掌握歐盟監管生態系:與 GDPR 互動關係的完整指南

歐洲的數位監管正快速擴張。了解 GDPR 與 AI Act、NIS2、DSA、DMA、Data Act 以及其他歐盟法規之間的關係。這篇刊登於專業網站 www.gdpr.cz 的文章有更多說明。

歐盟的數位監管環境正以驚人的速度擴張。隨著歐盟推出規範資料、人工智慧與網路安全的框架,合規(compliance)領域也浮現一項關鍵挑戰:理解這些新法規如何與《一般資料保護規則》(GDPR)互動。

對此,國際隱私專業人員協會(IAPP)發布了一系列完整的對照整理,詳細說明 GDPR 與六項歐盟關鍵數位法規之間的精確法律交會點。貫穿整個生態系的基本規則很清楚:只要涉及個人資料處理,GDPR 下的規則、保護措施,以及監管機關的監督權限就具有優先地位。以下將詳細解析這六項關鍵法規如何與 GDPR 框架交織。

**你可能也會感興趣:Ivan Špirakus:保險必須建立在現實之上,而不是意識形態**

**1.《資料法》(Data Act

《資料法》的目標是降低重複使用私人企業持有資料時面臨的法律與技術障礙,但它仍與既有的個人資料保護密切交織。

  • 法律優先適用與資料主體權利: 如果個人資料與非個人資料無法分割地相互連結,發生衝突時,GDPR 規則優先適用(第 1 條第 5 款)。如果使用者依《資料法》(Data Act)符合 GDPR 對資料主體的定義,其根據《資料法》享有的權利,將補充其依 GDPR 既有的權利。
  • 資料存取與最小化: 資料持有者不得向使用者收取存取連網產品所產生資料的費用,但可以向第三方收費。連網產品的設計不應強制保存或處理超出必要範圍的個人資料,這呼應了 GDPR 所定的資料最小化原則。
  • 嚴格禁止剖析: 第三方不得使用取得的資料進行剖析,除非這對提供使用者所要求的服務而言絕對必要。這項禁令不受 GDPR 通常允許基於同意或履行契約而進行剖析的例外影響。
  • 公共部門機關的請求: 公權力機關提出的資料請求必須具體且合乎比例。

2. 資料治理法(Data Governance Act -DGA

DGA 建立了個人資料與非個人資料公共共享的監管框架,並正式沿用 GDPR 的所有基本定義。

  • 資料再利用與 DPIA: 想要分享受保護資料的公部門機關,必須先將資料匿名化。若匿名化會使資料無法使用,則可允許在安全處理環境中進行遠端或本地端(on-premise)再利用;但前提是必須依 GDPR 第 35 條與第 36 條,完成資料保護影響評估(DPIA),並事前諮詢監管機關。
  • 資料中介與資料利他主義: 特定的資料中介服務,是為協助個人行使其 GDPR 權利而設計,例如存取、更正、刪除與資料可攜權。資料利他主義組織使用歐盟標準化同意書,並且必須確保資料主體能依 GDPR 輕鬆給予或撤回同意。
  • 國際傳輸: DGA 要求資料提供者採取技術、法律與組織措施,以防止非法的國際傳輸,或政府機關存取非個人資料。此框架在很大程度上呼應了 GDPR 對個人資料傳輸所設下的嚴格限制。

3.《數位市場法》(Digital Markets Act,DMA)

DMA 聚焦於作為「守門人」(gatekeepers)的大型平台,並透過強化使用者選擇、資料存取與持續性的資料可攜性,補充 GDPR 的規範。

  • 核心平台資料相關禁令: 守門人不得處理、連結或交叉使用其核心平台服務之間蒐集到的個人資料(例如用於線上廣告),除非取得使用者的明確同意,或依 GDPR 第 6 條第 1 項 c 至 e 款具備有效的法律依據。
  • 即時資料可攜性: 不同於受限於處理法律依據的 GDPR 第 20 條,DMA 第 6 條第 9 項要求守門人提供持續且免費的即時資料可攜性,不論原本處理資料的法律依據為何。
  • 對企業用戶的限制: 守門人必須讓企業用戶持續存取其產品所產生的資料。不過,若涉及個人資料,企業用戶必須事先取得終端使用者的同意,並嚴格遵守 GDPR 的資料最小化原則。
  • 網路搜尋引擎的匿名化: 守門人必須與第三方網路搜尋引擎分享排名、查詢、點擊與曝光資料,但依法有義務將其中包含的所有個人資料匿名化,以避免反向識別(再識別)。

