欧盟作为全球最大的经济体之一,拥有庞大的消费者群体和成熟的数字市场,对于许多开发者(以下简称“开发者”)来说,这是一个极具吸引力的目标市场,因此,越来越多的中国开发者选择出海欧盟。
一方面,为了更好的用户体验,开发者需要收集一定的用户信息以提供服务、优化产品。另一方面,欧盟也在逐步完善其数字政策和法规,2016年颁布、2018年正式生效的《通用数据保护条例》(General Data Protection Regulation,以下简称GDPR)对企业合规提出了更高的要求,在个人数据收集、利用与保护方面为开发者提供了更为明确的指导。Amazon、Facebook、Whatsapp等知名应用都曾因违反GDPR而被处以高额罚款。在此背景下,中企APP出海欧盟的合规建设显得尤为重要和迫切。
本文旨在探讨GDPR下中企APP出海欧盟的合规问题,从GDPR的规定出发,介绍中国开发者出海欧盟时在处理个人数据方面需要注意的问题,以期能够为企业出海欧盟提供有价值的合规建议。
一、APP特点
随着智能手机的普及与用户需求的增加,市场上APP的种类更加丰富,功能也更加多样。为了追求更好的用户体验,APP无论是界面设计、功能设置还是内容推荐,都可以根据用户的反馈和行为数据进行调整,以满足用户的个性化需求。
用户的基础信息,如年龄、职业、性别,以及用户处理APP的行为数据,如处理时间、浏览内容时长等,都为开发者满足用户个性化需求提供了分析支持。开发者对收集到的上述数据进行用户需求与偏好分析,再根据每一位用户的不同特点与分析结果,将对应的信息精准推荐给目标用户。以短视频APP的个性化推荐机制为例,开发者会通过大数据分析用户的兴趣爱好和行为习惯,采用智能推荐算法向特定用户推送符合其喜好的视频内容。
与传统的电脑软件相比,手机APP对收集、利用个人信息的需求更甚,也因此衍生出了更为严重的数据合规问题。
二、GDPR概览
根据GDPR第四条的规定,“个人数据”是指与已识别的或可识别的自然人(数据主体)相关的数据,可识别的自然人尤其指是可以通过姓名、身份证号、定位数据、网络表示符号以及特定的身体、心理、基因、精神状态、经济、文化、社会身份等识别符能够被直接或间接识别到身份的自然人。APP在处理过程中收集到的用户信息符合GDPR下“个人数据”的要求。
中企开发者将APP布局欧盟,其收集、处理、储存用户信息的行为应当受到GDPR的管辖。首先,从GDPR的适用范围来看,开发者收集、处理和储存收集到的用户数据的行为属于GDPR第2条第1款[1]规定的适用GDPR的数据处理行为,开发者在收集或处理来自用户的大批量数据时,可能会采取自动化手段,并且不属于第2款列举的例外情况。其次,从地域管辖范围[2]来看,部分中企在欧盟上架APP时可能会选择在欧盟地区设立营业场所,此时当然落入GDPR的管辖范围。即使开发者在欧盟并未设立营业场所,也不影响根据GDPR第3条第2款、第3款的规定而受到GDPR的管辖。
根据GDPR第5条[3]的规定,开发者在处理个人数据时,必须遵守以下6项原则:第一,合法、公平和透明原则;第二,目的限制;第三,最小范围原则;第四,准确性原则;第五,储存限制原则;第六,完整性和保密性原则。
三、企业合规的要点
(一)数据处理的合法性
在企业进行GDPR合规工作时,首先需要注意其处理数据行为的合法性基础。根据GDPR第6条[4]的规定,只有在符合“数据主体同意”“履行合同”“法定义务”“数据主体重大利益”“公共利益”或“合法利益目的”这六项要求之一时,个人数据处理行为才是合法的。在中企APP出海欧盟时,开发者处理个人信息的合法性大多数是来源于数据主体的同意、履行合同或履行法定义务,剩余三种情况出现的概率较小。
在常见的三种合法处理个人数据的情况中,又以“数据主体的同意”最为常见和基础,实践中,开发者普遍通过隐私政策、用户协议等方式约定个人数据处理相关事宜,再由用户勾选同意由此获得数据主体对于数据处理行为的同意。根据GDPR的规定[5],数据主体同意的条件包括:第一,当数据处理必须基于数据主体的同意时,数据控制者应当证明数据主体已经对处理其个人数据的行为予以同意;第二,若数据主体的同意是以书面声明的方式做出的,且该声明还涉及到其他事项,则同意需要满足特定的形式要求;第三,数据主体有权在任何时候撤销其同意;第四,数据主体的同意应当是基于其自由意志做出的。
在判断数据主体的同意的条件时,信息社会服务中儿童的同意条件又有所不同。对于小于16周岁的儿童,处理行为只有或至少在获取了该儿童的监护人的同意或授权时才是合法的。
(二)数据收集
数据主体对于数据处理行为具有知情权,这也是GDPR规定的数据处理行为原则中“合法、公平和透明原则”的具体体现。根据GDPR第13条的规定,从数据主体处收集与之相关的个人数据时,数据控制者应当在获取数据的同时向数据主体提供以下信息:
若开发者自关联方处获取数据主体的个人数据或将收集到的数据共享给关联方,此时出现了个人数据并非自数据主体处获得的情况,根据GDPR第14条,当个人数据并非自数据主体处获得时,数据控制者应当向数据主体提供的信息包括:
