個人權利方面的新規定
編者按:
11月14日,國家互聯網信息辦公室公布《網絡數據安全管理條例(征求意見稿)》(以下簡稱“數安條例”)【全文見:國家互聯網信息辦公室關于《網絡數據安全管理條例(征求意見稿)》公開征求意見的通知】。鑒于該條例的重要性,公號君新開這個系列,記錄一些想法和建議。此前發表的文章有:
1、數安條例 | 對個人信息保護政策和數據處理規則的新要求
借著標準研究項目《個人信息主體權利實現指南研究》立項【見:《個人信息主體權利實現指南研究》標準研究項目的立項匯報】完畢開始研究,第二篇文章就關注數安條例對個人信息權利提出的新要求。
總的來說,《個人信息保護法》對個人的權利的規定是原則性、方向性的,但數安條例對個人權利的規定相對詳細。在此逐一做個對比。
刪除權
《個人信息保護法》 數安條例 第四十七條 有下列情形之一的,個人信息處理者應當主動刪除個人信息;個人信息處理者未刪除的,個人有權請求刪除: (一)處理目的已實現、無法實現或者為實現處理目的不再必要; (二)個人信息處理者停止提供產品或者服務,或者保存期限已屆滿; (三)個人撤回同意; (四)個人信息處理者違反法律、行政法規或者違反約定處理個人信息; (五)法律、行政法規規定的其他情形。 法律、行政法規規定的保存期限未屆滿,或者刪除個人信息從技術上難以實現的,個人信息處理者應當停止除存儲和采取必要的安全保護措施之外的處理。 第二十二條 有下列情況之一的,數據處理者應當在十五個工作日內刪除個人信息或者進行匿名化處理: (一)已實現個人信息處理目的或者實現處理目的不再必要; (二)達到與用戶約定或者個人信息處理規則明確的存儲期限; (三)終止服務或者個人注銷賬號; (四)因使用自動化采集技術等,無法避免采集到的非必要個人信息或者未經個人同意的個人信息。 刪除個人信息從技術上難以實現,或者因業務復雜等原因,在十五個工作日內刪除個人信息確有困難的,數據處理者不得開展除存儲和采取必要的安全保護措施之外的處理,并應當向個人作出合理解釋。 法律、行政法規另有規定的從其規定。 |
兩者比較,可以看出,數安條例明確了十五個工作日的響應時限;將法律中的“撤回同意”縮限為“個人注銷賬號”。很有意思的是,在數安條例第二十三條還出現了“撤回授權同意”和“注銷賬號”,從這樣的行文推測條例應當認為這是兩件事,可法律中明確是撤回同意,且沒有出現過“注銷賬號”。建議對此作出厘清。
數安條例同時增加了“因使用自動化采集技術等,無法避免采集到的非必要個人信息或者未經個人同意的個人信息”,這個應當是考慮到了網聯汽車收集到車外人員的信息這個情形。
查詢、更正、補充權利
《個人信息保護法》 數安條例 第四十五條 個人有權向個人信息處理者查閱、復制其個人信息;有本法第十八條第一款、第三十五條規定情形的除外。 個人請求查閱、復制其個人信息的,個人信息處理者應當及時提供。 第四十六條 個人發現其個人信息不準確或者不完整的,有權請求個人信息處理者更正、補充。 個人請求更正、補充其個人信息的,個人信息處理者應當對其個人信息予以核實,并及時更正、補充。 第五十條 個人信息處理者應當建立便捷的個人行使權利的申請受理和處理機制。拒絕個人行使權利的請求的,應當說明理由。 個人信息處理者拒絕個人行使權利的請求的,個人可以依法向人民法院提起訴訟。 第二十三條 個人提出查閱、復制、更正、補充、限制處理、刪除其個人信息的合理請求的,數據處理者應當履行以下義務: (一)提供便捷的支持個人結構化查詢本人被收集的個人信息類型、數量等的方法和途徑,不得以時間、位置等因素對個人的合理請求進行限制; (二)提供便捷的支持個人復制、更正、補充、限制處理、刪除其個人信息、撤回授權同意以及注銷賬號的功能,且不得設置不合理條件; (三)收到個人復制、更正、補充、限制處理、刪除本人個人信息、撤回授權同意或者注銷賬號申請的,應當在十五個工作日內處理并反饋。 法律、行政法規另有規定的從其規定。 |
查詢、更正、補充是經典的個人信息主體權利。法律中主要要求是邊界的行權機制,以及拒絕響應權利請求時應當說明理由。在數安條例中,進行了一定的細化。
很有意思的是,數安條例似乎認為查詢是一項比復制、更正、補充、限制、刪除、撤回同意、注銷賬號“等級”更高的一項權利,因為查詢權中,除了便捷之外,還明確說結構化查詢,而且不得以時間、位置等因素限制合理請求。但其他權利僅僅是說便捷,以及不得設置不合理條件。建議對此作出厘清。
限制處理:從原則性表述演變成具體的權利
《個人信息保護法》 數安條例 GDPR 第四十四條 個人對其個人信息的處理享有知情權、決定權,有權限制或者拒絕他人對其個人信息進行處理;法律、行政法規另有規定的除外。 第二十三條 個人提出查閱、復制、更正、補充、限制處理、刪除其個人信息的合理請求的,數據處理者應當履行以下義務: (一)提供便捷的支持個人結構化查詢本人被收集的個人信息類型、數量等的方法和途徑,不得以時間、位置等因素對個人的合理請求進行限制; (二)提供便捷的支持個人復制、更正、補充、限制處理、刪除其個人信息、撤回授權同意以及注銷賬號的功能,且不得設置不合理條件; (三)收到個人復制、更正、補充、限制處理、刪除本人個人信息、撤回授權同意或者注銷賬號申請的,應當在十五個工作日內處理并反饋。 法律、行政法規另有規定的從其規定。 第十八條 數據主體限制數據處理的權利 1) 存在以下情形之一時,數據主體有權限制數據控制者對數據的處理: a) 數據主體對數據的準確性提出異議時,在數據控制者確認準確性的階段; b) 數據處理為非法,而數據主體反對清除其數據而是要求限制對數據的使用的; c) 數據控制者出于特定目的不再需要數據主體的個人數據,但數據主體需要這些數據以建立、行使和保護自己的法律訴求的; d) 數據主體反對根據第21條(1)款的數據處理,但尚不清楚數據控制者是否有高于數據主體利益的正當事由; 2) 在上述情形中,除存儲外,個人數據僅能在數據主體表達同意,或用于建立、行使和保護法律訴求時,或為保護其他自然人、法人的利益,或出于歐盟、成員國重要的公共利益時,才可處理 3) 數據控制者應告知數據主體何時對數據限制處理的要求失效。 |
