详解EDPB关于GDPR第25条设计数据保护和默认数据保护的指南第二版

来源:小米公司

文章摘要
简介 【Privacy by Design专题展】 “数说星辰大海”将以连载方式陆续为大家呈现privacy by design和privacy by default的历史沿革、各个维度的解读、行业实
简介
【Privacy by Design专题展】
“数说星辰大海”将以连载方式陆续为大家呈现privacy by design和privacy by default的历史沿革、各个维度的解读、行业实践以及发展方向。
本文系欧洲数据保护委员会(EDPB)关于GDPR第25条设计数据保护和默认数据保护的指南第二版《Guidelines4/2019onArticle25DataProtectionbyDesignandbyDefaultVersion2.0(Adoptedon20October2020)》予以摘要概述。
执行摘要
在如今这个数字化程度越来越高的世界中,遵循设计和默认数据保护义务的要求对于增强社会的隐私和数据保护水平而言十分重要。因此,控制者也应当重视起其在处理操作的设计阶段的相关责任以及GDPR所规定的的相关义务。
正文
本指南对 GDPR 第25 条中规定的设计和默认数据保护义务(以下简称“DPbDD”)提供了一般性指导。其核心义务是有效地执行以设计方式和默认方式保护数据主体的权利和自由。这就要求控制者执行适当且必要的技术及组织保障措施,以有效地执行保护数据保护原则及保障数据主体的权利和自由,且数据控制者必须能够证明采取措施的有效性。
1. 范围
本指南第二章着重解释GDPR第25 条规定的要求,并探讨该条规定的法律义务。
第三章提供了如何在特定数据保护原则的背景下应用 DPbDD 的操作示例。
指南还在第四章提及建立一个证明机制以证明第25 条得以遵守的可能性,以及在第五章说明监管机构如何执行该条。
最后,指南在第六章为利益相关者(尤其是中小企业)提供了如何成功实施 DPbDD 的建议。
2. 对25条第一款和第二款的分析
DPbDD 是对于所有控制者的要求,与他们的规模无关,包括小型公司和跨国公司。实现 DPbDD 的复杂性将依据单个处理操作而发生变化。但无论如何,实施DPbDD都可以同时有利于控制者与数据主体。
2.1 第25(1)条GDPR:设计数据保护
2.1.1 控制者实施适当技术和组织性措施的义务

义务

控制人应当:

(1)实施旨在执行数据保护原则的适当技术和组织措施;

(2)在处理过程中纳入必要的保障措施,以满足 GDPR 的要求并保护数据主体的权利。


具体说明

适当性:控制者实施的措施必须是适当的,这意味着它们必须适合实现预期目的,即它们必须有效地实施数据保护原则。适当性与有效性密切相关。

技术、组织措施与保障措施:可以是从使用先进的技术解决方案到人员的基本培训。例如个人数据假名化、以机器可读的格式存储个人数据、让数据主体可以干预处理、提供个人数据存储的相关信息、配备恶意软件检测系统、训练员工、建立隐私和信息安全管理体系等。


2.1.2 旨在有效实施数据保护原则并保护数据主体的权利与自由
在执行适当的技术和组织措施时,需要了解和遵循以下原则和规定:数据保护原则( GDPR 第5条),数据主体的权利( GDPR 第12 -22 条),数据主体的自由(序言 4 和《欧盟基本权利宪章》)。
解决有效性问题
在有效性原则的要求下,控制者必须实施必要措施以及保障措施以保障相关原则的落实,来保证数据主体的相关权利。实施的措施应当对于预计的处理活动产生预期的效果。根据这个说法可以得出两个结果:
第一,这意味着第25 条并不要求控制者实施任何特定的技术、组织或保障措施,只要所选择的做法和保障措施实际上适于在处理过程中实施数据保护。(但是这些做法和保障措施的设计应当是稳健的,且控制者能够根据风险的增加而对措施进行相应的调整。)
第二,控制者必须能够证明他们已经采取并维持了做法和保障措施,以达到数据保护方面的预期效果。控制者可以确定适当的关键性能指标(KPI),来证明合规性(eg:定量的衡量标准——风险水平、减少投诉、减少数据主体行使权利时的响应时间;定性的衡量标准——如KPI评估、评分量表的使用或专家评估。)
2.1.3 应考虑的要素

“最新技术”

①这是一个动态概念,不能在固定的时间点上静态地定义,而必须在技术进步的背景下不断地进行评估。忽略技术变化可能导致对 25 条的遵守不够。

②“最新技术”标准不仅适用于技术措施,也适用于组织措施(例如实行内部政策、更新对技术、安全和数据保护方面的培训等)。缺乏适当的组织措施可能会降低甚至完全破坏所选技术的有效性。


“实施成本”