不过,这种披露行为并非在任何情况下都适用,当出现以下情形时,第14条第1-4款的规定不再适用:
在向数据主体披露上述信息时,应当注意要“通过清晰移动的语言以一种简洁明了、透明以及易获得的形式提供给数据主体,尤其是专门针对儿童的信息,使用清楚的语言”。
(三)数据存储
根据GDPR规定的“存储限制原则”,“以可识别数据主体身份的形式存储的数据的存储时间不能长于实现个人数据处理目的所必须的时间”,也即开发者不能永久存储个人数据,应当根据合理的标准确定数据存储时长。同时,根据GDPR第13条、第14条的规定,开发者在获取数据时应当向数据主体披露数据的存储期限,若无法披露存储期限,则应提供决定存储期限的标准。
从数据主体的角度来看,数据主体具有访问权[6],当其个人数据被处理时,其有权访问个人数据将被存储的预设期限或决定期限的通常标准。
(四)数据处理
开发者作为数据控制者,其可以自行处理数据,也可以委托他人作为数据处理者对收集到的用户个人数据进行处理。数据控制者和处理者应当实施适当的技术和组织措施以确保处理活动的安全水平与风险程度相一致。在处理数据时,每一个数据控制者及其代表人(如有),应当保存一份由其负责的数据处理活动的记录,如果发生个人数据泄露的情形,数据控制者应当自发现之时起72小时内,按照第55条的规定将个人数据泄露的情况报告监管机构。
根据GDPR第35条的规定,当数据处理行为特别是用到了新技术时,考虑到处理行为的性质、范围、内容和目的可能会对自然人的权利和自由产生高风险时,数据控制者应当在处理前完成一份设想的数据处理对个人数据保护影响的评估。
根据GDPR第37条的规定,以下情形中,数据控制者和处理者应当指定一名数据保护专员(Data Protection Officer)。
(五)数据跨境转移
GDPR并未对“向第三国或国际组织转移个人数据”进行具体定义,为了确定何种行为属于第五章的管辖范围,欧盟数据保护委员会(European Data Protection Board,以下简称EDPB)发布了指南对适用GDPR第五章的场景进行了厘清,它确定了以下三个累积标准,将处理操作视为转移:(1)控制者或处理者(“出口者”)对于数据的处理受GDPR的约束;(2)出口商通过传输或其他方式向其他控制者、联合控制者或处理者(“进口商”)提供经过个人数据;(3)进口商位于第三国或者是国际组织,无论该进口商是否根据第3条的规定受GDPR的约束。[7]根据该指南,若开发者直接收集位于欧盟的数据主体的信息,且并自行内部处理,此时该处理行为符合GDPR第3条第2款规定的情况,受到GDPR的管辖,但并不构成数据跨境传输,因此不适用第五章的规定。但若开发者在收集数据主体的信息后,又将该数据传输给第三国数据处理者进行数据处理,这一传输行为构成了“向第三国或国际组织转移个人数据”,适用第五章的规定。[8]
在GDPR下数据跨境传输的路径和要求主要有三种:充分保护标准、适当的保障措施、例外情况。这三种方式并非并列关系,不可以由开发者自主选择何种路径传输,只有在不满足充分保护标准时,才可以通过适当的保障措施这一路径跨境转移个人数据,而当前两种路径和要求均无法达成时,才可以在符合GDPR第49条规定的特殊情形的情况下跨境传输个人数据。
充分保护标准规定在GDPR第45条,当欧盟委员会决定第三国、第三国的某一地区、某个或多个特定的部门或某国际组织已经确定达到充分的保护标准时,数据便可以不经任何特别授权向第三国或国际组织转移。欧盟委员会目前确定了15个国家和地区达到了充分保护标准,目前中国尚不在此名单内。[9]因此,若开发者希望将数据传输至中国境内进行存储或处理,可以采取第二种路径,即遵守适当的保障措施,根据GDPR第46条,数据控制者或处理者只有在提供了适当的保障措施并且满足数据主体能行使权利、能获得有效的法律救济的条件时才能将个人数据向第三国或国际组织转移。该规定中的“适当的保障措施”可以由以下方式提供:
当然,即使充分保护标准和适当的保障措施的要求都无法满足,也并不意味着开发者完全无法跨境转移数据,当符合GDPR第49条规定的条件时,数据也可以被转移到第三国或国际组织。
(六)响应机制
GDPR不仅要求数据处理者在处理个人数据时必须遵守数据主体的意愿,还规定了在数据泄露或其他安全事件发生时,数据处理者必须采取的响应机制。
根据第三章的规定,数据主体享有访问权、更正权、被遗忘权、拒绝权等权利,数据主体行使GDPR赋予的合法权利,需要开发者进行配合。此时,开发者可以通过构建处理流程、建立自动化系统等方式构建具有可操作性、能够应对绝大多数常规请求的响应机制。
根据GDPR的规定,除了对数据主体行使权利的响应外,在发生数据泄露时,数据控制者应当向监管机构报告,并告知数据主体。[10]
