全文 | 论数据相关的权利保护和问题——美国与欧盟相关规制的梳理与比较
【论文摘要】
数据的搜集、保存、转移、传输和分析已然成为当前整个电子商务最具关键的功能之一,犹如人体的神经系统和其中的讯号,带动著全球错综复杂而且相互依赖的产业链条能够有序运转。然而究竟数据应如何定义?其本身是否应该享有如何的权利保护?汇集数据的数据库又应如何?其背后所折射、反应的个人隐私信息究竟应当如何处理?如何在个人的隐私需求与国家和社会安全的需求之间求取平衡?这些问题自从电子商务开展以来便一直困扰著全球各国。本文拟从美、欧两地的发展、经验和实践进行概括的梳理并就其中发生的问题予以评论,以其对国内目前正在推展的相关立法提供参考。
【关键词】数据;大数据;数据库;隐私;《通用数据保护条例》;《加州消费者隐私法》;《加州隐私权法》
【作者】孙远钊(Andy Y. Sun),美国亚太法学研究院执行长,暨南大学知识产权学院特聘教授。本文不代表作者服务单位意见。
本文纸本版将发表于《知识产权研究》第28卷(2022)。
※ 引言
※ 数据的定义
※ 数据的保护方式
一、数据本身
二、数据库
三、新闻出版者权
个人的私人或非商业性使用, 网络链接行为,或 个别字词或非常简短的摘录。
欠缺实证调研基础
市场的对应与屏蔽效应
违反国际公约与保护过当
与反垄断的竞合
澳大利亚的发展
四、隐私权
获得数据主体的同意,或 依据法律的授权;
从数据控制者确认是否获取了其个人数据、 在合理期间内与用合理方式与容易理解的形式被告知所获取到与其相关的个人数据,如有任何费用,亦不得过度; 依前两项提出要求遭拒时,可对该拒绝提出挑战; 对其相关的数据提出挑战,如获成功,可将数据予以删除、纠错、补充或修改;
联邦层级的现况
(1)《1999年金融服务现代化法》(Financial Services Modernization Act of 1999,又称为Gramm-Leach-Bliley Act或简称GLBA,即以三位共同原始提案人的姓氏命名)[78]
(2)《1996年可携健康保险暨问责法》(Health Insurance Portability and Accountability Act of 1996,又称为Kennedy–Kassebaum Act或簡稱HIPAA)[79]
(3)《公平信用申报法》(Fair Credit Reporting Act)[81]
(4)《1996年电信法》(The Telecommunications Act of 1996)[82]
(5)《视频隐私保护法》(Video Privacy Protection Act,简称VPPA)四、标题标题标题标题很长的标题很长的标题很长的标题[87]
(6)《1974年家庭教育权暨隐私法》(Family Educational Rights and Privacy Act of 1974,又称为Buckley Amendment,简称FERPA)[88]
(7)联邦证券交易法规(Federal securities laws)
(8)《儿童线上隐私保护法》(Children’s Online Privacy Protection Act,简称COPPA)[92]
(9)《1986年电子通信隐私法》(Electronic Communications Privacy Act of 1986)[93]
(10)《电脑欺诈暨滥用法》(Computer Fraud and Abuse Act) [95]
(11)《联邦贸易委员会法》(Federal Trade Commission Act)[99]
(12)《消费者财务保护法》(Consumer Financial Protection Act)[109]
(13)总统行政命令(Presidential executive orders)
各州层级的现况
(1)“敏感个人信息”(sensitive personal information)
(2)“跨场景行为广告”(cross-context behavioral advertising)
(3)取用自身信息及修正不确内容
(4)强化对16岁以下消费者的个人信息保护
(5)对自动决定技术的处理
(6)明确“同意”的定义
企业或厂家让消费者接受的使用条件或类似文件只是广泛的描述对个人信息与其他不相关信息的处理; 对使用内容的某个部分予以轻描淡写、保持沉默、避重就轻或予以略过;或是 透过使用“黑暗模式”或“互联网陷阱”(Dark patterns)促使消费者接受或同意。[136]
(7)执法禁止删除例外
(8)对未来修法的限制
(9)成立专责执法机构
(10)扩展适用范围
(11)调整适用客体
