数据保护法与国际标准保持一致性,确保英国情报部门能够及时应对出现的国家安全威胁,新法案以修订后的《欧洲委员会关于自动处理个人数据保护公约》(Councilof Europe Convention for theProtection of Individuals with Regards to Automatic Processing of Personal Data)[11](第108号公约)以及1998年法案第28条(国家安全)为基础,第四部分专门规定了“情报工作的数据处理”。
第二章规定了情报工作的六项处理原则,分别为:个人数据处理合法、公正、透明原则;数据处理目的特定、明确、正当原则;个人数据处理遵循充分、相关且非过度原则;个人数据处理准确、更新原则;个人数据存储不超过必要限度原则以及安全原则。
第三章规定了数据主体的五项权利,包括:(1)知情权。数据控制者应当向数据主体提供以下信息:数据控制者的身份和联系方式;数据控制者处理个人数据的目的和法律依据;与数据主体有关的个人数据的类别;个人数据的接收者或者接收者的类别;向专员申诉的权利以及专员的联系方式;如何行使本章规定的权利以及确保个人数据处理公正、透明的其他信息等。(2)获取权。个人有权从数据控制者获知其个人数据是否被处理。如果其个人数据正在被处理,则数据主体有权获知处理的法律基础和目的、个人数据的类别及接收者、个人数据的存储期限、更正和删除权以及向专员申诉权等信息。(3)反对自动化处理的相关权利。数据控制者不能仅仅依据自动化处理结果作出对数据主体产生重大影响的决定,除非存在下列情形:该决定是基于法律的授权;数据主体同意;该决定基于是否与数据主体缔结合同目的考虑,合同正在签订或履行过程中。数据控制者应该尽快以合理、可行的方式告知数据主体其作出的上述决定。数据主体在接到通知之日起21日内,有权要求数据控制者重新考虑这个决定或者采取不仅仅依赖自动化处理的方式作出新的决定。(4)反对权。数据主体可以基于该数据处理会对干预其利益或权利等特定理由,有权在任何时间通知数据控制者:不得处理与其相关的个人数据;不能以特定目的或以特定方式处理其个人数据。(5)更正和删除权。如果法院认定数据主体的个人数据是不准确的,可以要求数据控制者毫不迟延地更正该数据。如果法院认定与数据主体有关的数据处理违反了本法第84-89条规定的六项基本原则,可以要求数据控制者毫不迟延地删除该数据。如果与数据主体有关的个人数据是基于证据目的而保存,法院可以要求数据控制者毫不迟延地限制数据的处理。
第四章规定了数据控制者和处理者的义务。数据控制者的一般义务,即必须采取适当措施确保个人数据处理遵循本部分的规定。数据控制者必须采取适当技术和组织措施以确保数据保护原则得到遵守和执行、对数据主体权利和自由的风险最小化。每个数据控制者和处理者必须采取安全措施以应对数据处理过程中产生的风险。针对自动化处理,数据控制者和处理者根据风险评估采取以下措施:预防未授权的数据处理;确保建立数据处理的详细说明;确保与数据处理相关的系统一旦发生中断可以修复;确保与数据处理相关系统一旦失灵,存储的个人数据不能受到破坏。
(五)信息专员(InformationCommissioner)的法定职责
新法案明确了信息专员是英国的数据保护监管机构,实施GDPR第57、58条规定的权限和职责(第113条)。[12]其主要职责为:向国会、政府以及其他机构提出有关个人数据处理的权利和自由的相关立法和行政措施建议;信息专员主动或基于请求,向国会、政府或其他机构发布有关个人数据保护的相关意见。
附录13给予了信息专员其他职能,这些职能GDPR并未加以规定。专员必须:监督和执行本法案第三和第四部分;提升公众对个人数据处理相关的风险、规则、保障以及权利的认知和理解;提升本法案第三和第四部分的数据控制者和处理者对其义务的认知;基于请求,向数据主体提供有关第三和第四部分数据权利的履行信息,如何合适的话,与LED监管机构[13]及其他外国监管机构合作提供上述信息等。
GDPR第60-62条规定了数据保护机构的国际合作和协助。新法案第116条规定了信息专员的国际合作和协助职责。附录14第1部分明确了基于《欧盟数据保护执法指令》第50条规定之信息专员共同协助职责;第2部分则是基于《数据保护公约》第13条规定之信息专员国际合作职责。
此外,新法案还规定了信息专员需制定有关数据共享、直销以及有关个人数据处理良好实践的其他行为守则(Codes of Practice)。
(六)信息专员的执法权限
为了确保个人数据主体的权利得以顺利实现,新法案第六部分赋予信息专员广泛的执法权限。信息专员不仅保留了1998年《数据保护法》规定的监管权力,还获得了更多的执法权限。
1、执法措施
(1)信息通知(informationnotice)
第137条,信息专员可以采取书面信息通知形式(aninformation notice),要求数据控制者或处理者向其提供与履行职责有关的信息。书面通知必须指明,信息专员需要该信息的原因。书面通知需指明:某类或某些信息的基本描述;信息提交的形式;信息提交的具体期限以及地点;当事人的诉讼权利等。
第139条,如果不遵守信息通知,即构成犯罪。对本项罪名的免责辩护,应证明其尽职尽责地遵守信息通知规定的义务。
(2)评估通知(assessmentnotice)
第140条,信息专员可以采用书面评估通知的方式,针对数据控制者或者处理者实施评估,以判定其是否遵守数据保护法。书面评估通知,可以要求数据控制者或处理者:(1)许可信息专员进入指定场所;(2)直接向信息专员报告有特定描述的场所;(3)协助专员审查特定信息;(4)回应专员的要求,复印相关文件;(5)直接向专员提供相关设备或其他特定描述的材料;(6)允许专员检查相关文件、信息、设备或其他材料;(7)允许专员观察个人数据处理过程;(8)向专员提供代表数据控制者处理数据的若干访谈人员。
(3)执行通知(enforcement notice)
第142条,如果信息专员认为数据控制者或处理者违反了本法相关规定,专员可向其发出书面执行通知,要求其采取通知中列明的措施或者禁止从事相关行为。
第一类违法行为,数据控制者或处理者违反了:(1)GDPR第二章、本法第三部分第二章以及第四部分第二章的规定(数据处理的基本原则);(2)GDPR第12-22条或者本法第三部分及第四部分规定的数据主体的权利规定;(3)GDPR第25-39条,数据控制者及处理者的法定义务;(4)本法第65、66及106条规定的向专员及数据主体报告数据泄露情况;(5)GDPR第44-49条以及本法第71-76及107条关于个人数据传输至第三国、非公约国以及国际组织的基本原则。
第二类违法行为,即监督机构违反了GDPR第41条规定的监督行为守则的义务。
第三类违法行为,即认证机构未达到认证标准和要求;违反GDPR第42-43条规定的义务以及其他法定条件。
第四类违法行为,即数据控制者违反本法132条规定的义务(缴费)。
