查看原文
其他

美国数据隐私和保护法(ADPPA)内容简析

数治君 数据信任与治理 2023-01-13
引言

引言

2022年6月3日,美国参议院和众议院发布了《美国数据隐私和保护法》(American Data Privacy and Protection  Act, 以下简称 “ADPPA”)草案。作为第一个获得两党两院支持的美国联邦全面隐私保护提案,ADPPA在美国隐私领域引起了高度关注。7月20日,美国众议院能源和商业委员会通过了修订版的ADPPA 的,该法案即将进入全众议院院投票阶段。但ADPPA的前路仍不明朗,美国众议院在 8 月份休会,即使 ADPPA 在众议院恢复会议时通过了,它将在参议院再次面临挑战。本文是对ADPPA内容的简要分析。


美国国会正在考虑一项综合性的隐私保护立法——ADPPA,据报道,该法案得到了两党的支持。该法案如果通过,将是对美国消费者隐私保护立法的一次大规模改变——之前,此类立法都仅存在于州立法的层面,而非联邦立法层面。那么,ADPPA如何与《加州消费者隐私法案》(以下简称“CCPA”)和《弗吉尼亚州消费者数据保护法》(以下简称“CDPA”)等现有隐私立法相抗衡?


ADPPA对敏感数据定义比在州级立法中的定义广泛得多。ADPPA定义的敏感数据包括收入水平、语音邮件和文字消息、日历信息、与17岁以下儿童有关的数据、以及对个人“穿着内衣”私人区域的描述。州级立法定义的敏感数据往往侧重于健康和人口统计信息这些类别,ADPPA的定义比最近的州级立法范围更广。不过与其他州法律不同,ADPPA仅在性取向信息“与个人对披露的合理期望不一致”时才将其视为敏感信息。目前,尚不能确定根据该定义,LGBTQ+社区的成员与朋友外出时是否对不向他们的雇主出柜会有“合理的期望”。


与欧盟的《通用数据保护条例》一样,ADPPA包括对涵盖实体的数据最小化义务(ADPPA借用了HIPAA中的“涵盖实体”一词:HIPAA的适用主体在法案中被称为“涵盖实体”(Covered Entity))。这条规则有多项例外情况,包括使用之前收集的数据“进行内部研究”的例外情况。


另一项创新是分层适用性,其中所有商业实体都是“涵盖实体”,但“大数据持有者”(large data holders,即总收入超过250,000,000美元并处理5,000,000个人数据或200,000个人敏感数据的人)受额外限制要求和限制,而“小企业”享有额外的豁免。目前为止的州级消费者隐私立法都是全有适用或全无适用的。不过,根据加州隐私保护局最近的法规草案显示的趋势,所有涵盖的实体都必须遵守“opt-out”浏览器的信号。此外,个人拥有针对涵盖实体寻求金钱和禁令救济的私人权利。


最后,也有争议的是,ADPPA明确优先于所有州隐私法。这是有道理的——互联网的全球化性质意味着任何不那么严格的州法律都将成为破坏联邦规则的例外。不过,最近才完成CCPA和CPRA合规计划的公司不会喜欢又要重新再来一次。


正文来源:natlawreview


(完)


往期文章:

1、全球数据治理观察

前沿分析|印度撤回《个人数据保护法(草案)》

英国数据保护改革|《数据保护和数字信息法案》要点

印度国家数据治理政策框架(草案)全文翻译(附草案原文)

马斯克收购Twitter交易中的数据争议

国内外数据交易模式对比分析

我们应当如何理解数据治理中的管辖权冲突?

数据交易治理:中国、欧盟和印度的发展(附报告全文)

数据访问治理:中国、欧盟和印度的发展(附报告全文)

作为经济政策的数据治理:中国、欧盟和印度的发展(附报告全文)


2、数据跨境流动治理

俄罗斯修改个人数据跨境传输程序

欧盟数据保护监督机构就欧盟-日本跨境数据流动发表意见

全文首发|美国《保护美国人免受外国监视法案》(中译本)

《个人信息出境标准合同规定(征求意见稿)》适用要点解读

英国“数据 新方向”咨询结果|促进贸易和减少数据跨境传输壁垒(第三章)

欧盟GDPR vs. APEC CBPR:数据跨境传输机制比较分析(下)

欧盟GDPR vs. APEC CBPR:数据跨境传输机制比较分析(上)

数据跨境流动的规则监管与多元治理

英美签署全球首个数据跨境取证双边协议(附全文翻译)


3、欧盟数据治理模式

欧洲议会发布数据治理研究报告

首个GDPR认证机制GDPR-CARPA详解

全文首发|欧盟委员会《关于欧洲共同数据空间》工作文件(中译本)

欧洲数据治理方式的转变:《数据治理法》

Data Act:欧盟数据访问和使用的新框架

国际数据空间在欧洲数据战略中的作用

对数据的监管如何培育数字经济创新和竞争  ——GDPR提供的共同监管工具

EDPB《关于行为守则作为数据跨境传输工具的04/2021号指南》简评(附征求意见前后对比中译本全文)

EDBP《关于对处理者具有约束力的公司规则的工作文件》中译本全文

EDBP《关于对控制者具有约束力的公司规则的工作文件》中译本全文

全文首发| 欧盟《数据法》草案中译本

欧盟的公共数据治理方案(下)

欧盟的公共数据治理方案(上)

欧盟的人工智能数据治理方案

Gaia-X:下一代数据治理基础设施


4、国际数据空间

全文首发|EDPB和EDPS就《欧洲健康数据空间条例》提案发布联合意见(中译本)

全文首发|欧盟委员会《关于欧洲共同数据空间》工作文件(中译本)

欧洲共同数据空间:进展与挑战

国际数据空间在欧洲数据战略中的作用

合作发布|国际数据空间IDS China Research Lab正式启动

合作发布|IDS — 数据自主权的标准


5、数据权属与数据治理之争

数据治理:数字经济竞争和数据要素流通的新路径

如何设计数据交易市场?(下)

如何设计数据交易市场?(上)

如何实现大数据价值?(下)

如何实现大数据价值?(上)

政策制定者应密切关注数据治理(下)

政策制定者应密切关注数据治理(上)

当讨论数据所有权时,我们到底在讨论什么?

没有人拥有数据?(下)

没有人拥有数据(上)

数据所有权:问题盘点与总结(下)

数据所有权:问题盘点与总结(上)

应该在欧盟引入数据生产者权利吗?(下)

应该在欧盟引入数据生产者权利吗?(上)


6、产业数据治理

如何解锁制造业数据的价值?(下)

如何解锁制造业数据的价值?(上)

车联网中的隐私与信任(下)

车联网中的隐私与信任(上)

物联网数据共享和控制的四个法律挑战



您可能也对以下帖子感兴趣

文章有问题?点此查看未经处理的缓存