GDPR框架下的个人数据处理合法利益评估全流程解析

文摘   2024-12-09 22:27   日本  

已结课!最后的最大优惠!扫码立享!



来源:数据信任与治理

仅供学习,如有侵权,请联系删除!


2024年10月8日,欧洲数据保护委员会European Data Protection Board,下称“EDPB”发布了《基于合法利益处理数据指南》(Guidelines 1/2024 on processing of personal data based on Article6(1)(f)GDPR,下称“指南”)的征求意见稿。本指南分析了《通用数据保护条例》(General Data Protection Regulation,下称“GDPR》)第6条第1款f项中规定的标准,数据控制者必须满足这些标准,才能合法地基于“为控制者或第三方追求的合法利益所必需的”这一理由处理个人数据。


组织在基于合法利益处理个人数据时,应当进行合法利益评估(Legitimate Interests Assessment,下称“LIA”)。LIA流程包括追求利益的合法性、数据处理的必要性、利益平衡和实施缓解措施,以及所有这些都必须记录在案作为组织履行GDPR问责要求的依据。以下是LIA完整流程的详细说明。


合法利益的追求

GDPR第6条第1款f项不应被视为处理个人数据的“最后手段”,也不应因为认为其比其他法律基础限制性小而自动选择或不当扩展其使用。相反,控制者在采取这一法律基础之前,应进行仔细的评估,确保至少同时满足以下三个条件:

  • 追求合法利益:控制者或第三方必须追求合法利益。这些利益必须是合法的、明确表述的,并且是现实存在的,而不仅仅是假设性的。控制者有责任证明这些利益是合法的,并且与他们的活动相关。

  • 处理个人数据的必要性:处理个人数据必须是为了追求这些合法利益所必要的。这意味着,如果存在其他同样有效但对数据主体基本权利和自由限制较少的手段,那么就不能基于GDPR第6条第1款f项进行处理。
  • 利益平衡:数据主体的利益或基本权利和自由不应当优先于控制者或第三方的合法利益,特别是当数据主体是儿童时。这需要进行权衡,以确保处理不会对数据主体的权利和自由造成不合理的影响。


LIA的作用

满足合法利益主张的三项条件需要进行全面而系统的分析和评估,这可以通过LIA来完成。

通过进行LIA,组织能够:

  • 评估合法利益主张的条件是否得到满足,从而根据问责要求证实数据处理的合法性;

  • 识别和评估数据主体隐私风险;

  • 实施适当措施降低风险;以及

  • 记录并证明组织为何做出某些有关合法利益的选择。

LIA的流程

第一步:评估组织处理个人数据是否有合法利益

原则上,各种各样的利益都可以被视为合法利益。并不要求数据控制者所追求的利益必须由法律明确规定,才能使个人数据处理合法。关键是,所追求的合法利益不能违反法律。例如,控制者的商业利益可以构成合法利益。

其他合法利益的例子包括:

  • 预防欺诈和滥用;
  • 确保网络和信息安全;
  • 企业集团内部的行政管理目的;
  • 评估个人的信用状况;
  • 产品改进;以及
  • 为了起诉某人并获取损害赔偿,获取该人的个人数据。


第二步:是否有必要为追求合法利益而处理个人数据

第二个条件要求组织评估是否可以通过其他方式实现该利益,从而减少对数据主体基本权利和自由的影响,特别是对隐私权和个人数据保护权的影响。换句话说,组织必须考虑所计划的处理是否是追求合法利益的“绝对必要”手段。

数据最小化原则在此过程中起着重要作用。组织应当问自己,所处理的数据是否“适当、相关,并且仅限于与处理目的相关的必要范围

在某些情况下,评估数据处理是否对追求合法利益是必要的可能会很困难。有时,合法利益的具体表述可能需要处理比一般表述更多的个人数据

如果在判断额外的数据处理是否必要时存在疑问,或者是否可以基于合法利益来进行数据处理,第三步可以帮助评估对数据主体的影响。在第四步,组织可能需要采取额外的减轻措施,以尽量减少处理更多个人数据的后果。

第三步:组织(或第三方)的合法利益是否超过数据主体的利益?
第三个条件要求组织评估数据主体的利益、基本权利和自由在多大程度上超过组织(或第三方)在处理个人数据时的合法利益。如果数据主体的利益超过组织的合法利益,组织即使已经制定了合法利益(第一步),且数据处理对于实现该利益是必要的(第二步),也无法成功依赖合法利益作为处理依据。如果组织的合法利益确实超过数据主体的利益,则允许进行个人数据的处理。该平衡评估的目的不是避免对数据主体的任何影响,而是避免对数据主体造成不成比例的影响。这可以通过考虑多个方面来实现。

