本内容由未言律师事务所
数据法团队提供
数据法团队简介
未言律师事务所数据法团队是国内此领域业务的开拓者和领先团队,在网络安全、隐私与数据保护等多项业务上具有丰富的实务经验。团队合伙人长期参与本领域的立法和学术活动,参与了《数据安全法(草案)》《个人信息保护法(草案)》《关键信息基础设施保护条例(征求意见稿)》等法律法规的研讨工作。未言与国内外数据合规专家建立了深入合作,具有为客户提供全球数据合规一站式服务的能力。未言数据法团队具有丰富的项目处理实战经验,形成了独特的数据合规方法论,在实践中,对于人脸识别、互联网支付、云计算、大数据、人工智能、区块链等领域积累了丰富的经验,可以协助客户在复杂的法律和监管框架下有效应对法律挑战。未言数据法团队涉及的行业包括金融、IT与互联网、科技企业、智能网联汽车、大数据、生命科学与大健康等多个领域。
资讯介绍
+ + + + + + + + + + +
资讯目次
2023年5月5日
• 西班牙数据保护局发布了“数据空间”工作指南
• EDPS发布关于国际犯罪数据共享协议的意见
• 爱尔兰数据保护委员会发布员工数据保护指南
• 美国军方从第三方购买“跟踪定位数据”
• 英国申请加入全球跨境隐私规则论坛
+ + + + +
NO.1
西班牙数据保护局发布了“数据空间”工作指南
5月4日消息,西班牙数据保护局 (Agencia Española de Protección de Datos,AEDP)发布了一份指南,分析了与个人数据保护法规有关的数据空间的创建和使用。指南的适用对象是介入这些数据空间的控制者和处理者,数据保护官员和顾问,以及所有在数据共享模式框架内进行个人数据处理或授权、监督或协助处理的介入方。
该指南既涉及影响数据空间的基本监管框架,也涉及正在制定的规范框架,指南有几个章节专门讨论“数据空间设计中的数据保护的适用性”,以及数据保护官员在确保遵守法律方面的作用。
NO.2
EDPS发布关于国际犯罪数据共享协议的意见
5月4日消息,欧洲数据保护监督员(EDPS)办公室就欧盟委员会与拉丁美洲国家的犯罪数据共享协议中的数据保护标准提交了意见。这些意见涉及与玻利维亚、巴西、厄瓜多尔、墨西哥和秘鲁当局达成的与欧洲警察组织共享数据的协议。EDPS的意见旨在“为进一步发展这些未来国际协议中的数据保护保障措施提供建议,以使个人数据按照欧盟标准得到保护”。
考虑到从欧盟/欧洲经济区以外的国家向欧洲刑警组织转移个人数据的风险,特别是考虑到欧洲刑警组织在其更新的条例中扩大了权力,EDPS建议未来的国际协议明确排除转移以侵犯人权的方式获得的个人数据,并建议参与这些国际协议的各方定期交流有关行使个人基本权利以及应用相关监督和补救机制的信息,以促进执行适当的数据保护措施。
NO.3
爱尔兰数据保护委员会发布员工数据保护指南
5月1日消息,爱尔兰数据保护委员会发布了新的员工数据保护指南。指南文件专门旨在协助作为数据控制者的雇主在处理其雇员、前雇员和未来雇员的个人数据时履行其数据处理义务和职责。雇主收集和处理有关潜在和现有雇员的大量个人数据。在某些情况下,雇主也可能继续处理前雇员的个人数据。这些个人数据包括姓名、地址和 PPSN 等基本信息,但也可能包括职业健康、病假、绩效评估或纪律处分等信息。因此,作为数据控制者的雇主必须注意他们在 GDPR 和 2018 年数据保护法下的责任、义务和义务。
该指南还包括员工监控和跟踪指南。GDPR第24(1)条要求数据控制者“实施适当的技术和组织措施”以遵守GDPR第5(1)(f)条。在就业背景下的技术和组织措施的例子包括措施,如但不限于假名化,匿名化,限制访问个人数据的授权人员,加密备份和测试,文件访问审计日志。
GDPR第24(2)条详细说明了适当的技术和组织措施“应包括由控制员实施适当的数据保护政策”。雇主可能希望实施专门针对处理员工数据的数据保护政策,并为处理客户或公众成员的任何个人数据制定单独的政策。雇主也可能为员工和客户或公众成员制定单独的数据保留和存储政策,为互联网、个人设备以及闭路电视的使用。这些政策将需要满足GDPR第13/14条规定的透明度义务,并且必须“易于获取和理解,使用清晰明了的语言”。
除雇主政策外,雇主还需考虑与代表其处理与其相关数据的任何第三方的关系。在这方面,数据控制者和处理者之间或联合控制者之间需要有适当的协议。