《個人信息保護法》中限制他人對個人信息進行處理是個原則性的表述,體現在撤回同意、刪除等,和GDPR第十八條規定的限制權利有區別。GDPR中的限制權主要是“凍結”或者暫停數據處理的權利。
數安條例在第二十三條出現了限制處理的表述,但是對該權利的內涵并沒有做出任何解釋。建議對此作出厘清。
轉移個人信息的權利
《個人信息保護法》 數安條例 GDPR 第四十五條 個人請求將個人信息轉移至其指定的個人信息處理者,符合國家網信部門規定條件的,個人信息處理者應當提供轉移的途徑。 第二十四條 符合下列條件的個人信息轉移請求,數據處理者應當為個人指定的其他數據處理者訪問、獲取其個人信息提供轉移服務: (一)請求轉移的個人信息是基于同意或者訂立、履行合同所必需而收集的個人信息; (二)請求轉移的個人信息是本人信息或者請求人合法獲得且不違背他人意愿的他人信息; (三)能夠驗證請求人的合法身份。 數據處理者發現接收個人信息的其他數據處理者有非法處理個人信息風險的,應當對個人信息轉移請求做合理的風險提示。 請求轉移個人信息次數明顯超出合理范圍的,數據處理者可以收取合理費用。 第二十條 數據主體攜帶數據的權利 1)存在以下情形的,數據主體有權從數據控制者獲得關于其個人數據(僅限其向數據控制者提供的)的副本;副本應以結構化、普遍使用、可機讀的形式;數據主體有權要求數據控制者將其個人數據向其他數據控制者提供: a) 數據處理是基于第6條第一款a)項或第9條第2款a)項,或基于第6條第一款b)項所指涉的合同 b) 數據處理以自動化的形式進行。 2) 如技術上可行的話,數據主體有權要求數據控制者將其個人數據直接傳輸給另一數據控制者。 行使該權利不應對他人的權利和自由造成不利影響。 |
數安條例提出了法律中的“符合國家網信部門規定的條件”,具體來說:條件一:限制于基于同意,以及履行合同所必需兩個合法性事由。條件二:只能局限于自己的信息,這個顯然是題中之意,但“請求人合法獲得且不違背他人意愿的他人信息”這個是相對于法律來說比較大的擴展。在關于GDPR第20條的序言(recital 68)中,歐盟立法者解釋道:"如果在某一組個人數據中,涉及一個以上的數據主體,根據本條例,接收個人數據的權利應不影響其他數據主體的權利和自由”(Where, in a certain set of personal data, more than one data subject is concerned, the right to receive the personal data should be without prejudice to the rights and freedoms of other data subjects in accordance with this Regulation),但這句話的意思是當在申請個人信息的副本時,不可避免涉及到其他人的情況,但并不是允許個人直接申請關于別人的個人信息副本——也就是條例中的他人信息。
與此相比,GDPR提出了另外一個限制條件,即“如技術上可行的話,數據主體有權要求數據控制者將其個人數據直接傳輸給另一數據控制者”。換句話說,GDPR僅僅是規定個人有權獲得個人信息副本,有權要求數據控制者將個人數據副本向其他數據控制者提供(也就包括發送郵件、鏈接等),僅是在技術可行的情況下,數據控制者直接傳輸給另一個數據控制者,例如提供API接口。這一點在Recital 68中明確指出:數據主體傳送或接收有關他或她的個人數據的權利不應造成控制者有義務采用或維護技術上兼容的處理系統(The data subject's right to transmit or receive personal data concerning him or her should not create an obligation for the controllers to adopt or maintain processing systems which are technically compatible.)。
但數安條例的行文似乎是“數據處理者應當為個人指定的其他數據處理者訪問、獲取其個人信息提供轉移服務”,這樣的行文中明確提出了“轉移服務”,其與法律中的“轉移途徑”不一樣。從文意理解,服務似乎更加偏向了技術兼容,例如API接口。綜合理解,數安條例提出了比GDPR更強的數據可攜帶權,對數據處理者的系統改造要求更直接。建議對此作出厘清。
以上是第二篇文章的內容,供大家參考。
數據保護官(DPO)社群主要成員是個人信息保護和數據安全一線工作者。他們主要來自于國內頭部的互聯網公司、安全公司、律所、會計師事務所、高校、研究機構等。在從事本職工作的同時,DPO社群成員還放眼全球思考數據安全和隱私保護的最新動態、進展、趨勢。2018年5月,DPO社群舉行了第一次線下沙龍。沙龍每月一期,集中討論不同的議題。目前DPO社群已超過300人。關于DPO社群和沙龍更多的情況如下:
域外數據安全和個人信息保護領域的權威文件,DPO社群的全文翻譯:
- 印度《2018個人數據保護法(草案)》全文翻譯(中英對照版)(DPO沙龍出品)
- 巴西《通用數據保護法》全文中文翻譯(DPO沙龍出品)
- “美國華盛頓哥倫比亞特區訴Facebook“起訴書全文翻譯(DPO沙龍出品)
- 法國數據保護局發布針對與商業伙伴或數據代理共享數據的指南
- 德國聯邦反壟斷局對Facebook數據收集和融合行為提出嚴格限制(DPO沙龍出品)
