今天的内容是GDPR正文第4条第(2)款。
01、法条原文
Article 4 Definitions | 第四条定义 |
For the purposes of this Regulation: | 为本条例之目的: |
(2) ‘processing’ means any operation or set of operations which is performed on personal data or on sets of personal data, whether or not by automated means, such as collection, recording, organisation, structuring, storage, adaptation or alteration, retrieval, consultation, use, disclosure by transmission, dissemination or otherwise making available, alignment or combination, restriction, erasure or destruction; | (2)“数据处理”是指对个人数据进行的任何操作或者一系列操作,无论其是否通过自动化手段进行,如数据收集、记录、组织、结构化、存储、改编或修改,恢复、查询、使用、传输、分发方式进行披露或者其他使个人数据可被他人获得、排列或组合、限制、清除或销毁的操作; |
关联Recital(15)为防止产生严重的规避风险,对自然人的保护应在技术上保持中立,不应依赖于所使用的技术。如果个人数据包含或打算包含在归档系统中,自然人的保护应适用于通过自动方式处理个人数据以及手动处理。未根据特定标准构建的文件或文件集及其封面不应属于本法规的范围。
02、评注大意
2.1 理论基础与政策支撑
《通用数据保护条例》(GDPR)旨在规范数据处理周期的所有或大多数阶段,包括个人数据的收集、存储、检索和传播。
为此,GDPR第4条第2款提供了对“处理”的广泛定义。该定义的开放措词(“任何操作或一系列操作”)反映了立法者意图,使其技术中立,以防止规避适用的风险,并确保无论使用何种技术处理数据都会被GDPR调整。
2.2 立法背景
2.2.1 欧盟立法
DPD中对个人数据的定义与GDPR基本一致,仅在二者的对处理的非穷尽式列举有所差异。GDPR将“构建”(structuring)新增为处理方式的一种,并且用“限制”(restrict)代替原本比较模棱两可的表述“堵塞”(block)。
2.2.2 国际文件
Convention 108将个人数据定义为任何与已识别或可识别个人关联的个人数据。Convention 108解释报告说明:“一个自然人是不可识别的,如果识别该自然人需要花费不合理的时间、精力和资源,比如:识别某数据主体时需要花费过度复杂、冗长、昂贵的操作。”
OECD解释备忘录进一步阐释个人数据定义为:“可以与可识别或已识别自然人相关的个人数据与匿名数据间准确的分界线是难以划清的,需要留给各个成员国制定法律明确。原则上,个人数据通过直接(证件号)或间接(地址)的联系传递与某个特定自然人相关的信息。”
2.2.3 各国立法
在GDPR生效前,各国数据保护法律通常采用DPD“处理”的定义。然而,一些国家法律对“处理”提供了更详尽的定义。例如,匈牙利数据保护法规定:
“数据处理”应指对数据执行的任何操作或一系列操作,不论采用何种程序;特别是收集、记录、注册、分类、存储、修改、使用、查询、转移、披露、同步或连接、阻止、删除和销毁数据,以及防止其进一步使用、拍照、制作音频或视觉记录,以及注册适用于个人识别的物理特征(如指纹或掌纹、DNA样本、虹膜扫描)。
2.2.4 判例
欧洲联盟法院(CJEU)在众多案例中解释了DPD中“处理”的定义。这些案例表明,“处理”的概念涵盖了非常广泛的活动范围。鉴于GDPR中的“处理”定义本质上与前《数据保护指令》中的定义相同,CJEU关于根据《数据保护指令》对“处理”含义的判例对理解在GDPR中使用该术语仍然具有相关性。因此,下一节将更详细地讨论此问题。