此外,第147条规定了专员有权进入并实施检查。附录15具体说明了信息专员的进入居所进行检查及其施行程序。
2、处罚(penalties)
第148条,如果信息专员认为数据控制者或处理者违反了本法相关规定,行为人不遵守评估通知或者执行通知,专员可以书面处罚通知形式要求该行为人向专员支付一定数额的罚款。
书面处罚通知应包括GDPR第83条第1、2款规定的事项,以及下列因素:违法行为的性质、严重性和持续时间;该违法行为是故意还是过失;数据控制者或处理者采取的减轻数据主体损害的措施;数据控制者或处理者的责任程度;数据控制者或处理者之前的相关违法行为;与专员的合作程度,以弥补损失或减轻违法行为的负面影响;违法行为影响的数据类别;数据控制者或处理者告知专员违法行为的方式等;数据控制者或处理者遵守先前执行通知或者处罚通知的程度;对已经获批的行为守则或认证体系遵守的程度;以及其他加重或减轻的因素等。
根据GDPR规定,最大处罚数额应遵守GDPR第83条之规定;[14]如果数额难以确定的,采用标准最大数额(第150条)。针对不同违法情节,英国新法案专门引入了两个概念,即标准最大数额(the standard maximum amount)及更高最大数额(the higher maximum amount)。前者是指如果涉及企业,1亿欧元或前一年度全球营业额的2%,以较高者为准,如果其他情形按1亿欧元计算;后者是指如果涉及企业,2亿欧元或前一年度全球营业额的4%,以较高者为准,如果不涉及企业按2亿欧元计算。如果违反了执行通知,处罚应为更高最大处罚数额。
可见,在GDPR的基础上新法案对不同的违法行为设定了不同的处罚标准,其处罚限额和力度都有明显的加大和提升。
4、刑事制裁
随着互联网、大数据的发展,新法案规定了新的罪名以及时应对可能损害数据主体权利的新威胁。
(1)非法获取数据罪
第161条,行为人故意或过失地从事以下行为将构成犯罪:(1)未经数据控制者同意,获取或披露个人数据;(2)未经数据控制者同意,导致个人数据披露给第三人;(3)获取个人数据之后,未经数据控制者同意留存该数据。
销售以及购买前款规定情形的个人数据,将构成犯罪。
(2)重新识别已匿名化的个人数据罪
第162条,未经作出去身份化处理的数据控制者同意,行为人故意或过失地重新识别该信息的行为将构成犯罪。未经作出去身份化处理的数据控制者同意,行为人故意或过失地处理已经被重新识别的个人数据,也构成犯罪。
(3)更改个人数据以阻止信息披露罪
第163条,行为人(即数据控制者、数据控制者雇佣的人员、管理者以及受其指令约束的人员等)更改、损坏、阻隔、删除、破坏或隐藏相关信息,意图阻止数据主体基于获取权而向数据控制者请求披露部分或全部信息的行为,构成犯罪。
该罪名以2000年《信息自由法》(Freedomof Information Act)第77条为样本而写入新法案。本罪不仅适用于执法机构和情报部门等公共机构,也适用于所有数据控制者和处理者。
(七)小结
针对数字时代的个人数据,英国2017年《数据保护法案》在结合GDPR最新数据保护规则的基础上,构建了契合英国本土特色的数据保护框架,赋予数据主体更高程度上对其个人数据的有效控制,同时为企业及公共机构收集、存储、使用、处理、传输个人数据提供了更加清晰的法律指引,旨在巩固英国作为数字经济全球领导者的地位。
与1998年《数据保护法》相比较,新法案在内容上呈现出以下三个方面的特点:
第一,针对执法机构和情报部门制定了专门的数据保护框架。
为了预防、侦查、诉讼犯罪行为,实施刑事制裁以打击数字时代的新型犯罪,新法案第三部分特别规定了执法机构之数据处理所应遵循的规则,涵盖基本原则、数据主体的权利、控制者及处理者的义务、数据保护官以及跨境数据传输等。
其中,第67条强制性规定作为执法机构的数据控制者必须任命数据保护官,并确保数据保护官拥有履行职责所必需的数据访问权和资源。为了保障数据保护官在履行职责方面的独立性,新法案还明确规定了数据控制者不能向其数据保护官发布与其履行第69条规定职责之指令,数据保护官也不得因履行其职责而被辞退或处罚。
此外,为了保护国家安全,新法案第四部分增设了情报工作的数据处理框架,以防范针对公共安全的潜在危险。而上述内容,GDPR并未作出相应规定。
第二,进一步拓展了信息专员的执法权限,加大处罚和刑事制裁的力度。
在保留1998年《数据保护法》第五部分规定的信息专员执法权限的基础上,结合GDPR相关规定,新法案进一步细化和拓展了信息专员的监督职权(信息通知、评估通知、执行通知、发布指引等),切实保障了专员履行法案所规定的职责。新法案在执法层面最大的亮点,就是在GDPR基础上加重了处罚力度,增加了新的罪名,以严厉制裁可能出现的不履行数据保护规定的违法行为。
第三,强化了数据主体对自身数据的有效控制。
新法案全面引入了GDPR规定的数据主体的七项权利,结合英国的具体国情作了一定限制和必要调整,使民众更加便利的获取自己的个人数据并知晓其数据权利。其中,特别强调了一旦发生数据泄露,数据控制者和处理者应履行及时告知义务,赋予数据主体知情权,并确立了更明确的赔偿标准。
与此同时,数据主体权利的实现,也离不开数据控制者及处理者义务的履行。新法案在GDPR基础上规定了数据控制者和处理者的基本义务,特别引入了GDPR的隐私设置和隐私默认机制(privacy by design and default),将隐私保护的理念植入数据控制者及处理者的技术和组织保障措施之中。
此外,新法案进一步完善了跨境数据传输规则,为英国执法机构将个人数据转移至第三国或国际组织提供了清晰的法律框架。
三、启示
[1] Part 1 Preliminary, Most processing of personal data is subject tothe GDPR.
[2]冯伟:“大数据时代面临的信息安全机遇和挑战”,《中国科技投资》2012年第34期。
[3]参见上海情报服务平台:“解读英国2015~2018年数字经济战略”,发布日期:2015年4月30日,http://www.istis.sh.cn/list/list.aspx?id=8634,访问日期:2017年10月30日。
[4]参见“英国史上最惨数据泄露:400万人被扒光”,发布日期:2015年10月23日,http://news.mydrivers.com/1/453/453003.htm,访问日期:2017年10月31日。
[5]参见经济参考报:“全球保卫数据隐私之战再升级数据安全监管亟待完善”,发布日期:2017年8月11日,http://tech.qq.com/a/20170811/008700.htm,访问日期:2017年10月30日。
[6]参见康彦荣:“英国走向数字化未来”,《世界电信》2010年第4期。
[7] See New Data Protection Act: The wider economy-helping everyBritish business become a digital business.