- 德國聯邦反壟斷局審查Facebook數據收集融合行為的背景情況(DPO沙龍出品)
- “108號公約”全文翻譯(DPO沙龍出品)
- 美國司法部“云法案”白皮書全文翻譯(DPO社群出品)
- 新加坡《防止網絡虛假信息和網絡操縱法案》中文翻譯(DPO沙龍出品)
- 英國ICO《廣告技術和實時競價的更新報告》中譯文(DPO社群出品)
- “FTC與Facebook達成和解令的新聞通告”全文翻譯(DPO社群出品)
- CJEU認定網站和嵌入的第三方代碼成為共同數據控制者(DPO沙龍出品)
- FTC與Facebook“2019和解令”全文翻譯(DPO社群出品)
- 英國ICO《數據共享行為守則》中譯文(DPO社群出品)
- “hiQ Labs訴LinkedIn案上訴判決”中譯文(DPO社群出品)
- 法國數據保護監管機構(CNIL)有關cookies和其他追蹤方式的指引(全文翻譯)
- 美加州消費者隱私法案(CCPA) 修正案匯總中譯文(DPO沙龍出品)
- FTC“首次針對追蹤類App提起訴訟”的官方聲明中文翻譯(DPO社群出品)
- ICDPPC關于隱私和消費者保護、競爭維護交叉問題決議的中文翻譯(DPO社群出品)
- 德國關于確定企業GDPR相關罰款數額官方指南的中文翻譯(DPO社群出品)
- 亞洲十四個國家和地區數據跨境制度報告中譯本(DPO社群出品)
- 印度《個人數據保護法》(2019年草案)全文翻譯(DPO社群出品)
- 法國數據保護局(CNIL)關于人臉識別報告的中譯文(DPO社群出品)
- AEPD和EDPS | “哈希函數簡介——用于個人數據假名化技術”中譯文(DPO社群出品)
- 歐盟基本權利局“人臉識別技術”報告中文翻譯(DPO社群出品)
- 聯合發布 |《2020數字醫療:疫情防控新技術安全應用分析報告》
- 技術主權視野下的歐盟數字化轉型戰略探析(DPO社群出品)
- 意大利數據保護機關就新冠疫情聯防聯控中個人信息問題的意見(DPO社群出品)
- 新版《個人信息安全規范》(35273-2020)正式發布
- 英國ICO | 《兒童適齡設計準則:在線服務實業準則》全文翻譯之一
- 英國ICO | 《兒童適齡設計準則:在線服務實業準則》全文翻譯之二
- 《個人信息安全影響評估指南》(GB/T 39335-2020)正式發布
- 《英國ICO人工智能與數據保護指引》選譯 | 如何保護人工智能系統中的個人權利?
- 《英國ICO人工智能與數據保護指引》選譯 | 如何評估AI的安全性和數據最小化?
- 西班牙數據保護局《默認數據保護指南》全文翻譯(DPO社群出品)
DPO線下沙龍的實錄見:
- 數據保護官(DPO)沙龍第一期紀實
- 第二期數據保護官沙龍紀實:個人信息安全影響評估指南
- 第三期數據保護官沙龍紀實:數據出境安全評估
- 第四期數據保護官沙龍紀實:網絡爬蟲的法律規制
- 第四期數據保護官沙龍紀實之二:當爬蟲遇上法律會有什么風險
- 第五期數據保護官沙龍紀實:美國聯邦隱私立法重要文件討論
- 數據保護官(DPO)沙龍走進燕園系列活動第一期
- 第六期數據保護官沙龍紀實:2018年隱私條款評審工作
- 第八期數據保護官沙龍紀實:重點行業數據、隱私及網絡安全
- 第九期數據保護官沙龍紀實:《個人信息安全規范》修訂研討
- 第十期數據保護官沙龍紀實:數據融合可給企業賦能,但不能不問西東
- 第十一期數據保護官沙龍紀實:企業如何看住自家的數據資產?這里有份權威的安全指南
- 第十二期數據保護官紀實:金融數據保護,須平衡個人隱私與公共利益
- 第十三期DPO沙龍紀實:厘清《數據安全管理辦法》中的重點條款
- 第十四期DPO沙龍紀實:梳理《個人信息出境安全評估辦法(征求意見稿)》的評估流程
- 第十五期DPO沙龍紀實:SDK非洪水猛獸,但如果“作惡”亂收集信息,誰來管?
- 第十六期DPO沙龍紀實:查詢App收集個人信息類型、禁止收集IMEI號是未來監管趨勢
- 與歐美一流數據保護專家面對面(DPO沙龍特別活動)
- 第十七期DPO沙龍紀實:數據統一確權恐難實現 部門立法或是有效途徑
- 第十八期DPO沙龍紀實:生物識別信息的安全保護
- 第十九期DPO沙龍紀實:《個人信息保護法(草案)》專題研討會之一
- 第二十期DPO沙龍紀實:《個人信息保護法(草案)》專題研討會之二
個人數據與域外國家安全審查系列文章
- 個人數據與域外國家安全審查初探(一):美歐概覽
- 個人數據與域外國家安全審查初探(二):CFIUS實施條例詳解
- 個人數據與域外國家安全審查初探(三):從美國《確保ICT技術與服務供應鏈安全》
- 個人數據與域外國家安全審查初探(四):從美國《2019年安全與可信通信網絡法案》看
- 個人數據與域外國家安全審查初探(五):禁止中國公司對StayNTouch的收購
- 個人數據與域外國家安全審查初探(六):《2019國家安全和個人數據保護法案》
- 個人數據與域外國家安全審查初探(七):美國眾議院荒唐的決議草案
- 個人數據與域外國家安全審查初探(八):《2020安全的5G和未來通信》法案
- 個人數據與域外國家安全審查初探(九):澳大利亞《協助和訪問法》
- 美國司法部狙擊中國內幕(Inside DOJ's nationwide effort to take on China)
- 美國司法部“中國計劃”的概況介紹
- 突發 | 特朗普簽署關于TIKTOK和WECHAT的行政令
- 理解特朗普禁令中的Transactions
- 白宮決策內幕 | TIKTOK的命運是由一場"擊倒、拖出"的橢圓形辦公室爭斗所形塑
- 《國際緊急經濟權力法》(IEEPA)的起源、演變和應用
- 個人數據與域外國家安全審查 | 美國安局對地理位置信息的建議(全文翻譯)
- 外媒編譯 | 詭秘的美國外國投資委員會如何成為貿易戰的有力武器?