当发生安全事件时,开发者应当首先采取行动控制事件,避免事态的扩大,并对事件进行评估,以确定该事件是否达到了“数据泄露”的标准,只有在“该个人数据的泄露不太可能会对自然人的权利和自由造成风险”的情况下,开发者可以不向监管机构进行报告。根据第33条的规定,开发者向监管机构的报告至少应当包含如下内容:
在向数据主体告知数据泄露事实时,开发者应当用明确和清楚的语言,而在符合如下条件时,开发者无需履行向数据主体的告知义务:
四、企业合规动作
(一)隐私保护影响分析(Data protection impact assessment,以下简称DPIA)
DPIA流程旨在确保数据控制者充分解决“风险”的处理操作的隐私和数据保护风险。根据GDPR第35条的规定,当一种处理行为特别是用到了新技术时,考虑到处理行为的性质、范围、内容和目的可能会对自然人的权利和自由产生高风险时,数据控制者应当在处理前完成一份DPIA报告,[11]以下情况尤其需要DPIA:
根据第35条第7款,一次完整的DPIA应当至少包括如下方面:
为帮助企业确定是否需要进行DPIA,欧盟数据保护监管机构(European Data Protection Supervisor,以下简称EDPS)制定了一份标准清单。[12]在开发者进行出海合规工作时,可以参照EDPS提供的清单对自身的数据处理行为进行评估,以确定是否需要出具DPIA报告。
(二)数据保护专员(Data Protection Officer,以下简称DPO)
DPO是数据保护专家,负责就组织内的数据保护合规性提供建议。当开发者处理个人数据的情况符合GDPR第37条第1款规定的三种情况时,需要设立一名DPO。
DPO的任务包括:
在DPO履行职责时,应当从处理行为的性质、范围、环境以及处理目的的角度合理关注数据处理行为中伴随的风险。
(三)隐私政策的撰写与修改
根据GDPR的规定,开发者需要向用户提供一份完整的隐私政策,在隐私政策中,开发者应当根据GDPR第13条的规定披露相应的信息。同时,需要注意的是当披露的信息发生变化或开发者意图基于其他目的处理收集的个人数据时,要及时更新隐私政策。
以搜索引擎Google的隐私政策为例,Google在其Privacy Policy中主要对以下信息进行了披露:Introduction; Information Google collects; Why Google collects data; Why Google collects data; Your privacy controls; Sharing your information; Keeping your information; Exporting & deleting your information; Retaining your information; Compliance & cooperation with regulators; European requirements; About this policy; Related privacy practices。在“Related privacy practices”部分,Google通过链接网页的方式提供了适用于青少年儿童的相关政策。
五、结语
GDPR合规对中国APP出海欧盟具有重要的意义,也给开发者带来了不小的挑战。GDPR合规不仅涉及到公司内部各部门的配合,也需要来自熟悉GDPR合规的法律团队的支持。完成GDPR合规工作不仅有利于为企业避免法律风险,更有利于企业信誉的提升,促进企业的长远发展。
[注]
[1] Art.2 para.1 This Regulation applies to the processing of personal data wholly or partly by automated means and to the processing other than by automated means of personal data which form part of a filing system or are intended to form part of a filing system.
[2] Art.4 para.2.This Regulation applies to the processing of personal data of data subjects who are in the Union by a controller or processor not established in the Union, where the processing activities are related to:
(a)the offering of goods or services, irrespective of whether a payment of the data subject is required, to such data subjects in the Union; or