①成本不仅仅指金钱或经济优势,在这里成本指的是一般资源,包括时间和人力资源。成本要素不要求控制者在有(花费更少但是仍然有效的)选择的情况下花费不合比例的资源成本。但是成本应当作为实施DPbDD的考量要素,而非不实施DPbDD的考量要素。

②因此,控制者应当对总体成本进行管理,以确保这些原则可以被有效落实以保护数据主体权利。


“处理的性质、范围、背景和目的”

性质这个概念可以理解为处理过程的内在特征。范围是指处理的大小和范围。背景则与处理的情况、场景有关,且可能影响数据主体的期望,而目的与处理目的有关。


“处理过程对自然人权利和自由

造成不同可能性和严重程度的风险”

在进行符合第24、25、32、35 条的风险分析时,控制者必须识别风险并确定其可能性和严重性。

风险和评估标准总是相同的:①要保护的对象(数据主体,通过保护他们的个人数据来保护);②要抵御的风险(对个人的权利和自由);③要考虑到的条件(处理的性质、范围、背景和目的)。

参考工具:“数据保护影响评估(DPIA)”、基本原则、最佳实践做法和相关标准


2.1.4 实施时间
在确定处理方法时
“处理方法”涵盖在处理过程中从抽象到具体的细节设计要素,如体系结构、过程、协议、布局和外观。
此处的“确定处理方法之时”是指控制者要确定将哪种方法适用于处理的时间段。在此时,控制者必须评估适当的做法和保障措施,以有效地将数据主体的权利落实到处理过程中,并考虑上述2.1.3中所述的各种因素。
在处理过程中 (维持并审查数据保护要求)
一旦开始数据处理,控制者就有义务继续维持 DPbDD,即继续有效落实各项权利和原则。处理操作的性质、范围和背景可能在处理过程中发生变化,这意味着控制者必须通过定期审查和评估所选的做法和保障措施的有效性,以重新评估其处理操作。
维持、审查与更新义务同样适用于在GDPR生效前就已经存在的系统,即要求对旧系统进行审查和维护。同时处理者也应当负有此义务,并由控制者定期审查评估以保证其自身对于该义务的遵守。
2.2 第25(2)条:默认数据保护
2.2.1 默认情况下,仅处理对于每个具体处理目的有必要的个人数据
“默认数据保护”是指控制者对在软件应用程序、计算机程序或设备中分配的任何预先存在的配置值或处理选项做出的选择,其具有调整的效果,特别是但不限于所收集的个人数据的量、处理程度、存储期和可访问性。
控制者应当根据第6(1)条进行必要性评估,并以此保证默认情况下仅收集必要数据、保存必要期限、不以额外目的处理收集的数据。具体判断标准可参考EDPB相关指南。
如果控制者使用第三方软件或现成软件,则应对产品进行风险评估,并关闭不具有合法覆盖范围或与预期目的不兼容的功能。
2.2.2 数据最小化义务的维度
第25(2)条列举了数据最小化的一些维度,包括收集的个人数据量、处理范围和程度、存储期限以及可访问性。
2.2.2.1 收集的个人数据量
根据数据最小化原则,默认情况下,只处理那些为处理目的所必须的个人数据量。
“量”是指数量和质量方面的考虑。控制者必须考虑用于处理目的的个人数据的数量,以及个人数据的类型、类别和详细程度。
2.2.2.2 处理的程度和范围
许多处理操作可能有助于处理目的,但这并不意味着可以对数据执行所有类型和频率的处理操作。控制者对个人数据进行的处理操作应当限于必要的操作,不能扩展“兼容目的”的界限,且需要在数据主体的合理预期范围内。
2.2.2.3 存储期限
对于处理目的不再需要的个人数据,应当默认删除或匿名化。如控制者在处理过程中应当默认设置存储限制,在系统中嵌入系统的数据删除程序。
如果要保留相关数据,必须由数据控制者以客观合理的理由予以说明,且保留期必须控制在实现目的的必要的范围内。
若对相关情景元素进行了考虑并对重新识别等风险(的概率和严重性)进行了评估,匿名化处理也是删除的一个替代选项。
2.2.2.4 可访问性
控制者必须根据必要性的评估来限制可以访问个人数据的人员的内容,并确保必要时(例如在紧急情况下)那有特别需要的人员实际上也可以访问个人数据。在处理过程中,必须对整个数据流进行访问控制。
根据第25 条第(2)款的规定,未经个人干预,不得向无数量限制的自然人提供个人数据。所以,控制者在向不确定数量的自然人发布或以其他方式提供有关数据主体的个人数据之前,必须提前告知并询问数据主体。
在“干预”过程中,个人数据的公共可访问性的程度应当始终对数据主体保持透明。
向不确定数量的人数提供个人数据可能导致比最初预期的数据更进一步的传播,这在互联网和搜索引擎方面尤其重要。这意味着控制者应当在将个人数据在互联网上公开前默认向数据主体提供干预的机会,对儿童及弱势群体而言尤其如此。
也就是说,即使个人数据是在数据主体的允许和理解下公开提供的,这也并不意味着任何其他拥有个人数据访问权的控制者可以出于自己的目的自由处理这些数据,他们必须有单独的法律依据。
3.在处理个人数据时通过设计和默认方式实施数据保护原则
在设计数据处理过程的各个步骤时,数据控制者必须考虑DPbDD 的各种要素。控制者需要落实透明性、合法性、公平性、目的限制、数据最小化、准确性、存储限制、完整性与保密性、责任制度的原则来实现DPbDD。以下展示的关键要素以及示例既不是穷尽的也不具有约束力,控制者需要根据实际情况自行评估。如下为指南的部分内容列举。