圍繞著TIKTOK和WECHAT的總統令,本公號發表了以下文章:
- 突發 | 特朗普簽署關于TIKTOK和WECHAT的行政令
- 理解特朗普禁令中的Transactions
- 白宮決策內幕 | TIKTOK的命運是由一場"擊倒、拖出"的橢圓形辦公室爭斗所形塑
- TikTok和甲骨文合作中的“可信技術提供商” | 微軟和德國電信合作的模式
- TikTok和甲骨文合作中的“可信技術提供商” | 蘋果和云上貴州合作模式
- 外媒編譯 | TikTok 零點時間:最后一刻的交易
- TikTok和甲骨文合作中的“可信技術提供商” | 來自EPIC的質疑和兩家公司的回復
第29條工作組/EDPB關于GDPR的指導意見的翻譯:
- 第29條工作組《對第2016/679號條例(GDPR)下同意的解釋指南》中文翻譯(DPO沙龍出品)
- 第29條工作組“關于減輕對處理活動進行記錄義務的立場文件”(DPO沙龍出品)
- 第29條工作組《第2/2017號關于工作中數據處理的意見》(DPO沙龍出品)
- 第29條工作組《關于自動化個人決策目的和識別分析目的準則》(DPO沙龍出品)
- 第29條工作組《數據可攜權指南》全文翻譯(DPO沙龍出品)
- 第29條工作組關于GDPR《透明度準則的指引》全文翻譯(DPO沙龍出品)
- EDPB《關于GDPR適用地域范圍(第3條)的解釋指南》全文翻譯(DPO沙龍出品)
- EDPB“關于《臨床試驗條例》與GDPR間相互關系”意見的全文翻譯(DPO沙龍出品)
- EDPB《車聯網個人數據保護指南》全文翻譯(DPO社群出品)
- EDPB關于GDPR中合同必要性指引的中文翻譯(DPO沙龍出品)
- EDPB關于“疫情場景中使用位置數據和接觸追蹤工具”指南:全文翻譯(DPO沙龍出品)
- EDPB | 《對第2016/679號條例(GDPR)下同意的解釋指南v1》中文翻譯(DPO社群出品)
- 第29條工作組 | 《關于匿名化技術的意見》中文全文翻譯(DPO社群出品)
- 歐盟委員會關于GDPR實施兩周年評估報告中文翻譯(DPO社群出品)
- EDPB | 《GDPR下數據控制者及數據處理者概念的指南(07/2020)》全文翻譯
- EDPB | 《針對向社交媒體用戶定向服務的指南(第8/2020號)》全文翻譯
- 數據安全的法律要求 | DPB關于數據泄露通知示例的01/2021號指引
關于美國出口管制制度,本公號發表過系列文章:
- 美國出口管制制度系列文章之一:對“外國生產的產品”的相關規則
- 美國出口管制制度系列文章之二:適用EAR的步驟
- 美國出口管制制度系列文章之三:蘇聯油氣管道的“華為”事件
- 美國出口管制制度 | 允許華為和美國公司共同制定5G標準
- 美國出口管制 | BIS發布針對“基礎性技術”出口管制的“擬議制定規則預先通知”
- 《華盛頓郵報》披露《美國對中國的戰略路徑》背后的決策博弈
- 美國出口管制 | ARM+美國公司收購=更強的出口管制?
供應鏈安全文章:
數據跨境流動政策、法律、實踐的系列文章:
- 構建數據跨境流動安全評估框架:實現發展與安全的平衡
- 構建數據跨境流動安全評估框架:實現發展與安全的平衡(二)
- 構建數據跨境流動安全評估框架:實現發展與安全的平衡(三)
- 構建數據跨境流動安全評估框架:實現發展與安全的平衡(四)
- TPP對跨境金融數據“另眼相看”?
