哈佛大学肯尼迪学院-美国和欧盟之间的数据共享(英)-2021.7-34页_7mb
报告摘要
文档总结:美欧数据共享的现状与未来考虑
核心内容
本报告探讨了2020年欧盟法院在Schrems II案中对美欧数据共享机制的裁决及其对当前和未来数据传输的影响。Schrems II案导致隐私盾协议(Privacy Shield)被废止,从而动摇了此前依赖的法律框架。报告提出短期和长期两种应对策略,并提出四个长期解决方案,以重塑美欧之间的数据传输生态系统。
主要观点
1. Schrems II案的影响
- Schrems II案(2020年)推翻了隐私盾协议,指出美国的监控法律(如《总统行政命令12333》)对欧盟公民隐私构成威胁。
- 隐私盾协议(2016年)虽加强了数据保护机制,但未能满足欧盟对“充分性”的要求。
- Safe Harbour框架(2000年)因未能有效监管美国政府对数据的访问而被废止。
2. 美欧数据传输的现状
- 美欧之间每年的数据和信息流动价值超过7.1万亿美元,涉及5300多家公司。
- GDPR(2018年)要求数据传输必须有“适当保障措施”,并确保数据主体的权利和法律救济机制。
3. 短期应对方案
- 欧盟数据保护委员会(EDPB)和欧盟委员会更新了标准合同条款(SCCs),并发布指导文件。
- 美国商务部发布白皮书,试图解释其数据保护措施。
- 短期方案依赖现有机制,但面临高合规成本、法律不确定性和难以长期维持的问题。
关键信息
美欧数据传输的法律基础
- Safe Harbour(2000年):允许企业自愿遵守七项隐私原则,以实现数据传输。
- Privacy Shield(2016年):在Safe Harbour基础上加强了监管和合规机制,但被Schrems II案废止。
- GDPR(2018年):规定数据传输需满足“适当保障措施”,并允许使用SCCs等机制。
Schrems II案的关键发现
- 美国的国家安全法律(如行政命令12333)优先于隐私盾协议,导致数据保护不足。
- 欧盟公民在美欧数据传输中缺乏有效的法律救济机制。
- SCCs本身不足以保障数据安全,除非采取额外措施。
短期与长期解决方案
短期方案
- 利用现有机制:如SCCs、GDPR第46条规定的适当保障措施。
- 合规负担重:企业需记录数据传输、评估法律风险、采取补充措施(如加密)。
- 法律不确定性:欧盟法院可能对当前机制提出进一步挑战。
长期方案
报告提出了以下四个长期建议,旨在建立更稳定和可持续的数据传输机制:
建议一:多边数据信托(Multilateral Data Trusts, MDTs)
- 概念:由欧盟和美国共同建立的数据信托,通过独立的第三方管理数据,确保数据安全和合规。
- 功能:提供数据管理、执法和治理框架,可能包括政府、社会团体和企业的代表。
- 优势:无需大幅修改现有法律即可实施,可为数据传输提供更透明和可问责的机制。
- 挑战:需解决信托法律定义问题,避免与现有法律冲突(如加拿大Sidewalk Labs案例)。
建议二:数据大使馆或数据贸易协定
- 数据大使馆:借鉴外交使馆的主权概念,建立数据主权延伸机制,使数据在特定服务器中享有司法豁免。
- 数据外交豁免:参考《维也纳外交关系公约》,赋予数据在特定区域内的主权保护。
- 数据贸易协定:在新的跨大西洋贸易协议中加入数据传输条款,确保数据流动的合法性和透明性。
- 挑战:需协调与美国《云法案》(CLOUD Act)等法律的冲突,确保在打击犯罪和恐怖主义时仍能实现数据共享。
建议三:国际数据传输框架与标准
- 国际标准:推动建立统一的国际数据传输标准,以解决美欧法律不一致的问题。
- 作用:为数据传输提供更清晰的法律依据,减少企业合规负担。
- 目标:促进数据在国际间的合法流动,同时保护隐私权和国家安全。
建议四:美国国家隐私框架
- 美国现状:目前缺乏统一的国家隐私框架,依赖州和联邦法律(如《联邦贸易委员会法》、《第四修正案》)。
- 建议:建立国家层面的隐私保护框架,以增强与欧盟的数据传输能力。
- 目标:在保障个人隐私的同时,平衡国家安全需求,提升国际信任。
结论
- Schrems II案标志着美欧数据共享机制的严重挑战,短期内依赖现有机制难以持续。
- 长期来看,多边数据信托、数据大使馆、国际数据传输框架和美国国家隐私框架是可能的解决方案。
- 未来美欧数据共享需在隐私保护、国家安全和国际协作之间寻求平衡,以构建更稳定的跨境数据流动机制。
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载