[8] See Department for Digital, Culture, Media and Sport, A New Data Protection Bill: Our PlannedReforms, 7 August, 2017.
[9] See Government Launches major new drive on internet safety,Published 27 February 2017, https://www.gov.uk/government/news/government-launches-major-new-drive-on-internet-safety, last visited on Mar.2,2018.
[10]“敏感信息”具体是指涉及个人种族或种族起源,政治观点,宗教或者哲学信仰,社团成员,以辨识个人的基因或生物数据,健康信息以及性生活或性取向等信息。See Data Protection Bill, Part 3, Chapter 2-Principles (33).
[11]欧洲委员会(Council of Europe)成立于1949年,有47个成员国,其并不属于欧盟机构。在英国脱离欧盟之后,仍继续作为欧洲委员会的成员。
[12]新法案附录12具体规定了信息专员的法律地位和性质、任命、辞职、薪水、从业人员、签章、经费预算、账户等。
[13] LED监管机构具体是指在英国之外,履行《欧盟数据保护执法指令》第41条规定的成员国监管机构。
[14]GDPR第83条规定,明确了罚款额的上限标准,即按照违法行为类别分为两档:第一档针对那些不能履行条例规定义务的数据控制者及数据处理者,不履行条例规定义务的认证机构以及不履行规定义务的有关行为准则的监督主体等,上述违法者将被处以一千万欧元或者前一年度全球营业额的2%,以两者中较高者为准。第二档针对未能说明如何获得了用户的同意、违反数据处理之一般性原则、侵害数据主体的合法权利、以及拒绝服从监管机构的执法命令等性质更为严重的违法行为,违法者将被处以两千万欧元或者企业前一年度全球营业额4%,以两者中较高者为准。
【关键词】英国2017年《数据保护法案》;《通用数据保护条例》;信息专员
* 本文刊载于《欧洲法律评论》(第三卷)
2017年8月7日,英国数字、文化、媒体和体育部(Department for Digital, Culture, Media and Sport)发布了《新的数据保护法案:我们的改革计划》(A New Data Protection Bill: Our Planned Reforms),旨在通过一部新的数据保护法,以强化数字经济时代的个人信息保护。应该说,该法案是英国针对大数据时代的特点进行的一次法律规则的及时调整,不仅能够支持和推动英国数字经济发展需要,也是对欧盟个人数据保护最新改革成果的积极回应。英国虽然在2016年6月23日进行了脱欧公投,但还未完成脱欧的法定程序。2017年9月13日《数据保护法案》(DataProtection Bill)的出台也是为了配合将于2018年5月正式实施的《通用数据保护条例》。新法案在前言中特别强调,“大部分个人数据处理都须遵从《通用数据保护条例》”。[1]根据英国的立法体系,该法目前尚属于法律计划(Bill),需经国会通过后才能成为正式生效的法案(Act)。
一、英国新法案的出台背景
(一)大数据时代面临的机遇与挑战
继实验科学、理论科学、计算机科学之后,以大数据为代表的数据密集型科学成为又一轮技术变革的基石。[2]数据收集、存储、处理成本的降低以及计算能力的增强使得数据成为了稀缺资源,堪比黄金和货币,深刻影响并改变了全球创新、商业、消费服务等活动。著名市场咨询机构麦肯锡(McKinsey)在2011年5月发布了一份报告《大数据:创新、竞争与生产力的下一个前沿领域》(Big data: The next frontier for innovation,competition and productivity)中指出,预计在下一个十年,由数据所产生的总价值将会超过三千亿美元。[3]
然而,随着数据集中和数据体量的不断扩,对海量数据进行安全防护变得愈加困难,数据的分布式处理也加大了数据泄露的风险,数据安全监管亟待完善。近年来,不同国家及地区都逐步加强了个人信息的保护力度,尤其注重在立法层面的保障。2016年7月,美国商务部和欧盟委员会通过欧盟与美国《隐私盾框架》(EU-U.S. Privacy ShieldFramework),该框架对企业使用个人数据提出了透明度要求,实施强有力的政府监管,以保护跨境个人数据传输安全。2016年12月,美国联邦通信委员会颁布了《宽带和其它电信服务中用户隐私保护规则》(Protectingthe Privacy of Customers of Broadband and Other Telecommunications Services)。2017年2月,美国众议院通过了《电子邮件隐私法案》(EmailPrivate Act, EPA),更新了之前的《1986年电子通信隐私法案》(ECPA)。
近几些年,英国一些大型机构遭到不同程度的黑客袭击。2015年年初,英国宽带服务提供商TalkTalk网站遭遇攻击,包括姓名、地址和电话号码在内的客户个人数据被盗;8月,TalkTalk的创办企业Carphone Warehouse所拥有的服务器遭遇攻击,大约48万TalkTalk移动用户受影响。[4]2017年5月,英国国民保健制度服务系统遭勒索软件病毒入侵后,多家医院电脑瘫痪,不得不停止接收患者,救护车等医疗服务也受到影响。[5]尽管英国《1998年数据保护法》发挥了对个人数据保护的重要作用,然而随着数据创新需求的不断增长,原有规定已经远远滞后于新兴技术的发展,亟待进一步的更新与完善。
(二)英国建构数字经济顶层设计的重要举措
为了使英国走出金融危机的困境,应对大数据时代的挑战并提升数字竞争力,英国商业、创新和技能部(BIS)与文化、媒体和体育部(DCMS)在2009年6月联合发布了“数字英国”(DigitalBritain)白皮书及实施计划,从战略层面描述了未来数字英国的宏伟愿景。[6]2015年2月16日,英国政府出台《英国2015~2018年数字经济战略》(Digitaleconomy strategy 2015-2018),倡导通过数字化创新模式来驱动经济社会发展,把英国建设成为未来的数字化强国部署战略方向。
2017年3月1日,英国政府出台《英国数字化战略》(UK DigitalStrategy),[7]设定了明确途径以帮助英国在启动并推进数字化业务、试用新型技术或者实施先进技术研究等方面保持优势地位,旨在将数字业务的经济贡献从目前的1180亿英镑提升到2025年的2000亿英镑,将英国建设成为一个现代化的全球性贸易大国。在《英国数字化战略》的七大板块中,“宏观经济——帮助每一家英国企业实现数字转型”和“数据经济——解锁英国经济中的数据潜力,提升公众使用数据的信心”都将“数据”作为关键词。其中特别指出,英国的全球竞争力越来越依靠两个方面,即:日渐繁荣的数字产业;所有企业都能利用最好的数字化技术和数据促进创新并提高生产力。英国政府的任务是帮助所有企业多产并富有竞争力,采用数字化技术将成为关键。为确保数字化战略的各项技术创新得到良好的应用并获得持续性成功,势必需要评估相关创新的社会影响、商业环境、法律环境以及政府规制环境等。而数字经济,法律先行。为确保英国位于数据革命的最前端以及消费者数据在能够被共享的同时得到更高程度地保护,急需出台一部全新的个人数据保护法。