- 馬來西亞擬將我國認定為個人數據跨境流動“白名單”地區
- 美國ITIF關于數據跨境流動的研究報告簡介
- Chatham House舉辦Cyber 2017大會,關注中國數據跨境流動
- 俄羅斯個人信息保護機構對隱私政策和數據跨境流動的新舉措
- 看清APEC“跨境隱私保護規則”體系背后的政治和經濟
- 敬請關注“閉門會-數據跨境流通”
- “閉門會:數據跨境流動政策分析” 總結
- 歐盟個人數據跨境流動機制進展更新(截止201810)
- 俄羅斯數據本地化和跨境流動條款解析
- 亞洲十四個國家和地區數據跨境制度報告中譯本(DPO社群出品)
- 《個人信息和重要數據出境安全評估辦法》實現了安全與發展的平衡
- 數據出境安全評估:保護我國基礎性戰略資源的重要一環
- 個人信息和重要數據出境安全評估之“境內運營”
- 《數據出境安全評估:保護我國基礎性戰略資源的重要一環》英文版
- 個人信息和重要數據出境安全評估之“向境外提供”
- 數據出境安全評估基本框架的構建
- 銀行業金融數據出境的監管框架與脈絡(DPO社群成員觀點)
- 《網絡安全法》中數據出境安全評估真的那么“另類”嗎
- 解析《個人信息出境安全評估辦法(征求意見稿)》實體保護規則背后的主要思路
- 《個人信息出境安全評估辦法(征求意見稿)》解讀:從中外比較的角度
- 數據跨境流動 | 澳大利亞政府提出新的數據本地化要求
- 數據跨境流動 | 美歐“隱私盾協議”被判無效背后的邏輯
- 數據跨境流動 | 歐盟EDPB對歐盟隱私盾協議被判無效的相關問答(全文翻譯)
- “清潔網絡計劃”下的APEC跨境隱私保護(CBPR)體系
- 數據跨境流動 | 愛爾蘭DPA即將禁止FACEBOOK的數據跨境傳輸
- 數據跨境流動 | 最新判決將顯著影響英國與歐洲大陸之間的數據自由流動
- 數據跨境流動 | 愛爾蘭高等法院暫時允許Facebook繼續個人數據跨大西洋傳輸
- 數據跨境流動 | 中國公司基于SCCs開展數據跨境流動的基本策略
- 數據跨境流動 | 美國三位高官就Schrems II判決公開向歐盟喊話
- 數據跨境流動 | 歐盟EDPS官員敦促美國強化個人救濟以達到“實質等同”
- 數據跨境流動 | 美國政府白皮書正式回應歐盟Schrems II判決
- 數據跨境流動 | EDPB關于標準合同條款之外的“補充措施”的指南終于問世
- 數據跨境流動 | EDPB提出“評估目的國法律環境”的指南(全文翻譯)
- 數據跨境流動 | 微軟率先提出對歐盟數據的專屬“保護措施”
- 數據跨境流動 | 歐盟新版標準合同條款全文翻譯
- 數據跨境流動 | EDPB和EDPS通過了關于新的SCCs的聯合意見
- 數據跨境流動 | 東盟跨境數據流動示范合同條款(全文翻譯)
- 數據跨境流動 | 東盟數據管理框架(全文翻譯)
- 數據跨境流動 | 推進“一帶一路”數據跨境流動的中國方案(專論)
- 數據跨境流動 | 歐盟新版標準合同條款(最終版)全文翻譯
- 數據跨境流動 | 歐盟關于歐盟境內的控制者和處理者間標準合同條款(全文翻譯 )
- 數據跨境流動 | EDPB關于標準合同條款之外的“補充措施”指南2.0版(全文翻譯)
- 數據跨境流動 | 兩張圖解讀EDBP“數據跨境轉移補充措施的最終建議”
- 數據跨境流動 | 推進“一帶一路”數據跨境流動的中國方案(英文本)
- 數據出境安全保障的中國路徑
傳染病疫情防控與個人信息保護系列文章
- 傳染病疫情防控與個人信息保護初探之一:個人信息的性質
- 傳染病疫情防控與個人信息保護初探之二:同意的例外
- 傳染病疫情防控與個人信息保護初探之三:數據技術的應用路徑
- 傳染病疫情防控與個人信息保護初探之四:接觸追蹤的數據共享安全規范
- 傳染病疫情防控與個人信息保護初探之五:電信數據的安全規范
- 傳染病疫情防控與個人信息保護初探之六:GDPR框架下的公共衛生數據共享
- 傳染病疫情防控與個人信息保護初探之七:美國公共衛生機構的數據調取權力
- 傳染病疫情防控與個人信息保護初探之完結篇:解讀中央網信辦通知
- 歐盟國家和英國的數據保護部門對疫情防控的官方意見匯總(DPO社群出品)
- 美國疫情防控中的關鍵基礎設施的識別和認定(DPO社群出品)
- 意大利數據保護機關就新冠疫情聯防聯控中個人信息問題的意見(DPO社群出品)
- 歐委會關于新冠疫情中利用移動數據和應用官方建議的全文翻譯(DPO沙龍出品)
- 漫畫圖解蘋果和谷歌聯手開發的接觸追蹤應用的基本原理
- 澳門關于疫情防控中進出場所人員個人資料保護的通告
- 疫情防控常態化中的接觸追蹤:中國方案
- 歐委會“支持抗擊新冠疫情的APP的數據保護指引”全文翻譯(DPO社群出品)
- 來自歐洲的接觸追蹤協議(ROBERT Protocol)的基本原理:漫畫圖解
- 英國信息專員對蘋果谷歌接觸追蹤項目的官方意見:全文翻譯(DPO社群出品)
- 三百名學者關于接觸追蹤APP的聯合聲明
- EDPB關于“疫情場景中使用位置數據和接觸追蹤工具”指南:全文翻譯(DPO沙龍出品)
- 新冠疫情防控常態化下的個人信息保護工作的思考和建議
- 韓國利用ICT抗疫經驗總結:接觸追蹤部分(中文翻譯)
- 全文翻譯 | 歐盟新冠肺炎“接觸追蹤”APP 共同工具箱(DPO沙龍出品)
- EDPB | 關于在COVID-19疫情背景下為科研目的處理健康數據指南(全文翻譯)
關于數據與競爭政策的翻譯和分析:
- "法國競爭管理局對蘋果iOS限制APP追蹤措施的初步決定"全文翻譯(上篇)
- "法國競爭管理局對蘋果iOS限制APP追蹤措施的初步決定"全文翻譯(下篇)
- 歐盟與谷歌在反壟斷方面的大事記(競爭法研究筆記一)
- Facebook時代的合并政策(競爭法研究筆記二)
- “在隱私辯論中關注競爭水平的維護”(競爭法研究筆記三)
- 歐盟委員會針對亞馬遜開展調查(競爭法研究筆記四)
