重大案件 | 分析WhatsApp的2.25亿欧元罚款决定:合法利益事项
编者按
本公众号一直追踪关于围绕着数据的安全、个人信息保护、不正当竞争等方面的重大案例:
9月2日,WhatsApp收到了2.25亿欧元的罚款——这是有史以来第二大的GDPR处罚。公号君综合编译了一些事实情况,供大家参考。这篇编译关注对合法利益(legitimate interests)在隐私通知中的阐述。
在针对WhatsApp的调查中,爱尔兰监管机构(SA)发现了多起违反 GDPR 透明度义务的行为(主要是违反了GDPR第13条的义务,该条翻译下文提供)。但在向其他欧盟国家分发了一份决定草案后,爱尔兰SA被迫增加了一项调查结果——WhatsApp 没有向数据主体正确描述其合法利益。罚款也增加了四倍多。
本篇文章关注这个方面的情况——即爱尔兰SA决定草案的一个部分,该部分考虑 WhatsApp是否适当地告知数据主体其根据 GDPR第13(1)(d)条处理个人数据的合法利益。
这是GDPR第13条规定的翻译
1. 当从数据主体收集个人数据时应提供的信息
1) 数据控制者应当在收集数据时,提供以下信息:
2) 当已经取得个人数据时,数据控制者应向数据主体提供以下信息,以保证处理的公平和透明:
3) 当数据控制者为满足其他目的对数据进行处理时,其应在处理之前向数据主体提供其他目的的有关信息,以及本条2)列出的任何有关信息。
4) 如果数据主体已拥有上述信息,则数据控制者无需再次提供。
一致性机制和争端解决程序
WhatsApp 的这一处罚具有重要意义,原因包括该罚款是在一个被称为 "一致性机制 "的过程中产生的。一致性机制来自 GDPR 的第 2 节,包括第 63-67 条。从本质上讲,一致性机制试图确保 GDPR在整个欧盟范围内得到均匀和一致的应用。该机制包括一个争议解决程序,以"确保正确和一致地应用"该法律。这种争端解决程序可以导致 EDPB通过一个"有约束力的决定",迫使一个牵头的国家(在这种情况下,爱尔兰)采取具体行动。
这个过程开始于爱尔兰SA于2020年12月24日在其他相关SA之间分发其 WhatsApp 决定草案。在 2020年12月至2021年1月期间,以下国家机构对爱尔兰的决定草案提出了反对意见。:
德国(联邦)
德国(巴登-符腾堡州)
法国
匈牙利
意大利
荷兰
波兰
葡国
就“合法利益”这个议题来说而言,德国(联邦)、意大利和波兰的机构的反对意见是相关的——这些机构反对 WhatsApp在其隐私声明中解释其对合法利益的依赖。
爱尔兰的决定草案
根据第13(1)(d)条,依赖"合法利益"的控制者必须告知数据主体它(或第三方)在收集个人数据时追求的合法利益是什么。
如前所述,几个国家SA最初对WhatsApp是否违反了这一规定与爱尔兰持不同意见。但在这一点上的第一个分歧也发生在爱尔兰SA内部。
一般来说,SA的处罚决定的作出,包括两个阶段:
首先,WhatsApp的隐私通知被一名"调查员"调查,他提出了WhatsApp违反 GDPR 的两项相关规定的结论。
其次,考虑到调查员的建议,一个"决策者"决定 WhatsApp违反了哪些GDPR 条款。
爱尔兰SA的决定草案包含了 WhatsApp的隐私声明的摘录,其中 WhatsApp表示,它依靠合法利益来实现以下处理目的:
处理未成年的人的个人数据,他们不能签订合同(合同是 WhatsApps的另一个法律依据)。
提供"测量、分析和其他商业服务"
提供营销传播
与他人分享"信息,包括执法部门和回应法律要求"
与 Facebook 公司分享"信息,以促进安全和保障"
爱尔兰SA必须决定这些信息是否符合GDPR第13条第1款(d)项。调查员和决策者对这个问题有不同的看法。
调查员的观点
调查员指出,第 13(1)(d)条是一个"累积性要求",与第 13(1)(c)条协同工作,后者要求控制者列出其处理个人数据的目的和法律依据。
调查员认为,这两条规定共同要求控制者列出其处理目的,"同时"列出其处理的合法利益。
因此,调查员提出 WhatsApp同时违反了第13条第1款(c)项和第13条第1款(d)项。
决策者的观点
裁决者采取了不同的方法。它没有将这两项规定视为 "累积",而是依次评估
WhatsApp 是否遵守了第13条的每项内容。
在做出这一评估后,决策者认为WhatsApp违反了第13条第1款(c)项。概括地说,这是因为该公司没有将其处理的目的和法律依据,与处理业务联系起来。
但关键的是,决策者认为 WhatsApp没有违反第13条第1款(d)项。
决策者——即爱尔兰SA,认为 WhatsApp以明确和透明的方式适当地传达了关于其合法权益的信息,让数据主体"有意义地了解所依赖的合法权益"。
对决定草案的反对意见
三个SA对爱尔兰认定WhatsApp符合第13条第1款(d)项的决定提出了反对意见。
德国(联邦)SA在德国(巴登-符腾堡州)SA的支持下表示:爱尔兰SA没有正确审查WhatsApp的通知是否"足够清晰和透明,让数据主体理解",并且通知是否不"抽象"。
