美国数据隐私和保护法(ADPPA)内容简析
引言
2022年6月3日,美国参议院和众议院发布了《美国数据隐私和保护法》(American Data Privacy and Protection Act, 以下简称 “ADPPA”)草案。作为第一个获得两党两院支持的美国联邦全面隐私保护提案,ADPPA在美国隐私领域引起了高度关注。7月20日,美国众议院能源和商业委员会通过了修订版的ADPPA 的,该法案即将进入全众议院院投票阶段。但ADPPA的前路仍不明朗,美国众议院在 8 月份休会,即使 ADPPA 在众议院恢复会议时通过了,它将在参议院再次面临挑战。本文是对ADPPA内容的简要分析。
美国国会正在考虑一项综合性的隐私保护立法——ADPPA,据报道,该法案得到了两党的支持。该法案如果通过,将是对美国消费者隐私保护立法的一次大规模改变——之前,此类立法都仅存在于州立法的层面,而非联邦立法层面。那么,ADPPA如何与《加州消费者隐私法案》(以下简称“CCPA”)和《弗吉尼亚州消费者数据保护法》(以下简称“CDPA”)等现有隐私立法相抗衡?
ADPPA对敏感数据定义比在州级立法中的定义广泛得多。ADPPA定义的敏感数据包括收入水平、语音邮件和文字消息、日历信息、与17岁以下儿童有关的数据、以及对个人“穿着内衣”私人区域的描述。州级立法定义的敏感数据往往侧重于健康和人口统计信息这些类别,ADPPA的定义比最近的州级立法范围更广。不过与其他州法律不同,ADPPA仅在性取向信息“与个人对披露的合理期望不一致”时才将其视为敏感信息。目前,尚不能确定根据该定义,LGBTQ+社区的成员与朋友外出时是否对不向他们的雇主出柜会有“合理的期望”。
与欧盟的《通用数据保护条例》一样,ADPPA包括对涵盖实体的数据最小化义务(ADPPA借用了HIPAA中的“涵盖实体”一词:HIPAA的适用主体在法案中被称为“涵盖实体”(Covered Entity))。这条规则有多项例外情况,包括使用之前收集的数据“进行内部研究”的例外情况。
另一项创新是分层适用性,其中所有商业实体都是“涵盖实体”,但“大数据持有者”(large data holders,即总收入超过250,000,000美元并处理5,000,000个人数据或200,000个人敏感数据的人)受额外限制要求和限制,而“小企业”享有额外的豁免。目前为止的州级消费者隐私立法都是全有适用或全无适用的。不过,根据加州隐私保护局最近的法规草案显示的趋势,所有涵盖的实体都必须遵守“opt-out”浏览器的信号。此外,个人拥有针对涵盖实体寻求金钱和禁令救济的私人权利。
最后,也有争议的是,ADPPA明确优先于所有州隐私法。这是有道理的——互联网的全球化性质意味着任何不那么严格的州法律都将成为破坏联邦规则的例外。不过,最近才完成CCPA和CPRA合规计划的公司不会喜欢又要重新再来一次。
正文来源:natlawreview
(完)
往期文章:
1、全球数据治理观察
作为经济政策的数据治理:中国、欧盟和印度的发展(附报告全文)
2、数据跨境流动治理
英国“数据 新方向”咨询结果|促进贸易和减少数据跨境传输壁垒(第三章)
欧盟GDPR vs. APEC CBPR:数据跨境传输机制比较分析(下)
欧盟GDPR vs. APEC CBPR:数据跨境传输机制比较分析(上)
数据跨境流动的规则监管与多元治理
3、欧盟数据治理模式
全文首发|欧盟委员会《关于欧洲共同数据空间》工作文件(中译本)
对数据的监管如何培育数字经济创新和竞争 ——GDPR提供的共同监管工具
EDPB《关于行为守则作为数据跨境传输工具的04/2021号指南》简评(附征求意见前后对比中译本全文)
EDBP《关于对处理者具有约束力的公司规则的工作文件》中译本全文
EDBP《关于对控制者具有约束力的公司规则的工作文件》中译本全文
4、国际数据空间
全文首发|EDPB和EDPS就《欧洲健康数据空间条例》提案发布联合意见(中译本)
全文首发|欧盟委员会《关于欧洲共同数据空间》工作文件(中译本)
合作发布|国际数据空间IDS China Research Lab正式启动
5、数据权属与数据治理之争
6、产业数据治理