2.3 分析
如上所述,GDPR对“处理”定义得非常广泛,以避免威胁GDPR所赋予的高水平保护。CJEU还指出,“处理”“可能包括一个或多个操作,每个操作都涉及个人数据处理可能涉及的不同阶段”。因此,该定义本质上涵盖了任何数据处理操作。
这似乎与操作的持续时间、处理的数据量以及个人数据的实际记录无关。这也是WP29的观点,该工作组指出,“未伴随任何记录或存储的数据收集仍然是一种处理操作”。从本质上讲,难以想象对个人数据执行的任何操作会超出“处理”的定义范围。
数据处理的媒介和形式对于定义的目的而言实际上是无关紧要的。实际上,该定义隐含地涵盖了“完全或部分通过自动化手段处理个人数据”,以及“非通过自动化手段的处理”(见GDPR第2条第1款)。通过自动化手段的处理(通常称为“自动化处理”)指的是通过计算机技术完成的所有处理,而非通过自动化手段的处理主要指的是不使用计算设备、由人工执行的任何数据处理操作(通常称为“手动处理”)。
然而,并非所有的手动处理都涉及应用GDPR。手动处理只有在满足两个累积条件时,才属于GDPR的物质适用范围:(一)个人数据必须包含(或预期包含)在一个“归档系统”中(GDPR第2条第1款);(二)包含数据的“归档系统”必须根据特定标准进行结构化(GDPR第4条第6款)。
GDPR第4条第2款提供了“处理”定义所涵盖的处理方式的列举:收集、记录、组织、结构化、存储、适应或更改、检索、咨询、使用、通过传输披露、传播或以其他方式提供、对齐或组合、限制、删除或销毁个人数据。
正如代理律师沙普斯顿在YS and others案中针对DPD第2条(b)项中相同措辞所指出的,GDPR第4条第2款中使用“例如”一词表明该列表并非详尽无遗,同时也指示了构成“处理”的操作类型。这些处理操作的示例由CJEU关于DPD的判例中提供的例子补充。
CJEU认为,“处理”的定义涵盖了以下操作,包括但不限于:(1)在互联网页面上加载个人数据;(2)从公开领域文件中收集个人数据;(3)以印刷形式发布个人数据;(4)将个人数据传输到CD-ROM上;(4)发送包含个人数据的短信;(5)捕获、传输、操纵、记录、存储或通信声音和图像数据;响应文件访问请求时的个人数据传输;(6)传达互联网订户或用户的姓名和地址;(7)搜索引擎的活动,包括自动、持续和系统地探索互联网上发布的信息,并以搜索结果列表形式披露这些信息;(8)采集和存储个人指纹;为了可能由主管国家机关访问而保存数据;(9)录制个人视频;将个人数据从欧盟成员国转移到第三国;(10)在登记册中记录并保存个人数据并向第三方传达;(11)制定个人名单;(12)在视频网站上发布包含个人数据的视频录像,该网站允许用户发送、观看和分享视频;(13)以及通过第三方插件收集和传输网站访客的个人数据。
这些解释同样适用于GDPR第4条第2款中对“处理”的定义,因为它本质上与DPD第2条(b)项中的定义相同。这也适用于LED第3条第2款和EUDPR第3条第2款,这两者均与GDPR第4条第2款对“处理”的定义相同。
同时,重要的是要注意,一些操作被认为不属于“处理”的定义范围。首先,在YS案件中,代理律师沙普斯顿认为,法律分析——理解为“完全由个人人为干预控制的过程,通过这个过程,个人数据(就其与法律分析相关的部分而言)被评估、按法律术语分类并受到法律的应用”——不符合DPD第2条(b)项的“处理”目的。
其次,英国上诉法院(虽然是在旁注中)认为,将个人数据匿名化的过程不符合《1998年英国数据保护法》(已废除)的“处理”目的,该法旨在将DPD转化为英国法律。法院以“正义和常识”为理由支持其观点。然而,WP29(包括英国数据保护局)在这个问题上持相反观点。
03、读后感
《个人信息保护法》中对个人信息处理的定义相较之下并没有GDPR的颗粒度细,但均亦为非穷尽式列举。
个人信息的处理包括个人信息的收集、存储、使用、加工、传输、提供、公开、删除等。
相关判例中对数据处理的认定基本上也适用于《个人信息保护法》语境,至于YS案中,法律分析是否处理个人信息,还是要具体问题具体分析。
实践中,业务部门说自己处理的不是个人信息还是挺多的,但没有进行处理活动,还是很少见。