(b)the monitoring of their behaviour as far as their behaviour takes place within the Union.
Para.3.This Regulation applies to the processing of personal data by a controller not established in the Union, but in a place where Member State law applies by virtue of public international law.
[3] Art.5 para.1.Personal data shall be:
(a)processed lawfully, fairly and in a transparent manner in relation to the data subject (‘lawfulness, fairness and transparency’);
(b)collected for specified, explicit and legitimate purposes and not further processed in a manner that is incompatible with those purposes; further processing for archiving purposes in the public interest, scientific or historical research purposes or statistical purposes shall, in accordance with Article 89(1), not be considered to be incompatible with the initial purposes (‘purpose limitation’);
(c)adequate, relevant and limited to what is necessary in relation to the purposes for which they are processed (‘data minimisation’);
(d)accurate and, where necessary, kept up to date; every reasonable step must be taken to ensure that personal data that are inaccurate, having regard to the purposes for which they are processed, are erased or rectified without delay (‘accuracy’);
(e)kept in a form which permits identification of data subjects for no longer than is necessary for the purposes for which the personal data are processed; personal data may be stored for longer periods insofar as the personal data will be processed solely for archiving purposes in the public interest, scientific or historical research purposes or statistical purposes in accordance with Article 89(1) subject to implementation of the appropriate technical and organisational measures required by this Regulation in order to safeguard the rights and freedoms of the data subject (‘storage limitation’);
(f)processed in a manner that ensures appropriate security of the personal data, including protection against unauthorised or unlawful processing and against accidental loss, destruction or damage, using appropriate technical or organisational measures (‘integrity and confidentiality’).