(三)配合欧盟实施《通用数据保护条例》
2016年4月14日,欧洲议会投票通过了商讨四年的《通用数据保护条例》(GeneralData Protection Regulation,GDPR),该法案将于2018年5月25日正式生效。GDPR的通过意味着欧盟对个人信息保护及其监管达到了前所未有的高度,堪称史上最严格的数据保护法案。从英国2017年新法案的内容来看,基本吸纳了欧盟GDPR最新发展,诸如在数据控制者内部引入“数据保护官”、大幅提高违法行为的罚款额度,其中第二部分“数据处理一般规则”进一步解释了GDPR相关规定在英国的具体适用。由此可见,新数据保护法案也是欧盟GDPR规则在英国落地的迫切需要。正如英国数字、文化、媒体和体育部部长马特·汉考克(MattHancock)在《新的数据保护法案:我们的改革计划》前言中所指出的那样,“此时将欧盟数据保护规则引入英国国内法,将为英国脱离欧盟后做好法律准备。欧盟《通用数据保护条例》以及欧盟《个人数据保护指令》,不仅促使公众能够有效控制其个人信息,还能鼓励企业不断从事创新型数字服务,并且避免了过度监管引发的寒蝉效应(chillingeffect)”。[8]
二、英国2017年《数据保护法》的主要内容
新法案分为七大部分,即前言、数据处理一般规则、执法机构之数据处理、情报工作的数据处理、数据保护专员、执法措施以及补充条款。从内容上看,特别增加了“执法机构之数据处理”与“情报工作的数据处理”,为执法机构及情报部门的数据处理设定了专门的数据保护框架。
(一)数据主体的权利
新法案第二部分第二章规定了“数据主体的权利”。
1、关于获取相关数据的费用
为了使数据主体更加便利的访问其个人数据,新法案规定了对数据控制者收取费用的法定限制。第11条,英国国务大臣可以通过法规形式限制数据控制者根据GDPR第12条第5款(对于显然是毫无根据或过分请求,可以收取合理费用)以及第15条第3款(基于管理成本而收取合理的复印费用)向数据主体收取费用。同时,国务大臣可以规定,数据控制者必须作出其收取费用所依据的法规之详细描述,并明确该指南必须包含的内容。
2、信用服务机构的义务
新法案第12条特别强调,如果数据控制者为信用服务机构,除了根据GDPR第15条第1款至第3款规定向数据主体提供法定信息以保障数据主体的知情权,还要告知数据主体基于《1974年消费者信贷法》第159条规定的数据权利(即更正错误信息)。显而易见,新法案加重了信用服务机构的信息披露义务,以更全面保护数据主体的知情权。
3、自动化处理决定的干预权
第13条,如果数据控制者仅仅根据自动化处理结果对数据主体作出适格显著影响的决定(Qualifying Significant Decision),数据控制者应尽快以书面形式告知数据主体上述情况。数据主体在接到通知之日起21日内,有权要求数据控制者重新考虑这个决定,或者采取不完全依赖自动化处理的方式作出新的决定。数据控制者在接到数据主体的请求之日起21日内,必须考虑该请求以及数据主体提供的与之相关的任何信息,并回应该请求。同时,数据控制者以书面形式告知数据主体其回应该请求所采取的措施以及结果。换言之,对于涉及个人数据的自动化处理,新法案给予数据主体更大程度的干预。当仅仅依据自动化处理结果对数据主体作出有影响的决定时,数据主体可以请求重新审查并进行人工干预。
4、权利的限制及例外情形
GDPR规定了数据主体的七项权利,即获取权、更正权、删除/被遗忘权、限制处理权、可携带权、反对权、自动化处理决定权。其中,“可携带权”属于新增权利,将进一步便利数据主体在数据控制者之间的数据传输。对于网络服务商而言,如果消费者提出要转移存储于电子邮箱或存储服务器上的个人数据,那么应当转移这些数据。“可携带权”不仅为消费者提供了更多选择,还将促进有序竞争,特别是互联网行业。同样地,GDPR也丰富了“删除权”的内容,第17条规定了数据主体删除权行使的法定条件以及例外情形。
原则上,新法案都遵循GDPR的一般性规定,同时根据英国的特殊情况作出一些适用上的调整。附录2、3、4专门规定了新法案适用GDPR相关条款的豁免、限制以及调整。例外情形主要涉及犯罪侦查、起诉及税收,移民,公共利益,新闻、学术研究、艺术及文学,统计,健康、社会工作、教育等方面。
(二)未成年人的数据保护
GDPR第8条第1款规定,如果信息服务的提供商直接面向儿童,只有当这个儿童年满16周岁,对其个人数据的处理才是合法的。如果该儿童不满16周岁,只有得到其监护人的授权或同意才能合法处理其数据。成员国制定的法律可以低于上述年龄,但不能低于13岁。换言之,对于在信息服务领域涉及未成年人对其自身数据处理能够同意的最低年龄,GDPR允许其成员国在13至16周岁这个区间内进行选择。
根据GDPR上述规定,英国新法案第8条明确,允许年满13周岁的儿童对其个人数据处理表示同意。同时指出,这里的“信息社会服务”(informationsociety services)并不包括预防性或者咨询性服务。相应地,向不满13周岁的未成年人提供信息社会服务,必须取得其监护人的同意。
英国政府将保护未成年人的网络安全置于其首要任务之一。“互联网安全战略”(Internet Safety Strategy)已经开始实施,其主要目标就是向未成年人和青年人提供更加安全的网络环境,主要聚焦于四个方面:如何帮助青年人保护自己;帮助父母了解及面对网络风险,并与孩子讨论这些风险;企业的社会责任;技术如何提供解决方案等。[9]
(三)执法机构之数据处理(LawEnforcement Processing)
互联网、大数据使得世界范围内人们的联系更加紧密,数据共享可以为犯罪行为的调查和预防提供强有力的支持,而犯罪活动也会因互联网变得更加隐蔽。GDPR并未对执法机构包括数据共享及传输等方面的数据处理作出规定,而英国新法案将《欧盟数据保护执法指令》(EU Data Protection Law Enforcement Directive, DPLED)的内容进行了转化,第三部分为执法部门的数据处理提供了一个通用规则。
执法机构通过自动化手段全部或部分处理个人资料,或者执法机构以非自动化方式处理个人数据将构成文件系统的一部分,适用本部分规定(第27条)。同时,附录7列举了执法机构名录,其主要目的在于预防、调查、侦查或起诉犯罪及执行刑事处罚,包括预防对公共安全的威胁。
1、数据处理的六项原则
第一, 数据处理合法、公正原则(lawful and fair)。