(请点击图片查看详图)
4. 第25(3)条认证
按照第25(3)条,根据第42 条通过设计进行的数据保护认证可作为证明符合 DPbDD 的要素。这意味着,如果控制者获得了认证,监管机构将在其对 GDPR 合规性的全球评估中考虑到这一点,特别是对 DPbDD 的合规性。但即使处理操作已经根据第42条获得了认证,控制者仍然有责任进行持续监控,并完善对于DPbDD的合规。
5. 第25 条的执行及其后果
监管机构可根据第58 条所列程序评估第25 条的遵守情况。第58(2)条规定了纠正权力,包括发出警告、训斥、命令遵守数据主体的权利、限制或禁止处理、行政罚款等。
DPbDD也是决定违反GDPR的罚款金额等级的一个因素。
6. 建议
即使第25条中没有直接要求,处理者和制造商同样被认为是实现DPbDD的关键,他们需要意识到控制者被要求只使用内置数据保护的系统和技术来处理个人数据。
当代表控制者进行处理,或者提供解决方案时,处理者和制造商应当使用他们的专业性来建立信任,并引导他们的客户,包括中小企业,来设计、获得将数据保护融入在处理中的解决方案。这意味着产品和服务的设计应当反过来适应控制者的需要。
在实施第25 条时应牢记,主要的设计目标是有效实施数据主体进行处理的原则和权利。为了促进和加强 DPbDD 的采用,我们建议:
1、即使在确定处理方式之前,控制者也应在规划处理操作的初始阶段考虑 DPbDD。
2、当控制者有DPO时,EDPB鼓励DPO的积极参与以将DPbDD融入程序的开发过程以及处理的整个生命周期中。
3、处理操作可通过 DPbDD 认证。当从技术提供商选择不同的处理系统时,这样的认证可以为控制器提供附加值。认证印章还可以指导数据主体在不同的商品和服务(如应用程序、 软件、系统、物联网,包括可穿戴设备和植入物)之间进行选择。因此,拥有 DPbDD 认证可以成为技术提供商和控制者的竞争优势,甚至可以增强4、数据主体对其个人数据处理的信任。在没有认证的情况下,控制者应寻求其他保证,确保技术和服务提供商遵守 DPbDD 的要求。
5、控制者、处理者和制造商应当考虑他们向未成年人和其他弱势群体提供特别保护的义务,以符合DPbDD的要求。
6、制造商和处理者应寻求支持以使控制者遵守 DPbDD。另一方面,控制者应当采用能够遵守第25 条的制造商,因为控制者将对未实施该条负责。
7、制造商和处理者应发挥积极作用,确保达到“最新技术”的标准,并将可能影响其现有措施有效性的任何“最新技术”变化通知控制者。控制者应将此要求作为合同条款,以确保其处于最新状态。
8、EDPB推荐控制者要求制造商和处理者展示他们的硬件、软件、服务或系统如何使控制者符合DPbDD规定的责任要求,例如通过使用KPI来展示用以落实原则和权利的措施的有效性。
9、控制者应当公平对待数据主体,并对于他们将如何评估和展示有效的DPbDD落实保持透明。控制者也应当以同样的方式展示其对于GDPR的合规表现。
10、若在基于风险的方法中合适,最新的隐私增强型技术(PETs)可以作为符合DPbDD要求的措施来使用。PETs自身并不必然满足第25条的要求。控制者应当评估该措施对于落实数据保护原则和数据处理权利而言是否适当有效。
11、现有的遗留系统同样受到DPbDD义务的约束。遗留的系统还不满足DPbDD的要求,且也不能够通过改变来满足相应要求,则该系统不满足GDPR的要求,且不能被用来处理个人数据。
第25条并没有对中小企业降低要求。以下一些要点可以促进中小企业对第25条的符合性:
尽早进行风险评估
从小规模处理开始-随后再调整其范围
寻找可以保证DPbDD的制造商和处理者,比如经过认证的和依照行为准则行事的制造商和处理者
使用具有良好工作/业务记录的合作伙伴
与数据保护主管机关(DPA)进行交流沟通
阅读DPA和EDPB的指南
在可行时严守行为准则
获取专业帮助和建议
技术驱动法律,专业成就未来