[4] Art.4. para.1. Processing shall be lawful only if and to the extent that at least one of the following applies:
(a)the data subject has given consent to the processing of his or her personal data for one or more specific purposes;
(b)processing is necessary for the performance of a contract to which the data subject is party or in order to take steps at the request of the data subject prior to entering into a contract;
(c)processing is necessary for compliance with a legal obligation to which the controller is subject;
(d)processing is necessary in order to protect the vital interests of the data subject or of another natural person;
(e)processing is necessary for the performance of a task carried out in the public interest or in the exercise of official authority vested in the controller;
(f)processing is necessary for the purposes of the legitimate interests pursued by the controller or by a third party, except where such interests are overridden by the interests or fundamental rights and freedoms of the data subject which require protection of personal data, in particular where the data subject is a child.
[5] Art.7 para.1.Where processing is based on consent, the controller shall be able to demonstrate that the data subject has consented to processing of his or her personal data.
Para.2.If the data subject’s consent is given in the context of a written declaration which also concerns other matters, the request for consent shall be presented in a manner which is clearly distinguishable from the other matters, in an intelligible and easily accessible form, using clear and plain language. Any part of such a declaration which constitutes an infringement of this Regulation shall not be binding.
Para.3.The data subject shall have the right to withdraw his or her consent at any time. The withdrawal of consent shall not affect the lawfulness of processing based on consent before its withdrawal. Prior to giving consent, the data subject shall be informed thereof. It shall be as easy to withdraw as to give consent.
Para.4.When assessing whether consent is freely given, utmost account shall be taken of whether, inter alia, the performance of a contract, including the provision of a service, is conditional on consent to the processing of personal data that is not necessary for the performance of that contract.
[6] GArt.15 para.1. The data subject shall have the right to obtain from the controller confirmation as to whether or not personal data concerning him or her are being processed, and, where that is the case, access to the personal data and the following information:
...
(d)where possible, the envisaged period for which the personal data will be stored, or, if not possible, the criteria used to determine that period;
...
[7] 具体可见Guidelines 05/2021 on the Interplay between the application of Article 3 and the provisions on international transfers as per Chapter V of the GDPR .
[8] Ibid.
[9] 欧盟委员会已根据GDPR和LED认可安道尔、阿根廷、加拿大(商业组织)、法罗群岛、根西岛、以色列、马恩岛、日本、泽西岛、新西兰、韩国、瑞士、英国、美国(参与欧盟-美国数据隐私框架的商业组织)和乌拉圭提供了充分的保护。详见https://commission.europa.eu/law/law-topic/data-protection/international-dimension-data-protection/adequacy-decisions_en,最后访问时间2024年5月8日。
[10] Art.33. para.1. In the case of a personal data breach, the controller shall without undue delay and, where feasible, not later than 72 hours after having become aware of it, notify the personal data breach to the supervisory authority competent in accordance with Article 55, unless the personal data breach is unlikely to result in a risk to the rights and freedoms of natural persons. 2Where the notification to the supervisory authority is not made within 72 hours, it shall be accompanied by reasons for the delay.
Art.34 para.1. When the personal data breach is likely to result in a high risk to the rights and freedoms of natural persons, the controller shall communicate the personal data breach to the data subject without undue delay.
[11] Art.35 para.1. Where a type of processing in particular using new technologies, and taking into account the nature, scope, context and purposes of the processing, is likely to result in a high risk to the rights and freedoms of natural persons, the controller shall, prior to the processing, carry out an assessment of the impact of the envisaged processing operations on the protection of personal data. A single assessment may address a set of similar processing operations that present similar high risks.
[12] DECISION OF THE EUROPEAN DATA PROTECTION SUPERVISOR OF 16 JULY 2019ON DPIA LISTS ISSUED UNDER ARTICLES 39(4) AND (5) OF REGULATION (EU)2018/1725.
作者:
- 王红燕,律师,杭州办公室合伙人;业务领域:知识产权权利保护,跨境投资并购,合规和调查;行业领域:电信和互联网,信息和智能技术,传媒、体育和娱乐
- 邱腾岳,杭州办公室,知识产权部
- 张浩冉,杭州办公室,知识产权部
特别声明:以上所刊登的文章仅代表作者本人观点,不代表北京市中伦律师事务所或其律师出具的任何形式之法律意见或建议。