个人数据处理只有基于法律及下列情形之一的,才被认为是合法的:(a)得到数据主体的明确同意;(b)相关执法当局(a competent authority)履行职责之必需。
敏感信息[10]的处理仅限于以下两种法定情形:一是数据主体明确同意并基于法律执行之目的处理数据,而且数据处理过程中,数据控制者持有合法的政策文件;二是数据处理是基于法律执行目的之必需,且满足附录8规定的任一条件,同时数据处理过程中,数据控制者持有合法的政策文件。
第二,数据处理目的明确、特定及正当原则。
被收集的个人数据,在任何时候都必须特定、明确及正当,且在后续的处理过程中必须与收集时的目的相兼容。个人数据处理必须基于法定执行目的,即数据控制者基于法律授权处理数据,以及数据处理与该目的相匹配且为必需。
第三,个人数据应充分、相关及非过度原则。
基于法律执行目的之个人数据处理必须充分、相关并且不能超过处理时的目的之所需。换言之,个人数据处理必须遵循最小化原则。
第四,个人数据准确、及时与更新原则。应采取合理步骤以确保有关个人不正确数据被毫不迟延的被删除或更正。只要可能的话,基于事实的个人数据应当区别于那些基于个人评估的个人数据。以下个人数据应做明确的区分:个人涉嫌刑事犯罪;刑事罪犯;某个刑事违法行为的受害人及证人或其他相关人。
应当采取所有合理的措施以确保那些不正确、不完全或滞后的个人数据不被传输或基于任何法律执行目的而获取。
为了达到上述目的,(a)个人数据在被传输之前应当进行质量验证;(b)在所有个人数据传输中,应当让接收方获得有关信息准确性、完整性、及时性以及可信赖性评估的相关信息;(c)个人数据传输后,如果出现数据错误或传输本身违法的情形,接收方应当毫不迟延地被告知。
第五,个人数据保存不超过必要限度原则。适当的时间限制必须建立在周期性审查个人数据存储必要性的基础之上。
第六,个人数据处理安全原则。即采用必须的技术和组织措施以确保数据处理的安全。
2、数据主体的权利
第三部分第三章不仅规定了数据主体的权利,还明确了数据控制者的一般义务。从权利内容上看,数据主体更容易获得有关其自身的数据,并有了更强的控制权。
(1)数据控制者的一般义务
数据控制者必须向数据主体披露以下信息:(a)数据控制者的身份及联系方式;(b)数据保护官的联系方式;(c)数据控制者处理个人数据的目的;(d)数据主体享有的诸如获取权、更正权、删除或限制权等数据权利;(e)数据保护专员的联系方式及向其投诉的权利。
(2)数据主体的权利
第43至第48条规定了数据主体的五项权利,即获取权、更正权、删除权、限制处理权、不受自动化决定权。
第一,获取权(access)。
数据主体有权从数据控制者那里:(a)确认是否保存有涉及其个人的数据以及该数据是否被处理;(b)如果有的话,有权获取该个人数据并取得如下信息:
(1)数据处理的目的和法律基础;(2)个人数据所涉及的类型;(3)个人数据被披露的数据接收方或数据接收方的类型,包括位于第三国或国际组织的数据接收方;(4)个人数据被存储的时间;(5)数据主体向数据控制者主张更正、删除或者限制处理权;(6)数据主体向个人数据保护专员申诉的权利以及专员的联系方式;(7)有关正在处理的信息以及涉及其来源的信息的沟通。
如果数据主体主张上述权利,数据控制者必须毫不迟延地、在适当的期限内(the applicable time)向其提供书面信息。
第二,更正权(rectification orerasure)。
基于数据主体的请求,数据控制者必须毫不迟延地更正错误的个人数据;一旦因为个人数据不完整导致不准确,数据控制者必须将其补充完整。当数据控制者接到上述更正请求时,必须限制数据的处理。
第三,删除权(erasure)。
如果个人数据的处理侵犯本法的相关规定,数据控制者必须毫不迟延地删除数据。数据控制者有删除个人数据的法定义务。
第四,限制处理权(restrictionof processing)。
当数据控制者接到数据主体的更正请求时,基于证据保全的目的保存个人数据,应限制个人数据的处理。当数据主体认为个人数据不准确并提出更正请求,然而数据控制者尚不能确定该个人数据是否准确时,数据控制者应限制个人数据的处理。
为了确保数据主体行使上述更正权、删除权及限制处理权,法案第46条作了进一步的补充规定,即:数据控制者必须书面告知数据主体——(a)上述请求是否被受理;(b)如果被拒绝的话,应当告知拒绝的理由、向个人数据保护机构专员提出请求和申诉的权利以及向法院起诉的权利。
第五,不受自动化约束权(rightto not be subject to automated decision-making)。
数据控制者不应当仅仅依据自动化处理作出对数据主体有重大影响的决定,除非这种自动化处理决定是基于法律的规定或者授权。这里,对数据主体“有重大影响的决定”(significant decision),是指该决定会对数据主体产生负面的法律效力,或者能够明显影响到数据主体。
同时,第48条规定了法律授权的自动化处理决定,即“适格显著影响的决定”及针对数据主体的相应权益保障措施。具体是指,对数据主体有显著影响,该决定是基于法律规定或法律授权作出的。当数据控制者仅仅基于自动化处理作出对数据主体有重大影响的适格决定时,(a)数据控制者必须书面告知数据主体该决定仅仅依据自动化处理作出的;(b)数据主体在接到告知通知的21日内,可以请求数据控制者重新考虑该决定,或者采用新的决定,而非仅仅建立在自动化处理结果之上。数据控制者在接到数据主体请求之日起的21日内,应当考虑该请求并回应该请求,同时书面告知数据主体回应该请求的相关步骤和结果。
为了切实保障数据主体的权利,法案还做了专门的补充规定,数据主体可以请求专员审查:个人数据处理的过程是否符合本法;数据控制者拒绝数据主体的请求是否合法。
同时,数据控制者必须便利数据主体上述权利的行使。数据控制者必须采取合理步骤以确保本章项下提供给数据主体的任何信息,采用简洁、可理解及容易获取的形式,使用了清楚、平实的语言。
3、数据控制者和处理者的数据保护义务
新法案不仅以专章形式(第四章)规定数据控制者的义务,还将数据处理者也纳入数据保护的义务主体范畴,规定了数据控制者和数据处理者的一般性义务和特殊义务。新法案还特别强调,数据控制者应当采用适当的技术和组织措施以更好的履行义务,必须考虑技术的最新发展、实施的成本、数据处理的性质、范围、情境和目的,数据处理过程中可能产生的危机个人权利和自由的风险。
第一,数据控制者的一般义务。第54条规定,每个数据控制者必须采用适当的技术和组织措施(只要有必要,这些措施应作审查并及时更新)以确保其数据处理符合本章要求。
同时,第55条借鉴了GDPR,规定了数据保护设计机制和默认机制(dataprotection by design and default)。即,每个数据控制者应当在数据处理过程中整合必要的数据保障措施;数据控制者应实施适当的技术和组织措施,在默认情形下,个人数据只适用于特定的处理目的,并且不被不确定的人所获取。