在这一平衡过程中,组织必须识别并描述以下几个要素:

  • 受影响的数据主体的利益和基本权利:
  • 数据处理可能影响的数据主体利益或权利非常广泛,如财务利益、隐私权、言论自由等;
  • 数据主体的法律地位也可能发生变化,这同样是一个有影响的后果;
  • 预期的数据处理对数据主体的影响。

组织首先要关注将要处理的个人数据的性质。例如,如果处理的是敏感数据(如种族、健康或财务信息),对数据主体的潜在影响较大。在这种情况下,平衡利益时更有可能偏向数据主体。

组织还必须考虑处理的背景,例如:

  • 处理的持续时间、规模及将要处理的个人数据量;
  • 组织的地位及组织与数据主体之间的关系(例如,是否存在层级关系);
  • 个人数据是否可以与其他数据集一起处理;
  • 个人数据的可访问性和/或公开程度;
  • 数据主体的脆弱程度。

最后,关于影响的评估,组织还应考虑处理可能带来的其他可预见后果,如歧视、财务损失、法律影响、自由、安全、身体和心理完整性或生命的风险等。

数据主体的合理预期

根据GDPR第47条,数据主体的利益和基本权利,特别是在数据主体未合理预期某种数据处理的情况下,可能会超过数据控制者的利益。如果数据处理是在数据主体无法合理预期的情况下进行的,那么数据主体的利益可能会优先于数据控制者的合法利益。需要注意的是,合理预期并不一定取决于组织向数据主体提供的信息。

在考虑数据主体可以合理预期的内容时,数据主体与组织之间的关系和背景起着重要作用。例如,如果数据主体与组织之间存在现有关系,数据主体可能更熟悉数据处理的情况。这种情况下,利益平衡可能更有利于组织。

第四步:针对预设的数据处理,组织能采取哪些进一步措施来环节对数据主体的影响?

在初步的利益平衡中,组织需要权衡其自身的利益与数据主体的利益。如果平衡结果偏向组织,则可以依据合法利益进行数据处理。

然而,如果结果表明数据主体的利益超过组织的利益,组织应调查是否可以采取进一步的缓解措施,以减少对数据主体的影响,从而仍能实现公平的平衡。这些进一步的措施应被理解为在GDPR其他条款要求的措施基础上增加的措施。换句话说,组织必须超出为遵守GDPR法律义务而已采取的必要措施。

关于额外的缓解措施,组织可以在处理相关数据时采取以下措施:

  • 除了已有的必要措施外,采取技术性和组织性安全措施(如加密、日志记录等);

  • 进一步限制个人数据的数量和处理的时长;

  • 提供更多关于数据处理的额外信息。

如果组织决定实施任何进一步的缓解措施,仍然需要重新进行利益平衡测试。如果经过采取额外的减轻措施后,利益平衡仍偏向数据主体,则不能再以合法利益为依据进行数据处理。

第五步:记录所有步骤,并对所做的选择负责

根据GDPR中的问责原则,所有组织必须能够证明其遵守了GDPR的义务。这意味着,组织必须详细记录所有为遵守GDPR所采取的步骤。因此,正确记录上述所有步骤至关重要。

具体而言,建议记录以下内容:

  • 组织的合法利益是什么;

  • 为什么选择合法利益作为数据处理的依据;

  • 为什么数据处理对于追求正当利益是必要的;

  • 数据主体和组织的利益如何相互权衡,以及为什么利益平衡结果有利于组织;

  • 组织已采取哪些适当措施来降低数据主体的风险,并且在多大程度上保障了数据主体的权利。

这些记录必须能够在监管机构要求时提供,以证明数据处理符合GDPR的要求。

参考资料:

1. EDPB Issues Guidelines on Processing Personal Data for Legitimate Interests Purposes,https://www.globalprivacyblog.com/2024/11/edpb-issues-guidelines-on-processing-personal-data-for-legitimate-interests-purposes/

2. Assessing legitimate interests for processing personal data,https://www.dataguidance.com/opinion/eu-assessing-legitimate-interests-processing

(完)

。。。。。。

全部AI及数据中译本及资讯请加入



数据保护官
何渊老师主理的DPOHUB数据保护官俱乐部:一个聚焦数据隐私和数据安全的非营利性高端学术平台;一个整合法律、技术及管理的专业数据合规生态体;一个制造干货、相互赋能及塑造职业品牌的数据合规共同体。 合作WX:heguilvshi
 最新文章