华盛顿向全球数据隐私发起攻势 (外媒编译)
译者按:
美国时间4月21日,美国率领一众经济体宣布建立“全球跨境隐私规则”体系——Global Cross-Border Privacy Rules System。本质上是将APEC框架下的CBPRs体系转变成一个全球所有国家或经济体都可以加入的体系。公号君曾翻译美国商务部网站发布的宣言。
今天和大家分享的是一篇外媒编译,印证了公号君一直以来对此体系的观点。对原有的CBPRs体系的政治经济法律分析,可参考本公号过往发布的文章:
华盛顿陷入僵局的国会不会在短时间内通过联邦隐私规则。但在全球舞台上,美国希望向其盟友展示它的诚意——即使这意味着与欧盟发生冲突。
美国宣传的核心是新成立的全球跨境隐私规则论坛,这是一个由美国、新加坡、日本和亚太经济合作组织(一个区域贸易集团)的其他国家和经济体组成的国际集团。来自20个司法管辖区的官员——不仅仅是来自亚太经合组织的官员——上周聚集在夏威夷,就潜在的全球数据保护规则敲定细节,这些规则将允许人们的个人信息(如搜索查询和工资信息)无缝跨境流动。
该小组希望在今年年底前让英国和巴西等国加入进来,帮助更新全球隐私规则手册。据四位来自参与国的官员称,他们的目标是在2023年初开始接受百慕大和智利等新成员,这些国家已经表示愿意加入新的数据公约,他们在讨论论坛的内部讨论时匿名发言。
参与讨论的美国商务部国际贸易管理局全球数据政策主任Shannon Coe表示,目标是开放参与国之间的贸易,同时向人们保证,一旦他们的数据被运出本国,不会被不当处理。新规则将以现有的亚太经合组织隐私框架为基础,但预计将以一个对所有国家开放的全球系统取代该区域制度--更新的隐私标准。
"对企业来说,遵守所有这些不同的法规正变得越来越复杂。目前还没有一个多边机制存在",Coe告诉POLITICO,"这就是这个全球论坛所要解决的问题。它旨在提供一种可扩展性,这正是监管者、政府和公司所渴望的。"
然而,华盛顿主导的隐私保护推动——官员们说其他国家将对数据保护结构的演变拥有平等的发言权——可能会与欧盟产生摩擦,欧盟已经将其可追溯到1995年的单独隐私标准输出,使27国组成的区域的规则现在成为全球事实上的标准。
布鲁塞尔和华盛顿在3月签署了一项政治协议,允许数据在大西洋两岸自由流动,最终协议预计将在2022年底前完成。然而,两位因未获授权公开发言而匿名的欧盟官员警告说,基于亚太经合组织的新体系并没有提供与该集团隐私规则下的保护水平相同的保护。
例如,在欧洲与日本的2019年国际数据协议中,欧盟明确表示,亚太经合组织的隐私标准——新的全球协议将以其为基础——不足以保证欧盟数据的安全。日本也是新的全球跨境隐私规则论坛的签约国。隐私专家还提醒说,亚太经合组织现有的数据保护措施往往有利于公司使用人们的数据,而且很少有限制措施来检查如何使用这些信息的可能滥用情况。
公号君查阅了日欧充分性认证的决定,中间有这么一段: |
"当被问及亚太经合组织的隐私制度自2005年建立以来的有效性时,澳大利亚教授格雷厄姆-格林利夫(Graham Greenleaf)说:"从第一天起,我的答案就是,[它]并不存在。它是美国想象出来的"。
隐私规则走向全球
对于新的数据保护措施的支持者来说,这种批评忽略了问题的关键。
他们认为,欧洲的隐私规则过于僵化,让布鲁塞尔几乎完全控制了决定哪些国家有足够的隐私保护措施来接收欧盟公民的数据。根据该集团所谓的充分性决定,或允许其他国家访问欧盟数据的法律裁决,迄今只有14个国家——包括法罗群岛和马恩岛等小国——获得了这种许可。
"根据GDPR,整个世界都是不充分的",前商务官员、现任全球隐私倡议BBB国家项目主任乔什-哈里斯(APEC框架下的问责机构)在提到欧洲被称为《通用数据保护条例》的规则时说,"必须有机制可以让这些司法管辖区以多边的方式一起工作。因此,这更多是一种必要的功能,而不是一种竞争。"
一些人对该论坛与欧盟的隐私权力相抗衡的潜力更为乐观。
一位参加会谈的政府官员(因未获授权公开发言而匿名发言)说,如果像新加坡这样的国家——由于该集团将重点放在世界其他地区,其与欧盟达成协议的前景很渺茫——能够让其相当数量的公司签署新框架,它将不可避免地开始为其他希望摆脱目前由布鲁塞尔主导的跨境系统的国家提供一种选择。
美国商务部官员Coe说,来自七个亚太经合组织国家的官员——以及哥伦比亚和越南等感兴趣的国家——将在今年剩下的时间里制定新的全球隐私协议的细节。她补充说,对华盛顿来说,目标是取代现有的亚太经合组织体系,尽管所有的选择都还在讨论中。
目前的系统为所有国家设定了一个数据保护的基准线,并允许美国联邦贸易委员会等国家监管机构对错误行为进行罚款。所谓的问责代理,或第三方私人或公共审计师,检查公司是否遵守了一套自愿的国际隐私标准。
"我们正在充实我们将如何实际邀请新成员加入的机制和进一步的细节",Coe说,"但你可以看看[现有]系统的必要元素的基础部分,即执法机构;合作,你必须有计划要求的可执行性。"
对于非营利组织国际隐私专业人员协会(IAPP)的副主席和国际贸易管理局的前官员凯特琳-芬尼希来说,拟议的全球数据契约将允许各国通过第三方审计机构批准彼此不同的法律制度,并在几乎所有企业都依赖个人信息的时候,为人们如何在全球范围内受到保护创造一个支持。
她补充说:"这种联系的可扩展性和对同行监管机构的信任,以及在所有司法管辖区的执法支持,真的很重要"。(完)
域外数据安全和个人信息保护领域的权威文件,DPO社群的全文翻译:
DPO线下沙龙的实录见:
个人数据与域外国家安全审查系列文章
围绕着TIKTOK和WECHAT的总统令,本公号发表了以下文章:
关于我国的《个人信息保护法》的相关文章包括:
美国电信行业涉及外国参与的安全审查(一):基本制度介绍
美国电信行业涉及外国参与的安全审查(二):国际性的第214节授权
美国电信行业涉及外国参与的安全审查(三):建立外国参与安全审查的行政令
美国电信行业涉及外国参与的安全审查(四):FCC对中国企业的陈述理由令