涉外法律 | GDPR经典案例之丹麦
关键词:区块链;人工智能;大数据;智能合约;涉外法律服务;专业律师
本期关键词:数据;GDPR;丹麦;跨境;安全;个人信息
本文约4856字,大概需要阅读8分钟。
之前几期,我们分析了欧盟《通用数据保护条例》(General Data Protection Regulation,GDPR)正式生效后,对欧盟乃至全球范围内个人数据保护和数字经济的影响。尤其是执法层面,依据GDPR 执法的案例,将作为体现监管态势的重要参照,为跨国企业的数据保护合规工作提供风向标。本次我们将一起来看看丹麦的两个典型案例。
案例一:IDdesign A / S 违反数据存储限制原则
摘要:
处罚金额:200,850 欧元
处罚依据:Art. 5 (1) e) and (2) GDPR
处罚时间:2019/6/3
案件事实概述
Datatilsynet 发现IDdesign A / S 处理大约385,000 名客户个人数据超出了初始处理目的所需的范围。
此外,该公司在各种IT 系统中存储了客户发票信息及人员招聘信息,但没有在存储期限结束后删除相关数据。并且,对于其他已删除的数据,IDdesign A / S 也没有对删除个人数据的过程进行记录和存档。
请注意:由于丹麦法律没有像GDPR 那样规定行政罚款(除非是简单的案件并且被告同意),因此罚款将由法院判处。
违规分析
未严格遵守数据存储限制原则、最小范围原则、责任原则及丹麦关于数据留存期限的具体规定。
合规启示
1.严格遵守存储限制原则,个人数据的存储方式不能使识别数据主体的时间长于处理个人数据所需的时间。这意味着,当不再需要个人数据时,通常必须将其删除或匿名化;
2.根据责任原则,数据控制者必须记录并对数据处理记录进行存档;
3.遵守数据最小范围原则,数据收集与处理应当是与目的相关的,且限于目的的最小必要范围;
4.注意丹麦、爱沙尼亚有关部门法关于数据留存期限的具体规定。
案例二:Taxa 4x35 违反数据存储限制原则
摘要
处罚金额:16 万欧元
处罚依据:Art. 5(1) e) GDPR
处罚时间:2019
案件事实概述
丹麦《市场营销法》第10 条规定了客户就收到时事通讯给予同意的两年有效期,两年后应删除相关电话号码。并且,如果客户在系统中删除其个人资料,则有关该人的其他信息应在6 个月内删除。用于客户订购和结算税款的个人数据由于不再需要识别客户,Taxa 4x35 应在两年后将其匿名化或删除,但Datatilsynet 在对Taxa 4x35 进行监督访问时发现,Taxa 4x35 只删除了客户的姓名,依然留存着客户的电话号码、乘车记录(约8,873,333 次出租车行程)。因此,有关客户税收的信息(包括收款及收货地址)仍可以通过电话号码识别到特定自然人。且根据Taxa4x35 隐私政策,电话号码仅在五年后才会删除,这直接违反了存储限制原则。
请注意:由于丹麦法律没有像GDPR 那样规定行政罚款(除非是简单的案件并且被告同
意),因此罚款将由法院判处。
违规分析
未严格遵守数据存储限制原则及丹麦关于数据留存期限的具体规定。
1.严格遵守存储限制原则,个人数据的存储方式不能使识别数据主体的时间长于处理个人数据所需的时间。这意味着,当不再需要个人数据时,通常必须将其删除或匿名化.;
2.注意丹麦、爱沙尼亚有关部门法关于数据留存期限的具体规定。
陆续更新,敬请期待
版权归闪涛律师团队所有,未经许可不得转载。
如认为本文侵犯版权,请及时联系闪涛律师团队。
往期回顾
数据安全
数据安全 | 欧洲数据保护委员会EDPB:澄清域外适用与数据跨境传输条款间的相互作用
数据安全 | Vodafone因违反GDPR被西班牙数据保护局罚款4万欧元
数据安全 | 脸书前员工出席欧洲议会听证会,欧盟数字监管步伐加速?
