社区所有版块导航
Python
python开源   Django   Python   DjangoApp   pycharm  
DATA
docker   Elasticsearch  
aigc
aigc   chatgpt  
WEB开发
linux   MongoDB   Redis   DATABASE   NGINX   其他Web框架   web工具   zookeeper   tornado   NoSql   Bootstrap   js   peewee   Git   bottle   IE   MQ   Jquery  
机器学习
机器学习算法  
Python88.com
反馈   公告   社区推广  
产品
短视频  
印度
印度  
Py学习  »  Git

荷兰内阁对Digital Omnibus降低数据保护水平严重关切

数据何规 • 9 月前 • 218 次点击  
来源:
https://www.linkedin.com/posts/bartschellekens_fiche-digital-omnibus-beoordeling-vanaf-activity-7405260001792991232-8Z83

导读:荷兰内阁如何看待《数字一揽子法案》?确实有不少看法:内阁对大幅"降低数据保护水平"的修订表示"严重关切"

你能在现已提交给议会的备忘录中读到这一点及其他内容。我为您摘录了几个要点:

尽管内阁可以支持一揽子法案中的许多调整,但部分提案已超出简化、明确化和梳理立法的范畴。特别是针对《通用数据保护条例》(GDPR)的几项根本性修订,内阁表示严重关切,因为这些修订在没有有效减轻监管负担的情况下,实质上降低了数据保护水平。备忘录如此指出。

个人数据的定义

根据欧盟委员会的说法,这项修订涉及将SRB裁决法典化,但内阁的初步分析表明,该提案超出了法典化的范围。

人工智能系统训练

内阁写道,该提案似乎规定,在训练和运营AI模型时,"正当利益"这一法律依据被默认成立,无需进行必要性测试及相关利益权衡。内阁对此表示"严重关切"。

此外:

•  欧洲中央报告点:内阁支持网络安全立法的简化和协调,但质疑该提案是否对此有实际贡献。此外,该报告点将(网络)安全事件的处理转移到欧盟层面,而部分报告涉及国家安全,这属于成员国的专属权限。

•  《人工智能法案》中高风险条款的生效期限被推迟12至15个月,但委员会希望在认为标准和指南足够完善时可提前这些期限。这造成了不必要的不确定性。内阁更希望有一个明确的固定日期。

•  《平台至企业条例》  因与《数字服务法》(DSA)等法规重叠而被整体废除。内阁质疑废除这些规则是否能显著减轻监管负担。但预计废除将导致法律确定性降低,尤其是对在平台上经营的小微企业保护不足。
请务必阅读内阁的完整评估。阅读愉快!