第二,联合控制者的义务。“联合控制者”(JointControllers)是指两个或两个以上数据控制者共同决定个人数据处理的目的及手段。联合控制者之间应当以透明的方式决定其各自的义务及安排,除非法律有明确规定。
第三,数据处理者的义务。数据处理者代表数据控制者处理个人数据。数据控制者仅在数据处理者能够提供适当的技术和组织措施以保障数据主体的权利时,进行数据处理之委托。如果没有事先取得数据控制者的书面授权,数据处理者不得实施再委托。
数据处理者的数据处理必须依据数据控制者与处理者之间的书面合同。书面合同应包括以下事项:(a)数据处理的内容和期间;(b)处理的性质和目的;(c)个人数据及数据主体的类型;(d)数据控制者和处理者的权利及义务。同时,该合同还必须规定,数据处理者必须:(a)仅基于数据控制者的指令为之;(b)确保处理数据的人遵守适当的保密义务;(c)协助数据控制者采取适当措施以确保数据主体权利的实现;(d)在服务结束时,处理者应当删除或者将个人数据返还至控制者;删除个人数据的副本,除非有法定义务保留该数据;(e)向控制者提供合规的所有必要信息;(f)遵守本章有关分处理者的要求。
第四,数据控制者和处理者的记录义务。第59条规定,每个数据控制者必须记录所有数据处理活动。具体包括以下信息:(a)控制者的姓名和联系方式;(b)共同控制者的姓名和联系方式;(c)数据保护官的姓名和联系方式;(d)数据处理的目的;(e)数据接收方的类型;(f)数据内容和个人数据类型的描述;(g)数据画像的使用细节;(h)个人数据传输至第三国或国际组织的类型;(i)数据处理操作的法律基础;(j)删除不同类型个人数据的时间限制;(k)本法第64条规定的有关技术和组织措施的描述。
第60条,数据处理者的记录必须包括以下信息:(a)处理者及其他处理者的姓名和联系方式;(b)所代表的数据控制者的姓名和联系方式;(c)数据保护官的姓名和联系方式;(d)代表数据控制者处理的数据类型;(e)个人数据转移至第三国或国际组织的详细信息;(f) 本法第64条规定的有关技术和组织保障措施的描述。
基于专员要求,数据控制者及处理者必须将其保存的上述记录提供给专员。
第五,数据保护影响评价机制(dataprotection impact assessment)。
第62条,只要数据处理可能会对个人权利和自由产生极高的风险,数据控制者在处理个人数据之前,应实施数据保护影响评价机制。数据保护影响评价机制应包括以下要素:(a)预设的数据处理程序的一般性描述;(b)对数据主体权利及自由产生的风险评估;(c)处理上述风险的预设措施;(d)考虑到数据主体的合法权益,采取的安全及保障措施以确保个人数据的保护,并证明符合本部分的规定。
倘若第62条规定的数据保护影响评价机制显示数据的处理会对个人的权利及自由产生较高风险,数据控制者必须在数据处理之前向专员进行咨询。如果专员认为即将实施的数据处理违反本部分规定,专员必须向数据控制出具书面意见(自接到数据控制者或处理者咨询请求之日起6个月内,如果情况复杂可以再延长1个月)。
第六,安全义务。数据控制者和处理者应采取适当措施以确保个人数据的处理安全。当涉及自动数据处理,控制者和处理者应采取以下措施:(a)阻止未授权的处理或未授权的介入;(b)确保数据处理的精确细节;(c)一旦中断,确保有关数据处理系统功能能够正常运转并存储数据;(d)确保存储的数据系统不会崩溃(第64条)。
如果数据控制者意识到个人数据泄露,必须毫不迟延地告知专员(在知道后不超过72小时)。如果迟延告知,应书面迟延的理由。告知应包括以下内容:(a)个人数据泄露性质的描述,所涉及数据主体及个人数据记录的可能数量、类型等;(b)数据保护官的姓名和联系方式;(c)个人数据泄露可能产生的后果描述;(d)针对数据泄露已经和准备采取的措施,包括那些能够减轻负面影响的措施。
如果数据处理者发现数据泄露,应毫不迟延地告知控制者。如果数据泄露会对个人权利和自由产生较大风险,数据控制者必须毫不迟延地通知数据主体。
此外,新法案还规定了数据控制者必须指派专门的数据保护官(adata protection officer),并详细规定了数据保护官的独立地位和具体职责(第67-69条)。
4、个人数据的跨境传输
除非满足法定条件,否则数据控制者不能将个人数据传输至第三国或者国际组织。
需同时满足下列三个条件,才允许进行数据传输:(1)数据传输有助于实现执法目的;(2)传输基于一个适当决定(见第72条);如果不是基于一个适当的决定,基于适当的保护措施(见第73条);如果不是基于一个适当的决定或者适当的保障措施,则基于特殊情况(见第74条);(3)数据接收人是在第三国或者国际组织的相关主管当局,或者控制器是数据控制者是附录7指定的主管机构。
为了实现《法律执行指令》之目的,其他欧盟成员国基于法律授权允许进行数据传输。以下法定情形不需要授权:(1)对成员国或第三国公共安全或根本利益构成立即和严重的威胁;(2)不能在适当的时候获得授权。
(四)情报工作的数据处理
基于国家安全目的而处理个人数据的问题,GDPR以及DPLED都没有作出规定。为了使英国的数据保护法与国际标准保持一致性,确保英国情报部门能够及时应对出现的国家安全威胁,新法案以修订后的《欧洲委员会关于自动处理个人数据保护公约》(Councilof Europe Convention for theProtection of Individuals with Regards to Automatic Processing of Personal Data)[11](第108号公约)以及1998年法案第28条(国家安全)为基础,第四部分专门规定了“情报工作的数据处理”。
第二章规定了情报工作的六项处理原则,分别为:个人数据处理合法、公正、透明原则;数据处理目的特定、明确、正当原则;个人数据处理遵循充分、相关且非过度原则;个人数据处理准确、更新原则;个人数据存储不超过必要限度原则以及安全原则。
第三章规定了数据主体的五项权利,包括:(1)知情权。数据控制者应当向数据主体提供以下信息:数据控制者的身份和联系方式;数据控制者处理个人数据的目的和法律依据;与数据主体有关的个人数据的类别;个人数据的接收者或者接收者的类别;向专员申诉的权利以及专员的联系方式;如何行使本章规定的权利以及确保个人数据处理公正、透明的其他信息等。(2)获取权。个人有权从数据控制者获知其个人数据是否被处理。如果其个人数据正在被处理,则数据主体有权获知处理的法律基础和目的、个人数据的类别及接收者、个人数据的存储期限、更正和删除权以及向专员申诉权等信息。(3)反对自动化处理的相关权利。数据控制者不能仅仅依据自动化处理结果作出对数据主体产生重大影响的决定,除非存在下列情形:该决定是基于法律的授权;数据主体同意;该决定基于是否与数据主体缔结合同目的考虑,合同正在签订或履行过程中。数据控制者应该尽快以合理、可行的方式告知数据主体其作出的上述决定。数据主体在接到通知之日起21日内,有权要求数据控制者重新考虑这个决定或者采取不仅仅依赖自动化处理的方式作出新的决定。(4)反对权。数据主体可以基于该数据处理会对干预其利益或权利等特定理由,有权在任何时间通知数据控制者:不得处理与其相关的个人数据;不能以特定目的或以特定方式处理其个人数据。(5)更正和删除权。如果法院认定数据主体的个人数据是不准确的,可以要求数据控制者毫不迟延地更正该数据。如果法院认定与数据主体有关的数据处理违反了本法第84-89条规定的六项基本原则,可以要求数据控制者毫不迟延地删除该数据。如果与数据主体有关的个人数据是基于证据目的而保存,法院可以要求数据控制者毫不迟延地限制数据的处理。