- 德國聯邦反壟斷局對Facebook數據收集和融合行為提出嚴格限制(DPO沙龍出品)
- 德國聯邦反壟斷局審查Facebook數據收集融合行為的背景情況(DPO沙龍出品)
- 案件摘要:德國反壟斷監管機構對Facebook數據收集融合行為裁決
- 日本擬效仿德國:對IT巨頭非法收集個人信息適用“反壟斷法”
健康醫療大數據系列文章:
- 健康醫療大數據系列文章之一:英國健康醫療大數據平臺care.data之殤
- 健康醫療大數據系列文章之二:安全是健康醫療大數據應用的核心基礎
- 健康醫療大數據系列文章之三:棘手的健康醫療大數據共享、開放、利用
- 英美健康醫療大數據安全現狀和合規研究
- 健康醫療數據 | NHS計劃與第三方共享病人記錄
- 健康醫療數據 | NHS數據共享計劃的“隱私政策”
- 健康醫療數據 | NHS數據共享計劃所引發的公眾擔憂
網聯汽車數據和自動駕駛的系列文章:
- 自動駕駛數據共享:效用與障礙
- 自動駕駛數據共享:效用與障礙(附文字實錄)
- 北京市關于自動駕駛車輛道路測試的立法綜述及動態(DPO社群成員觀點)
- 自動駕駛的基建工程 — 高精地圖產業促進與國家管控的平衡(DPO社群成員觀點)
- 《汽車數據安全管理若干規定(征求意見稿)》 | 規范對象和基本原則
- 《汽車數據安全管理若干規定(征求意見稿)》 | 個人信息和重要數據的細化規范
- 《汽車數據安全管理若干規定(征求意見稿)》 | 數據出境和監管手段
- 《汽車數據安全管理若干規定(征求意見稿)》 | 配套制度
- 《汽車數據安全管理若干規定(征求意見稿)》 | “汽車數據”與EDPB指南中的聯網車輛
- 《汽車數據安全管理若干規定(征求意見稿)》 | “車內處理”與EDPB指南中“終端設備”
- 《汽車數據安全管理若干規定(征求意見稿)》 | 個人信息的分類分級規則
- 《汽車數據安全管理若干規定(征求意見稿)》 | 向車外提供數據的規則
- EDPB《車聯網個人數據保護指南》全文翻譯(DPO社群出品)
- EDPB《車聯網個人數據保護指南2.0》比較翻譯(DPO社群出品)
- 網聯車輛 | 網聯車輛采集和產生的數據類型概覽
- 網聯車輛 | 美國聯邦貿易委員會(FTC)對數據隱私的原則性觀點
- 網聯車輛 | 德國官方和行業協會在數據保護方面的聯合聲明
- 網聯車輛 | 英國信息專員辦公室(ICO)就個人數據保護的立場和意見
- 網聯車輛 | 法國數據保護局(CNIL)的一攬子合規方案
- 網聯車輛 | 電信領域國際數據保護工作組的工作文件(全文翻譯)
- 《汽車數據安全管理若干規定(征求意見稿)》 | 運營者概念
關于中美與國家安全相關的審查機制的系列文章:
美國電信行業涉及外國參與的安全審查(一):基本制度介紹
美國電信行業涉及外國參與的安全審查(二):國際性的第214節授權
美國電信行業涉及外國參與的安全審查(三):建立外國參與安全審查的行政令
美國電信行業涉及外國參與的安全審查(四):FCC對中國企業的陳述理由令
- 網絡安全審查制度利刃出鞘
- 對《網絡安全審查辦法(征求意見稿)》的幾點觀察
- 網絡安全審查制度吹響了向網絡安全強國邁進的號角
- 我國網絡安全審查制度走向前臺
- 網絡安全審查的中歐比較:以5G為例
- 網絡安全審查 | 中國《網絡安全審查辦法》的邏輯和要旨:以5G安全為例
- ICTS安全審查 | 美國針對“信息和通信技術及服務”和“聯網應用”安全審查的兩個行政令
- ICTS安全審查 | 美國智庫學者的分析和呼吁
- ICTS安全審查 | 美國商務部確保ICTS供應鏈安全實施規則(全文翻譯)
網絡空間的國際法適用問題系列文章:
赴美上市網絡、數據安全風險系列文章如下:
- 赴美上市與網絡、數據安全 | 美國SEC對赴美上市公司披露義務的指導意見
- 赴美上市與網絡、數據安全 | 時任美國SEC的領導層對上市公司網絡安全披露的觀點
- 赴美上市與網絡、數據安全 | 美國SEC強制或自愿性要求信息提供的權力
- 赴美上市與網絡、數據安全 | 美國SEC針對會計師事務所從域外調取信息的權力和實踐
- 赴美上市與網絡、數據安全 | 美國SEC關于網絡安全事項披露的2018指南(全文翻譯)
- 赴美上市與網絡、數據安全 | 美國《外國公司問責法案》(全文翻譯)
- 赴美上市與網絡、數據安全 | 美國SEC關于非財務報告要求的概覽
- 赴美上市與網絡、數據安全 | 美國SEC關于“重大合同”的披露要求
- 赴美上市與網絡、數據安全 | PCAOB落實《外國公司問責法案》的規則草案
- 赴美上市與網絡、數據安全 | 美國政客推動加速《外國公司問責法案》的執行
- 赴美上市與網絡、數據安全 | 美國法下獲取我國赴美上市企業數據的可能性(上)
- 赴美上市與網絡、數據安全 | SEC主席對中國監管措施的最新表態
人臉識別系列文章:
- 歐盟基本權利局“人臉識別技術”報告中文翻譯(DPO社群出品)
- 法國數據保護局(CNIL)關于人臉識別報告的中譯文(DPO社群出品)
- 零售門店使用人臉識別技術的主要法律問題(DPO社群成員觀點)
- 人臉識別技術的規制框架(PPT+講稿)
- 人臉識別技術運用的六大場景及法律規制框架的適配(DPO社群成員觀點)
- 人臉識別技術的法律規制研究初探(DPO社群成員觀點)
- 美國聯邦隱私保護立法草案研究(四):“生物識別信息”
- 美國華盛頓州人臉識別服務法案中文翻譯(DPO社群出品)
- PAI | 《理解人臉識別系統》全文翻譯(DPO社群出品)
- 解讀世界首例警方使用人臉識別技術合法性判決二審判決(DPO社群成員觀點)
- 人臉識別技術研究綜述(一):應用場景
- 人臉識別技術研究綜述(二):技術缺陷和潛在的偏見
- 美國人臉識別技術的法律規范研究綜述 | 拼湊式(Patchwork)的范式
- 美國《2020年國家生物識別信息隱私法案》中譯文
- 人臉識別技術是潘多拉盒子還是阿拉丁神燈?
