歐盟數位大平台:必要的簡化與不可協商的保障
自2016年《一般資料保護規範》(GDPR)生效並於2018年實際執行以來,歐盟委員會便將這項改革計畫列為最具雄心的立法之一。所謂「歐盟數位大平台」(Omnibus Digital Regulation),旨在用單一工具整合歐盟大部分現行資料相關法規:從《一般資料保護規範》(Data Act)到開放資料指令,再到《資料治理法》(Data Governance Act)。其公開目標是減輕行政負擔、消除重複規定,並提升整體數位市場的競爭力。這些目的無人能反對,問題在於採取的手段是否得當。
自2019年起,我們從APEP·IA的角度密切關注此程序,並與資料監管機構、營運商及法律專家進行了廣泛討論。結論相當明確:這是一項不對稱的提案,其中一些重要的進展與需要更審慎考量的變革混雜在一起。從隱私保護的角度來看,有些保障是不可妥協的,絕不能為了效率而使其被稀釋。首先,資料的目的性與最小化原則必須作為絕對條款,任何法規調整都應維護資料目的的限制、避免過於寬泛的授權(如「通用許可」),並禁止預設的「再利用」。其次,簡化不應以犧牲個人權利為代價。例如,資料的可攜性、存取權與反制措施必須能在即時環境中實現且格式相容;這需要採用安全的API標準與一致的操作期限。第三點是強化跨領域的資料治理協調——由歐盟層級的資料保護機構與各行業監管機構建立協作機制,透過明確競爭力標準與具法律效力的結果來避免平行法規體系的問題。儘管如此,我們也不能忽視這項提案中的正面元素:一個數位大平台確實有潛力解決多數現行的規範重疊問題,並提升市場的程序一致性。
簡化是必要的:今天,義務分散在不同——平台、資料、數位身份、網路安全——這些項目相互交錯且產生不成比例的合規成本,卻缺乏明確的效益對個人而言。統一定義、唯一窗口和應用時間表將為中小企業帶來法律確定性並減輕負擔。而將開放資料與資料治理納入更新後的《Data Act》具有合理的說服力,有助於合規。至於“困難”的概念(例如責任或責任人/委託人)的融合,不應創造新標籤,而是應該在執行文書和間接監管指導方針中採用已鞏固的標準(例如:由 CEPD 共同決定的目的與手段;承辦人的職能)。將這些原則加入授權行為或一般指南可避免分散而不觸及《個人資料保護法》(RGPD)的核心。立法日程預計在2026年前後由國會和理事會審議,最終批准可能在2027年底到2028年初完成。因此還有時間可以完善。但這段時間不應被解釋為延遲的邀請。組織應該提前行動:識別營運影響、檢查資料治理模式並準備合規結構,以應對即將發生的深遠且持續變革的環境。簡化是必要的。競爭很重要。但是,這些目標不能以侵犯隱私權的基本權利為代價。歐洲有機會證明創新與保障並非相互排斥,而是我們所追求和期望的負責任創新的體現。讓我們實現它。***Miguel Recio Gayo 是西班牙資料保護專業協會(APEP·IA)的主席
