欧盟《数据法》构思B2G数据强制共享与我国“重要数据”:公共属性
编者按:
关于《数据安全法》,本公号发表过的相关文章包括:
在《个人信息保护法》《数据安全法》的框架下,可以预期行业监管部门将会制定适用于本行业的数据安全和个人信息保护方面的法律法规,因此,公号君开始一个新的系列:
关于数据要素治理,本公号发表的相关文章包括:
今天这篇文章关注欧盟在开启《数据法》(the Data Act)立法过程【参见:数据要素治理 | 欧盟《数据法》初始影响评估(全文翻译)】的公开意见征询时,曾探讨过强制性地要求B2G的数据共享的情形。
在公号君看来,这个情形与我国“重要数据”的界定有着很强的逻辑相似性。因此提出来和大家做探讨。
“重要数据”主要表征公共利益和国家安全
在【从立法价值取向出发理解《网络安全法》中的"重要数据"】一文中,公号君提出:
因此,“重要数据”指涉的是第二种情形(关键信息基础设施保护也属于该种情形):
这也才有了《数据安全法》中的国家开展数据分类分级的制度设定【对《数据安全法》的理解和认识 | 数据分级分类】。
前一篇文章指出,实际上不同部门对于重要数据的界定还处于需要协调的状态,【行业梳理 | 工信领域数据安全中的分类分级】,公号君从另一个角度和大家分享欧盟对于具有“明确的公共属性”(clear public interest)的数据的立法举措。
欧盟考虑强制B2G数据共享也是基于公共利益
在《数据法》(the Data Act)的初始影响评估(Inception Impac Assessment)【全文翻译见:数据要素治理 | 欧盟《数据法》初始影响评估(全文翻译)】中,欧盟委员会提出以下对于加强公共部门对私营部门数据的访问(即B2G的数据访问)的政策选项:
数据共享要求
透明度要求
保障措施
促进就这些数据的使用条件达成协议的中介结构,包括报酬
为一系列确定的公共利益目的进行强制性的数据共享,同时牢记对个人数据和其他数据权利的保障措施。
而在《数据法》的公开意见征询中,欧盟委员会提出了一个非常有争议性的话题,有可能施加具有约束力的规则,让政府能够强制获得私营部门的数据。
在公开意见征询中,欧盟委员会阐明了围绕政府获取商业和私人持有的数据的一些基本问题,包括:
在哪些情况或领域,B2G数据共享应该是强制性的?公开意见征询列出了一长串可能的情况、领域和场景,包括:(1) 紧急情况和危机管理、预防和复原力,(2) 制作官方统计数据,(3) 保护环境,(4) 促进更健康的社会,(5) 提供更好的公共教育服务,(6) 促进包容性社会,(7) 基于证据的公共服务交付和政策制定。这一系列用例需要从一系列私营部门的参与者那里获取数据,如移动网络运营商的移动数据、零售商的消费者统计数据、制造商的排放数据、公司的就业数据等。【如下图所示】
公共部门是否应该为访问私人拥有的数据而付费?如果是的话,又该付多少钱?该建议包括一系列的成本模式选择,以补偿私营部门向公共部门提供数据的行为:(a)免费,(b)按市场价格,(c)按边际成本(相当于生产成本和私营部门的成本回收模式),(d)按市场价格或低于市场价格的优惠费率,或(e)根据情况按不同的成本(包括无成本)。【如下图所示】
以及
在分享数据时,哪些保障措施应该保护私营部门的数据?保障措施可以援引商业敏感信息的特殊规则,为数据共享请求的相称性和合理性设定标准,责成公共机构透明地报告数据的使用情况,并限制公共部门的数据使用和数据共享,以及其他选择。
对欧洲立法者来说,“明确的公共利益”这一概念是B2G数据共享的基石,也是对企业施加强制共享义务的理由。但反之而来的问题是“公共利益”确切的界限在很大程度上仍未确定,严重依赖社会经济、文化和历史因素"。
简短的讨论
从上述分析来看,欧盟委员会似乎和我国立法者有个隔空对话,双方都认识到,某些类别的数据具有很强的公共性,应当给与更强的安全保护水平(中国立法中的主要诉求),甚至要求一定程度上和政府共享(欧盟委员会在《数据法》中提出的诉求之一)。
域外数据安全和个人信息保护领域的权威文件,DPO社群的全文翻译:
DPO线下沙龙的实录见:
个人数据与域外国家安全审查系列文章
围绕着TIKTOK和WECHAT的总统令,本公号发表了以下文章:
第29条工作组/EDPB关于GDPR的指导意见的翻译:
关于美国出口管制制度,本公号发表过系列文章:
供应链安全文章:
数据跨境流动政策、法律、实践的系列文章:
传染病疫情防控与个人信息保护系列文章
关于数据与竞争政策的翻译和分析:
健康医疗大数据系列文章:
网联汽车数据和自动驾驶的系列文章:
关于中美与国家安全相关的审查机制的系列文章:
美国电信行业涉及外国参与的安全审查(一):基本制度介绍
美国电信行业涉及外国参与的安全审查(二):国际性的第214节授权
美国电信行业涉及外国参与的安全审查(三):建立外国参与安全审查的行政令
美国电信行业涉及外国参与的安全审查(四):FCC对中国企业的陈述理由令
网络空间的国际法适用问题系列文章:
赴美上市网络、数据安全风险系列文章如下:
人脸识别系列文章:
关于欧盟技术主权相关举措的翻译和分析:
关于保护网络和信息系统安全的相关文章包括:
数据执法跨境调取的相关文章:
关于人工智能安全和监管,本公号发布过以下文章:
数据的安全、个人信息保护、不正当竞争等方面的重大案例:
数字贸易协定的相关文章有:
关于我国《个人信息保护法》,本公号发表过的相关文章包括: