据Dla piper网站11月21日报道:Facebook正在接受法国互联网协会关于其违反GDPR事宜的调查,并可能就此遭受相应的赔偿诉讼。以下是我们对网站报道的整理:
一、案例简述
2018年11月8日,法国非政府组织——法国互联网协会向Facebook发送正式通知,列出Facebook据称违反GDPR的七项规定。Facebook有4个月的时间作出回应,否则法国互联网协会将在进入GDPR申请后开始第一次赔偿诉讼。
1、法国互联网协会进行诉讼的法律基础
该诉讼以《法国数据保护法》第43条第3款为基础,根据规定,因数据控制者或数据处理者违反《GDPR》或《法国数据保护法》而使个人遭受损失时,处于类似情况的若干个人可以在民事或行政法院具有管辖权之前提起集体诉讼。
此类集体诉讼只能由特定类别的组织提起,包括已正式注册5年以上且其法定目的是保护隐私和个人数据的协会,例如法国互联网协会。
这是第43条第3款第一次被用于提起集体赔偿诉讼。在2018年6月通过新的《法国数据保护法》之前,数据保护集体诉讼只能寻求禁令救济;集体诉讼不能用于索赔。但是,自6月20日起,集体诉讼的诉讼当事人有权根据《GDPR》寻求禁令救济并要求赔偿其物质和精神损失。
2、法国互联网协会的七个控诉
Facebook侵犯自由和隐私:
1.未能履行确保其用户个人数据安全的义务,涉及2018年9月对Facebook服务造成影响的个人资料泄露事件;
2.未能将违反规定的行为传达给数据主体,特别是未利用用户提供的联系方式(电子邮件地址和手机号码)单独传达违规行为;
3.未遵守禁止处理特殊类别的个人数据的禁令,特别是涉及种族或族裔出身、政治观点、宗教、哲学信仰或涉及个人性生活及性取向的数据,对该等数据的处理未经数据主体同意或符合任何其他法律规定;
4.在安装DATR cookie或其他跟踪cookie并以大规模方式收集个人数据时,未遵守通知、同意原则且缺乏法律依据;
5.限制其在使用条款中处理个人数据的责任;
6.未经用户的特别授权和明确同意,在没有适当法律依据的情况下,将Whatsapp和Facebook的个人数据进行组合;
7.未向用户提供反对处理个人数据的途径。
3、法国互联网协会要求其在4个月内整改
1.保护其服务免受个人数据泄露的影响,以确保风险的安全级别并符合最新技术水平;
2.有效地向数据主体传达违反规定的行为,使用用户提供的联系方式发送通知至个人;
3.停止对未经数据主体同意或其他无法律依据的特殊类别个人数据的处理;
4.正确告知数据主体有关DATR cookie或其他跟踪cookie的处理,未经用户知悉并明确、自愿授权同意不得将已注册或未注册、已连接或未连接的互联网用户数据与Facebook服务相结合用于广告目的;
5.从使用条款中删除责任限制条款;
6.获得Whatsapp和Facebook用户对其数据进行组合的特定、明确、自愿同意;
7.建立数据主体行使其反对权的有效途径。
法国互联网协会还要求Facebook对每个受到违规行为影响的数据主体进行赔偿,赔偿金额为每起申诉1000欧元,除非Facebook能够合法地解释或证明行为的正当性。
4、Facebook将面临何种风险?
如果Facebook未能在规定的时间内作出回应,法国互联网协会将向巴黎高等法院提起集体诉讼。
法国互联网协会认为“如果Facebook不予反驳,每个被侵犯的数据主体将会获得1000欧元的赔偿金。因此,如果有10万人加入这场诉讼,Facebook将面临1亿欧元的赔偿。在欧洲,Facebook在2018年第三季度拥有2.78亿用户。法国互联网协会汇集了100多个国家的互联网用户,毫无疑问,这是欧洲公民发声的好机会。
二、评析
可以预见的是,如果该诉讼取得进展,则可以向国际社会发出信号,即个人数据的重要性以及企业在该领域所面临的风险已不容忽视。处于风波中的Facebook发布了第三季度财报,收入同比增速连续第二年下滑,跌至33%。此外,其月均活跃用户环比下降11%。财报发布后,硅谷方面一致认为,Facebook将迎来一个艰难的阶段。
GDPR自2016年颁布以来,就把枪口对准了大型企业,例如谷歌、苹果、亚马逊、Facebook、阿里巴巴等。同时,网络罪犯很可能会利用GDPR的规则威胁到公司。例如黑客可以从公司窃取用户的个人数据信息,再向公司进行敲诈。在互联网时代,全球的公司都需要谨慎处理公司内部和外包的信息,如果忽视数据的合规以及安全问题,其后果将是灾难性的。
FACEBOOK又陷数据风波, GDPR将如何影响企业?
作者:数据法律观察来源:数据法律观察

据Dla piper网站11月21日报道:Facebook正在接受法国互联网协会关于其违反GDPR事宜的调查,并可能就此遭受相应的赔偿诉讼。