EDPB | GDPR下数据控制者及数据处理者概念的指南(第二版)
编者按:
译者序
2021年7月7日,欧盟数据保护委员会(EDPB)正式通过了《GDPR下数据控制者及数据处理者概念的指南(07/2020)》(以下简称“EDPB指南”),EDPB指南取代了第29条工作组在其第1/2010号意见(WP169)中发布的有关控制者、处理者概念的指南,进一步对控制者、共同控制者和处理者的概念作出解释和说明。
在数据处理的过程中,通常存在控制者、共同控制者和处理者等多方主体参与的情况,而厘清各方主体的概念及其在数据处理中的互动关系,对GDPR的正确适用起着至关重要的作用。因为它们决定了不同主体应遵守的不同的数据保护规则,以及数据主体在实践中如何行使其权利。因此,EDPB对各方主体的界定及其责任关系提供的更加完善和具体的指导,对数据处理过程中的各参与方进行GDPR合规有着重要意义。
EDPB指南首先对各方主体的概念进行界定:
(1)将控制者的概念拆分为5个构成要件进行单独分析,其中较为重要的是判断参与方是否满足“决定”和“目的和方式”要件。
“决定”要件体现了控制者对整个数据处理过程的控制权的来源,即是法律规定或是事实影响。在某些处理活动中,控制者的角色可能被自然地附加到某些实体身上,例如,某律所受客户公司委托作为诉讼代理人参与诉讼,为完成任务需要处理个人数据,但该客户公司未对处理作出任何指示,律所的处理行为是相对独立的,因此基于律所事实上的角色功能,应将其视为处理的控制者。
而“目的和方式”要件明确了控制者需要决定什么,即处理的目的和“核心方式”。例如,A公司雇佣B公司管理其雇员的工资支付,A公司决定了数据处理的目的,即为了支付雇员工资,并且决定了处理的核心方式,即支付对象、金额、日期、银行、数据存储时间等,因此A公司是控制者;而B公司按照A公司的指示进行数据处理,但其在处理过程中可以决定一些非核心方式,比如使用哪种软件、如何在自己的组织内分配访问权限等,只要B公司未违反或超越A公司指示,就是处理者。
(2) 明确了判断共同数据控制者之间存在共同控制权的总体标准是,各参与方是否共同参与决定数据处理的目的和方式,共同参与可以通过共同决策的形式或决策合并的形式。
例如,旅行社、航空公司和酒店共同参与建立网络平台以提供一揽子旅行交易,并共享客户数据以进行营销活动,他们就处理的目的(即,一揽子旅行交易和营销)和对核心方式达成一致,如存储哪些数据、如何分配和确认预订以及谁可以访问存储的信息等。在这种情况下,旅行社、航空公司和酒店通过共同决策的方式对数据处理享有共同控制权。
如果参与者没有共同决策,但其决策相互补充,对处理的目的和方式的确定产生实际影响,且任何一方的决策是不可分离的,各方也享有共同控制权。例如,X公司通过其“global matchz”增值服务帮助Y公司招聘员工,X公司将在Y公司直接收到的简历和自己数据库中已有的简历中寻找合适的候选人,尽管他们没有一起正式做出决定,X公司和Y公司共同参与处理数据,处理的目的是根据决策的合并找到合适的候选人:X公司创建和管理“global matchz”服务的决策,以及Y公司决定用直接收到的简历充实数据库的决策。这些决策相辅相成,是不可分割的,对寻找合适的候选人是核心的。因此,在这种特殊情况下,它们应被视为此类处理的共同控制者。
(3) 处理者是独立于控制者,且按照控制者的指示进行数据处理的实体;虽然数据处理的目的和方式由控制者决定,但处理者有一定程度的自由裁量权,可以决定数据处理的“非核心方式”。
在界定各方主体的角色后,EDPB指南还明确了各方主体之间的关系及各自应尽的义务:
控制者与处理者之间的关系:控制者应按照GDPR要求选择适格的处理者,以使处理过程符合GDPR的要求;控制者与处理者之间应通过合同或其他法律行为约束处理者的数据处理活动,EDPB指南还解释了上述合同或法律行为应包含的具体内容。
共同控制者之间的关系:共同控制者应以安排的方式确定并商定各自的责任,特别应考虑数据主体权利的行使和提供信息的责任,以遵守GDPR规定的义务;但无论安排的具体条款是什么,数据主体可以向任何一个共同控制者行使与其有关或对立的权利。
EDPB指南在吸收WP169意见的基础上,对GDPR项下数据处理活动的各参与方的概念及其义务分配作出了全面、有据的解释,有利于各方主体在实务中更好地理解、遵守GDPR的数据保护规则,为设置数据合规方案提供更好的思路。
译者作为从事数据合规的律师,在实务中常常会遇到客户在数据处理活动中与不同的处理主体之间角色的界定及各自合规义务的划分问题,于2020年10月翻译了公开征求意见版供各界参考,此次根据2021年正式发布的版本进行了修订。如果有不准确或错误之处,欢迎大家指正。(完)
域外数据安全和个人信息保护领域的权威文件,DPO社群的全文翻译:
DPO线下沙龙的实录见:
关于我国的《个人信息保护法》的相关文章包括:
美国电信行业涉及外国参与的安全审查(一):基本制度介绍
美国电信行业涉及外国参与的安全审查(二):国际性的第214节授权
美国电信行业涉及外国参与的安全审查(三):建立外国参与安全审查的行政令
美国电信行业涉及外国参与的安全审查(四):FCC对中国企业的陈述理由令
关于健康医疗数据方面的文章有:
关于数据要素治理的相关文章包括: