查看原文
其他

91亿元!因非法向美国转移用户数据,Meta被欧盟重罚!


01






案件梳理

1)2020年7月,欧盟法院宣布欧盟-美国隐私保护框架无效。爱尔兰数据保护委员会随即启动一项调查,以评估Meta向美国转移其通过Facebook业务收集的用户数据是否合法。

2)2022年7月,爱尔兰数据保护委员会作为主监管机构(Leading Supervisory Authority)向欧盟成员国数据保护监管机构(Competent Supervisory Authorities)传阅了其初步决定:美国法律没有对个人数据提供与欧盟法律同等水平的保护,GDPR项下的SCCs(Standard Contractual Clause)不能弥补这一差距。但爱尔兰数据保护委员会未打算对Meta提出罚款,也没有对已经被非法转移至美国的个人数据采取任何救济措施。

3)爱尔兰的“宽容”态度遭到其他成员国数据保护监管机构的反对。爱尔兰数据保护委员会因此依据GDPR第65条争议解决机制,将本案呈递至欧洲数据保护委员会(European Data Protection Board,EDPB)。

4)2023年4月13日,EDPB全体会议讨论Meta欧盟-美国数据转移合法性问题并作出具有约束力的决定:爱尔兰数据保护委员会无罚款、无补救的做法不符合GDPR的规定,爱尔兰数据保护委员会应当对Meta处以罚款并命令Meta停止非法处理个人数据,包括存储于美国的欧盟用户数据。

5)2023年5月12日,爱尔兰数据保护委员会根据EDPB的决定,对Meta调查案作出最终决定:1)Meta应当在6个月内停止非法处理个人数据,包括存储于美国的欧盟用户个人数据;(2)对Meta处以12亿欧元罚款。此外,Meta应当在本决定上诉期限届满之日或根据《欧盟运作条约》提出撤销EDPB决定申请期限届满之日(以较晚者为准)起12周内暂停向美国传输个人数据。在此期间,Meta可以与爱尔兰数据保护委员会协商,讨论其将如何在停止传输数据的同时履行对用户的义务,并与用户沟通方案。

5月22日,布鲁塞尔--在欧盟数据保护委员会(EDPB)于2023年4月13日做出具有约束力的争端解决决定后,爱尔兰数据保护局(IE DPA)对Meta爱尔兰的Facebook服务进行调查后,对其开出了12亿欧元(超过91亿人民币)的罚款。

这笔罚款是有史以来最大的GDPR罚款,因为Meta自2020年7月16日起根据标准合同条款(SCC)向美国转移个人数据。此外,Meta公司被命令使其数据转移符合GDPR的规定。

EDPB主席Andrea Jelinek说:"EDPB发现Meta公司的侵权行为非常严重,因为它涉及到系统性、重复性和连续性的传输。Facebook在欧洲有数百万计的用户,所以转移的个人数据量是巨大的。史无前例的罚款是向各组织发出的一个强烈信号,即严重的侵权行为会产生深远的影响"。

在2023年4月13日具有约束力的决定中,EDPB指示爱尔兰数据保护局修改其决定草案并对Meta进行罚款。鉴于侵权行为的严重性,EDPB认为,计算罚款的起点应在适用的法律最高限额的20%至100%之间。EDPB还指示爱尔兰数据保护局命令Meta公司使处理业务符合GDPR第五章的规定,并在最终决定通知后6个月内停止非法处理,包括已在美国存储的违反GDPR规定转移的欧洲用户的个人数据。

爱尔兰数据保护局的最终决定包含了EDPB在其具有约束力的决定中所表达的法律评估,该决定是根据GDPR第65(1)(a)条通过的。在爱尔兰数据保护局作为主要监管机构(LSA)就几个相关监管机构(CSA)提出的反对意见启动争议解决程序后,GDPR第65(1)(a)条的规定被采纳。

以下是爱尔兰数据保护局作出的最终决定(部分):

由数据安全域综合整理,转载请注明来源。


END
往期推荐01附下载丨《2023年中国网络安全市场全景图》发布02信息安全第一!2022届本科生毕业薪酬排行出炉!03支付卡行业数据安全标准PCI DSS 4.0最新解读

继续滑动看下一个

您可能也对以下帖子感兴趣

文章有问题?点此查看未经处理的缓存