查看原文
其他

域外观察 | 英国对数据保护立法推出最新修订提案,旨在进一步为产业发展解绑

信通院互联网法律研究中心 CAICT互联网法律研究中心
2024-09-16


全文约1300字,预计阅读时间8分钟

文|刘耀华 中国信通院互联网法律研究中心高级研究员


英国自脱欧之后,一直在寻求对数据保护进行变革。2023年11月,英国政府公布了《数据保护和数字信息法》的第二次修订案,反映了数据保护方面最新立法动向。这是英国试图对英国版《通用数据保护条例》(GDPR)进行改革的第二次提案,相比于2022年7月的第一次法案,此次修订更加反应产业诉求,明确了更多便利措施。

一、修订的特征

第一,修订案的内容更加具有针对性,主要涵盖了进一步明确相关内容、扩大了豁免范围、为企业提供更多灵活性、授权未来发布指南或制定规则等方面。

第二,此次修订参考和体现了GDPR在实践中进行应用的相关经验、英国和国际利益相关者的观点建议、政府的政策目标等各个方面的内容,最终目的是要降低业务合规成本。

第三,当前英国GDPR中的基本原则、数据主体权利范围、控制者和处理者的核心义务及更广泛的监管换劲将不会受到影响。

第四,已经符合当前英国GDPR的组织无需进行更改,目前的修订不会可能带来双重合规困境的冲突。

二、具体修订内容

主要包括十个方面:

第一,完善定义。对个人身份识别和匿名化的定义进行完善,明确只有当控制者和处理者以外的组织能够或者可能通过其数据处理获得身份信息时,才可被视为个人身份识别。如果其他组织不能或者不可能获得此类信息,则该数据将被视为匿名,且不受法案监管。

第二,扩展合法性依据。当处理数据主体数据的目的在公认的合法利益清单上时,法案免除了企业平衡其合法利益与数据主体权利和利益的必要性。新法案新增了一份被视为符合数据控制者处理数据的合法利益的活动列表,这些活动时说明性的,从立法的前言转移到了可执行的部分,包括了直接销售、组织内数据传输、网络和信息系统的安全等内容。另外,新法案的注释说明任何合法的商业活动都可以是合法利益,只要处理是必要的,且进行了必要性测试。

第三,确定科学研究范围。明确了一份科学研究清单,包括了应用、基础研究、技术发展的创新性探索。

第四,扩展跨境方式。除数据桥(充分性认定)外,法案规定企业可以采取合理和相称的行动,但必须根据充分性认定的标准评估使用其他替代方式的可行性,避免保护标准低于GDPR的标准。法案建议国务卿未来发布法规,承认在现有机制之外的其他机制的合法性,且认为在改革生效之前,合法建立的其他替代机制是有效的。

第五,更新处理记录要求。法案免除了雇用少于250人且没有高风险处理的组织的记录保存要求。此外,还提出了澄清数据保护影响评估的高风险阈值的要求。

第六,取消任命代表要求。法案取消了非在英国设立的控制者和处理者任命英国代表的要求。

第七,更改对主体权利进行限制的规定。以无理取闹、过度索取等标准取代“明显没有根据或过分”的门槛,以限制数据主体权利。

第八,扩大豁免范围。法案规定在用户的终端设备上放置Cookie或类似跟踪技术需要同意的情况应当纳入豁免范围,涉及外观或功能的改进、必要更新等方面。

第九,更新电子营销要求。法案扩大了非商业组织选择退出同意的能力。非商业组织可以发送电子营销通信,而无需事先同意,以促进慈善事业、政治或其他非商业目的。同时规定,公共电子通信服务和网络提供商有责任向ICO报告与非法直接营销有关的可疑活动,以对违规行为进行处罚。