数据安全 | 网信办拟出规定严管算法推荐:不得利用算法实施流量造假控制热搜
数据安全|最高院明确对于人脸识别技术的民事司法裁判规则, 扩宽个人信息保护救济途径
数据安全 | 步步为营—中国企业“走出去”跨境数据合规要点与步骤
数据安全 | 俄罗斯对Whatsapp违反个人数据法提起行政诉讼
《信息安全技术人脸识别数据安全要求》国家标准征求意见稿 都说了啥?
四部门联合发布《常见类型移动互联网应用程序必要个人信息范围规定》
涉外法律
涉外法律 | 美国联邦贸易委员会更新金融机构网络安全保障措施规则
涉外法律 | EDPB通过GDPR第23条数据主体权利限制指南
涉外法律 | 美国参议员提出关于安全处理人工智能收集的数据的法案
涉外法律 | 浅析《欧盟两用物项管制条例》对科技领域企业的影响
案例分析
案例分享 | 从蚂蚁微贷诉企查查案看公共数据商业化利用的合法性边界
案例分享 | 广州互联网法院公布涉数据及虚拟财产十大典型案例
案例分享|平台能否根据算法自动化决策进行处罚?看看法院怎么说!
案例分享 | iTunes反垄断案——独家音乐版权是垄断吗?
案例分享 | 大众点评网数据信息不正当竞争纠纷案——数据信息使用行为是否构成不正当竞争的司法认定
案例分享 | 欧美数据跨境的角力:Facebook诉DPC被驳回
立法动态
新法速递 |《上海市数据条例》公布 自2022年1月1日起施行
新闻速递 | 网信办发布《网络数据安全管理条例》(征求意见稿)
立法动态 | 国家互联网信息办公室就《数据出境安全评估办法(征求意见稿)》公开征求意见
新闻速递|《粤港澳大湾区“跨境理财通”业务试点实施细则 》正式发布,一起来看看吧!
立法动态 |蹭热点:《个人信息保护法》个人信息处理者应当遵循的十一条义务
立法动态 | 《关键信息基础设施安全保护条例》,网络安全保护再添坚强后盾
立法动态 | 深圳市、广州市首席数据官制度试点方案出台(全文与简评)
立法动态|浙江省发布《数字化改革 公共数据分类分级指南》省级地方标准
立法动态 | 上海经信委发布“关于《上海市智能网联汽车测试与示范实施办法(征求意见稿)》公开征询意见的公告
立法动态 | 国家互联网信息办公室发布《网络安全审查办法(修订草案征求意见稿)》
立法动态 | 国内数据领域首部综合性立法-《深圳经济特区数据条例》正式公布
全国人大法工委举行记者会公布数据安全法草案、个人信息保护法草案最新修改内容
新闻速递
新闻速递 | 卢森堡行政法院暂停执行亚马逊公司 7.46 亿欧元的GDPR 罚款
新闻速递 | 欧盟与韩国达成充分性决定
新闻速递 | 工信部:下架540款拒不整改的APP,高压震慑违规行为
新闻速递 | 中方正式提出申请加入《数字经济伙伴关系协定》(DEPA)
新闻速递 | DDTP分布式数据传输协议助力个人信息可携带权落地
新闻速递|《国家标准化发展纲要》发布!未来15年我国标准化发展设定目标和蓝图敲定
新闻速递|腾讯安全《车联网数据安全体系建设指南》正式发布!一起来看看吧!
新闻速递 | 马斯克:特斯拉车主所有个人身份信息都安全地存储在中国国内
新闻速递 | 工信部就《工业和信息化领域数据安全管理办法(试行)》公开征求意见
新闻速递 | WhatsApp对DPC的GDPR罚款提出上诉
新闻速递|CPTPP文本目录与加入程序(附官方中英对照PDF全文)
新闻速递 | Zoom同意就隐私诉讼支付8500万美元与用户和解
新闻速递 | 菲律宾国家隐私委员会发布实施ISO隐私标准的建议
行业政策 | 2021年6月中国各省区块链与数字人民币政策速览
简评 | 关于腾讯手机管家等84款App违法违规收集使用个人信息情况的通报
其他文章
“十四五”规划与区块链的那些事儿:加快数字发展,建设数字中国