第四章规定了数据控制者和处理者的义务。数据控制者的一般义务,即必须采取适当措施确保个人数据处理遵循本部分的规定。数据控制者必须采取适当技术和组织措施以确保数据保护原则得到遵守和执行、对数据主体权利和自由的风险最小化。每个数据控制者和处理者必须采取安全措施以应对数据处理过程中产生的风险。针对自动化处理,数据控制者和处理者根据风险评估采取以下措施:预防未授权的数据处理;确保建立数据处理的详细说明;确保与数据处理相关的系统一旦发生中断可以修复;确保与数据处理相关系统一旦失灵,存储的个人数据不能受到破坏。
(五)信息专员(InformationCommissioner)的法定职责
新法案明确了信息专员是英国的数据保护监管机构,实施GDPR第57、58条规定的权限和职责(第113条)。[12]其主要职责为:向国会、政府以及其他机构提出有关个人数据处理的权利和自由的相关立法和行政措施建议;信息专员主动或基于请求,向国会、政府或其他机构发布有关个人数据保护的相关意见。
附录13给予了信息专员其他职能,这些职能GDPR并未加以规定。专员必须:监督和执行本法案第三和第四部分;提升公众对个人数据处理相关的风险、规则、保障以及权利的认知和理解;提升本法案第三和第四部分的数据控制者和处理者对其义务的认知;基于请求,向数据主体提供有关第三和第四部分数据权利的履行信息,如何合适的话,与LED监管机构[13]及其他外国监管机构合作提供上述信息等。
GDPR第60-62条规定了数据保护机构的国际合作和协助。新法案第116条规定了信息专员的国际合作和协助职责。附录14第1部分明确了基于《欧盟数据保护执法指令》第50条规定之信息专员共同协助职责;第2部分则是基于《数据保护公约》第13条规定之信息专员国际合作职责。
此外,新法案还规定了信息专员需制定有关数据共享、直销以及有关个人数据处理良好实践的其他行为守则(Codes of Practice)。
(六)信息专员的执法权限
为了确保个人数据主体的权利得以顺利实现,新法案第六部分赋予信息专员广泛的执法权限。信息专员不仅保留了1998年《数据保护法》规定的监管权力,还获得了更多的执法权限。
1、执法措施
(1)信息通知(informationnotice)
第137条,信息专员可以采取书面信息通知形式(aninformation notice),要求数据控制者或处理者向其提供与履行职责有关的信息。书面通知必须指明,信息专员需要该信息的原因。书面通知需指明:某类或某些信息的基本描述;信息提交的形式;信息提交的具体期限以及地点;当事人的诉讼权利等。
第139条,如果不遵守信息通知,即构成犯罪。对本项罪名的免责辩护,应证明其尽职尽责地遵守信息通知规定的义务。
(2)评估通知(assessmentnotice)
第140条,信息专员可以采用书面评估通知的方式,针对数据控制者或者处理者实施评估,以判定其是否遵守数据保护法。书面评估通知,可以要求数据控制者或处理者:(1)许可信息专员进入指定场所;(2)直接向信息专员报告有特定描述的场所;(3)协助专员审查特定信息;(4)回应专员的要求,复印相关文件;(5)直接向专员提供相关设备或其他特定描述的材料;(6)允许专员检查相关文件、信息、设备或其他材料;(7)允许专员观察个人数据处理过程;(8)向专员提供代表数据控制者处理数据的若干访谈人员。
(3)执行通知(enforcement notice)
第142条,如果信息专员认为数据控制者或处理者违反了本法相关规定,专员可向其发出书面执行通知,要求其采取通知中列明的措施或者禁止从事相关行为。
第一类违法行为,数据控制者或处理者违反了:(1)GDPR第二章、本法第三部分第二章以及第四部分第二章的规定(数据处理的基本原则);(2)GDPR第12-22条或者本法第三部分及第四部分规定的数据主体的权利规定;(3)GDPR第25-39条,数据控制者及处理者的法定义务;(4)本法第65、66及106条规定的向专员及数据主体报告数据泄露情况;(5)GDPR第44-49条以及本法第71-76及107条关于个人数据传输至第三国、非公约国以及国际组织的基本原则。
第二类违法行为,即监督机构违反了GDPR第41条规定的监督行为守则的义务。
第三类违法行为,即认证机构未达到认证标准和要求;违反GDPR第42-43条规定的义务以及其他法定条件。
第四类违法行为,即数据控制者违反本法132条规定的义务(缴费)。
此外,第147条规定了专员有权进入并实施检查。附录15具体说明了信息专员的进入居所进行检查及其施行程序。
2、处罚(penalties)
第148条,如果信息专员认为数据控制者或处理者违反了本法相关规定,行为人不遵守评估通知或者执行通知,专员可以书面处罚通知形式要求该行为人向专员支付一定数额的罚款。
书面处罚通知应包括GDPR第83条第1、2款规定的事项,以及下列因素:违法行为的性质、严重性和持续时间;该违法行为是故意还是过失;数据控制者或处理者采取的减轻数据主体损害的措施;数据控制者或处理者的责任程度;数据控制者或处理者之前的相关违法行为;与专员的合作程度,以弥补损失或减轻违法行为的负面影响;违法行为影响的数据类别;数据控制者或处理者告知专员违法行为的方式等;数据控制者或处理者遵守先前执行通知或者处罚通知的程度;对已经获批的行为守则或认证体系遵守的程度;以及其他加重或减轻的因素等。
根据GDPR规定,最大处罚数额应遵守GDPR第83条之规定;[14]如果数额难以确定的,采用标准最大数额(第150条)。针对不同违法情节,英国新法案专门引入了两个概念,即标准最大数额(the standard maximum amount)及更高最大数额(the higher maximum amount)。前者是指如果涉及企业,1亿欧元或前一年度全球营业额的2%,以较高者为准,如果其他情形按1亿欧元计算;后者是指如果涉及企业,2亿欧元或前一年度全球营业额的4%,以较高者为准,如果不涉及企业按2亿欧元计算。如果违反了执行通知,处罚应为更高最大处罚数额。
可见,在GDPR的基础上新法案对不同的违法行为设定了不同的处罚标准,其处罚限额和力度都有明显的加大和提升。
4、刑事制裁
随着互联网、大数据的发展,新法案规定了新的罪名以及时应对可能损害数据主体权利的新威胁。
(1)非法获取数据罪
第161条,行为人故意或过失地从事以下行为将构成犯罪:(1)未经数据控制者同意,获取或披露个人数据;(2)未经数据控制者同意,导致个人数据披露给第三人;(3)获取个人数据之后,未经数据控制者同意留存该数据。
销售以及购买前款规定情形的个人数据,将构成犯罪。