第十,明确自动化决策要求。法案规定做出此类决策的组织应当向个人进行披露,此外还强化了个人挑战自动化决策的能力。
END


往期精彩回顾


域外观察 | 欧洲议会发布元宇宙研究报告
域外观察 | G7关注人工智能对数字市场竞争影响域外观察 | Clearview AI v. ICO案简析——GDPR的域外管辖与豁免域外观察 | 美国参议员提出《2023年人工智能研究、创新和责任法案》域外观察 | OECD发布《数据本地化措施的性质、演变和潜在影响》报告动态观察 | 域外人工智能政策立法跟踪与产业发展动态(11月1日-15日)域外观察 | 美国CSIS发布《构建创新体系-美国产业政策的新时代》报告域外观察 | 泰国针对个人数据跨境流动做出更完善规定域外观察 | Meta案简析——基于行为广告的数据收集何以在欧洲被禁?域外观察 | 韩国发布《量子科学技术和量子振兴产业法》中心研究 | 数据法案例(三)—White Castle指纹识别案(侵权损害赔偿请求权的发生和赔偿金的计算)域外观察 | DFRLab发布《关键基础设施和云:新兴风险策略报告》域外观察 | 澳大利亚及英国等11家数据保护机构发布数据抓取联合声明动态观察 | 全球AI监管动态周报2023.9.1月度热点 | 国际ICT立法跟踪8月热点域外观察 | 2023年是生成式人工智能的突破年域外观察 | 印度《2023年数字个人数据保护法案》(DPDP)变动解析域外观察 | 美国在能源矿产供应链方面强化竞争域外观察 | 新西兰发布《客户和产品数据法案》草案拟确立消费者数据权动态观察 | 欧盟成员国GDPR重点执法案例汇编(2023.07)域外观察 | 欧洲议会工业、研究和能源委员会通过《网络弹性法案》草案域外观察 | 美国FCC破获史上最大电话诈骗案,开出3亿天价罚单月度热点 | 国际ICT立法跟踪7月热点域外观察 | 《评估欧盟在数据保护领域的作用和有效性》报告发布域外观察 | 美国战略与国际研究中心发布《欧盟数据法案:欧洲技术监管的长臂管辖仍在继续》报告动态观察 | 主要国家和地区AIGC监管动态汇总(5-6月)
月度热点 | 国际ICT立法跟踪6月热点域外观察 | 美国FTC发布生物识别信息政策声明(全文翻译)域外观察 | 美国国会研究处发布《生成式人工智能和数据隐私:初探》报告
域外观察 | 美国微软公司发布《人工智能治理:未来蓝图》报告中心会议 | 第四届数据治理研讨会在海南陵水顺利召开域外观察 | 美国CSET和CNAS联合发布《控制中国通过云服务访问先进计算》报告域外观察 | 美参议员重提《2023 保护美国人数据免受外国监视法案》 拟阻止TikTok向中国发送数据域外观察 | 美国加州参议院通过“数据经纪人”相关修订条款 聚焦消费者集中行使删除权域外观察 | 赢得未来的7项关键技术中心会议 | 《数据安全法》出台两周年研讨会在京顺利召开域外观察 | 日本修订《个人信息保护法》,呈现六大亮点域外观察 | GDPR赋予了数据主体算法解释权吗?月度热点 | 国际ICT立法跟踪5月热点域外观察 | 新西兰信息专员办公室发布《生成式人工智能指南》要求AI企业遵守《隐私法》域外观察 | 欧盟委员会根据《数字服务法》指定第一批超大型在线平台和搜索引擎域外观察 | OECD发布《人工智能语言模型》报告域外观察 | 欧洲议会关于“通用人工智能”的观察动态观察 | 欧盟成员国GDPR重点执法案例汇编(2023.04)动态观察 | 主要国家和地区AIGC监管动态汇总月度热点 | 国际ICT立法跟踪4月热点中心活动 | 网络空间治理“三人谈”:“吃瓜”要有度 底线不能丢域外观察 | FCC垃圾短信和骚扰电话治理规则简析中心研究 | 数据法案例(一)—Meta爱尔兰案(个性化广告的合法性基础之辩)域外观察 | 美国智库发布《全球云竞争概述》认为中国全球云竞争存在优势域外观察 | 欧盟稳步推进《媒体自由法》,将强化对媒体自由的保护域外观察 | 美-荷-日半导体出口管制协议“可窥一斑”中心研究|从最高检发布的典型案例看如何保护生物识别信息域外观察|美国发布《促进数据共享与分析中的隐私保护国家战略》域外观察|欧盟委员会发布2023-2024年数字欧洲工作计划动态观察|欧盟成员国GDPR重点执法案例汇编(2023.03)月度热点 | 国际ICT立法跟踪3月热点域外观察|ChatGPT遭遇数据泄露,人工智能安全如何保证?域外观察|国外隐私增强技术监管和实践域外观察 | 欧洲数字身份提案最新进展专家解读|推进依法行政 护航数字经济高质量发展域外观察|美国商会发布《人工智能委员会报告》专家解读|新时代网络法治建设稳步推进 制度体系持续完善专家解读|《新时代的中国网络法治建设》彰显网络法治建设是全面依法治国的题中应有之义月度热点|国际ICT立法跟踪2月热点
动态观察|欧盟成员国GDPR重点执法案例汇编(2023.02)动态观察|欧盟成员国GDPR重点执法案例汇编(2023.01)域外观察|美国CSIS发布《投资于联邦网络弹性》报告域外观察|美智库研究认为两类网络安全问题值得关注
中心研究|《个人信息出境标准合同办法》出台,具体场景适用可参考欧盟成熟经验中心研究|欧盟发布《医疗数据空间条例》,为重点行业数据共享提供经验域外观察|联合国发布《隐私增强技术指南》中心研究|我国主要立法中数据处理者相关评估义务规定研究域外观察|瑞典发布一份欧盟《数据法案》妥协方案域外观察|ITIF发布《不损害人工智能创新发展的十项监管原则》报告域外观察|美国NIST发布《人工智能风险管理框架》年度观察|2022年网络法治盘点与回顾(一):数据治理篇年度观察|2022年网络法治盘点与回顾(二):数字平台篇
年度观察|2022年网络法治盘点与回顾(三):数字内容篇
年度观察|2022年网络法治盘点与回顾(四):数字安全篇
中心会议│第六届互联网法律研讨会在京顺利召开中心研究 | 美欧之间能否再次顺利签署跨大西洋数据流动协议?中心研究|2022年美国ICT领域重要立法进展
中心研究|印尼《个人数据保护法》能否为全球数据跨境流动探索出替代数据本地化的新路径?
中心研究|《数字市场法》案例梳理系列—(一)谷歌购物案
中心研究 | 《个人信息保护法》实施一周年观察之数据保护带来的成本究竟几何中心研究 | 我国跨境数据流动管理制度概论——兼析《网络安全法》第37条的制度构建及意义域外观察|欧盟发布《欧洲互操作法案》,加速欧洲公共部门数字化转型域外观察|欧盟签署《欧洲数字权利和原则宣言》域外观察 | 欧盟《网络弹性法案》研究报告


继续滑动看下一个
CAICT互联网法律研究中心
向上滑动看下一个

您可能也对以下帖子感兴趣

文章有问题?点此查看未经处理的缓存