韩国位置数据严查、美FTC死磕年龄验证与离职员工邮箱的“雷区”

来源:那一片数据星辰

文章摘要
第一条:韩国通信委员会公布个人位置信息服务提供商注册审查计划 韩国通信委员会 KMCC 在 2026 年 1 月 26 日宣布了 2026 年个人位置信息服务提供商的注册审查计划。

第一条:韩国通信委员会公布个人位置信息服务提供商注册审查计划
韩国通信委员会 KMCC 在 2026 年 1 月 26 日宣布了 2026 年个人位置信息服务提供商的注册审查计划。KMCC 表示,审查目标是消除注册延迟,加强企业保护位置信息的能力,并确保申请流程顺畅。审查将每年进行四次,分别在 3 月、6 月、9 月和 12 月,首次申请期定于 2026 年 2 月 19 日至26 日。
注册审查将从三个维度评估企业:财务稳健性、设施充足性,以及保护位置信息的技术和管理措施的适当性。如果所有标准都符合要求,企业将获得注册,并被认定为新的个人位置信息业务运营商。今年审查流程的重要改进是增加了意见听证程序,允许企业提供反馈并解释需要补充的问题,这一变化将解决书面审查的局限性,减少延迟,并提升运营商保护个人位置信息的能力。此外,涉及公司转让、合并或分立的申请将全年接受,但需要事先批准。
从企业视角,这条新闻提醒我们:位置信息作为高度敏感的个人数据,正在受到越来越严格的监管。韩国采用的定期审查制度不仅是准入门槛,更是持续监督机制。对于涉及位置服务的企业来说,需要建立完善的财务、技术和管理体系,不能仅仅满足初始合规要求。意见听证程序的引入也体现了监管机构从单纯审批向协助企业提升合规能力转变的趋势。
第二条:美国 FTC 举办年龄验证研讨会释放监管信号
美国联邦贸易委员会 FTC 在 2026 年 1 月 28 日举办了年龄验证研讨会。在研讨会上,利益相关方表示,适度且有效的年龄保障实践可能会重塑组织如何遵守《儿童在线隐私保护法》COPPA 以及各州不断涌现的儿童在线安全规则。COPPA 要求收集 13 岁以下儿童个人数据的组织必须对其数据收集实践保持透明,并获得父母同意。
FTC 主席安德鲁·弗格森在研讨会上强调,FTC 必须使用所有可用工具,尤其是 COPPA 和 COPPA 规则,来赋能父母作为保护儿童在线安全的第一道也是最好的防线。FTC 最近宣布与迪士尼达成 1000 万美元的和解,原因是该机构发现迪士尼在 YouTube 上对儿童友好内容的标注不足。这项行动明确了对年龄验证和内容标注工具的期望,指出公司应该限制未验证年龄的用户访问某些内容。弗格森特别指出,更高的成本不是违反法律或放松合规标准的借口,FTC 的命令鼓励 COPPA 合规方面的技术创新。
英国信息专员办公室 ICO 的监管政策负责人迈克尔·默里在研讨会上指出,虽然设计实践通常要求用户提供年龄,但“自我声明不是年龄保障”。英国的方法侧重于根据 18 岁以下个人访问服务的可能性来应用保护措施。不过,年龄验证法规的有效性也引发了一些担忧。犹他州商务部消费者保护部门主任凯瑟琳·哈斯指出,犹他州的应用商店问责法旨在解决父母无法自行缓解的在线危害。但卡托研究所的技术政策高级研究员詹妮弗·哈德尔斯顿警告说,一些年龄验证法律往往要求额外的数据收集,这可能会为不良行为者创造一种蜜罐。
从企业视角,这条新闻提醒我们:儿童在线安全和隐私保护正在成为全球监管的焦点。年龄验证不仅是技术问题,更是平衡保护、隐私和访问权的复杂议题。对于面向公众的平台和服务提供商来说,需要思考:你的服务是否可能被儿童访问?你是否有明确的年龄保障机制?这些机制是否在保护儿童的同时避免了过度收集数据?监管趋势显示,自我声明已经不够,但过度验证又可能带来新的隐私风险。
第三条:意大利数据保护局对 LTL 公司员工离职后邮箱管理违规的处罚
意大利数据保护局 Garante 在 2025 年 12 月 18 日作出决定,对 LTL 公司处以罚款,原因是该公司在员工离职后对其企业邮箱的管理存在违规行为。案件背景是,一名曾担任该公司行政总监的员工在 2023 年 7 月 24 日收到纪律处分信和停职通知,随后被禁止访问其企业电子邮件账户。8 月 2 日,公司解雇了这名员工。员工的律师错误地将解雇申诉信草稿发送到了员工的旧企业邮箱,而在同一天下午,公司的法律顾问就向员工发送了“回复”申诉信的邮件,这意味着公司访问了员工的企业邮箱。