(2)重新识别已匿名化的个人数据罪
第162条,未经作出去身份化处理的数据控制者同意,行为人故意或过失地重新识别该信息的行为将构成犯罪。未经作出去身份化处理的数据控制者同意,行为人故意或过失地处理已经被重新识别的个人数据,也构成犯罪。
(3)更改个人数据以阻止信息披露罪
第163条,行为人(即数据控制者、数据控制者雇佣的人员、管理者以及受其指令约束的人员等)更改、损坏、阻隔、删除、破坏或隐藏相关信息,意图阻止数据主体基于获取权而向数据控制者请求披露部分或全部信息的行为,构成犯罪。
该罪名以2000年《信息自由法》(Freedomof Information Act)第77条为样本而写入新法案。本罪不仅适用于执法机构和情报部门等公共机构,也适用于所有数据控制者和处理者。
(七)小结
针对数字时代的个人数据,英国2017年《数据保护法案》在结合GDPR最新数据保护规则的基础上,构建了契合英国本土特色的数据保护框架,赋予数据主体更高程度上对其个人数据的有效控制,同时为企业及公共机构收集、存储、使用、处理、传输个人数据提供了更加清晰的法律指引,旨在巩固英国作为数字经济全球领导者的地位。
与1998年《数据保护法》相比较,新法案在内容上呈现出以下三个方面的特点:
第一,针对执法机构和情报部门制定了专门的数据保护框架。
为了预防、侦查、诉讼犯罪行为,实施刑事制裁以打击数字时代的新型犯罪,新法案第三部分特别规定了执法机构之数据处理所应遵循的规则,涵盖基本原则、数据主体的权利、控制者及处理者的义务、数据保护官以及跨境数据传输等。
其中,第67条强制性规定作为执法机构的数据控制者必须任命数据保护官,并确保数据保护官拥有履行职责所必需的数据访问权和资源。为了保障数据保护官在履行职责方面的独立性,新法案还明确规定了数据控制者不能向其数据保护官发布与其履行第69条规定职责之指令,数据保护官也不得因履行其职责而被辞退或处罚。
此外,为了保护国家安全,新法案第四部分增设了情报工作的数据处理框架,以防范针对公共安全的潜在危险。而上述内容,GDPR并未作出相应规定。
第二,进一步拓展了信息专员的执法权限,加大处罚和刑事制裁的力度。
在保留1998年《数据保护法》第五部分规定的信息专员执法权限的基础上,结合GDPR相关规定,新法案进一步细化和拓展了信息专员的监督职权(信息通知、评估通知、执行通知、发布指引等),切实保障了专员履行法案所规定的职责。新法案在执法层面最大的亮点,就是在GDPR基础上加重了处罚力度,增加了新的罪名,以严厉制裁可能出现的不履行数据保护规定的违法行为。
第三,强化了数据主体对自身数据的有效控制。
新法案全面引入了GDPR规定的数据主体的七项权利,结合英国的具体国情作了一定限制和必要调整,使民众更加便利的获取自己的个人数据并知晓其数据权利。其中,特别强调了一旦发生数据泄露,数据控制者和处理者应履行及时告知义务,赋予数据主体知情权,并确立了更明确的赔偿标准。
与此同时,数据主体权利的实现,也离不开数据控制者及处理者义务的履行。新法案在GDPR基础上规定了数据控制者和处理者的基本义务,特别引入了GDPR的隐私设置和隐私默认机制(privacy by design and default),将隐私保护的理念植入数据控制者及处理者的技术和组织保障措施之中。
此外,新法案进一步完善了跨境数据传输规则,为英国执法机构将个人数据转移至第三国或国际组织提供了清晰的法律框架。
三、启示
以下部分省略,请参看原文。
[1] Part 1 Preliminary, Most processing of personal data is subject tothe GDPR.
[2]冯伟:“大数据时代面临的信息安全机遇和挑战”,《中国科技投资》2012年第34期。
[3]参见上海情报服务平台:“解读英国2015~2018年数字经济战略”,发布日期:2015年4月30日,http://www.istis.sh.cn/list/list.aspx?id=8634,访问日期:2017年10月30日。
[4]参见“英国史上最惨数据泄露:400万人被扒光”,发布日期:2015年10月23日,http://news.mydrivers.com/1/453/453003.htm,访问日期:2017年10月31日。
[5]参见经济参考报:“全球保卫数据隐私之战再升级数据安全监管亟待完善”,发布日期:2017年8月11日,http://tech.qq.com/a/20170811/008700.htm,访问日期:2017年10月30日。
[6]参见康彦荣:“英国走向数字化未来”,《世界电信》2010年第4期。
[7] See New Data Protection Act: The wider economy-helping everyBritish business become a digital business.
[8] See Department for Digital, Culture, Media and Sport, A New Data Protection Bill: Our PlannedReforms, 7 August, 2017.
[9] See Government Launches major new drive on internet safety,Published 27 February 2017, https://www.gov.uk/government/news/government-launches-major-new-drive-on-internet-safety, last visited on Mar.2,2018.
[10]“敏感信息”具体是指涉及个人种族或种族起源,政治观点,宗教或者哲学信仰,社团成员,以辨识个人的基因或生物数据,健康信息以及性生活或性取向等信息。See Data Protection Bill, Part 3, Chapter 2-Principles (33).
[11]欧洲委员会(Council of Europe)成立于1949年,有47个成员国,其并不属于欧盟机构。在英国脱离欧盟之后,仍继续作为欧洲委员会的成员。
[12]新法案附录12具体规定了信息专员的法律地位和性质、任命、辞职、薪水、从业人员、签章、经费预算、账户等。
[13] LED监管机构具体是指在英国之外,履行《欧盟数据保护执法指令》第41条规定的成员国监管机构。
[14]GDPR第83条规定,明确了罚款额的上限标准,即按照违法行为类别分为两档:第一档针对那些不能履行条例规定义务的数据控制者及数据处理者,不履行条例规定义务的认证机构以及不履行规定义务的有关行为准则的监督主体等,上述违法者将被处以一千万欧元或者前一年度全球营业额的2%,以两者中较高者为准。第二档针对未能说明如何获得了用户的同意、违反数据处理之一般性原则、侵害数据主体的合法权利、以及拒绝服从监管机构的执法命令等性质更为严重的违法行为,违法者将被处以两千万欧元或者企业前一年度全球营业额4%,以两者中较高者为准。
