(網(wǎng)經(jīng)社訊)愛(ài)爾蘭數(shù)據(jù)保護(hù)委員會(huì)(DPC)今日宣布,對(duì)領(lǐng)英愛(ài)爾蘭公司作出最終裁決,此前,根據(jù)法國(guó)數(shù)據(jù)保護(hù)機(jī)構(gòu)最初提出的投訴,DPC作為領(lǐng)英的主要監(jiān)管機(jī)構(gòu),啟動(dòng)了對(duì)領(lǐng)英的調(diào)查。
一、違法行為
調(diào)查重點(diǎn)在于領(lǐng)英處理個(gè)人數(shù)據(jù)的行為,這些數(shù)據(jù)被用于分析用戶(hù)行為[1]以及向創(chuàng)建了領(lǐng)英賬戶(hù)的會(huì)員[2]提供定向廣告。由數(shù)據(jù)保護(hù)專(zhuān)員德斯·霍根博士和戴爾·桑德蘭做出的這一決定,于2024年10月22日通知了領(lǐng)英,涉及數(shù)據(jù)處理的合法性、公正性和透明度。該決定包括對(duì)領(lǐng)英的警告、要求其數(shù)據(jù)處理活動(dòng)符合規(guī)定,并處以總計(jì)3.1億歐元的行政罰款。
注1:行為分析是指利用個(gè)人提供的信息、從個(gè)人行為中推斷出的信息或?qū)€(gè)人觀察到的信息,來(lái)決定向該個(gè)人展示哪些廣告,或者將這些信息與其他數(shù)據(jù)聚合,用于進(jìn)行定向廣告投放的整個(gè)過(guò)程。
注2:定向廣告是指根據(jù)個(gè)人提供的信息或?qū)ζ湫袨榈耐茢嗪?或觀察,向特定個(gè)人展示特定廣告的過(guò)程。
DPC于2024年7月根據(jù)《通用數(shù)據(jù)保護(hù)條例》(GDPR)第60條的規(guī)定,向GDPR合作機(jī)制提交了初步?jīng)Q定草案[3]。該草案未收到任何反對(duì)意見(jiàn)。DPC對(duì)于其歐盟/歐洲經(jīng)濟(jì)區(qū)同僚監(jiān)管機(jī)構(gòu)在此案中的合作與協(xié)助表示感謝。
注3:GDPR第60條規(guī)范了主要監(jiān)督機(jī)構(gòu)與其他相關(guān)監(jiān)督機(jī)構(gòu)之間的合作程序。
-未能有效依據(jù)GDPR第6條(1)(a)條(同意)處理其會(huì)員的第三方數(shù)據(jù),用于行為分析和定向廣告,因?yàn)轭I(lǐng)英獲得的同意并非自愿、充分知情或具體明確。
-未能有效依據(jù)GDPR第6條(1)(f)條(合法利益)處理其會(huì)員的第一方個(gè)人數(shù)據(jù),用于行為分析和定向廣告,或處理第三方數(shù)據(jù)進(jìn)行分析,因?yàn)轭I(lǐng)英的利益被數(shù)據(jù)主體的利益和基本權(quán)利及自由所超越。
-未能有效依據(jù)GDPR第6條(1)(b)條(合同必要性)處理其會(huì)員的第一方數(shù)據(jù),用于行為分析和定向廣告。
DPC副專(zhuān)員格雷厄姆·多伊爾表示:數(shù)據(jù)處理的合法性是數(shù)據(jù)保護(hù)法的一個(gè)核心要素,缺乏適當(dāng)法律依據(jù)的個(gè)人數(shù)據(jù)處理是對(duì)數(shù)據(jù)主體基本數(shù)據(jù)保護(hù)權(quán)利的明顯和嚴(yán)重侵犯。
DPC將在適當(dāng)時(shí)候公布完整的決定和更多相關(guān)信息。
二、進(jìn)一步信息
這一決定涉及一項(xiàng)基于投訴的調(diào)查,該調(diào)查始于2018年8月20日,起因是法國(guó)非營(yíng)利組織“網(wǎng)絡(luò)四方”(La Quadrature Du Net)提出的投訴。最初,該投訴提交給了法國(guó)數(shù)據(jù)保護(hù)機(jī)構(gòu),隨后根據(jù)其作為領(lǐng)英主要監(jiān)督機(jī)構(gòu)的職責(zé),轉(zhuǎn)交給了DPC,領(lǐng)英作為處理爭(zhēng)議個(gè)人數(shù)據(jù)的控制者。
這次調(diào)查審視了領(lǐng)英平臺(tái)用戶(hù)個(gè)人數(shù)據(jù)的處理是否合法、公正和透明,這些數(shù)據(jù)的處理目的在于行為分析和定向廣告。所涉及的個(gè)人數(shù)據(jù)包括領(lǐng)英會(huì)員直接提供給領(lǐng)英的數(shù)據(jù)(第一方數(shù)據(jù))以及通過(guò)第三方合作伙伴獲得的與其會(huì)員相關(guān)的數(shù)據(jù)(第三方數(shù)據(jù))。
GDPR要求處理個(gè)人數(shù)據(jù)必須基于第6條(1)款列出的法律依據(jù)之一,例如同意、合同必要性或合法利益。根據(jù)控制者選擇的合法依據(jù),必須滿(mǎn)足特定條件。例如,任何獲得的同意必須滿(mǎn)足GDPR規(guī)定的標(biāo)準(zhǔn),即同意必須是自愿給出的、具體的、知情的,并且是數(shù)據(jù)主體意愿的明確表示。
GDPR還要求處理必須以公正的方式進(jìn)行。公正是一項(xiàng)總體原則,要求個(gè)人數(shù)據(jù)的處理方式不得對(duì)數(shù)據(jù)主體不利、歧視性、出人意料或誤導(dǎo)。缺乏公正可能導(dǎo)致數(shù)據(jù)主體失去對(duì)其個(gè)人數(shù)據(jù)的自主權(quán),使他們無(wú)法行使其他GDPR權(quán)利,并影響他們對(duì)隱私和個(gè)人數(shù)據(jù)保護(hù)的基本權(quán)利。
透明度是數(shù)據(jù)保護(hù)的另一個(gè)關(guān)鍵方面,它賦予數(shù)據(jù)主體對(duì)其個(gè)人數(shù)據(jù)的處理?yè)碛锌刂茩?quán)??刂普咦袷赝该鞫纫?guī)定,確保數(shù)據(jù)主體能夠充分了解其個(gè)人數(shù)據(jù)處理的范圍和后果,并能夠行使他們的權(quán)利。
DPC最終決定采取以下糾正措施:
-根據(jù)GDPR第58條(2)(b)款,發(fā)出警告;
-根據(jù)GDPR第58條(2)(i)款和第83條,處以總計(jì)3.1億歐元的三項(xiàng)行政罰款;以及
-根據(jù)GDPR第58條(2)(d)款,命令領(lǐng)英使其處理行為符合GDPR的規(guī)定。