备忘录2:AI一揽子法案与数字一揽子法案


1. 提案基本信息
a) 提案标题
《欧洲议会和理事会关于修订第(EU)2024/1689号和第(EU)2018/1139号条例以简化人工智能统一规则实施的条例提案》(AI数字一揽子法案)
《欧洲议会和理事会关于修订第(EU)2016/1679号、第(EU)2018/1724号、第(EU)2018/1725号、第(EU)2023/2854号、第(EU)2024/1689号条例以及第2002/58/EC号、第(EU)2022/2555号和第(EU)2022/2557号指令以简化数字立法框架,并废除第(EU)2018/1807号、第(EU)2019/1150号、第(EU)2022/868号条例和第(EU)2019/1024号指令的条例提案》(数字一揽子法案)
b) 欧委会文件接收日期
2025年11月19日
c) 欧委会文件编号
COM(2025)836和COM(2025)837
d) EUR-Lex链接
EUR-Lex - 52025PC0836 - EN - EUR-Lex
EUR-Lex - 52025PC0837 - EN - EUR-Lex
e) 欧委会影响评估编号及立法审查委员会意见
未提交
f) 理事会审议程序
总务理事会
g) 主要负责部门
经济事务部,与内政及王国关系部、司法安全部密切合作
h) 法律依据
AI一揽子法案:《欧盟运行条约》(VWEU)第114条
数字一揽子法案:《欧盟运行条约》第114条和第16条
i) 理事会决策程序
两项提案均适用:特定多数表决
j) 欧洲议会角色
两项提案均适用:共同决策程序
----
2. 提案要点
a) 提案内容
2025年11月19日,欧盟委员会(以下简称"委员会")作为数字一揽子计划的一部分,提出了数字一揽子法案和AI一揽子法案。该一揽子计划旨在增强欧盟企业的创新能力和增长机会,并减轻其行政负担。一揽子提案包含对现有欧盟数据、网络安全和人工智能领域法规的针对性修改,目标是简化和减轻负担。本BNC备忘录对数字一揽子计划中的一揽子提案表示赞赏。数字一揽子计划的其他部分将在单独的BNC备忘录中讨论。
AI一揽子法案
AI一揽子法案提案修改了AI法规¹。一项重要的拟议修改是推迟AI法规中关于高风险AI系统条款的适用日期。对于AI法规附录III中包含的高风险AI系统,相关规则在委员会作出决定确认已具备适当支持措施后六个月适用(针对特定类别)。对于属于AI法规附录I所列欧盟法规范围内的任何高风险AI系统,规则自委员会决定作出后十二个月起适用。若委员会未作出决定,则相关条款最晚于2027年12月2日(附录III AI系统)和2028年8月2日(附录I AI系统)生效。这相当于相比现行规定分别推迟了16个月和12个月。
该提案还废除了高风险AI系统的注册义务,前提是提供者认为这些系统不会对自然人的健康、安全或基本权利造成重大损害风险。这些AI系统随后无需遵守高风险AI系统的规定,但根据现行AI法规文本,仍需在公共数据库中注册。此外,删除了AI系统提供者和使用者在其组织内确保AI素养的尽责义务,取而代之的是成员国和委员会促进提供者和使用者AI素养的义务。
此外,该提案扩展了AI系统和模型提供者和使用者在特定条件下处理特殊类别个人数据(如种族、健康、性取向数据)以检测和纠正偏见的法律依据。在现行AI法规文本中,该法律依据仅适用于高风险AI系统。
该提案还使多项旨在帮助微型企业和中小企业更容易遵守AI法规的措施适用于更多企业,包括简化的质量管理系统和取消强制性模板。同时扩大了欧盟AI办公室(AI Office)的职权,例如授予AI办公室对集成在超大型在线平台和超大型在线搜索引擎²中的AI系统的专属管辖权,并为通用目的AI系统设立欧盟层面的监管沙盒。
数字一揽子法案
数字一揽子法案提案修改了多项欧洲条例和指令,主要涉及数据和网络安全领域。首先,撤销《开放数据指令》(ODR)³、《数据治理条例》⁴(DGA)和《非个人数据自由流动条例》⁵(FFoD)。DGA中对数据利他组织⁶和数据中介服务的要求被纳入《数据法规》⁷,同时要求被放宽,数据中介服务的认证也变为自愿性。FFoD中关于禁止数据本地化要求的规则也被纳入《数据法规》。DGA中关于受保护数据类别再利用的规则与ODR中开放数据再利用规则合并,并纳入《数据法规》。在此过程中,成员国在公开个人数据方面仍保留采用本国解决方案的灵活性。该提案引入公共机构向大型企业(包括《数字市场法规》⁸(DMA)中的所谓"守门人")提供数据再利用时设定不同条件和价格的可能性。
《数据法规》中引入了对联网设备中商业秘密的新保障措施。此外,云服务转换条款不适用于2025年9月12日前签订的合同,以及为特定客户定制的或由中小企业或小型中型企业(SMC)⁹提供的服务。该提案将公共机构在"特殊情况"下索取数据的职权范围限制仅限于"一般紧急情况"。DGA和《数据法规》中关于欧洲数据创新委员会(EDIB)组成的规定被合并和调整,例如使成员国代表能够参与其中。
