(網(wǎng)經(jīng)社訊)愛爾蘭數(shù)據(jù)保護(hù)委員會(DPC)今日宣布,對領(lǐng)英愛爾蘭公司作出最終裁決,此前,根據(jù)法國數(shù)據(jù)保護(hù)機(jī)構(gòu)最初提出的投訴,DPC作為領(lǐng)英的主要監(jiān)管機(jī)構(gòu),啟動了對領(lǐng)英的調(diào)查。
一、違法行為
調(diào)查重點(diǎn)在于領(lǐng)英處理個(gè)人數(shù)據(jù)的行為,這些數(shù)據(jù)被用于分析用戶行為[1]以及向創(chuàng)建了領(lǐng)英賬戶的會員[2]提供定向廣告。由數(shù)據(jù)保護(hù)專員德斯·霍根博士和戴爾·桑德蘭做出的這一決定,于2024年10月22日通知了領(lǐng)英,涉及數(shù)據(jù)處理的合法性、公正性和透明度。該決定包括對領(lǐng)英的警告、要求其數(shù)據(jù)處理活動符合規(guī)定,并處以總計(jì)3.1億歐元的行政罰款。
注1:行為分析是指利用個(gè)人提供的信息、從個(gè)人行為中推斷出的信息或?qū)€(gè)人觀察到的信息,來決定向該個(gè)人展示哪些廣告,或者將這些信息與其他數(shù)據(jù)聚合,用于進(jìn)行定向廣告投放的整個(gè)過程。
注2:定向廣告是指根據(jù)個(gè)人提供的信息或?qū)ζ湫袨榈耐茢嗪?或觀察,向特定個(gè)人展示特定廣告的過程。
DPC于2024年7月根據(jù)《通用數(shù)據(jù)保護(hù)條例》(GDPR)第60條的規(guī)定,向GDPR合作機(jī)制提交了初步?jīng)Q定草案[3]。該草案未收到任何反對意見。DPC對于其歐盟/歐洲經(jīng)濟(jì)區(qū)同僚監(jiān)管機(jī)構(gòu)在此案中的合作與協(xié)助表示感謝。
注3:GDPR第60條規(guī)范了主要監(jiān)督機(jī)構(gòu)與其他相關(guān)監(jiān)督機(jī)構(gòu)之間的合作程序。
-未能有效依據(jù)GDPR第6條(1)(a)條(同意)處理其會員的第三方數(shù)據(jù),用于行為分析和定向廣告,因?yàn)轭I(lǐng)英獲得的同意并非自愿、充分知情或具體明確。
-未能有效依據(jù)GDPR第6條(1)(f)條(合法利益)處理其會員的第一方個(gè)人數(shù)據(jù),用于行為分析和定向廣告,或處理第三方數(shù)據(jù)進(jìn)行分析,因?yàn)轭I(lǐng)英的利益被數(shù)據(jù)主體的利益和基本權(quán)利及自由所超越。
-未能有效依據(jù)GDPR第6條(1)(b)條(合同必要性)處理其會員的第一方數(shù)據(jù),用于行為分析和定向廣告。
DPC副專員格雷厄姆·多伊爾表示:數(shù)據(jù)處理的合法性是數(shù)據(jù)保護(hù)法的一個(gè)核心要素,缺乏適當(dāng)法律依據(jù)的個(gè)人數(shù)據(jù)處理是對數(shù)據(jù)主體基本數(shù)據(jù)保護(hù)權(quán)利的明顯和嚴(yán)重侵犯。
DPC將在適當(dāng)時(shí)候公布完整的決定和更多相關(guān)信息。
二、進(jìn)一步信息
這一決定涉及一項(xiàng)基于投訴的調(diào)查,該調(diào)查始于2018年8月20日,起因是法國非營利組織“網(wǎng)絡(luò)四方”(La Quadrature Du Net)提出的投訴。最初,該投訴提交給了法國數(shù)據(jù)保護(hù)機(jī)構(gòu),隨后根據(jù)其作為領(lǐng)英主要監(jiān)督機(jī)構(gòu)的職責(zé),轉(zhuǎn)交給了DPC,領(lǐng)英作為處理爭議個(gè)人數(shù)據(jù)的控制者。
這次調(diào)查審視了領(lǐng)英平臺用戶個(gè)人數(shù)據(jù)的處理是否合法、公正和透明,這些數(shù)據(jù)的處理目的在于行為分析和定向廣告。所涉及的個(gè)人數(shù)據(jù)包括領(lǐng)英會員直接提供給領(lǐng)英的數(shù)據(jù)(第一方數(shù)據(jù))以及通過第三方合作伙伴獲得的與其會員相關(guān)的數(shù)據(jù)(第三方數(shù)據(jù))。
GDPR要求處理個(gè)人數(shù)據(jù)必須基于第6條(1)款列出的法律依據(jù)之一,例如同意、合同必要性或合法利益。根據(jù)控制者選擇的合法依據(jù),必須滿足特定條件。例如,任何獲得的同意必須滿足GDPR規(guī)定的標(biāo)準(zhǔn),即同意必須是自愿給出的、具體的、知情的,并且是數(shù)據(jù)主體意愿的明確表示。
GDPR還要求處理必須以公正的方式進(jìn)行。公正是一項(xiàng)總體原則,要求個(gè)人數(shù)據(jù)的處理方式不得對數(shù)據(jù)主體不利、歧視性、出人意料或誤導(dǎo)。缺乏公正可能導(dǎo)致數(shù)據(jù)主體失去對其個(gè)人數(shù)據(jù)的自主權(quán),使他們無法行使其他GDPR權(quán)利,并影響他們對隱私和個(gè)人數(shù)據(jù)保護(hù)的基本權(quán)利。
透明度是數(shù)據(jù)保護(hù)的另一個(gè)關(guān)鍵方面,它賦予數(shù)據(jù)主體對其個(gè)人數(shù)據(jù)的處理擁有控制權(quán)??刂普咦袷赝该鞫纫?guī)定,確保數(shù)據(jù)主體能夠充分了解其個(gè)人數(shù)據(jù)處理的范圍和后果,并能夠行使他們的權(quán)利。
DPC最終決定采取以下糾正措施:
-根據(jù)GDPR第58條(2)(b)款,發(fā)出警告;
-根據(jù)GDPR第58條(2)(i)款和第83條,處以總計(jì)3.1億歐元的三項(xiàng)行政罰款;以及
-根據(jù)GDPR第58條(2)(d)款,命令領(lǐng)英使其處理行為符合GDPR的規(guī)定。