- 人臉識別 | “第108號公約+”咨詢委員會發布《關于人臉識別的指南》(全文翻譯)
- 人臉識別 | EDPB“關于通過視頻設備處理個人數據的指南”(全文翻譯)
- 人臉識別 | EDPS關于面部情緒識別的觀點
- 人臉識別 | 保護人臉信息 規范行業健康發展的有效司法路徑
- 人臉識別 | 對我國“人臉識別技術民事案件司法解釋”中“單獨同意”的理解
關于歐盟技術主權相關舉措的翻譯和分析:
- 技術主權視野下的歐盟數字化轉型戰略探析(DPO社群出品)
- 歐盟委員會主席首提“技術主權”概念
- 推進歐洲可持續和數字化轉型:《歐洲新工業戰略》解讀(DPO社群成員觀點)
- 歐盟“技術主權”進展 | 德國和法國推出歐盟自主可控的Gaia-X云平臺計劃
- 歐盟“技術主權”進展 | 歐盟如何在科技領域能主導下一個十年
- 歐盟“技術主權”進展 | 關于數字平臺監管的建議
- 歐盟“技術主權”進展 | 歐洲共同數據空間治理立法框架
- 歐盟《數字市場法》選譯之一:解釋性備忘錄
- 歐盟《數字市場法》選譯之二:序言和條文
- 歐盟《數字服務法》選譯之一:解釋性備忘錄
- 歐盟《數字服務法》選譯之二:序言
- 歐盟《數字服務法》選譯之三:(實體規則方面的)條文
- 歐盟《數字服務法》《數字市場法》簡評
- 歐洲法院:歐盟成員國的數據保護機構都可對Facebook提出隱私方面的訴訟
- 歐盟技術主權 | 《電子隱私條例》(e-Privacy Regulation)全文翻譯
- 歐盟技術主權 | “歐盟在全球數據爭奪戰中的位置”:歐盟副主席采訪實錄
- 歐盟技術主權 | “技術的地緣政治”:歐盟內部市場委員的演講
關于保護網絡和信息系統安全的相關文章包括:
- 以風險治理的思想統籌設計關鍵信息基礎設施保護工作
- 中德兩國在識別關鍵信息基礎設施方面的一點比較
- 美國疫情防控中的關鍵基礎設施的識別和認定(DPO社群出品)
- 美國《關于改善國家網絡安全的行政命令》分析之一
- 美國《關于改善國家網絡安全的行政命令》之五大“看點”
- 網絡和信息系統安全 | 網絡安全信息共享:為什么和怎么做
- 網絡和信息系統安全 | 主體責任與綜合共治 關鍵信息基礎設施保護的新格局
數據執法跨境調取的相關文章:
- 微軟起訴美國司法部:封口令違法!
- 網絡主權的勝利?再評微軟與FBI關于域外數據索取的爭議
- 微軟與FBI關于域外數據索取的爭議暫告一段落
- 美國Cloud Act法案到底說了什么
- Cloud Act可能本周就得以通過!
- 修改版的Cloud Act終成為法律
- 歐盟推出自己的“Cloud Act”
- 美國快速通過Cloud法案 清晰明確數據主權戰略
- 德國最高數據保護官員就美國“云法案”提出警告
- 美國司法部“云法案”白皮書全文翻譯(DPO社群出品)
- TikTok和甲骨文合作中的“可信技術提供商” | 微軟和德國電信合作的模式
- TikTok和甲骨文合作中的“可信技術提供商” | 蘋果和云上貴州合作模式
- 歐洲將立法允許執法跨境直接調取數據
- 數據跨境流動 | “法律戰”漩渦中的執法跨境調取數據:以美歐中為例
- 赴美上市與網絡、數據安全 | 美國SEC針對會計師事務所從域外調取信息的權力和實踐
- 跨境數據調取 | 針對中資銀行的數據調取行為概覽
- 跨境數據調取 | 中美歐的模式沖突(耶魯大學翻譯版)
關于人工智能安全和監管,本公號發布過以下文章:
- 《英國ICO人工智能與數據保護指引》選譯 | 如何評估AI的安全性和數據最小化?
- 英國ICO人工智能指導 | 數據分析工具包(全文翻譯)
- 《英國ICO人工智能與數據保護指引》選譯 | 如何保護人工智能系統中的個人權利?