关于收入总额必须达到或超过2,500万美元的要求是要看前一个年度; 把50,000笔(个)的门槛提升到100,000,而且仅限于消费者或家庭(取消了对装置的计算); 把50%年收入从销售改为“销售或分享”; 原本不受管辖的法人实体如果从受到管辖的实体获得分享个人信息并通过“管控+品牌测试”的也要受到新法的管辖; 扩展了“共享品牌”的定义和范围,不再仅限于形式上是否共同使用一个商号、服务标章或商标,还包括一般消费者是否认知或了解两个或更多的企业或厂家是共同所有; 在合伙或合资的情形,只要其中的任何单个实体享有40%或更多的利益,即使各个合伙人之间没有“共享品牌”,也要受到新法的管辖; 对于不符合管辖门槛的法人实体而言,依然可以自愿性的寻求主管机构对其运营符合了新法要求的认证。[144]
(12)扩展对“公开可用”的定义
(13)扩大企业通知义务的内涵
(14)对服务提供者的要求更严格
销售或分享个人信息; 在合同明订的目的范围以外对个人信息予以留置、使用或揭露; 在与企业或厂家的直接商务关系范围之外对个人信息予以留置、使用或揭露;以及 把来自企业或厂家搜集的信息数据与来自其他来源(包括消费者)的信息合并或混同。
《通用数据保护条例》的重点内涵
(1)适用对象
(2)定义范围
(3)基本法则
合法性、公正性与透明度(lawfulness, fairness and transparency) —— 即数据处理必须对数据主体或其所归属的当事人而言是合法、公正与透明; 有限目的(purpose limitation) —— 亦即在搜集数据前必须向数据主体具体表明合法的目的为何并只在该目的范围内从事数据处理; 数据最小化(data minimization) —— 数据处理只能在明确表达的目的和对绝对必要的范围内进行; 正确性(Accuracy) —— 即必须保持数据的更新和正确性; 储存限制 (storage limitation) —— 数据控制者和处理者只能在必要的时间与空间范围内储存个人数据; 完整性与机密性(Integrity and confidentiality) —— 即对于数据的处理必须确保适当的安全性、完整性和机密性(例如使用加密保护措施等);以及 问责性(Accountability) —— 数据控制者必须显示其已做到符合《通用条例》规定的所有法则与要求(合规)并承担相应的义务与责任。[173]
(4)合规要求
指定负责数据保护的团队并明确交代相关的责任; 详细记录所搜集的数据资料,包括对这些数据是从事了如何的使用、储存于何处、以及负责人员与联系信息等; 安排团队成员适当的培训并实施相关的技术与组织安全措施; 准备妥当数据处理协议(合同)的文本作为聘请第三方从事数据处理的协商基础;以及 视机构或企业本身的需求聘任一名专门负责数据信息安全的“数据保护官”(Data Protection Officer,简称DPO)。
(5)数据安全
(6)数据处理
数据主体给予数据控制者具体明确的同意可以处理其数据,例如自愿选择加入企业行销的名单; 为预备或签订合同对数据主体从事必要的数据处理,例如出租人对潜在的承租人从事信用背景调查; 为履行法律义务对数据主体的相关信息予以处理,例如收到法院判决书后为执行其中的具体要求从事数据处理; 为维护数据主体或其他人的生命或身体安全; 为履行公务或从事公益性的工作,包括与政府部门签订承揽合同从事特定公益性的工作,如对不同社区的垃圾收集和处理; 对数据处理有合法利益需求,但依然不能对数据主体的根本权利和自由造成侵害。这是数据控制者可以作为合理化其行为最具弹性的一项主张,需要视个别案例的整体情况综合研判,尤其需要指明具体的合法利益为何(可以是自己或第三方的利益)、从事特定数据处理的必要性以及与数据主体的权益和自由相互权衡后不至于对后者造成侵害或损害。[180]
(7)同意要求
(8)数据保护官
由政府机构所从事的数据处理,但法院执行与司法有关的业务不在此限; 数据控制者与处理者从事的操作其本质、范围、以及(或)目的需要对于规模性的数据主体从事固定与系统性的追踪,例如谷歌公司的检索系统等;或是 其核心活动或业务是对于《通用条例》第9条所列示的“敏感个人数据”或第10条所规定的犯罪记录或相关安全措施从事规模性的处理,例如医疗系统等。
(9)个人权利
(10)救济途径
数据隐私安全的执法与保护
言论或信息的自由表达、 未履行法律义务或遵从裁判、 依循组织或机构的正式职权从事公益任务、 为公益性的公共卫生目的、 施打预防性或对于特别职业需要的医药(不过只限于医疗专业人士基于履行其职业上的法律保密义务)、 基于公益、科学、历史或统计的研究,如将该数据删除将可能导致终止或破坏整个研究的近程、或是 为了成立诉讼抗辩或行使其他的法律主张。[211]
五、法人求偿与反不正当竞争
六、反垄断
(一) 数据的异质性(heterogeneity)与多维性(multi-dimensionality)
(二)数据的相关市场与具体取用
※ 结论
※ 后记
作者:孙远钊
编辑:Sharon
点击图片查看文章
扫码购买观看(长期有效)
(www.pharmaip.cn)
(www.caiips.com)
(www.meddeviceip.com)
(www.giips.cn)
(www.ipforefront.com)