员工随后在 9 月 22 日向公司提出了数据主体权利请求,要求停用该邮箱账户,发送期间收到的通信,并设置自动回复。但公司在法定期限内没有给予任何回应。Garante 的调查发现了多项违规行为。首先是未能在法定期限内回应数据主体权利请求,违反了 GDPR 第12 条第3 款。其次是在员工离职后继续访问和转发其企业邮箱的邮件。公司依据其内部 IT 规定,在员工离职后的 30 天内将邮件自动转发给员工的上级或指定人员,但 Garante 认为这种做法违反了 GDPR 第5 条第1 款关于合法性、公平性、透明度、目的限制和存储限制的原则。
从企业视角,这条新闻提醒我们:企业邮箱虽然是公司资产,但其中可能包含员工的个人通信,特别是在离职后,员工对这些数据的隐私期待会更高。IT 管理规定不能替代 GDPR 合规要求,即使内部规定允许,也必须符合数据保护原则。当员工提出数据主体权利请求时,无论当时存在什么争议,都必须在法定期限内按照 GDPR 的要求给予回应。如果确实需要保留员工数据用于法律防御,应该采取最小化原则,明确告知员工,并限制访问范围和时间。
第四条:丹麦数据保护局关于数据处理协议中第三国传输条款的指引
丹麦数据保护局 Datatilsynet 在 2026 年回应了市政共同数据处理秘书处关于数据处理协议中向第三国传输个人数据条款的咨询。问题的核心是:当数据处理协议中包含“在特殊情况下数据处理者保留向第三国传输个人数据的权利”这样的条款时,这是否构成 GDPR 意义上的“指令”,是否需要遵守 GDPR 第五章关于数据传输的规定?
Datatilsynet 之前的立场是,如果数据处理协议中明确规定数据处理者保留在特殊情况下向第三国传输数据的权利,那么即使这种传输实际发生的可能性很小,也应该被视为“有意”传输,需要遵守 GDPR 第五章的规定。但欧洲数据保护委员会 EDPB 在其第22/2024 号意见中对使用子数据处理者的问题进行了细化,创造了一个既不是“有意”也不是“无意”的灰色地带。EDPB 指出,像“除非法律要求或政府机构的约束性命令”这样的表述,不够具体和明确,不能被视为关于向第三国传输的书面指令。
这意味着在实践中,除非数据控制者明确详尽地指示数据处理者接受哪些传输,或者明确指示不要基于不明确表述进行传输,否则不会构成“无意”传输。因此,在协议中存在不明确表述的情况下,如果这些表述被实际执行,数据控制者可能会因为接受了可能导致非法后果的不具体表述而承担刑事责任,比如在没有 GDPR 第五章有效传输依据的情况下向第三国传输数据。Datatilsynet 因此建议数据控制者:仔细审查数据处理协议中可能引起解释争议的表述;与数据处理者对话,明确这些表述是否构成指令;如果不构成指令,则明确指示数据处理者不得基于该表述进行传输,或者将该表述从合同中删除。
关于风险概率的问题,Datatilsynet 明确指出,决定性因素是具体的处理活动,即传输的场景,而不是传输发生的可能性。GDPR 第44 条的一般原则不允许对“任何在传输到第三国后处理或打算处理的个人数据都必须有传输依据”这一前提采取基于风险的方法。
从企业视角,这条新闻提醒我们:不要以为在数据处理协议中加入“特殊情况下可能传输到第三国”这样的模糊条款就能规避责任。这种条款既不能免除合规义务,反而可能让企业陷入法律风险。作为数据控制者,有责任确保合同条款清晰明确,不能把解释权留给数据处理者。即使传输发生的可能性很小,只要存在这种可能性,就必须提前准备好 GDPR 第五章要求的传输机制。定期审查数据处理协议,特别是涉及云服务、国际化服务的协议,确保所有关于数据传输的条款都是明确、具体和可执行的。
以上就是今天的《AI星辰电台》文字版广播。所有内容均基于公开新闻报道本身的事实,并结合可供企业或合规团队参考的实际启示。

技术驱动法律,专业成就未来