ITIF-利用数据可移植性改善消费者福利(英)-2021.11-21页_362kb
报告摘要
数据可移植性如何提升消费者福利
核心内容概述
数据可移植性是一种允许消费者获取其个人数据的数字副本并将其传输至其他服务的机制,是数据保护法规中的一种宽松性条款。通过精心设计数据可移植性政策,监管者可以促进消费者更好地利用数据,增强数据驱动的创新,并推动市场竞争。
主要观点
- 数据可移植性旨在提升消费者对数据的控制权,使他们能够独立备份数据,避免因服务终止、收费或条款变更而失去数据。
- 数据可移植性释放数据价值,使数据在多个服务中被使用,从而促进创新和新服务的出现。
- 数据可移植性增强市场竞争,降低用户切换服务的成本,防止服务提供者通过数据锁定用户,同时允许新进入者与既有企业竞争。
- 数据可移植性应避免对组织造成不必要的成本,防止数据泄露和隐私侵犯。
关键信息
数据可移植性的定义
数据可移植性是指用户能够获取并转移其数据至其他数据控制者(如应用或在线服务)的能力。实现这一目标需要数据控制者以标准化、机器可读格式提供数据,通常通过直接下载或开放API接口。此外,数据控制者不得对数据的使用设置技术或法律限制。
数据可移植性的政策建议
- 在国家层面制定数据可移植性政策,优先考虑高影响的领域。
- 限制非行业特定的数据可移植性要求,避免过度监管。
- 支持行业主导的数据可移植性标准,以确保兼容性和安全性。
- 鼓励数据可移植性API,但允许数据抓取,以促进数据流通。
- 利用数据可移植性作为数据捐赠的途径,帮助消费者共享数据以推动创新。
美国的数据可移植性政策
美国虽无全面的联邦数据保护法,但已有多个联邦和州法律包含数据可移植性要求:
| 法律 | 描述 |
|---|---|
| HITECH法案 | 允许患者以电子格式获取其医疗信息,并可指定第三方接收 |
| 《多德-弗兰克法案》第1033条 | 要求金融机构提供消费者财务信息的电子格式,便于数据共享和聚合 |
| 加州《加州消费者隐私法案》(CCPA) | 要求企业免费提供数据副本,格式应便于传输,每年最多两次 |
| 科罗拉多《科罗拉多隐私法案》 | 要求企业提供可移植的个人数据,格式应便于使用,每年最多两次 |
| 弗吉尼亚《弗吉尼亚消费者数据保护法案》 | 要求数据控制者免费提供数据副本,格式应便于传输,每年最多两次 |
此外,一些州通过行业倡议推动数据可移植性,如:
- “Green Button”计划:允许消费者获取能源使用数据,用于优化家庭能源管理。
- 加州公共事业委员会:要求公用事业公司按Green Button标准提供数据。
- 科罗拉多公共事业委员会:要求公用事业公司以机器可读格式提供数据。
其他国家的数据可移植性政策
欧盟
- GDPR:允许数据主体以结构化、通用和机器可读格式获取数据,并可传输至其他控制者,但仅在技术可行时适用。
- PSD2:要求银行允许第三方服务访问用户账户信息,并建立安全标准和责任机制。
英国
- 开放银行计划:由CMA推动,要求大型银行提供免费、开放的API标准,促进数据共享和金融创新。
澳大利亚
- 消费者数据权利(CDR):允许消费者在指定行业(如银行、能源、电信)中请求数据副本并传输至第三方,需符合数据标准。
中国
- 《个人信息保护法》第45条:允许个人请求数据副本并传输至第三方,但需满足政府的网络安全要求。
菲律宾
- 《数据隐私法》:赋予个人获取其数据的权利,若数据以电子和通用格式存储,可要求传输至其他控制者。
新加坡
- 《个人信息保护法》2020年修订:允许用户请求数据直接传输至本地存在的第三方,但不提供数据副本,且在特定情况下可拒绝传输。
泰国
- 《个人数据保护法》:允许个人请求数据传输,但某些情况下(如涉及公共利益或他人权利)可豁免。
数据可移植性与互操作性的区别
- 数据可移植性:关注用户从一个服务向另一个服务转移数据的能力。
- 互操作性:关注不同服务之间协同使用数据的能力,不仅包括数据共享,还包括系统间的理解与协作。
例如,数据可移植性允许用户从Gmail转移到Outlook,而互操作性则确保用户可以向不同平台的收件人发送消息。
监管执行方式
- 数据可移植性包含积极权利(如数据控制者必须提供数据访问)和消极权利(如用户有权自由共享数据)。
- 监管机构可通过直接检查或第三方验证确保积极权利的执行。
- 消极权利的执行较为困难,需依赖用户投诉和调查来识别违规行为。
总结
数据可移植性是数据保护法规中一种重要的宽松性条款,旨在提升消费者对数据的控制、释放数据价值并促进市场竞争。各国已通过法律和行业标准推动数据可移植性,但其实施方式和范围存在差异。监管机构需在保障消费者权益与防止数据滥用之间取得平衡,确保数据可移植性的有效执行。
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载