此外,数字一揽子法案修改了隐私相关立法。关于《通用数据保护条例》(AVG),提案修改了个人数据的定义,以使其更符合SRB裁决¹⁰。提案还允许为验证目的以及开发和运营AI模型而处理特殊个人数据。为防止滥用,对数据主体行使权利的可能性设定了进一步限制。提案规定,只要满足特定条件,自动化决策是允许的。而目前仅允许在满足特定条件时进行自动化决策。数据泄露报告义务被明确限制在实际可能对个人造成不利影响的案例中,报告期限从72小时延长至96小时。此外,要求欧洲数据保护委员会(EDPB)(汇集欧洲AVG监管机构)制定无需进行数据保护影响评估(DPIA)的情形清单。最后,规定"正当利益"是训练AI模型的法律依据。ePrivacy指令第5(3)条关于cookies数据处理的规定在涉及个人数据的范围内以调整形式纳入AVG,其核心仍然是cookies及类似追踪技术需要同意。对此引入了一些例外情况,例如用于分析或安全目的。此外,根据该提案,未来的同意和拒绝行为必须能够通过自动化方式或单击操作完成。提案还为委员会的诸多执行法案提供了新的可能性,例如数据泄露报告标准和高风险案例的描述。
该提案赋予欧盟网络安全局(ENISA)建立欧洲单一报告点(single entry point)的任务,用于履行不同立法规定的报告义务,即《网络韧性法规》(CRA)、《NIS2指令》、CER¹¹、DORA¹²、eIDAS¹³和AVG。为此,这些欧洲法规将被修订,以便事件报告通过该(尚待建立的)欧洲报告点提交给国家主管部门。
最后,《平台对企业(P2B)条例》因被认为与《数字服务法规》(DSA)等法规存在重叠而被整体废除。
b) 委员会影响评估
未提交。内阁将向委员会要求澄清,并进一步评估对监管负担、可执行性和基本权利保护的影响。
----
3. 荷兰对提案的立场
a) 荷兰相关政策的核心
荷兰致力于减少监管负担并促进更优立法,如《减少监管负担行动计划》(MDMR)所述。内阁专注于简化法律法规,重点关注中小企业,并力争废除500项法规。
这一努力与委员会的一揽子方法相吻合,后者旨在简化欧盟立法并减轻行政负担。在符合荷兰努力方向的情况下,荷兰支持这一做法,因为这有助于国家和欧洲法规的协调实施,目标在于改善商业环境。
在2025年11月与议会分享的关于数字立法监管负担的非文件中,内阁表示欢迎降低数字立法监管负担的举措。非文件指出,在此背景下必须遵循三项基本原则。首先,立法目标不得削弱。一揽子法案应专注于简化报告义务和定义、提高明确性和一致性,并使合规更容易。此外,通过开发实用工具和支持措施,可以大幅削减数字立法的合规成本。最后,必须加强立法的欧洲治理。这是确保立法得到清晰、一致的解释和适用所必需的,跨越国界且适用于立法适用之处。
如《数字经济战略》(SDE)及其进展报告¹⁵所述,荷兰近年来专注于在欧盟范围内更好地保障数字经济的重要框架条件和基本权利。这是通过旨在加强和深化欧洲数字内部市场的欧盟立法实现的。荷兰近年来积极参与了多项新的欧洲数字化领域立法的制定,包括AI法规、《数字市场法规》(DMA)和《数据法规》(DA)。这些欧洲立法有助于为企业和政府创造和深化具有明确统一规则的创新性数字内部市场。内阁致力于确保基本权利得到保障,消费者拥有选择自由和信任,企业在公平的竞争环境中竞争,在荷兰创业具有吸引力,政府能够有效履行其法定职责。
在实施这些欧洲立法时,内阁致力于确保其以目标导向和统一的方式在荷兰和欧盟范围内实施、适用和执行。
为此,监管机构必须具备足够的能力。此外,需要在荷兰和欧盟范围内明确的角色分工以及连贯协调的协作方式,以避免碎片化和明显任意性。企业和消费者应更清楚地了解他们的义务和权利所在。
b) 对提案的评估+立场
内阁欢迎委员会通过一揽子法案致力于简化和梳理数字立法。这符合内阁减轻监管负担的更广泛目标。内阁强调,这些一揽子法案应专注于立法的简化、明确化和梳理,并保持立法目标不变。内阁认为,该一揽子计划也可能为执行机构减负和政策执行简化提供机会。
尽管内阁可以支持一揽子法案中的许多调整,因为这些调整符合荷兰的努力方向,但数字一揽子法案和AI一揽子法案中的部分提案超出了简化、明确化和梳理立法的范畴。特别是针对AVG的一些根本性修改,内阁表示严重关切,因为这些修改在没有有效减轻监管负担的情况下,实质上降低了数据保护水平。根据欧洲报告点的设立方式,将显示该提案是否真正有助于减轻监管负担,以及国家层面的国家安全权限是否可能受到侵犯。
缺乏影响评估使得内阁难以评估上述提案的效果,特别是预期的减负效果以及对基本权利和国家权限的影响。内阁将在作出最终判断前,向委员会要求澄清,并进一步评估对监管负担、可执行性和基本权利保护的影响。内阁强调,特别是对于那些对数据保护和基本权利有影响的修改,应有充分机会对提案及其后果进行深入分析和实质性讨论。内阁还认为,应在对该提案的讨论中纳入欧洲数据保护监督员(EDPS)的意见(无论是否经欧洲数据保护委员会(EDPB)协商)。内阁将在谈判中主张,对于那些超越简化范畴的提案,应以常规方式讨论。同时,内阁将要求委员会对提案的影响进行更全面的分析,并以能够回应关切的方式来处理这些提案。对基本权利的影响不应被低估,这在内阁对本一揽子法案的判断中占据重要分量。
对AVG提出的修改中,似乎对数据保护水平影响最大的修改之一是个人数据定义的修改。根据委员会的说法,这一修改涉及将SRB裁决¹⁷法典化,但根据内阁的初步分析,该提案超出了法典化的范畴。
此外,提案还提出了为训练AI系统而处理(特别是特殊类别的)个人数据的法律依据。该提案似乎规定,在训练和运营AI模型时,"正当利益"这一法律依据默认成立,无需进行必要性测试和相关利益权衡。提案还规定了为此目的处理特殊个人数据。正是因为这些特殊类别个人数据的处理可能对数据主体造成重大影响,它们才获得额外保护。当这些数据也可以为上述目的被处理时,具备良好的前提条件尤为重要。内阁对AVG提出的一些修改表示严重关切。
与此相关的一个关注点是,提案将AI法规中为高风险AI系统提供者和使用者创建的、在特定条件下处理特殊类别个人数据以检测和纠正偏见的法律依据,扩展到所有AI系统和模型。在现行AI法规文本中,该法律依据仅适用于高风险AI系统。特殊类别个人数据的处理,即使是旨在防止偏见,通常也存在风险,如数据泄露和滥用。该法律依据伴随着一些已适用于高风险AI系统处理的保障措施。内阁将进一步研究这些风险是否与检测和纠正偏见的目标相称,以及是否可以通过现行保障措施充分限制这些风险。
随着委员会新的执行法案可能性,独立监管机构和EDPB的职权向委员会转移。委员会因此可以制定关于必须报告数据泄露的高风险案例、必须进行DPIA的情形,以及确定假名化情况下是否构成个人数据的标准等规则。内阁认为这存在更多政治决策的风险,而这对于一项旨在保护基本权利的法规而言并不自然。毕竟,AVG是数据保护权的具体体现。基本权利虽然可以被限制,但必须谨慎行事。
内阁认为,关于cookies的解决方案有可能在不损害AVG提供的数据保护水平的情况下实现。与ePrivacy指令第5(3)条相比,为分析或安全目的等处理公民设备上的个人数据的主要规则(需要同意)引入了新的例外情况。内阁强调,处理仍需另一个法律依据,并将要求欧委会澄清。内阁也对自动化同意或拒绝cookies的提案持积极态度,只要这符合AVG对同意的要求。这既可以减轻监管负担,也有利于保护隐私。内阁还支持EDPB有义务制定清单,明确哪些属于"高风险"数据处理。
内阁支持简化和协调网络安全立法及其降低企业监管负担的目标。内阁也积极看待在欧盟层面澄清概念和定义或在行业层面统一阈值等现有举措。
然而,内阁对设立欧洲报告点以汇集CRA、NIS2、AVG和CER报告义务的计划表示严重关切。成员国,包括荷兰,已经为接收事件报告设立了国家报告平台。此外,内阁已在国家层面致力于协调报告义务,将NIS2和CER报告整合到国家平台中。内阁认为,通过利用现有国家解决方案而非组织欧洲报告点,可以更有效地及时降低监管负担。国家报告结构和报告点符合实体与荷兰主管部门的协作和沟通方式。
通过设立欧洲报告点,部分围绕事件处理的国家服务似乎也将转移到欧洲层面。这对NIS2和CER报告尤其适用,因为政府关键基础设施事件可能包含有关国家安全的敏感信息。内阁强调,应保留国家报告结构,成员国仍是事件信息的直接和首要接收方。此外,内阁认为应审查为不同类型立法设立、管理和保护报告点是否符合ENISA的权限、能力和责任范围。
此外,内阁担心将此类报告义务集中到单一报告点所带来的安全风险。处理来自27个成员国的非常敏感的报告,特别是事件信息,极易受到攻击,且属于国家安全事务。内阁还认为,在欧盟层面管理的平台的连续性依赖方面也存在风险。内阁正在寻求简化和协调网络安全立法并减轻企业监管负担的替代解决方案。
AI一揽子法案中的多项修改,因其使组织更容易遵守AI法规而不损害法规目标,内阁可以支持。这包括取消市场后监测的模板,以及中小企业可以通过简化方式满足质量管理要求。关于推迟适用高风险AI系统条款,内阁更希望采用固定日期,以便AI提供者和使用者确切知道何时必须满足要求。将生效时间与委员会决定挂钩会带来不确定性。如果需要推迟,内阁希望对附录III中的AI系统推迟时间更短(例如九个月而非超过十二个月),并设定不与委员会决定挂钩的具体日期。
内阁反对取消仅用于有限或程序性任务的高风险AI的注册义务。这降低了高风险背景下AI系统使用的透明度,并使监管这些系统变得更加困难。此外,该措施仅提供有限的监管负担减轻。
内阁支持促进与AI工作人员AI素养的目标。对AI在工作场所运作方式的了解,增强了雇主和员工监督AI正当使用和应对风险的能力。同时,内阁承认现行AI法规中的义务(要求组织采取措施确保其人员具备足够的AI素养)不够明确,可能给这些组织带来不确定性。因此,内阁也支持努力澄清这一义务或支持组织履行该义务。就委员会目前的提案而言,内阁认为尚不够明确,无法就此表明立场。因此,内阁将要求澄清,并在最终评估时考虑上述关于在工作场所发展AI素养的目标。
P2B条例实际废除的后果尚无法完全预见,内阁质疑这是否会显著减轻监管负担。因此,内阁对废除P2B条例持批评态度。P2B包含明确且可操作透明度规则,原则上仅要求平台简单执行。内阁未收到来自企业界的信号表明P2B导致(不必要的)监管负担。虽然DMA和DSA内容存在重叠,但P2B的条款在目标、内容、范围和水平上有所不同。因此,P2B规则是对DMA和DSA的补充,其更广泛的范围提供了额外保护,特别是针对中小企业。P2B规则的特定性和详细性还有助于提高其他法规的可预测性和可执行性。ACM最近被授权执行P2B,并已定期收到关于平台不遵守P2B的报告。没有P2B,ACM将无法监管在荷兰境外设立平台上企业所遇到的问题。因此,预计废除将导致法律确定性降低,特别是对在平台上经营的小微企业保护不足。根据内阁的意见,委员会应首先全面评估废除P2B条例的后果,无论是在欧洲还是国家层面。
内阁可以在很大程度上支持将欧洲数据相关立法整合到《数据法规》中及其带来的修改。内阁对《数据法规》中关于加强物联网产品数据商业秘密保护的条款调整、在公共紧急情况下索取数据、放宽数据中介服务和数据利他组织的要求以及删除智能合同规则表示积极态度。鉴于这些规则应用持续存在的不明确性以及所创建的权限被过度使用的风险,内阁将支持进一步简化,例如通过删除公共紧急情况下索取信息的规则。内阁也可以支持取消数据利他组织的规定。
内阁也可以支持将《开放数据指令》纳入《数据法规》。但重要的是,正如提案所述,在重复使用公共登记中的个人数据方面应保留国家灵活性。内阁也对为公共机构向超大型企业设定不同条件和更高价格的能力表示批评。内阁支持放宽数据中介服务规则,但更希望数据中介服务的认证是强制性的。
内阁对云服务转换条款的例外表示担忧。这些例外给云服务用户带来了不确定性,并限制了他们的选择自由。特别是定制服务的例外可能导致当前的供应商锁定情况持续存在。鉴于《数据法规》在改善欧洲云市场运作方面的重要作用,内阁不希望看到限制或延迟该部分生效的调整。内阁欢迎对EDIB的修订,并将在谈判中努力争取建立明确的协调机制,以确保监管有助于加强内部市场。
c) 力量格局初步评估
预计大多数成员国将欢迎委员会通过该提案简化立法和减轻监管负担的努力。预计部分成员国还会指出,立法目标和基本权利保护应保持不变。预计大多数成员国也将对设立欧洲报告点表示关切。
欧洲议会的立场尚不明确。目前尚不清楚该提案将在哪个委员会审议以及谁将担任报告员。
----
4. 权限、辅助性和相称性评估
a) 权限
作为根据欧盟条约评估欧盟是否可以采取行动的一部分,内阁对欧盟委员会的权限进行评估。欧盟必须在其权限范围内行事,这些权限是成员国在欧盟条约中为实现条约规定的目标而授予的。内阁对权限基础的评估是积极的。数字一揽子法案提案基于《欧盟运行条约》第16条和第114条,AI一揽子法案提案基于第114条。第16条VWEU授权欧盟制定关于在个人数据处理方面保护自然人的规则,涉及欧盟机构、机关和团体以及成员国在行使属于欧盟法律适用范围内的活动时的处理,以及关于这些数据自由流动的规则。第114条VWEU授权欧盟制定关于协调成员国法律和行政规定、涉及内部市场建立和运作的措施。内阁认同这些法律依据。就个人数据处理而言,根据《欧盟条约》第4条第1款,这属于欧盟和成员国的共享权限。根据第4条第2款a项VWEU,欧盟和成员国在内部市场领域拥有共享权限。
b) 辅助性
作为根据欧盟条约评估欧盟是否可以采取行动的一部分,内阁评估委员会行动的辅助性。这意味着对于不属于欧盟专属权限领域或属于本质上只能由欧盟行使的提案,内阁评估所考虑的行动是否无法由成员国在中央、区域或地方层面充分实现,但由于拟议行动的规模或影响,更好地由欧盟实现。
内阁的评估是积极的,但附带一项说明。提案的目标是减轻监管负担。鉴于数据、AI和数字服务主题的跨境性质,成员国无法在中央、区域或地方层面充分实现这一点,因此需要欧盟层面的方法。通过更清晰、更简单的规则,数据、AI和数字服务领域的公平竞争环境得到改善。此外,欧盟立法的调整只能在欧盟层面进行。出于这些原因,欧盟层面的行动是合理的。
尽管在欧盟层面采取行动减轻监管负担通常是正当的,但内阁对数字一揽子法案中关于设立欧洲报告点的提案的辅助性表示特别关切。简化和协调(网络)立法中各种报告义务的具体目标,在很大程度上可以在不采取如此激进手段的情况下实现,也可以由成员国在国家层面解决。例如,CER和NIS2指令下的最大实体群体不会跨境运营。这些实体只需简化报告义务和在国家层面设立报告点即可。此外,成员国已在包括NIS合作小组在内的多个欧洲专家组中合作以实现这一目标。
c) 相称性
作为根据欧盟条约评估欧盟是否可以采取行动的一部分,内阁评估欧盟行动的内容和形式是否不超过实现欧盟条约目标所必需的范围(相称性原则)。内阁对称谓性的评估是积极的,但附带两项说明。提案的目标是减轻监管负担。许多拟议的法律修改涉及对现有欧盟法规的澄清和简化。在这些情况下,拟议行动似乎适合实现这一目标,因为这些调整确保欧洲法规更清晰或减少义务。此外,拟议行动似乎不超过必要范围,因为这些调整不损害立法的预期目标和运作。例如,数据中介服务获得认证所需满足的要求被简化,但无损于认证机构的可靠性。
第一项说明是,根据内阁的意见,也存在一些似乎不合比例的拟议修改。AVG的一些修改似乎超出了必要范围,因为这些修改损害了数据保护,且尚不清楚这些提案在多大程度上有效减轻监管负担。内阁将向委员会要求澄清,并在作出最终判断前进一步评估对监管负担、可执行性和基本权利保护的影响。内阁强调,特别是对于那些对数据保护和基本权利有影响的修改,应有充分机会对提案及其后果进行深入分析和实质性讨论。
第二项说明是,内阁对设立欧洲报告点表示关切。根据内阁的意见,委员会未能充分说明欧洲报告点是否真正能减轻负担和简化程序,特别是对于那些不涉及跨境的实体。此外,尚不清楚哪些实体群体将从欧洲报告点中受益,即跨境实体和/或具有多项立法框架下报告义务的(跨境)实体,例如AVG和NIS2指令。出于这一原因,内阁对该措施在减轻监管负担目标方面的适当性表示怀疑。
----
5. 财政后果、监管负担影响、竞争力和地缘政治影响
a) 欧盟预算后果
为执行基于AI一揽子法案的新任务,AI办公室需要53个全职岗位(FTE),其中15个可从AI办公室内部重新调配。因此AI办公室将需要额外38个全职岗位。内阁认为,所需资金应在2021-2027年欧盟预算理事会议定的财政框架内解决,并应与年度预算的审慎发展保持一致。此外,内阁不希望预判2027年后的综合资源权衡。同时,行政支出的发展应符合2020年7月欧洲理事会结论关于审慎财政政策的指导方针。
b) 国家政府及/或地方政府财政后果(含人员)
该提案将对已在本国建立的各项欧洲法规的监管产生影响。预计这些任务可交由现有监管这些欧洲法规的监管机构承担,并将寻求最有效和最恰当的解决方案。尚不清楚这些调整会增加还是降低监管和执法成本。提案还包含一些修改AVG的条款,可能导致向监管机构提起的诉讼和报告增多。内阁预计不会出现监管和执法成本的大幅增加。简化规则还可以便利执法和监管。内阁将进一步研究并向委员会要求澄清。对国家预算的预算影响将按照预算纪律规则纳入主管部门的预算,同时需考虑对政府实体的影响。
c) 企业和公民的财政后果及监管负担影响
尽管未进行影响评估,但委员会在提案中对预期的减负效果进行了估算。对于AI一揽子法案,委员会估计该提案将为欧盟企业带来2.97亿至4.33亿欧元的减负效果。委员会预计,中小企业和SMC将按比例更多地从中受益。
对于数字一揽子法案,委员会估计该提案每年将为欧盟带来10亿欧元的减负效果,此外预计一次性带来10亿欧元的减负效果。这些估算如何具体转化为荷兰情况尚不清楚。
d) 竞争力和地缘政治影响
这些提案源于增强欧盟竞争力的更广泛计划,如冯德莱恩主席在2024-2029年任期政治指导方针以及马里奥·德拉吉的《欧洲竞争力未来报告》所述。委员会指出,正如德拉吉报告所强调的,规则的堆积有时对竞争力产生了负面影响。通过降低数字法规的监管负担,提案应能增强竞争力。在日益加剧的国际紧张局势和地缘政治不确定性背景下,增强竞争地位有助于欧盟的战略地位。第三国也可能从这些简化提案中受益,因为其适用于在欧盟市场运营的所有企业,包括非欧洲企业。然而,对于一揽子法案的某些部分,内阁质疑其是否有效降低了监管负担。
数字一揽子法案提案包含防止根据《数据法规》不正当获取或向第三国共享商业秘密的措施,这有助于增强欧盟的开放战略自主性。
----
6. 法律影响
a) 国家和地方法规及/或制裁政策的后果(包括lex silencio positivo的适用)
数字一揽子法案旨在减轻数字法规的监管负担。首先,提案将FFoD、DGA和ODR(部分经调整)的规则纳入《数据法规》。其他现有欧洲法规(在多项荷兰法规中实施)关于数据使用的规则在很大程度上保持不变:《数据法规》第1条第5、8、9款规定,该法规不影响AVG、知识产权保护和商业秘密保护。
《数据法规》第37条第1款已规定应指定一个或多个主管机构负责执行该法规的执法任务,如投诉处理等。《数据法规》明确规定,对于个人数据保护的监管,AVG监管机构是主管机构(在荷兰为数据保护局)。如违反《数据法规》,主管机构必须实施制裁。第40条规定,制裁必须有效、相称且具有威慑性。数字一揽子法案未修改这些条款,但由于法规范围的扩大,将有更多法规纳入主管机构的任务范围,需要确定更多制裁措施。对于现行欧洲法规,这些已在最近生效的《数据法规执行法》和《数据治理条例执行法》中确定。数字一揽子法案提出的修改意味着《数据治理条例执行法》必须被撤销,相关规定纳入《数据法规执行法》。根据FFoD和ODR无需指定主管机构和确定制裁措施,但通过将这些规定纳入《数据法规》,似乎又需要这样做。由于涉及对政府的监管,这是不可取的。由于ODR从指令变为法规,需研究根据越权禁止原则,《政府信息再利用法》的规则是否仍需保留。
其次,数字一揽子法案修改了AVG和ePrivacy指令等欧洲隐私法规。这些提案可能导致荷兰法规的修改,这需要进一步研究。
第三,数字一揽子法案修改了关于设立欧洲中央报告点的欧洲法规:NIS2指令、eIDAS法规、AVG、DORA和CER。上述提案是否会导致荷兰法规修改,目前尚不明确,需要进一步研究。
第四,数字一揽子法案分阶段废除了P2B条例。这导致必须调整并最终撤销《促进在线中介服务商业用户公平性和透明度条例的公共监督和执法法》。《荷兰民法典》第3卷和《民事诉讼法典》中已纳入P2B条例关于集体诉讼规则的执行条款,这些条款也必须被撤销。
AI一揽子法案修改了AI法规。目前,内阁正在准备一项执行AI法规的法案。AI一揽子法案修改所需的调整,将在AI一揽子法案生效后纳入国家执行立法。估计所需调整的范围将是有限的。
b) 授权和/或执行法案,包括荷兰的评估
数字一揽子法案授予委员会多项授权权限,在内容上对应于委员会根据DGA和ODR已拥有的权限。提案第1条第18款(拟议的《数据法规》第32u条第2款)包含一项授权权限,可在附录I中增加新的高质量数据集主题类别,从而扩大关于高质量数据集规则的范围。该权限在内容上对应于ODR第13条的权限。截至目前,委员会尚未行使该权限。此外,提案第1条第18款(拟议的《数据法规》第32x条第7款)包含一项授权权限,用于确定向第三国传输某些非个人数据的特殊条件。该权限的目的是保护欧盟的政策目标,如公共卫生和安全,并限制重新识别的风险。该权限在内容上对应于DGA第5条第13款的权限。截至目前,委员会也未行使该权限。
授予这些权限是可能的,因为这不涉及基本法律文件的核心要素。鉴于需要灵活性、无需负担立法程序以及在确定向第三国传输的特殊条件时需要速度,内阁认为授予这些权限是可取的。授权而非执行是合适的,因为这涉及补充基本法律文件。内阁认为该权限的界定是充分的。此外,在将ODR和DGA相关内容纳入时,从逻辑上讲应维持这些已存在的权限。
一个关注点是,提案第1条第24款(拟议的《数据法规》第45条)修改了权限行使条款,但未提及拟议的《数据法规》第32x条第7款的权限。
数字一揽子法案还包含委员会的若干执行权限。拟议的《数据法规》中的权限在内容上对应于委员会根据DGA和ODR已拥有的权限。首先,提案第1条第18款(拟议的《数据法规》第32a条第4款)包含委员会通过执行法案确定数据中介服务和数据利他组织共同标识的执行权限。该权限在内容上对应于DGA第11条第9款和第17条第2款的权限。其次,提案第1条第18款(拟议的《数据法规》第32v条第1款)包含委员会通过执行法案确定属于附录I所列类别的特定高质量数据集清单的执行权限。该权限在内容上对应于ODR第14条第1款的权限。第三,提案第1条第18款(拟议的《数据法规》第32x条第3款)包含委员会通过执行法案确定标准合同条款的执行权限。该权限在内容上对应于目前DGA第5条第11款规定的相同权限。第四,提案第1条第18款(拟议的《数据法规》第32x条第5款)包含委员会通过执行法案确定第三国法律、监管和执法安排的执行权限。该权限在内容上对应于目前DGA第5条第12款规定的相同权限。
内阁对这些执行权限持积极态度。授予这些权限是可能的,因为这不涉及基本法律文件的核心要素。鉴于需要灵活性、速度以及无需负担立法程序,内阁认为授予这些权限是可取的。选择执行而非授权是合适的,因为这涉及根据统一条件执行相关法规。确定共同标识的执行法案将根据第182/2011号条例第4条规定的咨询程序通过。内阁认为这是适当的。共同标识属于第182/2011号条例第2条第2款a项意义上的具有普遍效力的执行法案。根据该条例第2条第2款,通常适用审查程序。但第182/2011号条例第2条第3款表明,在这种情况下咨询程序也可能适用。内阁认为此处适用咨询程序是合适的,因为共同标识目前以当前形式存在,并已在另一项执行法案中确定。实质上将相同规定转移,无需根据审查程序进行。
此外,数字一揽子法案赋予委员会根据AVG通过若干执行法案的权力,具体在提案第3条第8款c项、第3条第9款b项和第3条第10款中。根据提案第3条第8款c项,AVG第33条增加第6款。这涉及委员会通过执行法案确定数据泄露报告标准和高风险案例描述的权限。提案第3条第9款b项在AVG中增加第6a款。这涉及委员会通过执行法案确定必须进行或无需进行DPIA的情形清单的权限。提案第3条第10款在AVG中增加新的第41a条。这涉及委员会通过执行法案确定标准和方法以判断在何种情况下假名化后不再构成个人数据的权限。
授予提案第3条第8款c项和第3条第9款d项的权限是可能的,因为这不涉及基本法律文件的核心要素。鉴于在确定这些标准时需要灵活性和速度,在次级立法层面而非基本法律文件中授予这些权限可能是可取的。然而,如前所述,从政策角度看,内阁认为这些权限已适当地授予了欧洲委员会。
选择执行而非授权是合适的,因为这涉及根据统一条件执行该法规。执行法案将根据第182/2011号条例第5条规定的审查程序通过。内阁认为此处适用该程序是合适的,因为提案第3条第18款关于确定执行法案的权限涉及第182/2011号条例第2条第2款a项意义上的具有普遍效力的法案。尽管如此,如前所述,内阁在总体上不赞成这些新的委员会权限,因为这可能导致这些权限从EDPB和独立监管机构向委员会转移,从而带来有关基本权利保护的更多政治决策风险。
授予提案第3条第10款的权限是不可能的。因为委员会根据该条款可能通过的执行法案涉及个人数据的定义(第41a条),这属于基本法律文件的核心要素,不适合在执行法案中细化。毕竟,此类执行法案可能涉及数据保护基本权利的范围。AVG是数据保护权的具体体现。基本权利虽然可以被限制,但不能通过执行法案进行限制,因为此类限制涉及基本法律文件的核心要素。在此框架下,内阁同样认为授予这些权限不可取,选择执行也不合适。执行法案将根据第182/2011号条例第8条规定的立即适用执行法案程序,并结合该条例第5条规定的审查程序通过。内阁认为此处不适用该程序,因为没有充分说明紧急性的正当理由。此外,如前所述,内阁在政策上不赞成授予委员会这些新权限。
委员会还可根据数字一揽子法案提案第9条第2款(拟议的CER第15(2)条)通过执行法案,进一步详细规定根据第1款报告的信息类型和形式。这涉及对基本服务提供造成重大干扰或可能造成重大干扰的事件信息,关键实体通过欧洲报告点立即通知主管机构。授予该权限是可能的,因为这不涉及基本法律文件的核心要素。鉴于需要灵活性、速度以及无需负担立法程序,内阁认为授予该权限是可取的。选择执行而非授权是合适的,因为这涉及根据统一条件执行该法规。执行法案将根据第182/2011号条例第5条规定的审查程序通过。内阁认为此处适用该程序是合适的,因为涉及第182/2011号条例第2条第2款意义上的具有普遍效力的执行法案。
此外,AI一揽子法案提案还包含委员会的执行权限。委员会在提案第1条第18款(AI法规第58条第1款的修改)中获得通过执行法案确定详细规则共同原则的权限,涉及AI监管测试环境的实施。授予该权限是可能的,因为这不涉及基本法律文件的核心要素。内阁认为授予该权限是可取的,因为这可以在不负担立法程序的情况下,快速灵活地应对AI领域的技术发展以及关于AI监管测试环境的不断变化的观点和需求。内阁可以同意选择执行(而非授权),因为这涉及根据统一条件执行该法规。内阁也可以同意选择审查程序,因为提案第1条第18款关于确定执行法案的权限涉及第182/2011号条例第2条第2款a项意义上的具有普遍效力的法案。
最后,委员会在提案第1条第25款c项中获得通过执行法案确定委员会执法权限的权限,包括处以罚款和其他制裁(AI法规第75条的修改)。这些执法权限适用于委员会将代替成员国负责市场监管的AI系统类别,即基于通用目的AI模型的AI系统以及属于《数字服务法规》意义上的超大型在线平台或超大型在线搜索引擎组成部分的AI系统。内阁认为,授予该确定执法权限的权限是不可能的。确定制裁措施(包括罚款等惩罚性制裁)属于基本法律文件的核心要素,原因如下:确定对违规行为的适用制裁需要政治权衡;实施制裁可能构成对基本权利(如财产权)的干预;罚款是惩罚性制裁,必须在基本法律文件中规定。支持这一立场的补充论点是,委员会对通用目的AI模型的执法权限(委员会负责市场监管的另一类别)已在法规本身中规定(见AI法规第88至94条和第101条)。内阁的目标是将对"基于通用目的AI模型的AI系统"和"属于超大型在线平台或超大型在线搜索引擎组成部分的AI系统"这两个类别的执法权限也纳入法规本身,并删除制定执行法案的依据。如果仍然设立执行法案依据,内阁也认为授予这些权限不可取,因为制定执行法案规则的重要优势(如灵活性和速度)在赋予执法权限时不适用。此外,选择执行而非授权也不合适,因为这涉及用委员会的执法权限补充基本法律文件(《欧盟运行条约》第290条)。提案中未提及委员会程序,这表明此处提议的是一项独立的执行法案,成员国没有作用(控制机会),偏离了委员会条例规定的程序。出于这些原因,内阁不赞成授予委员会独立的执行权限。此外,内阁认为,赋予委员会执法权限需要平衡各种相互利益,这也不合适。
c) 拟议的实施期限(针对指令)或拟议的生效日期(针对条例和决定)及可行性评论
数字一揽子法案主要在公布后第三天生效,但有一些例外。部分关于终端设备个人数据处理的规则在数字一揽子法案生效后才生效:新的AVG第88a条6个月后生效;新的AVG第88b条第1和第2款2年后生效,第6款4年后生效;《第(EU)2018/1725号条例》第37条新的第7至第9款2年后生效;ePrivacy指令第5条第3款新的分段在数字一揽子法案公布后6个月生效。关于欧洲报告点的条款在条例生效后18个月生效,除非委员会根据拟议的NIS2指令第23a条第7款提交的报告中确定欧洲报告点无法保证良好运作、可靠性、完整性或保密性,则这些条款在条例生效后24个月生效。出于法律确定性的考虑,P2B条例的一些条款继续适用至2032年12月31日,因为其他欧洲法规引用了这些条款。
拟议的生效日期是可行的,因为数字一揽子法案第10(4)条规定,对DGA、FFoD和ODR的引用应视为对修改后的《数据法规》的引用。因此,《数据治理条例执行法》和ODR在《政府信息再利用法》中的实施规定,在相关法律修改前继续有效。由于DGA和ODR的一些条款已被修改并增加了新规则,这在实践中可能导致混乱。因此,必须积极推进数字一揽子法案的立法提案。
AI一揽子法案在公布后第三天生效。预计为执行AI法规修改所需的执行性规定在国家法律层面的范围将是有限的。如果目前准备的AI法规执行法案在AI一揽子法案生效时尚未被第二议院通过,并且可以适应AI一揽子法案的要求,则拟议的生效日期是可行的。
d) 评估/期限规定的可取性
《数据法规》中关于数据中介服务和数据利他组织、禁止数据本地化要求以及公共机构信息和文件再利用的新增第VIIa、VIIb和VIIc章,将在数字一揽子法案生效5年后进行评估。数字一揽子法案的其他部分将随相关欧洲法规的定期评估进行。例如,《数据法规》最迟于2028年9月12日评估,AVG于2028年评估。这意味着欧洲报告点的评估将分散进行。内阁认为这不可取。
AI法规规定欧洲委员会最迟于2028年或2029年进行多项评估,也可纳入AI一揽子法案对AI法规的修改。内阁认为这可以接受。
e) 宪法审查
委员会预计,鉴于AI一揽子法案包含针对性修改且未实质性改变AI法规的内容要求,因此该提案对基本权利保护没有影响。在制定AI法规时,已在发展使用AI与保护基本权利之间取得平衡。内阁认为重要的是,在修改AI法规后,这一平衡仍然良好,并在必要时予以关注。
委员会预计,数字一揽子法案提案将促进企业的创新机会,从而促进创业自由。委员会指出,该提案对隐私权和数据保护权有影响,认为其具有相称性。内阁认为,AVG的一些调整确实对隐私权和数据保护权具有根本性影响。由于缺乏影响评估和EDPB及EDPS的意见,内阁无法评估其相称性。内阁对一些提案的相称性表示关切。内阁认为,将对公共机构向企业索取数据的职权从"特殊情况"限制为仅"一般紧急情况"是对隐私权的改善。
----
7. 执行和/或执法影响
可执行性
一揽子法案包含已在荷兰执行并在当前正在实施AI法规的欧洲法规的针对性修改。内阁仍在研究对执行的影响。这些影响预计将与执行机构在执行任务方面可能进行的调整相关。这涉及因本数字一揽子法案修改的欧洲立法而早前已分配的任务。由于提案旨在简化法规,内阁预计不会导致执行相关欧洲法律的重大新挑战。
可执行性
一揽子法案包含已在荷兰执行并正在实施AI法规的欧洲法规的针对性修改。内阁仍在研究对执法的影响,但预计不会导致执行相关欧洲法律的重大新挑战,因为提案旨在简化法规。
----
8. 对发展中国家的影响
除一般提及的对第三国的影响外,对发展中国家没有其他影响,如第5d部分所述。
----

Python社区是高质量的Python/Django开发社区
本文地址:http://www.python88.com/topic/190471