欧盟GDPR(中文版)《一般数据保护法案》-中国政法大学翻译-2018.06-32页
报告摘要
欧盟《通用数据保护条例》(GDPR)第一章至第四章总结
核心内容概述
第一章明确了《通用数据保护条例》(GDPR)的立法目的与适用范围,强调对个人数据处理的保护,确保个人数据在欧盟内部自由流动。同时,该章定义了若干关键概念,为后续条款提供基础。
主要观点与关键信息
第1条:主题与目标
- 本法旨在保护自然人的个人数据处理权。
- 保护个人数据处理相关的自然人权利,尤其是个人数据保护权。
- 不得以保护个人数据为由限制或禁止其在欧盟内部的自由流动。
第2条:适用范围
- 本法适用于以自动方式处理个人数据的行为,但不适用于以下情况:
- 联盟法律范围外的活动;
- 成员国在欧洲联盟条约第五卷第2章范围内的活动;
- 自然人在纯粹的个人或家庭活动中的处理;
- 主管当局为预防、调查、侦查或起诉刑事犯罪或执行刑事处罚所进行的处理。
- 欧盟机构适用第45/2001号条例。
- 本法不影响第2000/31/EC指令的适用,尤其是中间服务提供商的责任规则。
第3条:地域范围
- 本法适用于设立在欧盟内的控制者或处理者对个人数据的处理,无论处理行为是否在欧盟内进行。
- 本法也适用于对欧盟内数据主体的处理,即使控制者或处理者设立在欧盟外。
- 适用于依据国际公法,欧盟成员国法律可适用地的欧盟外控制者对个人数据的处理。
第4条:定义
- 个人数据:指向可识别自然人的信息。
- 处理:包括任何对个人数据的操作,如收集、存储、修改等。
- 数据最小化、精度、存储限制、完整性和机密性等原则被定义。
- 控制者和处理者的定义明确了其在数据处理中的责任。
- 第三方、同意、个人数据外泄、基因数据、生物识别数据、有关健康的数据等关键术语被定义。
- 主营业地:用于确定控制者和处理者在欧盟内的主要营业地点。
- 代表:指由控制者和处理者指定的欧盟内的代表。
- 企业和企业团体:指参与经济活动的组织及其关联企业。
- 约束性企业规则:指成员国法律规定的保护个人数据的政策。
- 监管机构:由成员国设立的独立公权力机构。
- 跨境处理、相关与合理异议、信息社会服务、国际组织等术语也被定义。
第二章:原则
第5条:处理原则
- 合法性、公平性和透明性:个人数据应以合法、公正、透明的方式处理。
- 目的限制:数据应为特定、明确、合法的目的收集,不得用于其他不相关目的。
- 数据最小化:数据应以处理目的所必需的最小范围进行处理。
- 精度:数据应准确、及时,并采取措施确保其准确性。
- 存储限制:数据应以处理目的所必需的时间存储。
- 完整性和机密性:数据应以适当的安全措施处理,防止未经授权的访问、泄露等。
第6条:处理的合法性
- 处理合法性的依据包括:
- 数据主体同意;
- 履行合同或数据主体的请求;
- 履行法律义务;
- 保护数据主体或他人利益;
- 执行公共利益任务或行使公务职权;
- 合法利益(不适用于儿童数据处理)。
- 成员国可设定更具体的规定以确保合法性和公平性。
- 处理的法律依据需符合公共利益和正当目标。
第7条:同意的要件
- 同意应为明确、知情、自愿的指定。
- 书面声明应与其他事项明显区分。
- 数据主体有权随时撤回同意,撤回不影响已进行的合法处理。
第8条:儿童同意的特殊规定
- 16岁以上儿童的同意可视为合法。
- 未满16岁儿童的处理需征得父母责任主体的同意。
- 成员国可设定最低年龄标准(如13岁)。
第9条:特殊种类个人数据的处理
- 禁止处理涉及种族、政治观点、宗教信仰、基因数据、生物识别数据、健康数据、性生活或性取向的数据。
- 例外情况包括:
- 数据主体明确同意;
- 处理为履行工作、社会保障等义务所必需;
- 处理为保护数据主体或他人利益所必需;
- 处理为非营利组织的合法活动;
- 数据主体公开个人数据;
- 用于合法诉求、法庭司法权或公共利益;
- 用于医疗诊断、职业评估、公共卫生等目的。
第10条:刑事定罪和罪行数据的处理
- 与刑事定罪或罪行相关的数据处理应由公务职权控制,或由欧盟或成员国法律授权。
- 刑事综合登记仅可在公务职权控制下保存。
第三章:数据主体权利
第12条:信息透明度和信息机制
- 控制者应以透明、清晰的方式向数据主体提供信息。
- 数据主体有权获取处理信息、处理目的、接收方等。
