欧盟GDPR(中文版)_一般数据保护法案_-中国政法大学翻译-2018.06-32页_587kb
报告摘要
欧盟《一般数据保护条例》(GDPR)第一章与第三章总结
核心内容
欧盟《一般数据保护条例》(GDPR)旨在保护自然人的个人数据处理权利,同时确保个人数据在欧盟内部的自由流动。该条例涵盖了数据处理的基本原则、数据主体的权利、控制者与处理者的义务、数据保护影响评估、监管机构的职责以及认证机制等内容。
主要观点
1. 个人数据处理的基本原则
- 合法性、公平性和透明性:个人数据必须以合法、公正、透明的方式处理。
- 目的限制:数据处理应基于特定、明确和合法的目的,且不得超出该目的。
- 数据最小化:处理的数据应仅限于实现处理目的所必需的。
- 精度:数据应准确、必要且及时处理。
- 存储限制:数据应仅在处理目的所必需的范围内存储。
- 完整性和机密性:数据应以适当的技术和组织措施确保其安全。
- 问责制:控制者应负责并能证明其处理符合规定。
2. 数据处理的合法性基础
- 数据处理合法性的基础包括:数据主体同意、合同履行、法律义务、保护数据主体的利益、公共利益、合法诉求的行使等。
- 控制者需确保处理行为的合法性,并在必要时提供法律依据。
3. 数据主体的权利
- 访问权:数据主体有权访问其个人数据以及处理相关信息。
- 纠正权:数据主体有权要求更正不准确的个人数据。
- 删除权(被遗忘权):数据主体有权要求删除其个人数据,除非存在合法例外。
- 限制处理权:数据主体有权限制其数据的处理,如对数据准确性有异议或处理非法。
- 反对权:数据主体有权反对基于自动化处理的决策,除非存在合法例外。
- 数据可携带权:数据主体有权获取其数据的副本,并在可行范围内以结构化、通用格式进行传输。
- 撤回同意权:数据主体有权随时撤回其对数据处理的同意,且撤回不影响之前基于同意的处理合法性。
4. 儿童数据处理的特殊规定
- 16岁以上儿童的数据处理需征得其同意;16岁以下儿童的数据处理需征得父母或监护人的同意。
- 控制者应采取合理措施核实父母或监护人的同意。
关键信息
1. 术语定义
- 控制者:决定数据处理目的和方式的实体。
- 处理者:代表控制者处理数据的实体。
- 接收者:接收数据的实体,但政府因调查目的接收数据不视为接收者。
- 第三方:除数据主体、控制者、处理者及授权处理者外的其他实体。
- 数据外泄:数据在传输、存储或处理过程中被非法或意外破坏、丢失、变更、未经授权披露或访问。
- 特殊类别数据:包括基因数据、生物识别数据、健康数据、种族或民族信息等。
- 跨境处理:数据处理涉及多个成员国或影响多个成员国的数据主体。
2. 数据处理的例外情形
- 合法例外:如公共利益、科学或历史研究、司法程序等。
- 特殊处理情形:如保护数据主体或他人利益、履行法律义务、确保数据的准确性等。
3. 数据保护影响评估与事先咨询
- 数据保护影响评估:对于可能带来高风险的数据处理,控制者应在处理前进行评估。
- 事先咨询:若评估显示处理高风险,控制者应向监管机构咨询。
- 评估内容:包括处理机制的描述、必要性、对权利和自由的影响、采取的保障措施等。
4. 监管机构与数据保护人员
- 监管机构:由成员国设立的独立机构,负责监督数据处理活动。
- 数据保护人员:控制者或处理者应指派数据保护人员,负责监督合规性、提供建议、协助数据主体行使权利等。
- 数据保护人员的职责:确保数据处理合法,协助处理者和控制者,与监管机构合作。
5. 行为法规与认证机制
- 行为法规:成员国、监管机构等可制定行为法规,确保数据处理合规。
- 认证机制:认证机制可用于证明数据处理的合法性,认证主体需符合特定条件并获得监管机构认可。
- 认证有效期:最长不超过三年,可重新计算。
- 认证撤销:若认证主体行为违法或不满足条件,监管机构可撤销认证。
重要法律依据
- 第45/2001号条例:适用于欧盟机构、委员会、办事处等的处理活动。
- 第2000/31/EC指令:不影响本法适用,特别是关于中间服务提供商的规则。
- 第89条:允许在公共利益、科学、历史研究或统计目的下处理特殊类别数据。
- 第63条:涉及认证机制与监管机构的协调机制。
总结
本章和第三章构成了GDPR的核心框架,强调了对数据主体权利的保护、数据处理的合法性基础、数据处理者的责任以及监管机制的建立。通过明确数据处理原则、数据主体权利、控制者与处理者的义务、数据保护影响评估、认证机制和数据保护人员的职责,GDPR为欧盟内部的个人数据保护提供了全面的法律框架,同时兼顾了数据自由流动和数据安全的需求。
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载