根据数据保护法,雇员享有一些具体的权利,可以随时了解和掌握其个人数据的处理情况。如果员工希望行使这些权利,雇主有一定的义务和时间限制进行配合。虽然数据保护权利来源于GDPR第15-22条和第34条,但员工在工作环境中最常行使的权利是访问个人数据的权利(第15条)和纠正的权利(第16条)。
NO.4
美国军方从第三方购买“跟踪定位数据”
据4月28日IAPP消息,美国军方向第三方应用程序购买世界各地人们的精细运动数据,这些数据是从看似无害的应用程序中收集的。在与此类数据销售相关的应用程序中,最受欢迎的应用程序是穆斯林祈祷和古兰经应用程序,该应用程序在全球拥有超过 9800 万次下载。其他包括一个穆斯林约会应用程序、一个流行的 Craigslist 应用程序、一个跟踪风暴的应用程序,以及一个可用于帮助的“水平”应用程序,例如,在卧室安装架子。
通过公开记录、对开发人员的采访和技术分析,美国军方使用或已经使用的两个独立的并行数据流来获取位置数据。一个依赖于一家名为 Babel Street 的公司,该公司创建了一个名为 Locate XUS 特种作战司令部(USSOCOM)的产品,这是一个负责反恐、镇压叛乱和特种侦察的军方分支机构,购买了 Locate X 以协助海外特种部队行动. 另一个流是通过一家名为 X-Mode 的公司,该公司直接从应用程序获取位置数据,然后将该数据出售给承包商,进而出售给军方。
向 X-Mode 发送数据的应用程序包括 Muslim Pro,这是一款提醒用户何时祈祷以及麦加相对于用户当前位置的方向的应用程序。根据Google Play 商店的数据,该应用程序在 Android 上的下载量已超过 5000 万次,根据Muslim Pro 的网站,在包括 iOS 在内的其他平台上的总下载量已超过 9800 万次。
NO.5
英国申请加入全球跨境隐私规则论坛
4月17日消息,英国申请加入全球跨境隐私规则 (CBPR) 论坛,成为准会员。这是自一年前成立以来第一个宣布申请作为准成员参加全球 CBPR 的国家。除了申请之外,英国还共同主办了全球CBPR论坛研讨会。
促进数据传输和数据流是英国政府的首要任务。虽然它一直在开发数据传输工具,如数据桥接、标准合同条款和传输风险评估,但政府和英国ICO也在考虑其他选择,如全球CBPR系统。随着越来越多的司法管辖区将全球CBPR系统视为促进数据传输的潜在方法,这可能会成为组织考虑在多个司法管辖区使数据传输合法化的有吸引力的解决方案。
全球CBPR论坛于2022年成立,属于亚太经济合作组织(APEC)CBPR系统。全球CBPR论坛旨在扩大APEC CBPR系统的地域范围,以便促进全球数据保护和数据自由流动,分享最佳实践并促进数据保护合作,以及实现与其他数据保护框架的互操作性。
为了实现其目标,全球CBPR论坛创建了全球CBPR系统(类似于控制者的约束性公司规则(BCR),并将寻求在适当的时候推出全球处理者隐私识别(PRP)系统。CBPR 和 PRP 系统是自愿的、基于问责制的认证系统,允许组织证明其符合国际公认的数据保护和隐私标准,同时也促进了数据的自由流动。组织可以申请全球CBPR系统和/或PRP系统的认证,一旦他们获得所谓的“问责代理”认证,他们将被允许在承认该系统的司法管辖区之间进行跨境数据传输,而不会产生任何进一步的行政负担。只有当组织总部所在的国家/地区具有“会员”身份时,组织才能获得认证。
全球CBPR论坛目前由以下成员组成:澳大利亚、加拿大、日本、大韩民国、墨西哥、菲律宾、新加坡、中国台湾地区和美利坚合众国。2023 年4月13日,全球 CBPR 论坛通过发布其全球 CBPR 框架和职权范围,正式向感兴趣的司法管辖区敞开大门。英国已申请仅以“准”会员身份加入,目前正在等待被接纳。
随着全球CBPR论坛成员的增加,其CBPR和PRP系统可能成为组织可以用来使其跨境数据传输合法化的另一种数据传输工具。对于拥有全球业务的企业来说,确保遵守世界各地司法管辖区越来越多的数据保护法律可能是一项挑战。随着越来越多的司法管辖区采用数据本地化规则或数据传输限制,行业参与者以及政策制定者和监管机构都在呼吁采用更具互操作性的方法来使数据流合法化。全球CBPR论坛可以成为探索制定这种方法的一个途径。

推荐站内搜索:最好用的开发软件、免费开源系统、渗透测试工具云盘下载、最新渗透测试资料、最新黑客工具下载……
还没有评论,来说两句吧...