**你可能會感興趣:ČAP:預防、防護與保險可降低住家遭竊風險**

4. 數位服務法(Digital Services Act -DSA

DSA 對線上中介服務與平台採取分級義務,目標是在維護隱私基本權的同時,降低系統性線上風險,以及處理與內容審核相關的問題。

DSA 與 GDPR 之間的關鍵交會點

監測非法內容

中介服務提供者可以進行自願性調查,以移除非法內容。

處理行為必須建立在穩固的法律依據上,例如正當利益(第 6 條第 1 項 f 款)。

誤導性使用者介面

平台不得使用誤導性使用者介面(也就是所謂的黑暗模式 / dark patterns)。

如果涉及影響個人資料處理,或影響資料主體在給予同意時的行為,這項禁令會讓位於 GDPR 的規範。

平台在廣告方面必須保持透明,並且在資料處理發生後也提供相關資訊。

禁止將特殊類別個人資料(例如敏感資料)用於基於剖析的定向廣告。

大型平台(VLOP/VLOSE)必須提供使用者至少一種不基於剖析的內容推薦選項。

顯示內容的演算法,可能構成 GDPR 第 22 條第 1 項所稱的自動化「決定」。

平台必須採取高標準措施,確保未成年人的隱私與安全。

DSA 的這項要求可作為 GDPR 第 6 條第 1 項 c 款下資料處理的正式法律依據。

5. 人工智慧法(AI Act

儘管《人工智慧法》本質上是關於產品安全的規範,而 GDPR 則是保護基本人權的框架,兩者在結構上的交會仍帶來極為重大的影響。

  • 偏誤(bias)修正 vs. 敏感資料:《人工智慧法》(第 10 條第 5 項)例外允許處理特殊類別個人資料,前提是這對於監測、偵測與修正高風險 AI 系統中的偏誤「絕對必要」。這是依據 GDPR 第 9 條第 2 項 g 款中關於「重大公共利益」的例外。
  • 影響評估:在部署高風險 AI 系統之前,特定主體必須進行基本權利影響評估(FRIA)。IAPP 的指引強調,FRIA 應補充,而非取代 GDPR 下標準的資料保護影響評估(DPIA)。
  • 人類監督與紀錄(logs):《人工智慧法》要求為了可追溯性而進行自動化紀錄與保存紀錄。然而,若這些系統紀錄中捕捉到個人資料,可能會讓資料主體更難行使 GDPR 下的標準權利,例如刪除權或異議權。
  • AI 監理沙盒(AI sandboxes):在營運中的沙盒環境測試 AI 系統,允許實驗性的資料處理。不過,開發者仍必須依 GDPR 確認有效的法律依據;各會員國對於在沙盒環境中適用「重大公共利益」例外的解釋,可能並不相同。

**你可能也會感興趣:「年度保險公司」票選迎來 25 週年。市場年度人物為 Jitka Chizzola**

6. 指令NIS2

NIS2 指令為網路風險管理訂定基本標準,並在事件通報與網路資料處理方面,直接與 GDPR 產生交集。

  • 雙重通報鏈: 依 NIS2 規定,義務主體在發現重大網路安全事件後,必須通知服務接收者、主管機關與 CSIRT 團隊。若該事件涉及個人資料安全事件(data breach),也會同時啟動 GDPR 對控管者與處理者的強制通報規則。
  • 安全基礎設施內的處理: 基本與重要實體(essential and important entities)依法有權為確保網路與資訊系統安全而處理個人資料。此類處理構成 GDPR 第 6 條第 1 項 c/e 款下的法律義務,或落在正當利益的框架內(第 6 條第 1 項 f 款)。
  • 創新型網路防禦: 依 NIS2 使用 AI 工具偵測與預防網路攻擊,仍須符合 GDPR 的基本原則,包括設計與預設即保護個人資料(Privacy by Design and by Default,第 25 條)。
  • 罰鍰不得雙重處罰: 為避免課以不成比例的行政制裁,NIS2 導入嚴格的保障措施:若 GDPR 監管機關已針對個人資料安全事件處以行政罰鍰,相關國家主管機關不得再依 NIS2 指令,針對完全相同的行為對該主體另行處以行政罰鍰(第 34 條)。

邁向合規(Compliance)的下一步

對法遵、法律團隊與隱私保護團隊而言,已不可能再把這些規範各自孤立地檢視。隨著歐盟持續完善其數位生態系,法規對照資源提供了不可或缺的策略藍圖。透過辨識這些不同法律彼此重疊之處,現代組織可以建立統一的資料治理(data governance)基礎架構,同時滿足多項監管要求,進而在提升營運效率的同時降低風險。

**Michal Orviský www.gdpr.cz**

追蹤我們

留言

相關文章

影片

職缺

今日人物

František Vlnař

公司名錄

最多人閱讀的文章