罚款趋势解读十问十答

来源:北京植德律师事务所

文章摘要
引言 ‍2018年5月25日,欧盟《通用数据保护条例》(General Data Protection Regulation,以下简称“GDPR”)正式生效。
引言
‍2018年5月25日,欧盟《通用数据保护条例》(General Data Protection Regulation,以下简称“GDPR”)正式生效。自生效以来,GDPR不但对欧盟范围内个人数据保护做出了诸多严格规定,同时也深刻影响了全球各国的数据保护立法,包括中国、日本、印度、澳大利亚在内等国的数据和个人信息保护立法均在不同程度上参考或借鉴了GDPR的部分规定。与此同时,欧盟各成员国数据保护监管机构(Data Protection Authority,以下简称“DPA”)对于违反GDPR处理个人数据的执法、罚款活动也持续活跃,5年来各国DPA总共已对1640余起违法行为做出了超过40亿欧元的罚款。
2023年5月25日,值此GDPR生效五周年之际,我们对各国DPA做出的GDPR执法活动进行了分析,并对相关的十个重点问题进行解答,同时希望从我国《个人信息保护法》(以下简称“《个保法》”)未来适用和执法方向方面提出几点关注。
十问十答
1、罚款的案件数量的增长情况如何?

图1:GDPR执法案件罚款数量趋势[1]
自GDPR实施以来,罚款的案件数量逐年递增。2018年年底前,仅有12起 GDPR相关罚款被开出;2019年9月开始,增长速度显著增加,每个月新增至少20起GDPR相关罚款,体现了GDPR实施后各国DPA逐渐重视并逐步加大执法力度。其中,2022年12月则开出了67起罚款,为截至目前处罚案件数量最多的月份。
2、何时开始出现巨额罚款?
上亿欧元的巨额罚款最早出现于2021年7月,截至目前共有6起上亿欧元的罚款。由于亚马逊的广告定位系统在未经适当同意的情况下存在侵权行为,卢森堡对亚马逊开出了高达7.46亿欧元的罚款。此后,M公司和W公司也收到过罚款金额超过2亿欧元的巨额罚款。而就在本周,爱尔兰DPA对M公司因违法向美国传输欧盟用户数据的行为处以12亿欧元罚款的执法案例,成为GDPR生效以来的罚款金额之最。

图2:GDPR执法案件罚款金额趋势[2]
3、被罚最多的三大行业是哪些?
据第三方统计,按罚款金额计算,媒体、电信和广播业,工商业以及交通和能源行业是前三大行业;按罚款案件数量计算,工商业,媒体、电信和广播业以及个人和民间协会位列收到GDPR罚款案件数量的前三甲。

图3:GDPR执法案件行业统计[3]
4、罚款的原因主要有哪些?
图4:GDPR执法案件违规类型统计[4]
据统计,无论是罚款案件数量还是被罚金额,违反GDPR基本原则、缺乏合法性基础、安全保障义务履行不足、告知义务履行不足、数据主体权益保障不足均是排名前五的违法原因其中,违反GDPR基本原则(如合法性、必要性、最小化等)被罚424次,缺乏合法性基础(如未取得个人同意、取得同意有瑕疵等)被罚538次,二者的总罚款金额均超过了16亿欧元,在罚款数量和金额方面均遥遥领先,这也体现了DPA对于GDPR原则、合法性基础等最基本要求的合规遵从的高度重视。
5、西欧和东欧在处罚的差异性上有什么区别?
图5:GDPR执法案件国家统计[5]
由于科技巨头集中在爱尔兰、卢森堡、西班牙、意大利、德国等西欧国家,因此无论是在罚款案件数量还是罚款金额上,西欧国家皆占据了排行榜前三的位置。而对于东北欧国家,其在罚款案件数量前十名的国家中占据了五个位置,处罚数量基本不落下风,但在罚款金额中,仅有希腊、奥地利和瑞典排行罚款金额第八到第十,我们理解一定程度上与两欧国家科技巨头、大型跨国企业数量、经济发达程度和DPA执法能力有关。
6、在金融、互联网行业领域,欧盟国家的罚单呈现什么特点?
金融、互联网行业的企业具有客户数量庞大、收入盈利较多、收集和处理的个人数据量大等特点。自GDPR生效以来,金融行业的企业在逾170起案件中收到了3800多万欧元的罚款,而互联网行业的企业(尤其是部分美国科技巨头)正处于欧盟监管的聚光灯中央,在逾240起案件中收到了超过29亿欧元的罚款,即平均每起被处罚的案件的罚款就超过1200万欧元,总罚款金额和案件平均罚款金额皆为各个行业之最。而我国近三年(自2021-2023一季度)在金融机构的数据执法方面,也呈现出严峻形势,值得我国金融机构特别关注。
7、因为数据出境处罚的案例多吗?主要有哪些?
GDPR实施以来,因数据出境问题进行处罚的案例相对较少,但就在GDPR生效五周年即将来临之际,2023年5月爱尔兰DPA对M公司做出了12亿欧元的巨额罚款,原因是其违法向美国传输欧盟用户个人数据。同样是爱尔兰DPA,在2021年9月对W公司开出的2.25亿欧元罚单,原因是其存在包含违法数据出境在内的四类违法行为。
8、被罚最多的是谁,被罚了多少?为什么被罚?和我国相关处罚案例有何差异?
如前所述,GDPR实施以来的罚款最高记录是爱尔兰DPA因违法向美国出境欧盟用户数据而对M公司做出的12亿欧元处罚;而在此之前,卢森堡DPA对A公司的7.46亿欧元罚单曾占据最高罚款第一位置达22个月之久。我们将A公司案与去年我国对D公司进行的80.26亿罚款案例进行了对比,如下表。

