2018-07-09 11:00:00

從小米Yeelight在歐洲上線受阻說起
近日來,諸多互聯(lián)網(wǎng)企業(yè)都不約而同地搞起了“大動作”:包括騰訊在內(nèi)的各大互聯(lián)網(wǎng)企業(yè)紛紛更新用戶協(xié)議、隱私政策;美國《洛杉磯時報》《New York Daily News》等媒體機構(gòu)突然停止對歐盟地區(qū)提供服務(wù);Steam開始對16歲以下歐洲玩家做出額外限制,甚至添加了“一鍵刪除賬號”功能;我國以收集用戶習慣數(shù)據(jù)為特色功能的小米智能硬件生態(tài)鏈旗下智能燈Yeelight也于5月23日晚宣布停止為歐洲用戶提供服務(wù)。
這些“大動作”的產(chǎn)生都與個人數(shù)據(jù)保護領(lǐng)域一項“大事件”有關(guān)--《通用數(shù)據(jù)管理條例》(General Data Protection Regulation 簡稱GDPR)的全面生效。GDPR一經(jīng)生效便在世界范圍內(nèi)掀起了軒然大波,在目前的情勢下,有的企業(yè)積極調(diào)整、嚴陣以待,也有企業(yè)畏懼合規(guī)風險,撤出市場,更有為數(shù)不少的企業(yè)身處險境而不自知??梢灶A(yù)見的是,GDPR所帶來的個人數(shù)據(jù)規(guī)制浪潮將為全球互聯(lián)網(wǎng)企業(yè)的發(fā)展帶來極大的機遇與挑戰(zhàn)。
二、GDPR是什么?
“史上最嚴數(shù)據(jù)保護條例” “用戶數(shù)據(jù)憲章”
2018年5月正式生效的《通用數(shù)據(jù)保護條例》(GDPR)是歐盟委員會醞釀多年的一部數(shù)據(jù)保護法令,旨在通過規(guī)范數(shù)據(jù)處理行為,保護個人用戶的數(shù)據(jù)隱私。該法規(guī)因其監(jiān)管內(nèi)容之細,適用范圍之廣,懲罰力度之強而一經(jīng)出臺即被媒體稱為“史上最嚴數(shù)據(jù)保護條例”。對此最直觀的表現(xiàn)便是:在GDPR生效的第一天,F(xiàn)acebook和谷歌便被控強迫用戶同意共享數(shù)據(jù)而面臨數(shù)十億歐元的罰款危機。而在其生效短短數(shù)十日內(nèi),已經(jīng)有幾十家公司被投訴而開始被監(jiān)管機構(gòu)調(diào)查。
GDPR針對新時代下大數(shù)據(jù)、云計算等商業(yè)新生態(tài)對個人數(shù)據(jù)的沖擊與威脅,建立起強大而統(tǒng)一的數(shù)據(jù)保護框架。從具體內(nèi)容上看,GDPR中主要有以下重要規(guī)定:
①六個基本原則:在設(shè)計個人數(shù)據(jù)利用的問題上,數(shù)據(jù)控制者與處理者必須遵循合法、合理、透明原則,目的限制原則,最小化適用原則,準確使用原則,限期留存原則,安全使用原則。
②六大合法性基礎(chǔ):我國立法當中主要以用戶的同意作為認定數(shù)據(jù)處理合法的標準,而GDPR在此基礎(chǔ)上完善了對“主體同意”的確認方法,并在此之外補充了“為履行法定義務(wù)”“為實現(xiàn)公共利益”“為實現(xiàn)用戶的合同目的”“為用戶的核心利益”“為追求企業(yè)或第三方所追求的正大利益”五個認定標準。
③較為完備的主體權(quán)利:用戶對其自身數(shù)據(jù)信息享有知情權(quán)、變更權(quán)、被遺忘權(quán)等重要權(quán)利,同時與權(quán)利相匹配的,GDPR還提供了充分的權(quán)利救濟方式。
④嚴格的跨境傳輸:GDPR對用戶的數(shù)據(jù)信息跨境傳輸施加了嚴格的限制,其中具有代表性的是充分性認定國家清單制度的應(yīng)用(我國不在其中)。

圖片轉(zhuǎn)自公眾號“數(shù)字通信世界”
三、GDPR和國內(nèi)企業(yè)的關(guān)系
首先,GDPR雖然是歐盟法令,但基于其確認的長臂管轄(Long arm Jurisdiction)機制,此法令的輻射范圍可以擴張到全球。GDPR所規(guī)范的企業(yè)主要包括以下兩種:
1.設(shè)立于歐盟內(nèi)部的企業(yè),無論其數(shù)據(jù)處理行為是否發(fā)生在歐盟
2.對歐盟內(nèi)自然人提供商品或服務(wù)的企業(yè),無論所提供的商品或服務(wù)是否收費
基于此,不僅我國企業(yè)在歐洲境內(nèi)設(shè)立或收購的子公司將直接受到GDPR的規(guī)制,那些在歐洲開展國際業(yè)務(wù)而獲取了相關(guān)用戶數(shù)據(jù)的企業(yè)同樣需要遵守法令的規(guī)定。任何意圖在歐洲開拓市場的企業(yè)都須警惕GDPR所帶來的合規(guī)風險。GDPR并不是舶來的宣傳指引,而將是與企業(yè)生存利益直接相關(guān)的強制性法律規(guī)范。
除去GDPR廣泛的國際性影響之外,對于我國企業(yè)而言,迅速熟悉GDPR,完善合規(guī)工作,還有特別重大和緊急的意義。主要有以下兩個原因:
(1)從宏觀形勢上看,我國企業(yè)很有可能成為GDPR規(guī)制的重災(zāi)區(qū)
①隨著“一帶一路”戰(zhàn)略的施行與開放政策的不斷深化,國內(nèi)企業(yè)“走出去”的情形越來越常見,而人口眾多、經(jīng)濟發(fā)達的歐洲地區(qū)則是企業(yè)發(fā)展國際業(yè)務(wù)的“兵家必爭之地”。我國諸多企業(yè)已經(jīng)在歐洲積累了龐大的用戶群。例如國內(nèi)極為火熱的手游“王者榮耀”的海外版在上線歐洲、北美地區(qū)之后,本地注冊用戶已經(jīng)超過兩億,每日活躍用戶高達8000萬。如此規(guī)模的用戶基礎(chǔ)除了可觀的海外收入外,也為數(shù)據(jù)合規(guī)風險埋下了伏筆。
②從GDPR的監(jiān)管邏輯上看,今后對中國企業(yè)的監(jiān)管力度可能會加強。對于Facebook、谷歌這樣實力強勁、經(jīng)驗豐富的互聯(lián)網(wǎng)企業(yè),監(jiān)管機關(guān)在進行調(diào)查時的阻力大、耗時長,也較難得到理想的效果。與之相比,我國國內(nèi)企業(yè)由于意識、經(jīng)驗等方面的缺乏,無疑是較容易突破的“軟柿子”。特別是在我國企業(yè)在世界市場上占有率逐漸抬升的情況下,監(jiān)管機構(gòu)對中國國內(nèi)企業(yè)的重視將會將來監(jiān)管壓力的加重。
③與前述趨勢相矛盾的,目前我國企業(yè)對于用戶數(shù)據(jù)保護的自覺意識仍十分缺乏,整體合規(guī)程度低。百度CEO李彥宏在2018中國發(fā)展高層論壇上所做的關(guān)于中國網(wǎng)民“愿用隱私換便捷”的公開言論正反應(yīng)了這一點,而南都信息中心對企業(yè)隱私政策的測評更顯示樣本中50%的APP存在越限獲取用戶信息的情形,整體上不合規(guī)企業(yè)所占比例甚至高達80%。這樣的情勢下,若GDPR監(jiān)管機構(gòu)對國內(nèi)有關(guān)主體進行嚴格檢查,結(jié)果可能將是十分慘烈的。