- 若数据主体能够被认证,可口头获取信息。
第13条:个人数据信息和获取
- 控制者应提供处理目的、数据类别、接收方、传输情况等信息。
- 若数据未从数据主体处获得,也应提供来源信息。
第14条:非从数据主体处获取的个人数据提供
- 控制者应提供数据处理的目的、数据接收方、传输情况等信息。
- 信息提供应在合理期限内完成,或在数据首次披露时进行。
第15条:数据访问权
- 数据主体有权访问其个人数据及处理信息。
- 数据主体有权要求更正、删除或限制处理。
- 数据主体有权向监管机构投诉。
- 处理者应免费提供信息副本,除非涉及行政成本或重复请求。
第16条:纠正权
- 数据主体有权要求更正不准确的个人数据。
- 若数据不完整,数据主体有权要求补充。
第17条:擦除权(被遗忘权)
- 数据主体有权要求删除其个人数据。
- 例外包括:为履行法律义务、行使权利、公共利益、科学研究等。
第18条:限制处理权
- 数据主体有权要求限制处理,包括在争议数据准确性时、非法处理时、或为保护其权利时。
第19条:通知义务
- 控制者应将纠正、删除或限制处理的决定通知数据主体和接收者。
- 在数据泄露情况下,控制者应采取合理措施并通知监管机构。
第20条:反对权
- 数据主体有权反对基于特定目的的处理,包括直接营销。
- 若处理基于合法利益,控制者需证明其优先于数据主体的利益。
第21条:拒绝权
- 数据主体有权拒绝基于特定目的的处理,包括基于分析的自动化决策。
- 若处理为合同履行或合法利益所必需,需满足相应条件。
第22条:自主化决策权
- 数据主体有权不受仅基于自动化决策的限制。
- 例外包括合同履行、数据主体明确同意或保护数据主体权利的必要性。
第35条:数据保护影响评估
- 在高风险数据处理活动前,需进行数据保护影响评估。
- 评估内容包括处理目的、必要性、对数据主体权利和自由的风险、采取的保障措施等。
- 监管机构可要求进行评估,并可在特定情况下进行事先咨询。
第36条:事先咨询
- 若评估表明处理存在高风险,控制者应在处理前向监管机构咨询。
- 监管机构应在8周内提供书面建议,特殊情况可延期。
- 控制者需提供处理目的、手段、保障措施等信息。
第37条:数据保护人员的指派
- 公共当局、大规模数据监控、特殊数据处理活动需指派数据保护人员。
- 数据保护人员应具备专业能力,并独立于控制者或处理者。
- 数据保护人员需向监管机构报告,并确保透明性。
第38条:数据保护人员的地位
- 数据保护人员应独立、专业,不得因执行任务而被解雇或受罚。
- 控制者和处理者需支持数据保护人员工作,包括资源、接触数据和培训。
- 数据主体可向数据保护人员提出与自身数据相关的问题。
第39条:数据保护人员的任务
- 数据保护人员需监督合规性、提出建议、参与数据保护影响评估。
- 需考虑处理活动的风险,并确保其任务不与处理机制冲突。
第40条:行为法规
- 成员国、监管机构、委员会应鼓励制定行为法规。
- 行为法规需涵盖处理程序、数据收集、数据泄露通知、数据传输等。
- 行为法规需提交监管机构审批,监管机构可批准或要求修改。
第41条:行为法规的合法性监控
- 监管机构可对行为法规的合法性进行监控。
- 监管机构需说明其独立性和专业性,并建立复审机制。
- 若行为法规违反规定,监管机构可撤销其资格。
第42条:认证机制
- 认证机制用于证明处理机制的合法性。
- 认证基于监管机构或董事会制定的标准。
- 认证为自愿,但需透明,并不减少控制者或处理者的职责。
第43条:认证主体
- 认证主体需具备独立性和专业经验。
- 认证主体需获得监管机构或董事会的认可。
- 认证需建立公开、复审和撤销程序。
- 认证需符合技术标准,并由欧洲数据保护局执行。
总结
本章内容涵盖了GDPR的适用范围、数据处理原则、数据主体权利、数据保护影响评估、数据保护人员职责、行为法规与认证机制等核心内容。GDPR强调数据主体的知情权、访问权、更正权、删除权、反对权和拒绝权,同时规定了控制者和处理者应采取的技术和组织措施以确保数据处理的合法性和安全性。此外,特别关注儿童数据处理、特殊类别数据处理、数据跨境传输等情形,确保数据保护的全面性和有效性。
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载