2015年-CEPS欧洲政策研究中心_Safe_Harbour_or_into_the_storm_EU_6页_293kb
报告摘要
总结:Safe Harbour or into the storm?
核心内容
2015年10月6日,欧盟法院(CJEU)在Schrems v. Data Protection Commissioner一案中,宣布撤销了欧盟委员会于2000年通过的《安全港》框架(Safe Harbour)决定,该决定曾认定美国的数据保护规则足以满足欧盟的数据保护标准。这一判决对欧盟与美国之间的数据传输产生了深远影响,标志着《安全港》框架的失效,并引发了对美国国家安全局(NSA)大规模监控计划的法律审查。
主要观点
- 《安全港》框架的失效:法院认为,美国的NSA PRISM计划不符合欧盟仅限于国家安全例外的法律框架,且缺乏对个人隐私的充分保护,因此无法满足欧盟数据保护标准。
- NSA监控计划的合法性问题:NSA的监控活动在没有限制或例外的情况下,可以无差别地访问所有电子通信数据,这严重侵犯了欧盟《基本权利宪章》中对个人隐私权的保护。
- 数据传输的合规风险:自2015年10月6日起,任何从欧盟向美国传输个人数据的行为都可能违反欧盟数据保护规则,导致个人有权寻求法律救济,包括赔偿和精神损害赔偿。
- 欧盟数据保护体系的独立性:国家数据保护机构(DPAs)在监督数据传输合规性方面具有独立权力,不能因欧盟委员会的决定而削弱其监督职能。
- 未来数据传输的法律框架:任何新的数据传输安排都必须符合欧盟对“足够保护水平”的定义,即与《基本权利宪章》和《95/46指令》所保障的水平“基本等同”。
关键信息
1. 《安全港》框架的背景与问题
- 《安全港》框架旨在简化欧盟与美国之间的数据传输,减少企业合规负担。
- 尽管该框架自2000年起实施,但企业实际使用率不高,大多数数据传输仍发生在该框架之外。
- 法院认为,由于NSA的监控行为不符合欧盟数据保护标准,该框架不再有效。
2. NSA监控计划的法律问题
- NSA的PRISM计划允许无差别地大规模收集个人数据,违反了“比例原则”和“必要性原则”。
- 欧盟法律要求国家安全例外必须有法律依据,并接受独立司法审查。
- 欧盟法院指出,NSA的监控活动并未提供有效的个人数据救济机制,如数据更正或删除请求。
3. 企业面临的风险
- 自2015年10月6日起,所有从欧盟向美国传输数据的行为均可能违反欧盟数据保护法规。
- 企业需重新评估其数据传输机制,避免因NSA监控而引发个人索赔。
- 企业应尽量减少向美国传输的个人数据,并考虑采用替代机制如绑定公司规则(BCR)或欧盟标准合同条款(SCCs)。
4. 欧盟对数据保护的立场
- 欧盟法院强调,数据保护应以隐私权为核心,二者不可分割,隐私权为更高层级的权利。
- 数据传输必须符合欧盟法律框架下的“足够保护水平”,即与欧盟标准相当。
- 欧盟委员会计划与美国就新的数据传输安排展开谈判,但需确保美国的监控活动符合欧盟法律要求。
5. 未来行动方向
- 欧盟委员会已表示,将与美国协商建立新的、更严格的数据传输机制。
- 新机制需包括对NSA监控活动的限制和独立司法监督,以确保符合欧盟数据保护标准。
- 国家数据保护机构(DPAs)将继续在数据传输监督中发挥关键作用,确保个人权利得到有效保障。
结论
Schrems判决对欧盟与美国之间的数据传输提出了新的法律挑战,要求美国改革其监控体系以符合欧盟数据保护标准。对于企业而言,这意味着必须重新审视其数据传输策略,避免潜在的法律风险和赔偿责任。欧盟的立场表明,数据保护和隐私权是其核心价值,任何数据传输安排都必须以此为基础。
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载