中国企业出海热点地区数据保护指南——英国篇.docx
《中国企业出海热点地区数据保护指南——英国篇.docx》由会员分享,可在线阅读,更多相关《中国企业出海热点地区数据保护指南——英国篇.docx(6页珍藏版)》请在三一办公上搜索。
1、中国企业出海热点地区数据保护指南英国篇作者:郭玉兰(北京大成(上海)律师事务所)卢蟀洵(北京大成(上海)律师事务所)发布日期:2024.02.26中国企业在走出去的过程中,可能会遇到大量收集、处理、转移用户个人数据的情况,对于现有和潜在用户/消费者众多的互联网、快消品、新能源汽车等行业企业来说更是如此。个人数据安全事件和其他违法处理个人数据行为,将极大地损害公司的声誉,并遭到各国主管机关的“特别关注”和“严厉打击”,例如高额罚款。随着以通用数据保护条例(GDPR)为代表的各国数据隐私安全合规体系建立,企业在面向欧美和新兴国家市场时必须对个人数据安全合规更加重视,以降低相应的法律风险。例如,英国
2、在“脱欧”后,仍然依据欧盟GDPR制定了本国的数据法律;目前美国尚不存在联邦层面统一的数据保护法,仅部分州(如加州)推出了本州的数据保护法律,但正在推进美国数据隐私保护法案(ADPPA)的立法进程,旨在出台一部联邦层面的数据隐私立法;东南亚国家诸如印度、越南等国家亦在近年来颁布了其第一步个人数据保护法律。在数据保护立法大潮的背景下,我们结合理论和实务经验,准备了“中国企业出海热点地区数据保护指南”系列文章,着眼于英国、美国、欧盟、印度和越南等出海热点法域的数据保护法,以帮助出海企业更好地了解其数据保护立法进程与执法概况,明晰数据保护合规要点。本文为系列文章的第一篇,旨在系统理顺英国这一海外市场
3、的个人数据合规法律要求框架,供相关企业参考。1 .综述1.1 立法总览英国信息专员办公室(InfonnationCommissioner,SOffice,ICO)是英国的数据保护主管机关,负责执行包括但不限于下述英国数据保护相关主要立法:(a)UKGeneralDataProtectionRegulation(英国通用数据保护条例,英国GDPRw),沿用了欧盟GDPR的规定。英国GDPR未对欧盟GDPR作出实质性修改;(b)DataProtectionAct2018(2018年数据保护法案,“DPA”):该法案是对英国GDPR的补充,包含就数据处理活动的进一步具体限制、豁免、以及处理敏感个人数
4、据的合法性事由等。在英国GDPR和DPA之外,英国在金融服务监管、互联网和电信服务等行业还存在一些特殊的数据保护规定。1.2 适用范围在个人数据控制者或处理者涉及以下任一情形时,则适用英国的数据保护法律:(a)在英国设立机构并从事处理活动(无论处理活动是否实际在英国进行);(b)并未在英国设立机构,但处理英国境内个人的个人数据,且处理活动与以下情形之一有关:(i)向英国境内个人提供商品和服务(无论是否有偿),或;(ii)对该等个人在英国境内的行为进行监控追踪。(C)并未在英国设立机构,但根据国际公法适用国内法。1.3基本原则和数据主体权利与我国个人信息保护法(下称“个保法”)类似,英国GDPR
5、规定了若干个人数据的处理原则,包括:合法、公平和透明原则:控制者必须向数据主体提供有关收集和进一步处理其个人数据的最低限度的信息。这些信息必须以简洁、透明、易懂、易获取的形式提供。目的限制原则:控制者须为特定、明确和合法的目的收集数据。必要性原则:处理活动应当就实现数据处理目的是适当的、相关的和必要的;准确性原则:数据应当准确,并在必要时更新,必须采取一切合理步骤,在考虑处理目的的基础上,立即删除或纠正不准确的个人资料;储存限制原则:以可识别数据主体的形式保存的时间不得超过处理个人数据的目的所必需的时间;以及完整性和保密性原则:应当采取适当的技术或组织措施,确保以安全的方式处理个人数据,防止未
6、经授权或非法处理,防止意外丢失、毁坏或损坏。控制者有义务通过隐私政策和内部记录等文件,证明其遵守了上述原则。此外,英国GDPR还规定了数据主体所享有的若干权利,如(1)知情权,即从数据控制者处获取关于数据处理细节和信息的权利,并且应当被主动告知拥有哪些权利;(2)访问权,即可以从数据控制者处确认自己的个人信息是否正在被处理、哪些信息被处理、如何处理等;(3)纠正权,数据主体有权要求控制者及时纠正或补充完整关于自己的个人信息;(4)删除权,除某些例外情况,数据主体有权要求彻底清除自己的个人信息;(5)限制处理权,数据主体可以对数据的准确性提出质疑,并且限制数据处理的范围、方式等;(6)可携带权,
7、数据主体有权以通用可读的方式带走个人数据,将其传输至某第三方,并且不因此受到特殊对待或限制;(7)反对权,数据主体可以在某些情况下禁止对其数据进行处理,或拒绝对自己进行数据画像及自动化决策,等等。2 .个人数据的处理与个保法类似,英国GDPR对个人数据处理的全流程作出了详细的规定,包括:2.1 合法性基础英国GDPR项下处理个人数据的合法性基础包括:(a)同意:数据主体作出事先的、自由的、具体的、充分知悉的且明确的同意;(b)履行合同:处理活动是履行数据主体作为一方当事人的合同所必需的。数据主体有权随时撤回同意。(C)履行法定义务:控制者在英国法律下负有处理相关数据的法律义务;(d)保护个人重
8、要利益:即处理活动为保护数据主体或其他自然人的重要利益所必要;(。)维护公共利益:即处理活动为维护公共利益或政府职权所必要;(f)正当利益:即处理活动为控制者追求的正当利益所必要。在上述合法性基础上,敏感个人数据的处理还需满足下述条件之一:G)取得受影响数据主体的明确同意;(ii)在劳动法律下处理活动存在必要性;或(iii)处理活动为提出、行使或捍卫法律主张(例如起诉)所必要。2.2 数据保护影响评估(DPIA)数据控制者在开始任何可能对自然人的权利造成高风险的数据处理之前,必须进行DPIA,包括但不限于如下情形:对个人权益产生重大影响的自动化决策和用户画像;大规模处理“特殊类别数据”或“刑事
9、定罪和犯罪数据;对公众访问的区域进行大规模系统监控。2 .3数据委托处理、对外提供和共享如果数据控制者委托处理者处理个人数据,将其处理的个人数据共享给其他控制者,或与其他控制者共同处理个人数据,根据英国GDPR的规定:若数据从控制者转移至处理者,则委托处理者代表其处理个人数据的公司必须与该处理者签订协议,约定处理数据范围、处理的期间、性质、处理目的、个人数据类型和数据主体类别,以及英国GDPR项下的数据处理者义务;若数据从控制者转移至控制者,虽然现行英国法律未特别作出合规要求,但我们出于风险控制的考虑,仍建议公司签订书面的数据处理协议。在上述情形下,数据控制者虽然无需获得数据主体的同意,但其隐
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 中国企业 出海 热点 地区 数据 保护 指南 英国
链接地址:https://www.31ppt.com/p-6950970.html