图6:欧盟A公司案与我国D公司案对比
9、是否存在因为数据存储期限过长的处罚案例?
关于“数据存储超期限”“数据未及时删除”的案件近年也已逐渐受到各国DPA的重视,仅在德国因此问题就有多起罚款超千万欧元的执法案例。例如,德国某住房公司因缺少完备的信息删除机制和流程,导致某租户个人信息在租期结束后数年内还长期保存在公司数据库里,因这些信息的收集使用目的早已不复存在,无任何理由再继续存储,且该公司在监管部门两次检查间的一年半期间内,一直未采取有效措施改正违规操作,故被认定为非法存储个人信息,并处罚金1450万欧元;又如,德国某知名电子产品网络销售商对室内办公场所进行持续监控,其监控视频在删除以前将保存长达60天,已严重超过法律允许的最长保存期限,故被德国下萨克森州数据保护管理当局罚款1040万欧元。
个人信息存储期限满足必要性原则,不仅是GDPR的要求,也是数据治理降本增效的要求,值得我国企业关注。
10、单位和个人都罚吗?还是只罚单位?有什么特点?
处罚对象不仅包括单位,也包括个人。尽管处罚对象为个人(即私人协会)的处罚案件数量并不少,但其违法行为情节一般较轻,因此处罚金额也相对较低。例如,2023年3月,西班牙数据保护当局针对个人向公开通讯组列表的多个收件人发送了一份包含个人数据的电子邮件的行为,对该个人处以5000欧元的罚款;此外,大部分针对个人的处罚与个人安装的视频监控有关,该类罚款金额相对更低,一般不超过1000欧元。而相比我国的情况,我国金融机构的相关处罚案例中,呈现对个人(直接责任人员和其他相关负责人员)处罚的范围较广。
对我国《个人信息保护法》合规遵从的启示
1、企业需持续落实《个保法》规定的合规义务
我国《个保法》第66条大幅提高针对情节严重违法行为的罚款上限,本质上借鉴了GDPR的立法经验及针对个人信息违法违规行为的处罚呈现的加重趋势,期望以高额处罚来纠正、遏制违法行为的发生。因此,不能排除类似D公司巨额处罚案的大额罚单可能继续出现的可能性。大额罚单不仅可能会给企业带来大量经济损失,还可能导致客户信任和品牌声誉的减损。因此,需持续重视和落实《个保法》规定的各项合规义务。
2、单位罚和个人罚并重,且个人的适用范围未来存在扩张趋势
《个保法》第73条明确规定,个人信息处理者是指在个人信息处理活动中自主决定处理目的、处理方式的组织、个人。因此,当个人作为个人信息处理者,违反《个保法》相关规定时,也有遭受处罚的可能。此外,个人还有可能作为违法公司主体的“直接负责的主管人员”或“其他直接责任人员”承担《个保法》下的法律责任,这一点在D公司案中已有体现;同时以往金融行业相关案例中,处罚对象也已经扩展到具体办事人员。因此我们认为,未来随着我国个人信息保护立法及监管体系的完善,我国监管机构也将更加重视对个人的监管和执法。
3、2C企业需更加关注处罚行业领域的扩张
欧盟各国DPA根据GDPR做出的处罚,从实施初期的集中于金融、互联网行业,到当前大范围扩张到了其他行业领域,包括交通与能源行业、公共部门和教育行业、酒店业、房地产业等行业,都出现了处罚案例。未来随着《个保法》的深入实施,我国预计也将呈现与欧盟类似的趋势,因此存在大量2C业务场景、涉及C端用户的企业,需尤其引起关注。
4、全生命周期数据合规未来需要重点关注数据存储的合规性
数据存储必要性是GDPR实施以来欧盟监管机构处罚的违法行为的重要类型,如上文所提及,已有企业因为数据存储超过法定、必要期限而受到处罚。因此,我国企业对于从数据收集到数据删除销毁的全生命周期合规,也需要重点关注数据存储时长、到期后的删除销毁等问题,尤其是已在隐私政策等相关法律文本中明确具体的存储期限或确定存储期限的标准的情况下,以避免因为数据存储问题而受到处罚或遭到数据主体删除权请求甚至举报投诉。实务中,目前结合监管执法来看,企业更关注数据收集端的必要性话题,但是随着执法的深入,不排除会进一步关注数据存储的必要性话题。
5、个保法的司法解释的出台值得期待,可以关注目前的学者建议稿,其中的亮点有三:
第一,建议明确侵害个人信息权益的法定赔偿限额为100万元;
第二,建议进一步明确各个场景举证责任的分配,特别是确定了告知义务的履行的举证责任完全由个人信息处理者承担,解决实践中个人在主张个人信息处理者未履行告知义务时难以举证的问题;
第三,提出了不同上下游数据链条的责任承担方案。其中,关于个人信息处理者对下游损害的赔偿责任提出了三个方案,值得后续深入探讨和研究。
(说明:王以玮对本文亦有贡献)
[1] GDPR Enforcement Tracker,https://www.enforcementtracker.com/?insights,最后访问日期2023年5月24日。
[2] GDPR Enforcement Tracker,https://www.enforcementtracker.com/?insights,最后访问日期2023年5月24日。
[3] GDPR Enforcement Tracker,https://www.enforcementtracker.com/?insights,最后访问日期2023年5月24日。
[4] GDPR Enforcement Tracker,https://www.enforcementtracker.com/?insights,最后访问日期2023年5月24日。
[5] GDPR Enforcement Tracker,https://www.enforcementtracker.com/?insights,最后访问日期2023年5月24日。
技术驱动法律,专业成就未来