- 人工智能 vs. 個人信息保護之“個人同意”
- 《以倫理為基礎的設計:人工智能及自主系統以人類福祉為先的愿景(第一版)》
- AI監管 | EDPB和EDPS對歐盟AI條例的聯合意見書(全文翻譯)
- AI監管 | 對歐盟AI統一規則條例的詳細分析
- AI監管 | 歐盟《AI統一規則條例(提案)》(全文翻譯)
- AI監管 | 意大利因騎手算法歧視問題對兩個食物配送公司處于高額罰款
- AI監管 | 用戶數據用于AI模型訓練場景的合規要點初探
- 我國信息服務算法推薦管理 | 與個人信息保護的耦合和差異
- 我國信息服務算法推薦管理 | 條文背后的技術邏輯“想象”
- 我國信息服務算法推薦管理 | 分類分級管理
- 我國信息服務算法推薦管理 | 合規的基礎性工作:技術說明
數據的安全、個人信息保護、不正當競爭等方面的重大案例:
- 因隱私政策不合規,西班牙對Facebook開出巨額罰單
- 英法兩國對 AdTech和廣告類SDK的監管案例分析
- Facebook事件多層次影響 及中美歐三地監管展望
- FTC vs Facebook:50億美元和解令的來龍去脈
- FTC與Facebook“2019和解令”全文翻譯
- 案件摘要:德國反壟斷監管機構對Facebook數據收集融合行為裁決
- 德國聯邦反壟斷局審查Facebook數據收集融合行為的背景情況
- 德國聯邦反壟斷局對Facebook數據收集和融合行為提出嚴格限制
- GDPR與相關數據保護法律處罰案例調研
- 他山之石:美國20年間33個兒童信息保護違法案例分析
- 重大案件 | 分析WhatsApp的2.25億歐元罰款決定:合法利益事項
- “臉書文件” | 爆料人的美國會聽證會開場白、歐盟“數字服務法”推動人的表態
數字貿易協定的相關文章有:
- TPP對跨境金融數據“另眼相看”?
- 數字貿易協定 | 歐盟GDPR與WTO的必要性測試
- 數字貿易協定 | GATS/GATT中“一般性例外條款”的援引實踐
- 數字貿易協定 | 貿易談判中的中美歐數據跨境流動博弈概覽
- 數字貿易協定 | DEPA和CPTPP給國內數據本地化和跨境流動管控預留的“自由度”
中國個人信息保護立法的相關文章包括:
- 中國個人信息保護立法 | 《個人信息保護法(草案)》與GDPR的比較
- 中國個人信息保護立法 | 合同所必需:魔鬼在細節之中
- 對《常見類型移動互聯網應用程序必要個人信息范圍規定》的兩點理解
- 對《常見類型移動互聯網應用程序必要個人信息范圍規定》的再理解
- 理解《數據安全法》《個人信息保護法》二審稿的實質性修改內容(一)
- 個保法解讀之數據可攜帶權(DPO社群成員觀點)
- 《個人信息保護法》與《個人信息安全規范》對照比較表
- 過度收集個人信息如何破解
- 中國個人信息保護立法 | 解析GDPR中的風險路徑
- 中國個人信息保護立法 | 善用個人信息保護影響評估 靈活實現創新和個人保護的平衡
- 中國個人信息保護立法 | 《個人信息保護法》與GDPR 條文對比
- 中國個人信息保護立法 | 合規審計:英國ICO的指南(全文翻譯)
- 個人信息保護 | 歐盟第29條工作組《關于網絡行為廣告的2/2010號意見》(全文翻譯)
- 關于個人信息處理者用戶規模的量級
《數據安全法》相關的文章包括:
- 對《數據安全法》的理解和認識 | 立法思路
- 對《數據安全法》的理解和認識 | 數據分級分類
- 對《數據安全法》的理解和認識 | 中國版的封阻法令
- 對《數據安全法》的理解和認識 | 重要數據如何保護
- 評《網絡安全法》對數據安全保護之得與失
- 從立法價值取向出發理解《網絡安全法》中的"重要數據"
- 歐盟《數據法》構思B2G數據強制共享與我國“重要數據”:公共屬性
- 行業梳理 | 征信業的十個增強式數據安全保護要求
- 行業梳理 | 工信領域數據安全中的分類分級
- 重要數據 | 級別概念 vs 類別概念
- 重要數據 | 國家安全視野中的數據分類分級保護
- 重要數據 | 從概述到具體字段:keystone原則
數據要素治理相關的文章包括:
- 《非個人數據在歐盟境內自由流動框架條例》全文中文翻譯(DPO沙龍出品)
- 簡析歐盟《數字市場法》關于數據方面的規定
- 數據流通障礙初探——以四個場景為例
- 對“數據共享合法化”的分析與思考系列之一:以《關于歐洲企業間數據共享的研究》為起點
- 對“數據共享合法化”的分析與思考 系列之二 ——歐盟B2B數據共享的案例研究
- 對“數據共享合法化”的分析與思考 系列之三 ——更好的保護才能更好的共享
- 用戶授權第三方獲取自己在平臺的數據,可以嗎?不可以嗎?(DPO沙龍線上討論第三期)
- 數據爬取的法律風險綜述(DPO社群成員觀點)
- 第29條工作組《數據可攜權指南》全文翻譯(DPO沙龍出品)
- 澳《消費者數據權利法案》對數據共享與數據可攜權的探索(DPO社群成員觀點)
- 歐盟“技術主權”進展 | 歐洲共同數據空間治理立法框架
- 數據要素治理 | 歐盟《數據法》初始影響評估(全文翻譯)
個性化廣告系列文章包括:
- 個人信息保護 | 歐盟第29條工作組《關于網絡行為廣告的2/2010號意見》(全文翻譯)
- 法國數據保護監管機構(CNIL)有關cookies和其他追蹤方式的指引(全文翻譯)
- 英法兩國對 AdTech和廣告類SDK的監管案例分析
- 英國ICO《廣告技術和實時競價的更新報告》中譯文(DPO社群出品)
- 網絡行為定向廣告中的個人信息保護問題初探
- 美國個信保護立法 | 州層面三部法案系列研究之二:定向廣告的定義
- 對兒童開展廣告定向推送的法律風險(DPO社群成員觀點)
- 解析歐盟法院對與Cookies相關的告知和同意的最新判決(DPO社群成員觀點)
- 個性化廣告 | 個性化廣告與個人信息保護如何平衡的幾點思考
- 個性化廣告 | 歐盟的自動化程序廣告即將迎來由GDPR引發的“震動”