(2)從微觀角度上看,GDPR對企業(yè)自身發(fā)展具有重大指導意義
①通過推動合規(guī)工作,規(guī)避巨額懲罰
GDPR對于違反其規(guī)定的數(shù)據(jù)控制者和處理者采取的主要救濟措施是罰款。根據(jù)GDPR的懲罰規(guī)則,違規(guī)企業(yè)將面臨最高2000W歐元或本年全球營收4%的罰款(以二者間更高的為準)。以亞馬遜為例,按照2017年的全球營收計算,若其違反GDPR規(guī)定,則其將面臨高達71億美元的罰款。這種程度的處罰,對于任何企業(yè)都將是沉重的打擊,因此盡快實現(xiàn)GDPR框架下最低限度的合規(guī)對國內(nèi)企業(yè)而言是非常必要的。
②指導企業(yè)更好地適應(yīng)國內(nèi)立法趨勢
隨著國內(nèi)外法律體系的完善,其受到國內(nèi)、國際雙重規(guī)制的情形將十分普遍??梢钥吹剑瑢τ脩魯?shù)據(jù)信息的保護是世界范圍內(nèi)立法發(fā)展的趨勢,我國近年來出臺的《網(wǎng)絡(luò)安全法》《關(guān)于處理侵犯個人信息 解釋》《信息安全技術(shù)個人信息安全規(guī)范》也反映了我國立法對個人數(shù)據(jù)保護的重視程度在逐漸提升。
從內(nèi)容上看,對GDPR的合規(guī)管理和對國內(nèi)規(guī)制的調(diào)整是相輔相成的,對GDPR規(guī)則的了解也將有助于我國企業(yè)適應(yīng)國內(nèi)立法的要求,從而更好克服“雙重壓力”
③促進企業(yè)競爭力的提升,推動企業(yè)戰(zhàn)略發(fā)展
在互聯(lián)網(wǎng)經(jīng)濟下,用戶對自身數(shù)據(jù)信息保護意識不斷增強,用戶在挑選產(chǎn)品、選擇服務(wù)時將不僅會考慮傳統(tǒng)的產(chǎn)品質(zhì)量等問題,也會逐漸關(guān)注其對自身數(shù)據(jù)信息的處理情況等新因素。而企業(yè)對GDPR的合規(guī)情況必然成為用戶考量其產(chǎn)品數(shù)據(jù)保護情況的重要客觀依據(jù)。在對此問題有所懈怠的企業(yè)也將在日趨激烈的市場競爭中處于劣勢。
另一方面,對數(shù)據(jù)保護的國家共識和保護力度整在提升,對于個人數(shù)據(jù)信息保護情況很可能成為特定市場準入條件與行業(yè)門檻的一部分。若企業(yè)連門檻都夠不上,就更談不上收益與擴張了。
四、結(jié)語
GDPR的出臺作為個人數(shù)據(jù)保護的一個里程碑,對世界范圍內(nèi)用戶的數(shù)據(jù)信息保護具有重要的意義。而作為以盈利為主要目的的企業(yè)而言,GDPR更像是一把篩子,以合規(guī)狀況為標準對企業(yè)進行篩選,在激烈的競爭下,篩選的結(jié)果往往是“留者生,去者亡”。綜上,對GDPR的合規(guī)情況將直接影響企業(yè)的生存發(fā)展,相關(guān)企業(yè)必須保持警覺重視的態(tài)度。
在認識到GDPR的重要性后,如何準確理解GDPR中各項制度的內(nèi)容,又有那些合理可行的合規(guī)途徑呢?
作者將嗣后撰文予以介紹。
注:感謝實習生黃宇哲為這篇文章做的支持工作。