波兰的SA说,"不具体地提到一个被广泛理解的控制者的'合法利益'",不足以满足GDPR的透明度要求。
意大利SA说,该决定将"处理的目的"与"提到的合法利益"混为一谈,没有提供任何有关处理活动的具体信息。意大利SA还说,该通知对于未成年的人(本节是针对他们的)来说是混乱的。
爱尔兰对反对意见的答复
爱尔兰SA 拒绝了所有相关SA提出的反对意见,称其理由不充分。
爱尔兰特别指出,德国政府的反对意见带来了一种特殊的风险,即该决定将被WhatsApp在法庭上成功挑战。爱尔兰说,德国的反对意见"不准确"。
关于波兰的反对意见,爱尔兰 SA 说,恢复调查员的建议将意味着认定
WhatsApp因同一行为(决策者已经认为违反了第13条第 1款(c)项的行为)同时两次违反了第13条。
对意大利的反对意见来说,爱尔兰州政府只是说它已经清楚地列出了认定WhatsApp符合第13条第1款(d)项的理由——而且意大利SA没有提出足够合理的反对意见来影响对决定的逆转。
爱尔兰SA 还对 WhatsApp 本身的反对意见做出了回应。
WhatsApp的回应
在提交的材料中,WhatsApp认为它不必"将其处理的法律依据与具体的处理操作联系起来,除了将其与处理的目的联系起来(WhatsApp就是这样做的),尽管 GDPR只规定了后者"。
WhatsApp 指出,"虽然"处理活动"一词出现在 GDPR 的许多地方,但在第 12条至第14条的透明度义务中明显缺乏。"
关于第 13(1)(d)条,WhatsApp辩称,它已经对其合法利益进行了"清晰和透明"的描述,并对其进行了详细说明。该公司争辩说,它没有必要这样做:
进一步明确其隐私声明中提到的 "第三方"。
向数据主体解释其"商业惯例"。
解释为什么其合法利益优先于其用户的权利和自由
WhatsApp还表示,其通知对 16岁以上的人来说是可以理解的。
EDPB 的约束性决定
EDPB考虑了其他SA提出的反对意见是否"相关和合理",并认为它们是相关和合理的。
然后,EDPB考虑爱尔兰是否应该修改其决定草案,以认定WhatsApp 违反了GDPR 第13(1)(d)条。
EDPB考虑 WhatsApp是否应该就其依赖该法律依据的每个目的,提供有关其合法权益的进一步信息。
EDPB的结论是,提供"分别关于每项处理活动的全部信息"是使数据主体能够行使其数据主体权利的"唯一方法"。
因此,EDPB 得出结论,WhatsApp 的隐私通知应该详细说明:
哪些合法利益与单个处理活动有关
哪个实体追求哪项合法利益
参照自己的《透明度指南》,EDPB实际上是说WhatsApp的隐私声明的以下部分过于模糊:
"提供测量、分析和其他商业服务"——需要具体例举;
"创建、提供、支持和维护创新服务和功能"——什么数据用于什么服务?
"企业和其他合作伙伴"——具体有哪些?
考虑到上述所有情况,EDPB指示爱尔兰 SA认定WhatsApp违反了第13条第1款(d)项。
结论
在向数据主体描述其合法利益时,控制者必须:
列明其处理个人数据的目的
描述每个处理目的所涵盖的处理活动
确定其在每项处理活动方面所追求的合法利益
解释每项处理活动使用了哪些个人数据
当提及第三方的合法利益时,请说明哪个第三方追求哪种合法利益
如果 WhatsApp实施这些要求,可能会导致该公司已经相当长的隐私通知变得更长。但正如爱尔兰SA在其最终决定文件中指出的那样:"..... 虽然 WhatsApp选择以文本的方式提供其透明度信息,但还有其他选
择,例如可能纳入表格,这可能使 WhatsApp 以清晰和简洁的方式提供所需的信息"。(完)
域外数据安全和个人信息保护领域的权威文件,DPO社群的全文翻译:
DPO线下沙龙的实录见:
个人数据与域外国家安全审查系列文章
围绕着TIKTOK和WECHAT的总统令,本公号发表了以下文章:
第29条工作组/EDPB关于GDPR的指导意见的翻译:
关于美国出口管制制度,本公号发表过系列文章:
供应链安全文章:
数据跨境流动政策、法律、实践的系列文章:
传染病疫情防控与个人信息保护系列文章
关于数据与竞争政策的翻译和分析:
数据安全法系列文章:
健康医疗大数据系列文章:
网联汽车数据和自动驾驶的系列文章:
关于中美与国家安全相关的审查机制的系列文章:
美国电信行业涉及外国参与的安全审查(一):基本制度介绍
美国电信行业涉及外国参与的安全审查(二):国际性的第214节授权
美国电信行业涉及外国参与的安全审查(三):建立外国参与安全审查的行政令
美国电信行业涉及外国参与的安全审查(四):FCC对中国企业的陈述理由令
网络空间的国际法适用问题系列文章:
赴美上市网络、数据安全风险系列文章如下:
人脸识别系列文章:
关于欧盟技术主权相关举措的翻译和分析:
数据要素治理的相关文章包括:
关于保护网络和信息系统安全的相关文章包括:
数据执法跨境调取的相关文章:
我国个人信息保护立法的相关文章:
关于人工智能安全和监管,本公号发布过以下文章: