个性化广告 | 比利时DPA对IAB欧洲正式做出决定
编者按:
个人信息保护方面的一个重点和难点在于个性化广告,或者西方语境中所提到的行为定向广告(behavioral
targeting
advertising)。本公号持续对这个问题开展跟踪和分析。此系列的文章包括:
今天,公号君翻译了比利时DPA对IAB欧洲提出TCF框架与GDPR符合程度的决定的公告。而TCF框架本身,则是IAB欧洲为了支撑互联网RTB模式的GDPR合规而专门提出的。
比利时DPA恢复网络广告行业的秩序:
IAB欧洲公司对违反GDPR的一个机制应承担责任
比利时DPA发现,由IAB欧洲公司开发的透明度和同意框架(TCF)未能遵守GDPR的一些规定。TCF是一个广泛的机制,有利于管理用户对在线个性化广告的偏好,并在所谓的实时竞价(RTB)中起着关键作用。BE DPA对该公司处以25万欧元的罚款,并给予IAB欧洲公司两个月的时间来提交一份行动计划,以使其活动符合规定。
该案的背景
自2019年以来,比利时DPA收到了一系列针对欧洲互动广告公司(IAB Europe)的投诉。这些投诉对所谓的透明度和同意框架(TCF)是否符合GDPR提出质疑。
TCF由IAB欧洲开发,旨在帮助依赖OpenRTB协议的组织遵守GDPR的规定。
OpenRTB协议是最广泛使用的“实时竞价”协议之一,即在互联网上销售和购买广告空间时,对用户的数据进行即时自动在线拍卖。当用户访问一个包含广告空间的网站或应用程序时,代表数以千计的广告商的技术公司可以通过使用算法的自动拍卖系统在幕后即时("实时")竞标该广告空间,以显示专门针对该个人数据的目标广告。
当用户第一次访问一个网站或应用程序时,会弹出一个界面(同意管理平台或CMP),他们可以同意收集和分享他们的个人数据,或反对基于广告技术供应商的合法利益的各种类型的处理。这就是TCF的作用:它通过CMP促进了对用户偏好的捕捉。这些偏好随后被编码并存储在一个“TC字符串”中,该字符串将与参与OpenRTB系统的机构共享,以便它们知道用户同意/反对的内容。CMP还在用户的设备上放置一个cookie(euconsent-v2)。当结合起来时,TC字符串和euconsent-v2 cookie可以与用户的IP地址联系起来,因此使偏好背后的主体可以识别。TCF在OpenRTB系统的架构中起着关键作用,因为它表达了用户对潜在供应商和各种处理目的的偏好,包括提供定制的广告。
主要发现:TCF意味着对个人数据的处理
与IAB欧洲公司的主张相反,比利时DPA的诉讼庭认为,IAB欧洲公司在通过独特的透明和同意(TC)字符串登记个人用户的同意信号、反对意见和偏好方面是作为数据控制者行事的,该字符串与可识别的用户相关联。这意味着,IAB欧洲公司可以对可能违反GDPR的行为负责。
比利时DPA确定了IAB Europe的一系列违反GDPR的行为:
合法性:IAB Europe未能为TC字符串的处理建立法律依据,而且TCF为广告技术供应商的后续处理提供的法律依据也不充分。
用户的透明度和信息:通过CMP界面提供给用户的信息过于通用和模糊,无法让用户了解处理的性质和范围,特别是考虑到TCF的复杂性。因此,用户很难保持对其个人数据的控制。
责任、安全和设计/默认的数据保护:由于缺乏符合设计和默认的数据保护原则的组织和技术措施,包括确保有效行使数据主体权利,以及监测用户选择的有效性和完整性,TCF与GDPR的一致性没有得到充分的保证或证明。
与控制者大规模处理个人数据有关的其他义务:IAB欧洲公司没有对处理活动进行登记,没有任命DPO,也没有进行"DPIA"(数据保护影响评估)。
制裁措施
鉴于这些侵权行为,BE DPA的诉讼庭决定实施严重的制裁,特别是因为TCF可能会导致大量公民群体失去对其个人信息的控制。因此,诉讼庭对IAB欧洲公司处以250.000欧元的行政罚款。更重要的是,它命令该公司采取一系列纠正措施,旨在使当前版本的TCF符合GDPR的规定。
这些措施包括(除其他外):
在TCF范围内为处理和传播用户的偏好建立有效的法律依据,以及禁止使用合法利益作为参与TCF的组织处理个人数据的依据。
对参与组织进行严格审查,以确保它们符合GDPR的要求。
比利时DPA给了IAB Europe两个月的时间来提交一份实施这些纠正措施的行动计划。
根据比利时法律,IAB欧洲可以对这一决定提出上诉。
Hielke Hijmans(比利时DPA诉讼庭主席)说:"根据当前版本的TCF对个人数据的处理(如获取用户偏好)不符合GDPR,因为它内在地违反了公平和合法的原则。人们被邀请给予同意,而大多数人不知道他们的信息每天被大量出售,以便让他们接触到个性化的广告。虽然这涉及到TCF,而不是整个实时竞价系统,但我们今天的决定将对保护互联网用户的个人数据产生重大影响。必须恢复TCF系统的秩序,以便用户能够重新控制他们的数据"。
一站式服务机制
比利时DPA准备的决定草案在GDPR的合作机制("一站式服务机制")内得到了审查。经过认真的审查,以及比利时DPA在新的草案中纳入的两项反对意见,本决定得到了代表欧洲经济区30个国家中大多数国家的所有相关当局的批准。
比利时DPA主席David Stevens:"勇敢的比利时再次表明,它并不害怕处理像这样的重大案件,这确实关系到所有在网上购物、工作或娱乐的欧洲公民。在线隐私和打击太过侵入性的广告形式是我们的一个重要优先事项"。
Hielke Hijmans总结道。"我很自豪地看到监察局和我们的诉讼庭在此案中与我们的欧洲同行在一站式服务机制中密切合作所做的关键性工作。这个例子表明,一站式服务机制是有效的"。
插播:公号君曾在2018年邀请Hielke Hijmans先生来北京参加会议,并在第一期DPO沙龙中与广大DPO做过主题分享,相关情况见:
域外数据安全和个人信息保护领域的权威文件,DPO社群的全文翻译:
DPO线下沙龙的实录见:
个人数据与域外国家安全审查系列文章
围绕着TIKTOK和WECHAT的总统令,本公号发表了以下文章:
第29条工作组/EDPB关于GDPR的指导意见的翻译:
关于美国出口管制制度,本公号发表过系列文章:
供应链安全文章:
传染病疫情防控与个人信息保护系列文章
关于数据与竞争政策的翻译和分析:
健康医疗大数据系列文章:
网联汽车数据和自动驾驶的系列文章:
网络空间的国际法适用问题系列文章:
人脸识别系列文章:
关于欧盟技术主权相关举措的翻译和分析:
关于保护网络和信息系统安全的相关文章包括:
中国个人信息保护立法的相关文章包括:
《网络数据安全管理条例(征求意见稿)》系列文章:
个性化广告系列文章包括:
《数据安全法》的相关文章包括:
赴美上市的中国公司在网络、数据安全的文章如下:
关于健康医疗数据方面的文章有:
关于人工智能安全和监管,本公号发布过以下文章:
关于中美与国家安全相关的审查机制,本公号发布过以下文章:
美国电信行业涉及外国参与的安全审查(一):基本制度介绍
美国电信行业涉及外国参与的安全审查(二):国际性的第214节授权
美国电信行业涉及外国参与的安全审查(三):建立外国参与安全审查的行政令
美国电信行业涉及外国参与的安全审查(四):FCC对中国企业的陈述理由令
数据的安全、个人信息保护、不正当竞争等方面的重大案例:
关于数据要素治理的相关文章包括:
关于数据执法跨境调取的相关文章:
业务场景中的数据跨境流动的文章如下:
数字贸易专题的系列文章有: