数据跨境流动 | 最新判决将显著影响英国与欧洲大陆之间的数据自由流动
编者按:
公号君一直非常关注数据跨境流动。对此议题,本公号曾发表的文章如下:
另外一个与此相关的系列研究是:个人数据与域外国家安全审查系列文章。这个系列具体的文章列表,请见文末。
欧盟最高法院周二上午的一项裁决,严重打击了英国脱欧(Brexit)之后,数字信息能够在英吉利海峡自由流动的前景。
从2021年1月1日起,英国将失去其作为欧盟成员国而自动获得的作为欧盟数据安全目的地的地位,因为它不再属于欧盟的法律体系。为了在Brexit之后保持数据的持续流动,英国的数据保护制度需要在获得所谓的"充分性认定"中获得欧盟委员会的认可。
周二,欧盟法院的一项裁决认为,根据欧盟法律,英国的大规模数据收集制度(bulk data collection regime)是非法的。这个裁决导致英国获得充分性认定的可能性大大降低。
欧盟最高法院在裁决中表示,像英国的《调查权力法》(Investigatory Powers Act)这样的立法——赋予地方国家安全机构大量的权力来收集人们的信息的规则——触犯了欧盟公民的基本权利。
这一裁决给英国轻松实现充分性决定的希望浇了一盆冷水,鉴于获得欧盟批准的要求不断变化,这一希望现在看来更加渺茫。
7月,总部设在卢森堡的欧盟法院驳回了欧盟给予美国的一项充分性决定——即所谓的隐私盾牌,因为它认为美国的监控法律对欧洲标准来说具有过度的侵入性。
该决定也适用于所谓的第三方国家的监控标准,英国将在12月31日过渡期结束时成为第三方国家。
鉴于法院裁定英国的《调查权力法》侵犯了隐私权、数据保护和言论自由等基本权利,如果不对该法进行改革,欧盟将很难批准英国的数据保护标准。
"在被收集数据的人的行为和有关立法所追求的目标之间没有任何联系的情况下,那些以普遍和不加区别的方式提交和保留这些数据的法定义务,对欧盟宪章所保障的基本权利构成了特别严重的干扰",裁决说。
在对英国数据保护标准的最终决定中,还将考虑到政治因素。
欧盟和英国官员自3月以来一直在谈判一项潜在的协议。但布鲁塞尔仍然担心英国安全机构将如何访问欧盟数据,以及他们是否会与其他国家,特别是美国共享数据。
国家安全豁免
周二的裁决还涉及比利时和法国的法律,将对整个欧盟产生影响。
各国政府在欧盟委员会的支持下,认为数据保留问题不应该被欧盟法律所涵盖,因为它与国家安全有关——这是一个作为成员国自由权限而受到激烈保护的领域。
但对英国、法国和比利时的数据保留制度的欧盟法院裁决证实,要求公司保留或向安全机构发送批量通信数据的国家规则属于欧盟隐私规则的范围。
它们表明,欧盟数十项数据保留规则将需要改革。位于卢森堡的欧盟法院认为,各国首都不能通过限制欧盟隐私规则范围的法律,尤其是限制通信数据的保密性。
即便如此,这一判决并不是隐私运动者所希望的大获全胜。
虽然位于卢森堡的欧盟法院将许多数据保留制度纳入欧盟隐私规则的范围,并支持判例法中成员国曾试图废除的数据安全保障措施,但它也详细说明了国家安全机构的例外情况。
例如,法院认为,如果成员国面临"对国家安全的严重威胁,而且这种威胁被证明是真实存在或可预见的",那么它们可以——经法院或独立机构审查后,强行不分青红皂白地大量保留数据。
"法院还认为,为打击对公共安全的严重威胁和打击严重犯罪",有针对性地保留数据 "打开了大门。(完)
欧盟法院裁决书全文
DPO社群成果
线下沙龙实录见:
传染病疫情防控与个人信息保护系列文章
美国电信行业涉及外国参与的安全审查系列文章
美国电信行业涉及外国参与的安全审查(一):基本制度介绍
美国电信行业涉及外国参与的安全审查(二):国际性的第214节授权
美国电信行业涉及外国参与的安全审查(三):建立外国参与安全审查的行政令
美国电信行业涉及外国参与的安全审查(四):FCC对中国企业的陈述理由令
中国的网络安全审查系列文章:
美国的出口管制制度系列文章:
自动驾驶系列文章:
欧盟“技术主权”进展跟踪系列文章:
第29条工作组/EDPB关于GDPR的指导意见:
数据安全法系列文章:
个人数据与域外国家安全审查系列文章
人脸识别系列文章:
围绕着TIKTOK和WECHAT的总统令,本公号发表了以下文章:
供应链安全:
美国方面的个人信息保护立法: