来源:www.edpb.europa.eu/news/news/2026/digital-omnibus-edpb-and-edps-support-simplification-and-competitiveness-while_en
关联阅读:EDPB/S对AI法案简化的意见
摘要:EDPB与EDPS支持《数字综合法案》简化合规、提升一致性的目标,认可科研定义统一、数据泄露通报阈值提高与期限延长、终端设备保护规则优化等举措。但强烈反对修改个人数据定义(恐缩小保护范围)及欧盟委员会单方修改EDPB制定的通报模板、DPIA清单等内容。核心建议包括:由EDPB/EDPS主导相关文件制定,明确AI与生物识别数据处理规则,完善终端设备数据存储访问的法律确定性,强化跨机构执法协作与信息交换,保留数据中介与利他组织必要监管措施,保障数据主体权利不受削弱。
数字综合法案:EDPB 与 EDPS 支持简化监管、提升竞争力,同时提出关键关切
2026 年 2 月 11 日 EDPB EDPS
布鲁塞尔 2 月 11 日电 —— 欧洲数据保护委员会(EDPB)与欧洲数据保护监督员(EDPS)就《数字综合法案条例》草案通过了联合意见。该草案旨在简化欧盟数字监管框架、减轻行政负担、提升欧洲机构的竞争力。
EDPB 与 EDPS 重点关注草案中涉及 GDPR、EUDPR、ePrivacy 指令及 Data Acquis 的内容。具体而言,他们评估该草案是否:1)实现真正简化并便利合规;2)提升法律确定性;3)影响个人基本权利。
对 GDPR 与 EUDPR 的修改
引发重大关切的修改
部分拟议修改引发重大关切,因为它们可能对个人享有的保护水平产生不利影响、造成法律不确定性,并使数据保护法更难适用。
EDPB 与 EDPS 强烈呼吁欧盟共同立法者不要采纳拟议中对个人数据定义的修改,因为这些修改远超对 GDPR 的针对性或技术性修订。此外,这些修改未能准确反映欧洲法院(CJEU)判例,且明显超出其范畴,将导致个人数据概念被大幅收窄。不应授权欧盟委员会通过实施性法案判定经假名化处理后的数据不再属于个人数据,因为这直接影响欧盟数据保护法的适用范围。
“简化监管对减少繁文缛节、增强欧盟竞争力至关重要 —— 但不能以牺牲基本权利为代价。我们欢迎委员会为提升协调一致性、连贯性与法律确定性所做的努力。但我们强烈呼吁共同立法者不要采纳拟议的个人数据定义修改,因为这可能大幅削弱个人数据保护。”——EDPB 主席 阿努・塔卢斯
“我们强烈呼吁共同立法者不要采纳拟议的个人数据定义修改。这些修改不符合欧洲法院判例,且会大幅收窄个人数据概念。我们必须确保对 GDPR 和 EUDPR 的任何修改,都能切实厘清义务、带来法律确定性,同时维护信任与对个人权利和自由的高水平保护。”—— 欧洲数据保护监督员 沃伊切赫・维维奥罗斯基
积极方向的举措
EDPB 与 EDPS支持提高触发向主管数据保护机构(DPA)通报数据泄露义务的风险阈值,并延长通报期限。这将在不影响个人数据保护的前提下,大幅减轻机构的行政负担。此外,草案拟为数据泄露和数据保护影响评估提供统一模板与清单,属于积极举措。
EDPB 与 EDPS 还欢迎草案新增一项生物识别认证场景下处理特殊类别数据的豁免,前提是验证手段由个人单独掌控。
最后,他们支持对 “科学研究” 概念进行统一及其他相关修改,认为这能提升法律确定性、促进监管协调。
需要优化调整的修改
正如 EDPB《2024 年第 28 号关于人工智能模型的意见》所述,在部分情况下,合法利益可作为人工智能模型或系统开发与部署场景下的数据处理法律依据。因此,EDPB 与 EDPS 认为无需在 GDPR 中为此增设专门条款。
EDPB 与 EDPS 对草案拟为人工智能系统或模型开发运营中附带、剩余处理敏感数据增设附条件的豁免表示欢迎,但建议进行多项完善,例如明确豁免范围,并在全生命周期中设置保障措施。
EDPB 与 EDPS 认同委员会希望为遭遇数据主体权利滥用的控制者提供法律明确性的目标。但他们认为,以保护个人数据以外为目的行使查阅权,不应作为判定滥用的要素。
关于透明度方面的新豁免,EDPB 与 EDPS 支持简化信息告知要求、减轻行政负担(尤其针对中小企业),但建议进一步明确规则,以确保法律确定性,并保证个人在必要时仍能获取与其数据相关的重要信息。
最后,对自动化个人决策相关条款的修改应予以澄清,使其具备实质意义与法律上的合理性。
对 ePrivacy 指令的修改
EDPB 与 EDPS强烈支持通过监管方案解决同意疲劳与 Cookie 弹窗泛滥问题。例如草案要求采用自动化、机器可读方式呈现个人对其数据处理的选择。技术手段可简化控制者合规流程,并帮助个人有效行使在线选择权。
EDPB 与 EDPS 还欢迎草案对终端设备中存储或访问个人数据的一般禁止规定增设有限的额外豁免,并进一步呼吁共同立法者通过增设附带保障措施的专门例外条款,鼓励场景化广告而非行为定向广告。
EDPB 与 EDPS 对相关监管职权交由 DPA 行使表示认可。
同时,EDPB 与 EDPS 指出,个人数据与非个人数据两套不同监管体系并存带来了法律与技术难题。他们还提出补充建议,以提升法律确定性、降低风险、推动负责任创新。
对 Data Acquis 的修改
EDPB 与 EDPS 支持简化 Data Acquis,将《数据治理法案》、《开放数据指令》中关于公共部门机构持有的数据与文件再利用的规则整合纳入《数据法案》。
关于公共机构开放数据再利用,他们建议保留现行法律框架的明确性,即现行规则既不强制公共部门机构允许数据再利用,也不为开放数据提供法律依据。
关于公共紧急状态,EDPB 与 EDPS 建议明确:若匿名数据不足以应对公共紧急事件,向公共部门机构共享的个人数据只能以假名化形式提供。
关于数据中介服务与数据利他组织,EDPB 与 EDPS 强调可信、负责任的数据共享的重要性,建议保留专门保障措施,强化透明度与监管。
EDPB 与 EDPS 建议进一步优化执法条款,例如建立跨监管执法信息共享机制(包括与 DPA 互通信息),并明确 DPA 在《数据法案》执法中的角色。
EDPB 与 EDPS 欢迎草案确认欧洲数据创新委员会(EDIB)在支持《数据法案》统一适用中的作用。关于指南制定,他们建议授权欧盟委员会就《数据法案》相关任何事项发布指南,并明确 EDIB 在协助委员会制定指南中的职责。这将使委员会能够与 EDPB 联合制定指南,并由 EDIB 为委员会提供咨询与协助。
编辑备注
2025 年 11 月 19 日,欧盟委员会通过《数字综合法案》草案,对欧盟大量数字立法进行修订,包括 GDPR、EUDPR、《数据法案》、ePrivacy 指令、NIS 2 指令。
2025 年 11 月 25 日,委员会依据 EUDPR 第 42 条第 2 款正式征求 EDPB 与 EDPS 意见,要求就涉及 GDPR、EUDPR、ePrivacy 指令及 Data Acquis 的内容出具意见。
2026 年 1 月 20 日,应委员会要求,EDPB 与 EDPS 还就“人工智能领域数字综合法案”通过了联合意见。
** Data Acquis(数据既有立法)是数字综合法案草案的一部分,拟废止《数据治理法案》(DGA)、《开放数据指令》(ODD)与《非个人数据自由流动条例》(FFNPR),并将这些法案经修订的相关条款整合纳入《数据法案》。
EDPB-EDPS 2026 年第 2 号联合意见
关于数字立法框架简化条例提案(数字综合法案)
执行摘要
2025 年 11 月 19 日,欧盟委员会(以下简称 “委员会”)发布《数字综合法案》提案 ¹,对多项欧盟数字立法进行修订,包括 GDPR、《单一数字网关条例》、EUDPR、《数据法案》(Data Act)、ePrivacy Directive、《网络安全指令》、NIS 2 及《数据治理法案》(Data Governance Act)(以下简称 “提案”)。EDPB 与 EDPS 支持该提案的核心目标:简化数字法规合规流程、强化个人权利的有效行使、提升欧盟竞争力。这些目标与《赫尔辛基声明》的精神一致,EDPB 在该声明中承诺采取举措推动 GDPR 合规,并增强法规适用的一致性 ²。EDPB 与 EDPS 强调,拟议的简化措施需明确相关义务、提升法律确定性,同时维护公众信任及对个人权利与自由的高水平保护。与 GDPR/EUDPR 相关的修订
EDPB 与 EDPS 欢迎提案中有助于促进法规协调统一、提升一致性与法律确定性、减少不必要行政负担的内容。具体而言,他们对以下主题的拟议修订表示支持,并提出改进建议:科学研究:包括引入定义、明确无需适用 GDPR 第 6 (4) 条,以及新增(有限的)信息提供豁免。
生物识别认证相关特殊类别数据处理的新例外:要求验证手段由个人单独掌控。
数据泄露通报与数据保护影响评估(DPIA):包括提高通报阈值、延长通报期限,以及制定统一的通报模板与清单。但需明确 EDPB 应全权负责此类文件的编制与批准,EDPS 则应在 EUDPR 框架下拥有相应权限。
同时,EDPB 与 EDPS 认为以下拟议修订引发重大关切,因其可能削弱个人保护水平、造成法律不确定性,且 / 或增加法律适用难度:对个人数据定义的拟议修改将缩小个人数据的概念范围,损害数据保护基本权利。该修订远超对 GDPR 的 “针对性修改”“技术修订” 或仅对欧洲法院(CJEU)判例的编纂。因此,EDPB 与 EDPS 强烈呼吁共同立法者不要采纳该修订。
明确假名化处理后的数据不再构成个人数据的界定,直接影响欧盟数据保护法的适用范围,不应通过实施法案予以规定。
此外,EDPB 与 EDPS 支持以下主题拟议修订的核心意图,但认为需进行完善:人工智能场景下合法利益的适用:EDPB 已在 2024 年第 28 号《关于人工智能模型的意见》中明确确认这一可能性,因此无需在 GDPR 中增设专门条款。若共同立法者坚持保留相关条款,联合意见提出了具体建议,包括合法利益评估及反对权相关内容。
人工智能场景下特殊类别数据的附带性与剩余性处理例外:EDPB 与 EDPS 认可在人工智能系统 / 模型的训练、测试和验证过程中,有时无法避免此类处理,但建议完善修订,如在生效条款中明确 “附带性和剩余性”、澄清豁免范围、确保全生命周期保障措施等。
访问权的限制:欢迎明确权利滥用的界定,但反对将其与 “非数据保护目的的访问权行使” 挂钩,建议将 “滥用请求” 与 “滥用意图” 关联。同时,应维持 GDPR 第 12 (5) 条与第 57 (4) 条的镜像关系,确保监管机构可在相同条件下拒绝处理申诉或收取合理费用。
透明度新豁免:支持简化信息要求以减轻中小企业行政负担,但建议通过澄清确保法律确定性,同时保障个人在必要时获取自身数据相关信息的权利。
自动化个人决策:应保留 CJEU 明确的 “原则禁止” 立场,建议修订相关表述以避免暗示 “只要存在合同即允许自动化决策”,并进一步明确 “必要性” 的评估标准。
最后,EDPB 与 EDPS 欢迎推动 EUDPR 与 GDPR 协调一致的意图,强调需确保欧盟范围内公私组织(包括欧盟机构、部门及实体)适用统一的等效数据保护标准。同时,联合意见也指出部分场景下无需完全统一,需进行适应性调整。与 ePrivacy Directive 相关的修订
EDPB 与 EDPS 强烈支持提案的核心目标:通过监管解决方案应对 “同意疲劳” 与 Cookie 弹窗泛滥问题,简化终端设备保护相关规则。同时,欢迎提案为 “终端设备中个人数据存储或访问的一般禁止规则” 增设有限额外豁免,并将相关监管权赋予依据 GDPR 设立的监管机构,以强化监管一致性。
但 EDPB 与 EDPS 担忧,将终端设备信息访问与存储规则分散于不同法律文件的做法可能导致法律不确定性。联合意见提出补充建议以提升法律确定性、降低风险、促进负责任创新,包括为场景化广告增设例外条款。联合意见强调,赋予数据保护机构对新规则的监管权必须以明确其有效纠正权为前提。与 Data Acquis 相关的修订
联合意见第二部分聚焦提案对 Data Acquis 的关键修订。EDPB 与 EDPS 欢迎规则的澄清与简化,尤其支持将《数据治理法案》(DGA)和《开放数据指令》(ODD)中关于公共部门数据再利用的规则整合纳入《数据法案》(Data Act),这将简化合规与规则适用流程。公共部门数据再利用:建议保留现有条款,明确法律框架本身不强制公共部门允许个人数据再利用,也不提供数据访问的法律依据。
公共紧急状态下的数据提供:建议明确仅在匿名数据不足以满足数据需求时,方可以假名化形式共享个人数据。
数据中介服务与数据利他组织:强调可信、负责任数据共享的重要性,建议保留特定保障措施,强化透明度与监管。
执法相关:建议增设条款,允许《数据法案》主管机构与其他监管机构(如数据保护监管机构)交换执法信息,并明确数据保护监管机构在《数据法案》执法中的职责与权限。
EDIB 相关:欢迎提案确认欧洲数据创新委员会(EDIB)在支持《数据法案》统一适用中的作用,建议明确 EDIB 继续协助委员会制定指南与标准,并授权委员会就《数据法案》任何主题发布指南,以便委员会与 EDPB 联合制定指南,同时由 EDIB 提供咨询支持。
1 背景
2025 年 11 月 19 日,欧盟委员会(以下简称 “委员会”)发布《数字综合法案》提案 ³,对多项欧盟数字立法进行修订,包括 GDPR、《单一数字网关条例》、EUDPR、《数据法案》(Data Act)、ePrivacy Directive、《网络安全指令》、NIS 2 及《数据治理法案》(Data Governance Act)(以下简称 “提案”)。2025 年 11 月 25 日,委员会依据《欧洲数据保护监督条例》(EUDPR)第 42 (2) 条⁴,正式征询 EDPB 与 EDPS 的意见。
委员会选择对这些法案进行修订,是对数字法规体系的广泛压力测试,旨在为企业、公共行政部门及公民提供便利。根据委员会的表述,针对 GDPR⁵、EUDPR 及 ePrivacy Directive⁶ 的定向修订,旨在落实利益相关方反馈、解决合规挑战,从而拓展数据使用机会,为企业与个人提供即时简化措施,强化其权利行使能力⁷。修订力求明确现有规则的适用标准、提升可预测性、减少行政负担,同时不削弱 GDPR 与 EUDPR 所保障的高水平数据保护⁸。此外,提案还旨在将 GDPR 的拟议修订相应反映至 EUDPR 中,以维持欧盟数据保护框架的连贯性与解释一致性。
针对《数据法案》(Data Act)⁹、《数据治理法案》(Data Governance Act)¹⁰、《非个人数据自由流动条例》(Free Flow of Non-Personal Data Regulation)¹¹ 及《开放数据指令》(Open Data Directive)¹²(以下统称 “Data Acquis”)的修订,拟将《数据治理法案》《非个人数据自由流动条例》及《开放数据指令》的相关条款整合纳入《数据法案》,并废止原法案。委员会此举旨在将支持数据共享与使用的竞争性单一市场规则整合为统一的法律文本 ¹³。
一、与 GDPR 及 ePrivacy Directive 相关的修订
2 一般性意见
EDPB 与 EDPS 欢迎提案的核心目标:优化数字法规适用、简化合规流程、强化个人权利行使能力、提升竞争力 ¹⁴。这些目标与 EDPB 在《赫尔辛基声明》中作出的承诺一致,即采取举措推动 GDPR 合规、增强规则适用一致性 ¹⁵,从而赋能负责任创新、强化欧洲竞争力。EDPB 与 EDPS 强调,委员会需坚守承诺,确保拟议修订明确相关义务、提升法律确定性,同时维护公众信任及对个人基本权利与自由的高水平保护 ¹⁶。
EDPB 与 EDPS 欢迎提案中具有以下潜力的内容:促进法规协调统一、提升一致性与法律确定性,或减少不必要行政负担。具体而言,他们对以下领域的修订表示支持:科学研究相关处理、数据泄露通报、数据保护影响评估(DPIA),以及新增 “个人单独掌控验证手段时,为生物识别认证处理特殊类别数据” 的例外条款。同时,EDPB 与 EDPS 提出了若干改进建议,主要旨在提升清晰度与法律确定性,维护 EDPB 与 EDPS 的独立性与权限。
EDPB 与 EDPS 对个人数据定义的部分拟议修订,以及拟通过实施法案界定假名化效果的做法表示重大关切。这些修订与提案所述及预期目标相悖,实际将产生新的法律不确定性、增加法律适用难度、削弱个人保护水平,且 / 或阻碍数据主体行使权利。此外,EDPB 与 EDPS 认为,部分关于个人数据概念的拟议修订并非单纯的 “技术性质” 调整,也超出了 “定向更新” 的范畴。
EDPB 与 EDPS 对提案未附带完整影响评估表示遗憾,并认为提案未充分考量部分拟议修订对个人基本权利与自由保护的不利影响。对此,EDPB 与 EDPS 建议,若相关修订获得通过,在依据 GDPR 第 97 条进行下一次定期评估与审查时,需特别关注这些修订对个人基本权利与自由的影响。
尽管 EDPB 与 EDPS 支持部分其他拟议修订的核心意图,但认为需按本联合意见所述进行完善,包括人工智能场景下合法利益的适用、人工智能场景下特殊类别数据的附带性与剩余性处理例外、访问权的限制、透明度新豁免,以及自动化决策相关修订。
关于 ePrivacy Directive 的修订,EDPB 与 EDPS 强烈支持简化终端设备保护相关规则。同时,欢迎提案为 “终端设备中个人数据存储或访问的一般禁止规则” 增设有限额外豁免,并将相关监管权赋予依据 GDPR 设立的监管机构。但需指出,将终端设备信息访问与存储规则分散于不同法律文件的做法可能导致法律不确定性。
最后,EDPB 与 EDPS 欢迎推动 EUDPR 与 GDPR 协调一致的意图,强调需确保欧盟范围内公私组织及欧盟机构、部门与实体适用统一的等效数据保护标准。除非另有说明,本联合意见中针对 GDPR 拟议修订的评论同样适用于 EUDPR 的相应拟议修订。同时,联合意见也指出部分场景下无需完全统一,需进行适应性调整。
3 个人数据的定义
3.1 个人数据定义的修订内容
提案拟在 GDPR 第 4 (1) 条与 EUDPR 第 3 (1) 条中新增一款,对个人数据定义作出如下补充:“与自然人相关的信息,并非仅因另一主体能够识别该自然人,即对所有其他主体构成个人数据。若某一主体在考量其合理可能采用的手段后,仍无法识别信息所关联的自然人,则该信息对该主体而言不构成个人数据。即使潜在后续接收方拥有合理可能采用的识别手段,该信息对原主体而言也不因此构成个人数据”¹⁷。
拟议修订旨在 “编纂欧洲法院(CJEU)的相关解释,例如关于个人数据假名化的解释”¹⁸,尤其涉及 C-413/23 P 案的判决(“EDPS v SRB 判决”)¹⁹。
然而,如下文所述,拟议修订对该定义作出了重大修改,远超对 GDPR 与 EUDPR 进行 “定向” 或 “技术” 修订的既定目标。
EDPB 与 EDPS 强调,个人数据定义是欧盟数据保护法的核心,涉及《欧盟基本权利宪章》(Charter)第 8 条及《欧盟运行条约》(Treaty on the Functioning of the EU)第 16 条。修改个人数据定义将直接影响 GDPR 与 EUDPR 的实质适用范围。
EDPB 与 EDPS 强调,GDPR 与 EUDPR(包括个人数据定义)的解释必须结合 CJEU 的全部判例。提案仅选取单一案件中的单一要素进行编纂,缺乏必要语境 ²⁰,忽视了案件的特定特征,反而会削弱而非提升法律确定性。
此外,EDPB 与 EDPS 指出,拟议修订未准确反映 CJEU 判例,且明显超出其范畴。这一点在新增文本的最后一句中尤为突出,该句明确规定 “即使潜在后续接收方拥有合理可能采用的识别手段,该信息对原主体而言也不因此构成个人数据”²¹。在 EDPS v SRB 判决中,CJEU 重申了其先前判例 ²²,明确若原本非个人数据被提供给拥有合理识别手段的接收方(任何接收方),则该数据可能转化为个人数据 ²³。CJEU 进一步确认,在此情形下,该数据对接收方及间接对提供数据的主体而言,均构成个人数据 ²⁴。
对此,EDPB 与 EDPS 认为,拟议修订将大幅缩小个人数据的概念范围,进而损害数据保护基本权利。此外,该修订可能诱导控制者寻找数据保护制度的漏洞,试图规避 GDPR 或 EUDPR 的适用 ²⁵。提案还忽略了 GDPR 序言第 26 条中关于个人数据概念的关键要素,例如 “单独识别”(singling out)概念 ²⁶。
进一步而言,EDPB 与 EDPS 认为,拟议新增文本将造成混淆,无法满足对法律清晰度的迫切需求。在 EDPB 与 EDPS 看来,定义应明确 “个人数据是什么”,而非 “个人数据不是什么”。委员会提出的这种 “否定式” 定义可能加剧法律不确定性。此外,为确保法律清晰度,定义应避免使用未界定的法律术语 ²⁷。
对此,EDPB 与 EDPS 回顾,EDPB 正结合公众咨询结果编制关于假名化的更新指南,并制定新的匿名化指南,其中将特别考量 EDPS v SRB 判决 ²⁸。该咨询显示,这一新判决引发了诸多实践与法律问题 ²⁹,且需结合 CJEU 的其他相关判例进行分析。EDPB 与 EDPS 认为,此类问题更适合通过 EDPB 进一步发布指南予以解决 —— 指南可结合全部判例,为组织提供实践支持,而非通过修改定义本身。EDPB 指南还将澄清 EDPS v SRB 判决对 GDPR 其他条款(包括第 26 条、第 28 条及第五章)的影响。
此外,EDPB 与 EDPS 指出,GDPR 中的个人数据定义被其他重要欧盟法律文件引用或与其保持一致,例如《欧盟刑事犯罪数据保护指令》(Directive (EU) 2016/680)³⁰。修改 GDPR 中的个人数据定义可能对其他法律文件产生意外影响,破坏欧盟法律框架的整体连贯性 ³¹。
综上,拟议修订远超对 GDPR 的定向修改、“技术修订” 或仅对 CJEU 判例的编纂。此外,该修订将导致对个人数据概念的限制性解释,缩小 GDPR 的适用范围,进而对个人基本权利与自由的保护产生负面影响,同时增加组织面临的法律不确定性。因此,EDPB 与 EDPS 强烈呼吁共同立法者不要采纳对个人数据定义的拟议修订。
3.2 以实施法案明确假名化处理后的数据对特定主体是否构成个人数据
提案新增的 GDPR 第 41a 条拟授权委员会通过实施法案,明确判定假名化处理后的数据对特定主体不再构成个人数据的手段与标准 ³²。该修订将对个人数据定义的拟议修改形成补充 ³³。
EDPB 与 EDPS 担忧,提案允许通过实施法案进一步明确判定假名化处理后的数据对特定主体是否构成个人数据的手段与标准。如前文所述,个人数据的界定直接影响欧盟数据保护法的适用范围。拟议的实施法案可能实质影响欧盟数据保护法的适用范围,相当于重新定义信息在何种情形下、对何人构成个人数据。EDPB 与 EDPS 认为,依据《欧盟基本权利宪章》第 8 (3) 条的保障,监管机构应在主管法院的监督下,独立适用 GDPR 的定义;而 EDPB 则有权确保该定义的统一适用 ³⁴。
此外,EDPB 与 EDPS 严重质疑该实施法案是否能切实促进控制者合规、提升法律确定性。一方面,该条款草案授权委员会明确判定假名化处理后的数据对特定主体不再构成个人数据的手段与标准 ³⁵;另一方面,该条款指出,实施法案中规定的手段与标准 “可作为” 证明数据无法重新识别数据主体的一个要素。EDPB 与 EDPS 认为,实施法案中规定的 “手段与标准” 的实际影响尚不明确,可能给合规带来困难(例如,这是否构成不可反驳的非识别性推定,还是仅作为众多考量因素之一)。这可能导致公共与私人实体面临更多复杂性与混淆,与提案宣称的简化目标相悖。
基于上述所有原因,EDPB 与 EDPS 建议从提案中删除新增的 GDPR 第 41a 条。
4 科学研究
4.1 定义
EDPB 与 EDPS 欢迎提案旨在统一 GDPR 与 EUDPR 框架下 “科学研究” 概念的目标,这将提升法律确定性,为科学研究提供支持。拟议定义包含多项关键要素,尤其是明确科学研究需 “(……)为现有科学知识作出贡献或以新颖方式应用现有知识,旨在促进社会普遍知识增长与福祉提升,并遵守相关研究领域的伦理标准”。
EDPB 与 EDPS 欢迎拟议定义中包含上述要素。此外,建议共同立法者进一步明确 GDPR 与 EUDPR 框架下 “科学研究” 的具体内涵。这将确保拟议定义实现成员国间的预期协调,解决当前的规则碎片化问题,达成简化目标。
明确、精准且界定清晰的定义至关重要,因为该定义将影响 GDPR 与 EUDPR 中所有适用于 “为科学研究目的处理个人数据” 的条款,包括 GDPR 第 5 (1)(b) 条、第 5 (1)(e) 条、第 14 (5)(b) 条、第 17 (3)(d) 条、第 21 (6) 条、第 89 条,以及 EUDPR 第 4 (1)(b) 条、第 4 (1)(e) 条、第 13 条、第 16 (5)(b) 条、第 19 (3)(d) 条、第 23 (4) 条、第 25 (3) 条 ³⁶。
基于上述原因,EDPB 与 EDPS 建议进一步完善拟议的科学研究定义 ³⁷,具体包括:i. 将序言第 28 条中的相关内容纳入生效条款,明确科学研究应:
遵循相关科学研究领域的方法学与系统性方法;此外,应补充明确科学研究需以自主、独立的方式开展;
产生可验证、透明的结果。建议在序言中说明,透明度可包括公开研究结果等形式。需指出,研究结果的公开也有助于实现 “促进社会普遍知识增长与福祉提升” 的目标。ii. 将 “任何可支持创新的研究(如技术开发与示范)” 及 “这不排除研究可能以促进商业利益为目标” 等表述从定义中移至相关序言(如需,需结合 GDPR 序言第 159 条的现有表述)。EDPB 与 EDPS 指出,这些表述可为科学研究定义提供额外语境与指引,但本身不构成判定某一活动是否属于科学研究的标准 ³⁸。例如,产品研发可能支持创新,但不一定构成科学研究;此外,若将科学研究定义为 “任何可支持创新的研究”,可能会无意间排除那些不支持创新但具有科学性质的研究类型,包括人文或社会科学领域的研究。
4.2 目的限制
EDPB 与 EDPS 欢迎提案进一步明确 GDPR 第 5 (1)(b) 条与 EUDPR 第 4 (1)(b) 条的适用,即基于公共利益的归档目的、科学或历史研究目的或统计目的进行的后续处理,依据 GDPR 第 89 (1) 条或 EUDPR 第 13 条,应被视为与初始目的兼容,无需遵守 GDPR 第 6 (4) 条或 EUDPR 第 6 条的相关条件。
EDPB 与 EDPS 注意到,GDPR 序言第 50 条与 EUDPR 序言第 25 条包含与提案序言第 29 条类似的表述,即 “需重申,基于公共利益的归档目的、科学或历史研究目的或统计目的进行的后续处理,应被视为合法兼容的处理活动”[着重强调]。然而,现有序言未能实现其预期目标,即明确基于上述目的的后续处理是否需要独立于数据收集法律依据的额外法律依据,以及相关条件为何。因此,EDPB 与 EDPS 建议在 GDPR 与 EUDPR 的生效条款中进一步明确这一点,以确保法律清晰度。
EDPB 与 EDPS 回顾,若后续兼容处理依赖初始法律依据,则数据主体的权利将取决于该初始法律依据 ³⁹。EDPB 与 EDPS 认为,需解决以下问题:为科学研究目的处理数据的情况下,数据主体的权利可能因数据收集所依赖的初始法律依据不同而存在差异。此外,需明确目的兼容性问题不应与 GDPR 及 EUDPR 中的合法性原则相混淆。
4.3 透明度
EDPB 与 EDPS 支持提案新增 GDPR 第 13 (5) 条与 EUDPR 第 15 (5) 条。该修订镜像了 GDPR 第 14 (5)(b) 条与 EUDPR 第 16 (5)(b) 条现有的豁免条款 —— 即非从数据主体处获取的个人数据用于科学研究目的时,可豁免提供相关信息。EDPB 与 EDPS 建议插入 “在何种情形下及在多大程度上”(where and insofar)⁴⁰,以确保新条款将该豁免同样适用于初始从数据主体处收集的个人数据用于科学研究目的的情形。
直接从数据主体处收集数据时,提供相关信息通常更为简便。然而,在某些情形下,控制者为科学研究目的处理个人数据时,可能难以逐一告知数据主体。例如,直接从数据主体处收集的个人数据被进一步用于科学研究,但控制者未保留任何联系方式;或提供信息可能导致科学研究目标无法实现或受到严重损害。
4.4 关于科学研究与合法利益的序言规定
EDPB 与 EDPS 支持提案序言第 32 条的澄清,即 “为科学研究目的处理个人数据(……)属于 GDPR 第 6 (1)(f) 条所指的合法利益”,同时需强调此类处理仍需遵守 GDPR 第 6 (1)(f) 条的其他条件及 GDPR 的其他要求与原则。为完整起见,EDPB 与 EDPS 建议在同一序言中进一步明确,在某些情形下,除 GDPR 第 6 (1)(f) 条外,GDPR 第 6 (1) 条规定的其他法律依据也可能适用于科学研究目的的处理。
5 生物识别数据处理的豁免条款
EDPB 与 EDPS 欢迎提案新增一项豁免条款,允许在特定情形下突破特殊类别数据的一般处理禁止规则 —— 即仅当生物识别数据处理为确认数据主体所声称身份之必要(基于一对一比对的验证)⁴¹ 时,方可进行。尤其欢迎该豁免仅限于 “生物识别数据或验证所需手段由数据主体单独掌控” 的情形(实践中意味着,生物识别模板仅存储在数据主体持有的设备上,如徽章或智能卡;或生物识别模板的存储方式确保其在无数据主体单独持有的密钥情况下无法使用)。
对此,EDPB 与 EDPS 强调,即使仅为验证目的,生物识别数据的处理也必须符合必要性与比例性原则。因此,若可通过侵入性更低的验证方法有效实现处理目的,或处理对数据主体基本权利与自由的负面影响与预期收益不成比例⁴²,则应采用不涉及生物识别数据处理的替代方法。EDPB 与 EDPS 鼓励在相关序言⁴³ 中纳入上述考量。
EDPB 与 EDPS 还回顾,鉴于生物识别数据处理对数据主体权利与自由构成更高风险,GDPR 第 9 条目前为其提供特殊保护⁴⁴。在此背景下,建议删除提案序言第 34 条中的相关表述,即 “此类处理不太可能对数据主体的基本权利与自由构成重大风险”—— 因为即使与 “集中式数据库中存储的明文(或非由数据主体单独持有密钥加密的)生物识别数据” 相比,此类处理的风险更低,但在某些情形下(如大规模处理生物识别数据)仍可能构成高风险。实践中,控制者需依据 GDPR 义务进行数据保护风险评估。提案应改为列举控制者在为验证目的处理生物识别数据时应实施的适当保障措施⁴⁵。
6 人工智能领域:合法利益及特殊类别个人数据处理的豁免
6.1 人工智能模型 / 系统场景下合法利益的适用
EDPB 与 EDPS 认同,如提案新增的 GDPR 第 88c 条第 1 款所述,在某些情形下,合法利益可作为人工智能模型或系统研发与部署的数据处理法律依据。对此,EDPB 与 EDPS 指出,EDPB 已在 2024 年第 28 号《关于人工智能模型的意见》⁴⁶中,基于 GDPR 现有文本明确确认了这一点。因此,无需在 GDPR 中(尤其在生效条款中)增设专门条款⁴⁷。此外,提案新增的第 88c 条仅指出人工智能系统研发与运营相关的处理 “可” 基于合法利益进行,该表述在 2024 年第 28 号意见发布后未带来任何法律清晰度提升。若共同立法者坚持在最终文本中保留提案新增的 GDPR 第 88c 条第 1 款,EDPB 与 EDPS 建议进一步明确以下方面,以充分实现确保法律确定性及控制者明确适用条件的目标:首先,如 CJEU 多次强调且 EDPB 2024 年第 1 号指南⁴⁸进一步明确的,拟依赖 GDPR 第 6 (1)(f) 条主张合法利益的控制者,应通过三步测试评估该法律依据的适当性。提案应在新增的 GDPR 第 88c 条第 1 款第一部分明确提及 “合法利益”,并规定控制者仅在满足该条款所有条件的前提下,方可合法依赖 GDPR 第 6 (1)(f) 条。这意味着,与提案序言第 30 条一致,控制者仍需逐案进行必要的三步测试,以验证其是否可合法依赖 GDPR 第 6 (1)(f) 条。EDPB 与 EDPS 还指出,考虑到 GDPR 第 6 (1)(f) 条要求进行必要性测试⁴⁹,提案新增的第 88c 条及序言第 30 条中 “在适当情况下” 的表述,不仅无法提升法律确定性,反而可能降低。
其次,关于需实施的缓解措施,EDPB 与 EDPS 欢迎提案序言第 31 条及新增的 GDPR 第 88c 条第 2 款提及 “无条件反对权”。然而,不应在 GDPR 中增设新条款,而应将该权利纳入 GDPR 第 21 条,专门针对 “人工智能研发与运营场景下基于合法利益的处理”。EDPB 与 EDPS 还建议明确,在可行且足够提前的情况下,应在人工智能研发与运营过程中处理个人数据之前,告知数据主体该反对权,以便其从一开始就能行使该权利⁵⁰。这一澄清十分必要,因为例如在技术上可能难以删除人工智能系统或模型中留存的个人数据。此外,EDPB 与 EDPS 认为,“无条件反对权” 的表述需进一步明确,且序言第 31 条应澄清该保障措施超出 GDPR 第 21 (1) 条规定的一般反对权范畴。
第三,提案提及 “强化透明度” 作为缓解措施⁵¹,但未明确该透明度义务的范围。EDPB 与 EDPS 建议明确,“强化透明度” 意味着提供比 GDPR 第 13 条与第 14 条要求更详尽的信息。
第四,EDPB 与 EDPS 注意到,提案新增的 GDPR 第 88c 条第 2 款列出了一系列非穷尽性的缓解措施,旨在最大限度降低对数据主体的风险与影响。然而,如 EDPB 先前强调的,缓解措施不应与控制者为确保遵守 GDPR 而依法必须采取的措施(包括数据主体权利相关措施)相混淆⁵²。EDPB 与 EDPS 认为,提案需明确这一点。
第五,为确保法律清晰度,EDPB 与 EDPS 建议对 “(人工智能系统的)运营” 一词作出定义 —— 该术语既未在 GDPR 中定义,也未在《人工智能法案》(AI Act)⁵³ 中定义。
6.2 人工智能系统或模型研发与运营中,附带性和剩余性处理特殊类别数据的补充豁免
EDPB 与 EDPS 总体欢迎提案的核心目标,即为人工智能系统或模型研发与运营中特殊类别数据的附带性和剩余性处理增设专门豁免⁵⁴(需符合特定条件⁵⁵)。EDPB 与 EDPS 认可,提案新增的 GDPR 第 9 (5) 条旨在避免收集与处理特殊类别个人数据,并在无法避免此类处理时引入特定保障措施。对此,EDPB 与 EDPS 承认,在为某些人工智能系统或模型(如通用人工智能模型)的训练、测试和验证收集数据时,控制者有时无法避免对特殊类别数据的剩余性和附带性处理⁵⁶。
为确保数据主体、人工智能系统 / 模型开发者及提供者的法律确定性,并考量特殊类别个人数据的剩余性和附带性处理所带来的风险,EDPB 与 EDPS 对当前提案提出以下改进建议:EDPB 与 EDPS 回顾,个人数据的处理应遵循 GDPR 规定的原则,且需对处理目的具有必要性与比例性。在此背景下,提案新增的 GDPR 第 9 (2)(k) 条(结合新增的第 9 (5) 条及序言第 33 条)针对的是 “主要处理活动导致特殊类别个人数据的附带性和剩余性处理” 的情形。因此,若在人工智能系统或模型 “研发与运营” 场景下,特殊类别个人数据的处理对处理目的而言具有必要性,则该豁免不适用,数据控制者需依赖 GDPR 第 9 (2) 条规定的其他豁免(如适用)⁵⁷。EDPB 与 EDPS 建议在生效条款中加入 “附带性和剩余性” 的表述,以确保对提案新增的 GDPR 第 9 (2)(k) 条的正确解释。此外,EDPB 与 EDPS 建议明确提案新增的 GDPR 第 9 (2)(k) 条的适用范围。需注意的是,尽管该条款提及人工智能系统或模型的 “研发与运营”,但提案序言第 33 条仅提及人工智能系统或模型 “研发” 过程中特殊类别数据的附带性和剩余性处理。结合 “运营” 概念缺乏定义这一问题⁵⁸,EDPB 与 EDPS 强调,该条款的适用范围不应包括人工智能系统或模型部署过程中通过提示词收集的特殊类别个人数据的处理。因此,建议明确该豁免的适用范围。此外,提案新增的 GDPR 第 9 (5) 条应明确纳入一项前提条件,即删除受该豁免约束的个人数据(即提案新增的第 9 (2)(k) 条所指数据)是不可能的,或会涉及不相称的努力。同时,该条款应明确,控制者的评估需基于充分记录的考量,结合最先进技术及对数据主体的影响。
最后,EDPB 与 EDPS 建议在提案新增的 GDPR 第 9 (5) 条中强调,当删除特殊类别数据为不可能或会涉及不相称的努力时,需在人工智能研发全生命周期中实施保障措施,以确保对这些数据的有效保护。此外,文本可明确,有效保护还包括防止将这些数据用于其他目的。EDPB 与 EDPS 建议在该条款最后一句中加入这一内容。
EDPB 与 EDPS 理解,新《人工智能数字综合法案》提案⁵⁹新增的《人工智能法案》第 4a 条适用范围更窄,仅适用于为偏见检测与纠正这一唯一目的而有意处理的特定特殊类别数据集。为避免两项条款下特殊类别数据处理制度的混淆,EDPB 与 EDPS 建议明确两项条款的相互作用,并按上述建议明确提案新增的 GDPR 第 9 (2)(k) 条的适用范围。此外,建议共同立法者考虑在相应序言中加入交叉引用,说明两项条款的适用范围、制度及条件差异。
7 数据主体权利
7.1 数据主体访问请求的限制
关于 GDPR 第 12 (5) 条的修订,EDPB 与 EDPS 认同委员会的目标,即为控制者在面临权利滥用情形时提供法律确定性⁶⁰,这有助于强化 GDPR 适用的一致性。
然而,EDPB 与 EDPS 认为,提案中的部分表述存在问题 —— 即将 “权利滥用” 概念与 “非数据保护目的的权利行使” 挂钩。对此,EDPB 与 EDPS 回顾,GDPR 第 1 条明确要求保护 “自然人的个人数据处理相关权益” 及 “自然人的基本权利与自由,尤其是其个人数据保护权”[着重强调]。该条款明确表明,GDPR 及更广泛而言《欧盟基本权利宪章》第 8 条规定的个人数据保护权,旨在保护所有自然人的基本权利与自由,而非仅限于个人数据本身的保护。CJEU 已确认这一点,明确数据主体可合法行使访问权以实现 “了解数据处理情况及验证其合法性” 以外的目标(且无需提供特定动机)⁶¹。因此,EDPB 与 EDPS 认为,未来立法应避免将 “权利滥用” 概念与 “非数据保护目的的访问权行使” 挂钩,而应将 “滥用请求” 与 “滥用意图” 的存在相关联⁶²(例如,明显意图对控制者造成损害)。
关于提案序言第 35 条提及的 “无根据的”(unfounded)与 “过度的”(excessive)访问请求,EDPB 与 EDPS 建议删除 “过于宽泛且无差异的请求应被视为过度” 的表述。该表述与访问权的核心目标相悖 —— 访问权旨在使数据主体了解与其相关的处理活动⁶³。GDPR 序言第 63 条已考量控制者处理大量个人数据的情形,允许控制者要求数据主体明确其请求所涉及的信息或处理活动⁶⁴。同理,EDPB 与 EDPS 建议未来立法明确,若控制者通过客观要素评估认定某一请求明显无根据,应给予数据主体进一步明确其请求的机会。
此外,EDPB 与 EDPS 认为,需重新考量提案对 GDPR 第 12 (5) 条最后一句关于举证责任阈值的修改,建议维持当前对 “过度请求” 与 “明显无根据请求” 的评估阈值,以限制控制者的滥用可能性。尤其需指出,EDPB 与 EDPS 质疑 “有合理理由相信” 这一表述的纳入是否能维持对个人的同等高水平保护或实现简化目标,建议删除该表述。
提案序言第 35 条还应修订,明确对请求 “过度性” 或 “明显无根据性” 的评估需有充分记录,并基于客观考量。此外,需明确数据主体应在请求被拒绝前获得澄清机会。
最后,EDPB 与 EDPS 注意到,GDPR 第 12 (5) 条赋予控制者拒绝处理数据主体请求或收取合理费用的权利,目前已在 GDPR 第 57 (4) 条中镜像体现 —— 该条款赋予监管机构在处理申诉时的同等权利。EDPB 与 EDPS 认为,监管机构应同样有权在与控制者拒绝访问请求相同的条件下,拒绝处理申诉或收取合理费用。因此,可相应修订 GDPR 第 57 (4) 条,但需充分考量本节关于 GDPR 第 12 (5) 条的相关意见。这一修改将有助于监管机构更高效地分配资源,总体上加快申诉处理速度。更广泛而言,EDPB 与 EDPS 呼吁共同立法者充分考量监管机构的人力与财力资源充足性问题⁶⁵,同时考虑到申诉数量的增长⁶⁶及欧盟数字立法赋予监管机构的新增职责与任务。
7.2 透明度:直接从数据主体收集个人数据时的信息提供豁免
EDPB 与 EDPS 欢迎提案的目标,即简化信息提供要求、减轻行政负担(尤其针对中小企业),包括在数据主体已可轻易获取相关信息的情形下豁免信息提供义务。因此,EDPB 与 EDPS 认同对 GDPR 第 13 (4) 条进行相应修改。
同时,EDPB 与 EDPS 注意到,提案对 GDPR 第 13 (4) 条的修改表述可能导致不确定性与解释分歧。建议依据比例性原则,在该条款中维持严格限定且明确界定的条件,以确保信息提供豁免能切实减轻控制者的行政负担。首先,建议进一步明确 “非数据密集型活动”(not data-intensive activity)与 “明确且有限的关系”(clear and circumscribed relationship)的概念。尽管提案序言第 36 条提供了示例,但这些概念仍较为模糊,无法实现清晰度与简化的预期目标。尤其是 “非数据密集型活动” 可能同时涉及所处理个人数据的质量与数量维度。此外,如上文第 57 点所述,EDPB 与 EDPS 质疑 “有合理理由推定” 这一表述的纳入是否能维持对个人的同等高水平保护或实现简化目标,建议删除该表述。同时,需明确评估应基于客观要素。
其次,建议在该条款中明确,控制者仍需应数据主体的请求提供 GDPR 第 13 条所列的所有信息,且应告知数据主体这一权利。若数据主体无法依据 GDPR 第 13 条请求获取信息,则仅能依据 GDPR 第 15 条提出访问请求⁶⁷。
最后,EDPB 与 EDPS 注意到,提案对 GDPR 第 13 (4) 条的修改未在 EUDPR 的拟议修订中体现。为确保一致性,建议共同立法者使 EUDPR 第 15 (4) 条与修订后的 GDPR 第 13 (4) 条保持一致,并充分考量 EDPB 与 EDPS 的相关立场。
7.3 自动化个人决策
EDPB 与 EDPS 注意到,提案拟将 GDPR 第 22 (1) 条与 EUDPR 第 24 (1) 条的表述从 “数据主体有权不接受对其产生法律效果或类似重大影响的自动化决策”,修改为 “列举允许此类决策的详尽情形”。EDPB 与 EDPS 回顾,CJEU 已将 GDPR 第 22 (1) 条解释为 “原则禁止”—— 即数据主体无需单独主张该禁止的适用⁶⁸。因此,EDPB 与 EDPS 认为,需采用适当表述,反映 GDPR 第 22 (1) 条与 EUDPR 第 24 (1) 条所规定的 “原则禁止 + 特定条件下的例外” 机制(如 CJEU 所澄清)。适当的表述可为例:“对数据主体产生法律效果或类似重大影响的决策,不得仅基于自动化处理(包括画像)作出,除非该决策:(……)。” 这将防止对数据主体具有特别严重影响的自动化决策的适用范围被过度宽泛解释,从而维持对个人的高水平保护 —— 考虑到此类决策对个人利益与权利的潜在风险,这一保护水平至关重要⁶⁹。
此外,EDPB 与 EDPS 建议提案序言第 38 条明确,除 GDPR 第 22 (3) 条与 EUDPR 第 24 (3) 条规定的权利与保障措施⁷¹ 外,GDPR 第 22 (1) 条与 EUDPR 第 24 (1) 条仍为数据主体可主张的权利⁷⁰。需指出的是,GDPR 第 22 条仍位于第三章 “数据主体权利” 之下。提案还旨在明确 GDPR 第 22 (1) 条与 EUDPR 第 24 (1) 条所规定的自动化决策合法性条件中的第一项,即 “自动化决策为数据主体与数据控制者之间订立或履行合同所必需”。根据提案,对(自动化)决策的必要性评估无需考量该决策是否可通过非纯自动化方式作出。提案序言第 38 条明确:“决策也可由人工作出这一事实,不阻碍控制者仅通过自动化处理作出决策 [……]。若存在多种同等有效的自动化处理解决方案,控制者应选择侵入性最低的方案。”EDPB 与 EDPS 欢迎这一澄清目标,认为这有助于提升 GDPR 第 22 (1) 条与 EUDPR 第 24 (1) 条适用的一致性。EDPB 与 EDPS 理解,提案的核心意图并非改变 GDPR 第 22 (2)(a) 条与 EUDPR 第 24 (2)(a) 条现有的豁免机制本身,而仅为澄清:必要性要求并不意味着 “决策理论上可由人工作出” 这一事实,即可阻碍控制者仅通过自动化方式作出决策。在此背景下,EDPB 与 EDPS 认为,提案第 3 (7) 条与第 4 (6) 条中 “必需”(necessary)与 “无论决策是否可通过非纯自动化方式作出”(regardless of whether the decision could be taken otherwise than by solely automated means)的表述组合,可能导致对该豁免的解释与适用产生混淆。
无论如何,处理必须为订立或履行合同所必需 —— 这一要求已在 GDPR 第 6 (1)(b) 条⁷² 中明确规定。该条款与 GDPR 第 5 (1)(c) 条规定的数据最小化原则,无论 GDPR 第 22 条是否适用均持续有效,因此要求控制者在其可获得的同等有效处理方案中选择侵入性最低的方案。
因此,EDPB 与 EDPS 建议修订提案,避免产生 “只要存在合同,无论是否‘必需’,原则上均允许自动化决策” 的错误印象。具体可通过以下方式实现:仅在序言第 38 条中保留 “无论决策是否可通过非纯自动化方式作出” 的澄清表述,而不在生效条款中纳入;此外,修订序言第 38 条最后一句,明确 GDPR 第 22 (1) 条与 EUDPR 第 24 (1) 条所涵盖的自动化决策,仅在控制者无其他同等有效且侵入性更低的手段(无论是否自动化)可用时,方可被认定为 “必需”⁷³。
8 数据泄露
8.1 通报要求
关于提高数据泄露通报阈值:73. EDPB 与 EDPS 支持提案提高控制者向主管监管机构通报数据泄露的阈值。这一修改预计不会对数据主体的保护水平产生实质性影响,但将大幅减轻控制者的行政负担 —— 因为控制者仅需通报可能对数据主体权利与自由构成高风险的数据泄露。无论如何,EDPB 与 EDPS 回顾,依据 GDPR 第 33 (5) 条,控制者应记录所有个人数据泄露情况,以便主管监管机构核查其是否遵守通报义务。
此外,通报阈值的提高不影响控制者遵守 GDPR 第 32 条的义务,包括实施适当措施以减轻个人数据泄露可能造成的不利影响。
EDPB 与 EDPS 支持提高通报阈值的另一原因是,部分监管机构面临大量数据泄露通报(每年多达数千起⁷⁴),其中包括轻微泄露⁷⁵。因此,新阈值有助于监管机构将资源集中于更严重的数据泄露,最终使受这些泄露影响的数据主体受益。
关于延长数据泄露通报期限:EDPB 与 EDPS 支持将控制者的数据泄露通报期限从知悉泄露后的 72 小时延长至 96 小时⁷⁶。这一修改预计不会对数据主体的保护水平产生实质性影响。此外,当前 72 小时的期限可能带来挑战(可能包含周末及公共假期),这对小型组织(尤其中小企业)而言尤为困难。同时,依据 GDPR 第 33 (4) 条,部分控制者采用分层通报方式,即在法定期限内提供首批可获得的信息,后续通过补充通报提供剩余所需信息。因此,拟议延长期限将为通报控制者减轻行政负担,使其多一天时间收集相关信息、提升通报质量,同时利用额外时间提前实施补救措施。这一修改对控制者的积极影响也可能间接使数据主体受益 —— 监管机构将收到更完整、准确的信息,且补救措施可能在通报前即已实施。然而,EDPB 与 EDPS 强调,其他报告义务规定了更短的期限⁷⁷,例如:NIS2 指令⁷⁸(根据义务类型,期限为 24 小时或 72 小时)、DORA⁷⁹(根据义务类型,期限为 24 小时或 72 小时)、eIDAS 条例⁸⁰(24 小时)及 CER 指令⁸¹(24 小时)。EDPB 与 EDPS 建议进一步协调不同通报义务的期限。这一点尤为重要,因为如下文所述,单一通报入口(SEP)的目的之一是允许 “一次提交单一通报,同时响应多项法律义务”⁸²。8.2 EDPB 统一模板及高风险情形清单
EDPB 与 EDPS 支持提案中关于 “EDPB 负责制定数据泄露通报统一模板及高风险情形清单” 的拟议义务。这些修订预计将通过提高一致性,对数据主体的保护水平产生积极影响,并能简化控制者的合规工作。该拟议模板完全符合《EDPB 赫尔辛基声明》的要求 ——EDPB 在声明中宣布将制定此类模板,以简化数据泄露通报流程、减轻组织负担,支持构建跨监管的欧洲通报解决方案。该统一模板及高风险情形清单与 EDPB 2024-2027 年战略的第一支柱保持一致,将为包括中小企业在内的各类组织提供合规便利。拟议的高风险情形清单还将进一步统一 “可能对数据主体权利与自由造成高风险” 的界定标准,帮助控制者在数据泄露后更精准地开展风险评估。然而,提案规定,欧盟委员会在通过实施法案采纳 EDPB 编制的模板及清单时,有权对其进行审查和单方面修改⁸⁴。对此,“经适当考虑后进行审查” 的表述赋予欧盟委员会过多自由裁量权,使其可自行决定对 EDPB 提交的文件的审查范围与采纳程度⁸⁵。此外,该流程未要求欧盟委员会就其可能提出的修改征求 EDPB 意见。因此,EDPB 与 EDPS 建议,应由 EDPB 全权负责该模板及清单的编制与批准 —— 这与 GDPR 第 42 (5) 条赋予 EDPB 批准 “欧洲数据保护认证标识” 相关认证标准的权力类似⁸⁶。通过这种方式强化 EDPB 的作用,可确保相关流程仍由独立机构负责,且更符合辅助性原则(相比由欧盟委员会执行)—— 因为 EDPB 由各国监管机构组成,更能高效利用监管机构在这些条款执行方面的专业知识。EDPB 与 EDPS 强调,EUDPR 的修订也应规定制定个人数据泄露通报统一模板及高风险情形清单,相关权限应委托给 EDPS。就 EUDPR 而言,EDPS 已有权制定 “需要和不需要进行数据保护影响评估(DPIA)的处理活动清单”。EDPB 与 EDPS 认为,将这一职责转移给欧盟委员会既无必要也不合适 —— 因为欧盟委员会自身也需遵守这些清单,作为欧洲机构,不应赋予其自行决定自身在 EUDPR 项下义务范围的权力。8.3 单一通报入口(SEP)
EDPB 与 EDPS 强烈支持依据《欧盟 2022/2555 号指令》第 23a 条设立 “个人数据泄露单一通报入口(SEP)” 的目标。这一举措将在不影响数据主体保护水平的前提下,减轻组织的行政负担。欧洲经济区范围内的单一通报入口值得欢迎,因为它将使组织在发生安全事件时,更便捷地履行各项报告义务。EDPB 在《赫尔辛基声明》中已强调支持构建跨监管的欧洲通报解决方案,认为这有助于简化 GDPR 合规流程。EDPB 与 EDPS 强调,必须确保提交至并通过单一通报入口传输的通报信息的安全性 —— 因为数据泄露通报通常包含敏感信息。EDPB 与 EDPS 进一步认为,EUDPR 第 34 (1) 条也应纳入镜像反映 GDPR 第 33 (1) 条拟议修订的条款,尤其应允许欧盟机构(EUIs)通过单一通报入口通报数据泄露。9 数据保护影响评估(DPIA)
9.1 EDPB 统一 DPIA 清单
EDPB 与 EDPS 支持提案在欧盟层面统一 GDPR 第 35 (4) 条和第 35 (5) 条项下的 DPIA 清单。尽管现有一致性机制⁸⁷已发挥作用,但引入欧洲经济区统一清单将进一步提升 “是否需要进行 DPIA” 的界定清晰度,减轻企业合规负担,与《EDPB 赫尔辛基声明》的目标保持一致。EDPB 与 EDPS 注意到,提案影响了当前 GDPR 赋予监管机构制定 DPIA 清单的职责与权限⁸⁸。对此,EDPB 与 EDPS 支持赋予 EDPB “提出此类清单” 的新职责⁸⁹,但建议进一步强化其权限。提案规定,欧盟委员会在通过实施法案采纳 EDPB 编制的清单时,有权对其进行单方面修改⁹⁰。对此,EDPB 与 EDPS 表达了与 “数据泄露相关实施法案” 相同的关切(见本联合意见第 82-83 段)⁹¹。因此,基于相同理由,建议赋予 EDPB 在欧盟范围内制定和批准通用 DPIA 清单的专属权限。EDPB 与 EDPS 认为,对 EUDPR 第 39 条的拟议修订既无必要(无需通过该修订实现协调目标),也不合适(会影响 EUDPR 项下 “需要和不需要进行 DPIA 的处理活动清单” 制定流程的独立性)⁹²。EDPS 已有权制定适用于所有欧盟机构的 DPIA 相关清单,且在制定过程中可确保与 GDPR 项下清单的一致性。因此,建议共同立法者不采纳对 EUDPR 第 39 条的拟议修订。9.2 EDPB 统一 DPIA 模板及方法学
EDPB 与 EDPS 欢迎提案拟制定 “DPIA 统一模板及统一方法学” 的举措,这将简化组织开展这一重要流程的工作。作为《EDPB 赫尔辛基声明》的后续行动,EDPB 已宣布将制定适用于整个欧洲经济区的此类模板。关于 DPIA 方法学,EDPB 与 EDPS 建议明确:应从广泛且实用的角度理解这一概念,使其成为 “可遵循的流程与需应用的原则”,而非单纯的 “文件记录或清单勾选工作”。这一澄清将为 DPIA 适应不同场景差异和各类处理活动提供灵活性,同时允许组织继续使用(并在必要时调整)已广泛应用的现有方法学与技术工具。
基于本联合意见第 82-83 段所述理由,EDPB 与 EDPS 还建议调整提案中设想的权限分配,强化 EDPB 的作用。将这一新任务赋予 EDPB,也与《赫尔辛基声明》及 EDPB 为简化 GDPR 合规而持续开发新工具的工作一致。EDPB 与 EDPS 建议,EUDPR 的拟议修订应规定 “欧盟机构开展 DPIA 需遵循的统一方法学”,但该方法学应由 EDPS 制定。基于第 90 段所述理由,赋予欧盟委员会制定该方法学的权力既无必要也不合适。10 ePrivacy 相关条款:终端设备保护与处理安全性
10.1 终端设备中存储或访问信息的保护修订
总体要求
EDPB 与 EDPS 强烈支持提案的核心目标:通过监管解决方案应对 “同意疲劳” 与 Cookie 弹窗泛滥问题,简化终端设备保护相关规则。同时,欢迎提案为 “终端设备中个人数据存储或访问的一般禁止规则” 增设有限额外豁免,并将相关监管权赋予依据 GDPR 第 51 条设立的监管机构,以强化监管一致性⁹³。根据提案,终端设备保护将分别由 GDPR、EUDPR 与 ePrivacy Directive⁹⁴规制,形成基于 “数据是否为个人数据” 的双轨制监管体系。EDPB 与 EDPS 认为,这一设计可能无法实现简化、法律确定性的预期目标,且就 GDPR 而言,也无法实现 “由单一机构监管” 的目标⁹⁶,原因如下:i. 终端设备中存储的信息可能同时包含个人数据与非个人数据,导致某一操作适用何种规则存在不确定性(例如:基于 GDPR 和 EUDPR 处理个人数据时,可能可依赖同意例外条款(依据 GDPR 第 88a (3) 条),而处理非个人数据时,仍需获得 ePrivacy Directive 项下的同意);ii. 参与信息存储或访问的主体(在部分情况下可能数量众多)需对信息是否为个人数据进行系统性、客观性分析,且可能对适用的法律框架存在不确定性(或分歧);iii. 终端设备保护可能仍需接受多重监管:GDPR 项下的监管机构,以及负责监管 ePrivacy Directive 第 5 (3) 条的其他监管机构⁹⁷。EDPB 与 EDPS 回顾,现行 ePrivacy Directive 第 5 (3) 条的立法目的不仅是落实《欧盟基本权利宪章》第 8 条规定的 “个人数据保护权”,还包括落实第 7 条规定的 “私生活与通信秘密权”。后续处理
提案新增的 GDPR 第 88a (3) 条与 EUDPR 第 37 (4) 条规定:“未经同意在自然人终端设备中存储个人数据或访问已存储的个人数据,及其后续处理,应属合法(……)”[着重强调]。这意味着上述两条拟议条款不仅规制 “终端设备中个人数据的存储或访问的合法性”,还规制 “后续处理的合法性”。EDPB 与 EDPS 理解,此处的 “后续处理” 指 “为实现个人数据存储或访问的同一目的,而在存储或访问后开展的处理活动”⁹⁸。为明确起见,建议在提案生效条款中也提及 “目的”⁹⁹。EDPB 与 EDPS 注意到,提案新增的 GDPR 第 88a (1) 条、第 88a (2) 条与 EUDPR 第 37 (2) 条、第 37 (3) 条采取了与上述条款不同的立法思路 —— 未规制后续处理的合法性。为确保法律确定性并简化合规,建议对 “基于同意或欧盟 / 成员国法律在终端设备中访问或存储的个人数据的后续处理”,采用与提案新增的 GDPR 第 88a (3) 条、EUDPR 第 37 (4) 条类似的规制方式 ¹⁰¹。具体而言,为同一目的对终端设备中存储或访问的个人数据进行的后续处理,应依赖与 “初始存储或访问” 相同的同意或欧盟 / 成员国法律依据。提案序言第 44 条也应相应修订,明确:若处理依赖 GDPR 第 88a (1) 条、EUDPR 第 37 (2) 条项下的同意,则该同意应明确涵盖 “终端设备访问” 与 “为同一目的开展的后续处理”。若为其他目的对个人数据进行后续处理,则应视为 GDPR 第 6 (4) 条所指的 “进一步处理”¹⁰²。同意例外
EDPB 与 EDPS 注意到,与现行 ePrivacy Directive 第 5 (3) 条相比,提案新增的 GDPR 第 88a (3)(b) 条、EUDPR 第 37 (4)(b) 条扩大了 “终端设备中个人数据存储或访问的同意例外范围”:提案规定 “为提供数据主体明确请求的服务” 无需获得同意,而现行 ePrivacy Directive 将该例外限定于 “提供信息社会服务”。此外,提案新增的 GDPR 第 88a (3)(c)-(d) 条、EUDPR 第 37 (4)(c)-(d) 条还新增了 “受众测量” 与 “安全目的” 的同意例外 ¹⁰³。对此,EDPB 与 EDPS 建议明确此类例外的适用范围,仅限定于 “严格必要” 的处理。为确保法律确定性,应明确:“由在线服务控制者仅为自身使用而开展的、通过创建在线服务使用情况汇总信息以测量服务受众(即‘受众测量’)”,指 “以汇总、通用的方式获取在线服务性能与使用情况洞察的处理活动”(即汇总信息不应与特定数据主体相关联,应为匿名汇总信息)。收集的数据不得用于其他目的、不得与该在线服务提供者其他服务或第三方的数据(如其他网站或应用程序的分析信息)合并,也不得与第三方共享 ¹⁰⁴。EDPB 与 EDPS 还建议明确:数据可由在线服务提供者仅为自身使用而收集,或由代表该提供者的处理者收集 ¹⁰⁵。此外,提案新增的 GDPR 第 88a (3)(d) 条关于 “为维护或恢复服务安全性而进行的处理的合法性”,应进一步明确为 “信息技术(IT)安全与数据保护安全”¹⁰⁶。EDPB 与 EDPS 完全支持提案的这一目标 —— 确保服务或终端设备的安全性符合最新要求具有合法利益。因此,安全补丁提供者通常应能在无需用户同意的情况下,安装严格必要的安全更新,但需满足以下条件:(i)安全更新单独打包,不得以任何方式改变终端设备软件的功能(包括与其他软件的交互或用户选择的设置);(ii)每次安装更新前均应提前告知终端用户;(iii)用户有权关闭自动更新功能。EDPB 与 EDPS 还建议共同立法者考虑在提案新增的 GDPR 第 88a (3) 条中,新增 “场景化广告” 的同意例外,以鼓励使用侵入性更低的在线广告形式。事实上,场景化广告基于个人当前访问的单个网页或单次搜索查询,不保留与个人过往或未来活动的关联,比行为定向广告更注重隐私保护。尽管单纯展示场景化广告通常无需使用跟踪技术,但此类广告往往依赖跟踪器(如广告展示次数限制 Cookie、广告受众测量 Cookie 或反点击欺诈 Cookie)来衡量广告活动效果。EDPB 与 EDPS 认为,此类使用场景可纳入 GDPR 第 88a (3) 条的 “无需同意” 清单,但需明确例外范围,并纳入必要的保障措施以降低对个人权利与自由的风险 ¹⁰⁷。同意更新
提案新增的 GDPR 第 88a (4) 条与 EUDPR 第 37 (5) 条规定了 “基于同意在终端设备中存储或访问个人数据” 的额外保障措施,EDPB 与 EDPS 对此表示热烈欢迎。为提升其实践有效性,建议在提案新增的 GDPR 第 88a (4)(b) 条、EUDPR 第 37 (5)(b) 条中,明确同意的最长有效期限(不影响依据 GDPR 第 7 (3) 条享有的同意撤回权)。这将确保数据主体能定期收到其处理选择的提醒 ¹⁰⁸。该期限可与提案新增的 GDPR 第 88a (4)(c) 条、EUDPR 第 37 (5)(c) 条规定的期限保持一致。关于提案新增的 GDPR 第 88a (4)(c) 条、EUDPR 第 37 (5)(c) 条:为遵守 “数据主体拒绝同意后六个月内不得再次请求同意” 的义务,控制者需记录该选择,这可能需要(有限度地)访问和存储终端设备中的信息。EDPB 与 EDPS 认为,应在提案中明确为此类场景增设同意例外,但不得使用唯一标识符。同意拒绝的记录应使用通用信息(如标记或代码),适用于所有拒绝同意的数据主体 ¹⁰⁹。监管与执法
若未赋予监管权,提案新增的 GDPR 第 88a 条与修订后的 EUDPR 第 37 条将无法有效实施与执行。因此,EDPB 与 EDPS 指出,需通过在 GDPR 第 83 (5) 条、EUDPR 第 66 (3) 条中加入相关引用,明确监管机构与 EDPS 对 “违反提案新增的 GDPR 第 88a 条、修订后的 EUDPR 第 37 条” 的处罚权。10.2 数据主体选择的自动化及机器可读标识
EDPB 与 EDPS 强烈欢迎提案新增的 GDPR 第 88b 条与 EUDPR 第 37 (7)-(10) 条,这些条款要求采用 “数据主体数据处理选择的自动化及机器可读标识”。他们认为,技术手段的应用可简化控制者的合规流程,支持数据主体作出在线选择,并确保此类选择在实践中有效落地。这也将有助于解决 “Cookie 疲劳” 问题 —— 目前数据主体无法跨网站表达偏好,每次访问新网站均需重复选择。EDPB 与 EDPS 理解,该标识涉及数据主体依据提案新增的 GDPR 第 88a 条、修订后的 EUDPR 第 37 条,对 “终端设备中个人数据的访问与存储(及相关后续处理)” 作出的选择 ¹¹⁰。建议在提案新增的 GDPR 第 88b 条与修订后的 EUDPR 第 37 条中,通过交叉引用相关条款,明确与提案新增的 GDPR 第 88a 条的关联。在欢迎该条款的同时,EDPB 与 EDPS 建议进一步澄清以下方面:关于提案新增的 GDPR 第 88b (2) 条、EUDPR 第 37 (8) 条:EDPB 与 EDPS 理解,“控制者” 指 “任何在数据主体终端设备中访问或存储数据的控制者”(如第三方 Cookie 提供者),而非仅指提供在线界面的控制者。建议在提案序言中进一步澄清这一点。EDPB 与 EDPS 欢迎提案新增的 GDPR 第 88b (4) 条规定 “将制定数据主体选择的机器可读标识解释标准”—— 此类标准将涉及 “数据主体选择从浏览器向网站、从移动应用程序向网络服务的传达”¹¹¹。为确保标准实现预期效果,并确保所有相关主体使用统一的自动化机器可读标识,建议明确提案新增的 GDPR 第 88b (4) 条所述标准的适用主体。具体而言,应明确:该统一标准为 “所有参与数据主体选择表达流程的主体” 设定要求(依据提案新增的 GDPR 第 88b (1) 条、修订后的 EUDPR 第 37 (7) 条),包括提案新增的 GDPR 第 88b (2) 条、修订后的 EUDPR 第 37 (8) 条项下的控制者,以及提案新增的 GDPR 第 88b (6) 条项下的网页浏览器提供者。依据 “设计与默认数据保护原则”,且考虑到同意需由数据主体作出明确的肯定性行动 ¹¹²,EDPB 与 EDPS 回顾:相关标准不应设置为 “默认同意”,或要求网页浏览器在首次使用时提示数据主体作出选择。此外,为确保控制者与网页浏览器提供者有有效手段遵守其在提案新增的 GDPR 第 88b 条、修订后的 EUDPR 第 37 (7)-(10) 条项下的义务,建议明确标准的制定与在《欧盟官方公报》上的公布时限。欧盟委员会提议将中小企业网页浏览器提供者排除在提案新增的 GDPR 第 88b (6) 条的适用范围之外。考虑到网页浏览器市场的实际情况,EDPB 与 EDPS 认为此类排除缺乏正当理由,建议不将任何网页浏览器提供者排除在该条款适用范围之外。此外,不仅网页浏览器,自然人终端设备中使用的其他软件(如移动应用程序)也能在 “向服务提供者传达数据主体选择” 方面发挥重要作用 —— 尤其是当此类传达符合统一标准以确保协调实施时。因此,为确保自动化机器可读标识对 “网站以外的其他服务” 也能有效发挥作用,建议将提案新增的 GDPR 第 88b (6) 条的适用范围扩大至 “其他类别的软件提供者”,包括消费者移动操作系统与桌面操作系统提供者。
依据提案新增的 GDPR 第 88b (3) 条,媒体服务提供者在提供媒体服务时,无需遵守该条第 (1)-(2) 款的规定。实践中,这意味着媒体服务提供者在提供媒体服务时,可无视数据主体通过自动化手段表达的偏好,仍有权请求同意 ¹¹³。EDPB 与 EDPS 建议共同立法者重新考虑这一例外 —— 因为它可能无助于实现提案 “解决所谓同意疲劳” 的目标。此外,访问媒体服务时的广告目的个人数据处理(通常涉及跨服务跟踪数据主体、合并数据及画像等),往往并非仅由媒体服务提供者单独开展,而是与嵌入其网站或移动应用程序的第三方组件 / 服务提供者共同开展(如跟踪数据主体或构建用于个性化广告的画像)。因此,建议对媒体服务提供者与其他服务提供者适用相同规则。最后,与前一节所述一致,EDPB 与 EDPS 指出,需通过在 GDPR 第 83 (5) 条、EUDPR 第 66 (3) 条中加入相关引用,明确监管机构与 EDPS 对 “违反提案新增的 GDPR 第 88b 条、修订后的 EUDPR 第 37 条” 的处罚权。此外,EDPB 与 EDPS 还强调,需确保对网页浏览器提供者(及如经共同立法者支持、纳入适用范围的操作系统提供者)的有效执法 ¹¹⁴。10.3 ePrivacy Directive 第 4 条的废止
依据提案第 5 (1) 条,ePrivacy Directive 中关于 “处理安全性” 的第 4 条将被废止。EDPB 与 EDPS 欢迎这一删除,以避免与其他法律文件的重叠。二、与 Data Acquis 相关的修订
11 一般性意见
EDPB 与 EDPS 欢迎提案旨在 “简化和协调 Data Acquis 相关规则” 的目标,尤其欢迎其对部分义务的澄清。对于当前 Data Acquis 中存在重叠 ¹¹⁵或过时的内容,EDPB 与 EDPS 特别支持提案 “简化法律框架” 的初衷 ¹¹⁶。本联合意见的目的并非评估所有拟议修订,而是聚焦提案中与 “个人数据处理相关的个人权利与自由保护” 密切相关的核心内容。构建统一、清晰的横向框架是一项宏伟目标 —— 若能实现,将有助于提升企业与公共机构的法律确定性、维持数据主体的保护水平,并通过 “赋能可信、负责任的数据访问”,支持欧盟委员会在《数据联盟战略》中提出的 “促进创新” 目标 ¹¹⁷。要充分实现欧盟委员会 “在保护权利的同时促进创新” 的雄心,信任至关重要。EDPB 与 EDPS 欢迎《欧洲数据联盟战略》中提出的支持一揽子计划 ¹¹⁸,并随时准备在 “个人数据保护” 相关领域,为欧盟委员会计划制定的《数据法案》指南 ¹¹⁹提供支持。12 公共紧急状态下的数据提供
12.1 个人数据与非个人数据的请求情形
提案将修订 “数据持有者在存在特殊需求时,向公共部门机构、欧盟委员会、欧洲中央银行(ECB)及欧盟机构提供非个人数据” 的相关规则 ¹²⁰。提案明确了 “为履行法定公共利益职责而存在特殊数据需求的机构” 可请求的数据类型:数据是否可被请求,取决于该数据是否为 “应对公共紧急状态且请求机构无法通过其他方式及时有效获取”¹²¹,或是否为 “减轻公共紧急状态影响或支持灾后恢复”¹²² 所必需。现行《数据法案》第 17 (2)(e) 条明确规定:“仅当非个人数据不足以满足特殊数据需求时,方可请求提供假名化形式的个人数据”。提案删除了该规定,从而允许请求机构在应对公共紧急状态时,获取非假名化的个人数据 ¹²³。EDPB 与 EDPS 注意到,提案未为这一修订提供正当理由,也未举例说明 “在何种情况下,获取非假名化个人数据是及时有效应对公共紧急状态所必需的”。EDPB 与 EDPS 建议保留以下要求:默认情况下,请求应仅涉及非个人数据;仅当非个人数据不足以应对公共紧急状态时,方可请求提供假名化形式的个人数据 ¹²⁴。因此,建议重新纳入现行《数据法案》第 17 (2)(e) 条,并删除提案新增的《数据法案》第 15a (2) 条中的 “尽可能” 表述。EDPB 与 EDPS 还建议明确 “应对公共紧急状态” 与 “减轻公共紧急状态影响或支持灾后恢复” 的区别 ¹²⁵。这将有助于明确请求机构可在何种情形下请求获取假名化个人数据 —— 因为在 “减轻影响或支持恢复” 的情形下,不得请求获取假名化个人数据。12.2 技术与组织措施的定义及实施
《数据法案》第 17 (1)(g) 条(提案未对其修改)规定:请求个人数据时,需在请求中明确技术与组织措施 —— 包括在必要且符合数据保护原则比例性的前提下,要求数据持有者在提供数据前对数据进行匿名化或假名化处理。《数据法案》第 19 (1)(b) 条(提案未对其修改)规定:接收数据的请求机构必须已实施技术与组织措施,以保护个人数据并保障数据主体的权利与自由。然而,提案 ¹²⁶将删除现行《数据法案》第 17 (2)(e) 条 ¹²⁷—— 该条要求请求机构在请求中明确 “为保护假名化个人数据而需采取的相关技术与组织措施”。EDPB 与 EDPS 建议明确:相关技术与组织措施的 “定义责任” 与 “实施责任” 归属。进一步建议明确数据持有者的责任 —— 尤其是应规定数据持有者 “必须实施”《数据法案》第 18 (1) 条所述的必要技术、组织与法律措施,而非仅 “予以考虑”。这也与数据持有者依据《数据法案》第 18 (4) 条承担的义务一致:当公共部门机构请求提供包含个人数据的数据时,数据持有者应将数据匿名化;若为遵守请求而必须披露个人数据,则应将数据假名化。12.3 公共部门机构向 DPA 通报数据请求
《数据法案》第 17 (2)(i) 条规定:请求个人数据时,公共部门机构必须告知其所在成员国的监管机构;欧洲中央银行与欧盟机构必须告知欧盟委员会其请求。为提升一致性,并确保 EDPS 能有效履行《数据法案》第 37 (3) 条项下的 “责任机构” 职责,EDPB 与 EDPS 建议修订该条,明确:欧盟委员会、欧洲中央银行与欧盟机构也必须将其数据请求告知 EDPS(作为国家监管机构的欧洲对应机构)。13 数据中介服务与数据利他组织的修订
提案第 1 (18) 条旨在修改当前适用于 “数据中介服务”¹²⁸与 “数据利他组织”¹²⁹的部分规则,并将其纳入《数据法案》新增的第七章 a 节,目标是为数据中介机构与数据利他组织提供更宽松的监管制度。EDPB 与 EDPS 理解并欢迎提案 “减轻该领域行政负担” 的初衷,但《数据法案》的核心目标仍是 “提升数据共享信任度,使数据更易获取与再利用”¹³⁰。基于此,EDPB 与 EDPS 提出以下针对性建议。13.1 数据中介服务的特定修订
13.1.1 自愿注册替代强制事前通报
根据提案,数据中介服务提供者的注册改为自愿 ¹³¹,取代了现行 “所有数据中介服务提供者必须在服务启动前向主管机构通报” 的义务 ¹³²。若取消该通报要求,主管机构对相关服务的整体可见度将降低,可能阻碍有效监管 ¹³³。透明度与有效监管是提升数据主体、数据使用者与数据源对数据中介服务信任度的关键。因此,EDPB 与 EDPS 建议保留 “数据中介服务提供者事前注册” 要求;或至少在 “拟提供的数据中介服务涉及处理可能对自然人权利与自由造成高风险的个人数据” 时,保留该要求 ¹³⁴。此外,提案删除了对 “经认可的数据中介服务提供者” 的部分要求 ¹³⁵。EDPB 与 EDPS 特别注意到,提案删除了关于 “数据格式”“服务访问程序” 及 “与其他数据中介服务提供者的互操作性” 的要求 ¹³⁶。部分其他要求虽被保留,但已修改形式 ¹³⁷。对此,EDPB 与 EDPS 建议保留提案删除的部分要求。尤其建议保留现行 “经认可的数据中介服务提供者应使用获取数据主体同意的工具” 的规定 ¹³⁸。为明确起见,建议为经认可的数据中介服务提供者保留以下要求:i. 要求根据相关风险,记录数据中介活动日志 ¹³⁹;ii. 允许将收集的服务活动详情用于安全保障及欺诈 / 滥用访问检测 ¹⁴⁰;iii. 要求根据相关风险,制定预防服务使用者欺诈 / 滥用行为的程序 ¹⁴¹;iv. 要求提供者作出安排,确保在自身破产时,数据主体仍能行使其权利 ¹⁴²。13.1.2 功能分离替代法律分离(数据中介服务与其他服务)
根据《数据治理法案》(DGA),数据中介服务提供者不得将其提供中介服务的数据用于 “向数据使用者提供数据” 以外的目的,且必须通过独立法律实体提供数据中介服务 ¹⁴³。提案修改了 “数据中介服务” 的定义,删除了 “独立法律实体” 要求,转而规定 “数据中介服务与增值服务需保持功能分离”(微型或小型实体除外)¹⁴⁴。EDPB 与 EDPS 不反对转向功能分离,但建议明确该要求的具体标准。为强化提案新增的《数据法案》第 32c (a) 条规定的 “目的限制规则”,需确保数据中介的中立性 ¹⁴⁵。因此,建议纳入明确的功能分离标准,且该标准应可由监管 / 主管机构核查 —— 可能包括数据的技术与组织隔离、独立管理、独立融资及独立人员配置等要求。此外,同一法律实体内的功能分离,应要求 “数据中介服务的提供” 与 “数据中介服务提供者的所有其他活动”(而非仅与增值服务)保持分离。这一调整有助于保障中立性与法律确定性,因为目前缺乏 “何为增值服务” 的定义与判定标准。最后,提案未明确说明 “为何完全豁免微型和小型企业的功能分离要求”¹⁴⁶。无论企业规模大小,通过管理利益冲突确保中立性均具有重要意义。13.2 数据利他组织的特定修订
提案删除了 “经认可的数据利他组织” 的记录保存与报告义务 ¹⁴⁷。
为提升公众对 “欧盟认可的数据利他组织” 标识 ¹⁴⁸的信任,需确保有效的公共监管,并建立适当的问责机制。因此,EDPB 与 EDPS 建议保留记录保存义务,以便主管机构有效行使监管权。EDPB 与 EDPS 还建议保留 “经认可的数据利他组织” 的部分报告义务,以促进有效监管。具体而言,可要求其每年提交以下信息:获准处理数据的所有自然人和法人类别概述;组织收入来源概述(尤其是通过数据访问授权获得的收入)及支出类别概述 ¹⁴⁹。可考虑通过实施法案实现欧盟范围内的报告内容统一,明确所有年度报告的共同要素。EDPB 与 EDPS 建议将 “记录使用该组织所持数据的所有主体所追求的公共利益目标”¹⁵⁰,以及 “描述所使用的技术手段(包括隐私与数据保护保障技术)”¹⁵¹,纳入记录保存义务(而非年度报告义务)。13.3 数据中介服务提供者与数据利他组织的注册申请表
提案不再统一欧盟范围内 “数据中介服务提供者” 或 “数据利他组织” 自愿注册所需提交的信息 ¹⁵²,转而规定 “由主管机构制定必要的申请表”¹⁵³。同时,在一个成员国的注册将自动纳入欧盟公共注册簿,并在所有成员国有效 ¹⁵⁴。鉴于注册是主管机构对 “经认可的数据中介服务提供者” 与 “数据利他组织” 行使监管权的基础,欧盟范围内申请表缺乏统一标准可能导致规则碎片化。EDPB 与 EDPS 建议通过实施法案等方式,统一欧盟范围内的申请表,以确保一致性。该实施法案可明确要求申请人说明 “拟开展的数据中介或数据利他处理活动的性质”,包括数据类型(含个人数据类别)及拟提供的增值服务。申请表应确保主管机构能获取充分、可靠的信息,以了解并监管相关数据中介与数据利他活动。13.4 数据中介服务提供者与数据利他组织注册的主管机构
提案新增的《数据法案》第 32g 条大幅修改了《数据治理法案》第 14 条与第 24 条的现行规定。现行《数据治理法案》允许主管机构 “应自然人或法人请求”,对数据中介服务提供者或数据利他组织进行监测与监管;而提案新增的《数据法案》第 32g (1) 条要求主管机构 “主动或应自然人 / 法人请求” 启动监管。这一修订似乎将主管机构的自由裁量权改为强制义务。若确实如此,EDPB 与 EDPS 建议修订该条款,保留主管机构 “优先分配执法资源” 的自由裁量权 —— 这将有助于主管机构更高效地将资源集中于最需要的领域。EDPB 与 EDPS 未在提案的解释性备忘录或序言中找到该修订的理由说明,建议保留现行表述(“…… 可应请求进行监测……”)。14 公共部门机构持有数据与文件的再利用
EDPB 与 EDPS 欢迎提案旨在 “简化公共部门机构持有数据与文件使用的监管框架” 的目标。为实现这一目标,欧盟委员会提议将《开放数据指令》(ODD)的相关条款及《数据治理法案》(DGA)的部分条款 ¹⁵⁵整合纳入《数据法案》这一单一法规。此举旨在解决现行《数据治理法案》与《开放数据指令》(及成员国国内实施规则)在 “公共部门机构文件再利用” 方面缺乏清晰度与一致性的问题 ¹⁵⁶。提案将《数据治理法案》第二章与《开放数据指令》的规则整合纳入《数据法案》新增的第七章 c 节 ¹⁵⁷:i. 该新增章节第一节规定了适用于所有情形的一般条款,包括非歧视条款(针对潜在再利用者)¹⁵⁸、排他性安排条款 ¹⁵⁹及收费一般原则条款 ¹⁶⁰;ii. 第二节 “开放政府数据再利用” 包含与 “可用于商业或非商业目的的数据与文件” 相关的条款 ¹⁶¹,以及与 “默认开放的特定数据类别”(如研究数据 ¹⁶²、高价值数据集 ¹⁶³)相关的专门规则 ¹⁶⁴;iii. 第三节 “特定类别受保护数据的再利用” 包含已废止的《数据治理法案》的相关条款 ¹⁶⁵,适用于 “向再利用者提供特定类别受保护数据” 的公共部门机构 ¹⁶⁶。作为适用于《数据法案》新增第七章 c 节所有条款的一般性意见,EDPB 与 EDPS 注意到,提案未保留《数据治理法案》第 1 (2) 条 —— 该条明确规定:“本条例不强制公共部门机构允许数据再利用,也不免除公共部门机构根据欧盟或国家法律承担的保密义务”。从数据保护角度而言,现行规则中 “公共部门机构无义务提供个人数据访问” 的明确规定至关重要。因此,建议重新纳入《数据治理法案》第 1 (2) 条 ¹⁶⁷。EDPB 与 EDPS 还注意到,提案将删除《数据治理法案》第 1 (3) 条 —— 该条明确规定:“本条例不构成个人数据处理的法律依据,也不影响《欧盟 2016/679 号条例》(GDPR)规定的任何权利与义务”。为明确起见,建议在提案中加入等效条款,适用于:由新增第七章 c 节规制的 “公共机构数据再利用相关访问”,以及由第七章 a 节规制的 “数据中介服务与数据利他组织活动”。此外,建议进一步明确《数据法案》新增第七章 c 节第二节与第三节中 “不同访问制度” 的关系 ¹⁶⁸,以实现 “为公共部门机构与潜在再利用者提供更高法律清晰度” 的目标,同时不降低个人数据保护水平。否则,《数据法案》项下访问制度与规范该场景下个人数据再利用的国家规则 ¹⁶⁹之间的关系,仍将复杂且不明确 ¹⁷⁰。提案列出了公共部门机构在 “未使用安全处理环境” 的情况下,为 “维护所授权再利用的数据与文件的受保护性质” 可设定的要求。其中两项要求与《数据治理法案》一致,即 “个人数据匿名化” 与 “商业机密或知识产权信息披露控制”。提案新增了第三项要求,即 “基于其他‘个人数据处理形式’提供访问”¹⁷¹。EDPB 与 EDPS 理解,这意味着允许在未对个人数据进行匿名化的情况下,授权其再利用。提案的解释性备忘录与序言均未说明新增这一可能性的理由。EDPB 与 EDPS 认为,需在序言中分析并充分说明其必要性,同时兼顾数据最小化原则。若共同立法者认为该修订具有正当理由,建议明确此类 “处理形式” 除假名化外还包括哪些技术措施,或至少明确其目标。关于《数据法案》新增第七章 c 节第三节(涉及包含个人数据的受保护数据与文件的再利用),EDPB 与 EDPS 注意到,第 32w (5)(a) 条的规定 ¹⁷² 与《数据法案》第 1 (5) 条及提案新增的第 32w (2)(c) 条相比,似乎存在冗余。考虑到这一情况及该条款可能造成的混淆,建议共同立法者删除该条款。15 主管机构与其他机构的执法协作
15.1 拟议《数据法案》中实施与执法条款的横向适用
由于提案将 Data Acquis 整合纳入《数据法案》,根据提案规定,《数据法案》第九章 “实施与执法” 条款将横向适用于该法案所有章节,包括 “公共紧急状态下的数据访问”¹⁷³、“公共部门机构数据与文件再利用”¹⁷⁴及 “数据中介与数据利他组织”¹⁷⁵相关章节。15.1.1 负责监督拟议第五章的主管机构指定
《数据法案》第 37 (1) 条要求成员国指定一个或多个主管机构,负责该法案的实施与执法。EDPB 与 EDPS 认为,该条款也应涵盖为新增章节指定主管机构。然而,提案仍在第七章 a 节 ¹⁷⁶与第七章 c 节 ¹⁷⁷中单独纳入了 “依据《数据法案》第 37 (1) 条指定主管机构” 的要求。此外,界定主管机构职责的具体条款也包含在这些章节中 ¹⁷⁸,而非统一置于统领性的第九章 “执法” 部分。为确保法律确定性,建议明确第七章 a 节、第七章 c 节的相关条款与第九章的关系。15.1.2 与拟议第五章相关的申诉权及与第九章横向申诉条款的关系
提案在第五章中新增第 22a 条,整合了原分散于第 17 (5) 条、第 18 (5) 条、第 20 (5) 条、第 21 (5) 条的申诉权,明确 “针对依据提案新增的第 15a 条提出的公共紧急状态数据请求相关争议,应向数据持有者所在成员国的主管机构提出申诉”。该条款未纳入横向的第九章 “执法” 部分,引发了 “《数据法案》第 38 (2)-(3) 条拟议修订是否适用” 的疑问。建议明确提案新增的第 22a 条与第 38 条的关系,或合并这两条以确保法律确定性。15.1.3 拟议第七章 c 节中公共部门数据再利用的特定救济机制及与第九章横向救济条款的关系
EDPB 与 EDPS 注意到,关于 “公共部门数据再利用” 的第七章 c 节,保留了《开放数据指令》¹⁷⁹与《数据治理法案》¹⁸⁰中的救济条款。建议明确提案新增的第 32m 条、第 32o (4) 条、第 32ab (2) 条与拟议的第 38 条、现行的第 39 条之间的关系。15.2 主管机构与其他相关机构的协作及信息交换
现行《数据法案》规定,成员国必须确保主管机构之间的协作(必要时与欧盟委员会或 EDIB 协作),“以确保本条例的一致、高效实施,包括通过电子方式及时交换所有相关信息”¹⁸¹。成员国还应赋予相关主管机构(负责其他欧盟或国家法律,包括 GDPR)必要的协作权力,确保《数据法案》的实施 “与其他欧盟及国家法律保持一致”¹⁸²。然而,EDPB 与 EDPS 注意到,提案将删除现行《数据法案》第 38 (3) 条 —— 该条规制主管机构 “通过电子方式及时交换所有相关信息,有效、及时地处理和解决申诉” 的协作义务。建议重新纳入现行《数据法案》第 38 (3) 条,允许主管机构在处理申诉时开展协作(包括信息交换)。这将为协作机制提供更明确的法律依据,降低未来可能出现的程序性法律争议风险。EDPB 与 EDPS 认为,还应确保《数据法案》项下主管机构与 “负责其他欧盟或国家法律(如 GDPR)的主管机构” 之间,能为协作目的高效交换相关信息。信息交换应涵盖所有执法事项,包括申诉处理与主管机构主动发起的程序 ¹⁸³。《数据法案》目前未为跨监管领域的相关信息交换提供明确法律依据。建议明确赋予相关机构 “交换所有相关信息(包括执法活动中获取的信息)” 的法律依据 ¹⁸⁴。这将有助于《数据法案》与其他欧盟或国家法律的有效、一致实施,同时为执法者提供法律确定性,减少可能出现的程序性法律争议。15.3 《数据法案》第 37 (3) 条与第 40 (4) 条的澄清
现行《数据法案》第 37 (3) 条与第 40 (4) 条提及了 “GDPR 项下监管机构在《数据法案》监测与执法中,涉及个人数据处理的职责与权限”。EDPB 与 EDPS 欢迎《数据法案》明确认可 GDPR 项下监管机构的权限,但对 “《数据法案》第 37 (1) 条项下主管机构与监管机构在‘个人数据处理相关《数据法案》适用监测’中的职责分配” 存在疑虑,认为需进一步澄清 ¹⁸⁵。
EDPB 与 EDPS 认为,《数据法案》应明确:数据保护监管机构仅基于其在 GDPR 项下的现有职责与权限,参与《数据法案》的适用监测。同时,至关重要的是,应确保《数据法案》第 37 (1) 条项下指定的主管机构,在相关情况下与 GDPR 项下监管机构开展明确协作,以确保 GDPR 与《数据法案》的一致适用 ¹⁸⁶。因此,应明确:作为协作的一部分,当案件需要评估欧盟或国家数据保护法律时,《数据法案》第 37 (1) 条项下指定的主管机构必须征求 GDPR 项下监管机构的意见,获取其评估结论。此类案件可能包括:数据持有者是否正确界定某一数据是否为个人数据,或非数据主体的使用者是否具有 GDPR 项下的合法数据处理依据 ¹⁸⁷。EDPB 与 EDPS 建议共同立法者利用 “简化 Data Acquis” 的契机,澄清 GDPR 项下监管机构的职责与权限,及其与《数据法案》项下主管机构的协作机制。澄清现行《数据法案》第 37 (3) 条与第 40 (4) 条,对于确保 “《数据法案》项下主管机构与 GDPR 项下监管机构各自权限” 的法律确定性至关重要,同时也有助于保障有效监管与执法 ¹⁸⁸。16 EDIB:结构与职能修订
《数据治理法案》规定,欧盟委员会必须以专家小组形式设立 “欧洲数据创新委员会(EDIB)”¹⁸⁹,并明确了其职责 ¹⁹⁰。现行《数据法案》为 EDIB 赋予了额外职责 ¹⁹¹。在成员构成与结构方面,EDPB 与 EDPS 支持提案引入的更大灵活性 ¹⁹²—— 这将使 EDIB 能够适应未来的发展与优先事项。EDPB 与 EDPS 欢迎提案确认 EDIB 在 “支持《数据法案》一致适用” 中的作用,尤其是 “作为数据政策、数据治理、国际数据流动及与欧洲数据经济相关的跨部门发展的战略讨论论坛”¹⁹³。通过拟议修订,EDIB 将更有能力讨论不同欧盟法规项下出现的共同战略问题。提案以比《数据治理法案》和现行《数据法案》更简洁的方式界定了 EDIB 的职责。对此,EDPB 与 EDPS 建议,EDIB 在 “通过能力建设与信息交换促进主管机构协作” 方面的职责 ¹⁹⁴应与现行《数据法案》保持一致。因此,建议重新纳入以下表述:“尤其是通过制定跨边境案件中权利与义务执法相关信息的高效交换方法,包括处罚设定的协调”¹⁹⁵。此外,EDPB 与 EDPS 注意到,《数据法案》授权欧盟委员会在 EDIB 的建议下,就特定条款(如第 9 (5) 条、第 32 (3) 条、第 33 (1) 条)发布指南。对此,建议明确 EDIB 的职责之一是 “为欧盟委员会制定指南与标准提供咨询与协助”¹⁹⁶。EDPB 与 EDPS 还建议赋予欧盟委员会 “就《数据法案》任何主题发布指南” 的权力,以促进该法案的有效实施与执法。在适当情况下,此类指南应与相关部门主管机构或组织密切合作制定。若共同立法者采纳上述建议,将使欧盟委员会能够与相关部门机构(如负责个人数据保护的 EDPB)联合制定指南 —— 这既符合《欧盟基本权利宪章》第 8 (3) 条的要求,也与《数据法案》第 1 (5) 条保持一致。同时,这也将使 EDIB 能够按照本意见第 170 段的建议,为欧盟委员会制定任何指南提供咨询与协助。