7. 与第三方共享个人数据时面临的GDPR风险

公司会议室里摆放着笔记本电脑、法律文件和一个显示警告指标的 GDPR 合规性仪表板——这是 GDPR 下数据共享法律风险的示意图

根据《通用数据保护条例》(GDPR),只有在以下情况下共享个人数据才是合法的:披露数据的组织能够依据第6条提供合法依据;已以书面形式确定接收方是数据处理者还是数据控制者;并且已告知相关个人数据共享的情况。这三项条件涵盖了大多数违规行为。荷兰监管机构——荷兰个人数据管理局 (Autoriteit Persoonsgegevens,简称AP)——与荷兰实施法《数据保护法》(Uitvoeringswet AVG,简称UAVG) 共同执行GDPR。GDPR第83条规定,最高罚款额为固定上限或全球年营业额的一定比例,以较高者为准。

个人数据不断跨越组织边界:流向云服务提供商、薪资管理机构、营销机构、催收公司以及海外集团公司。每一次数据流都是一项独立的处理操作,必须根据其自身情况进行论证。本文列出了实践中反复出现的七项风险、相应的法律规定,以及荷兰企业在行政程序或索赔人提出质疑之前可以采取哪些措施来应对每项风险。

未经合法授权的共享

根据《通用数据保护条例》(GDPR)第6条第1款,任何个人数据的披露都需要有法律依据,而商业理由并非其中之一。六项法律依据涵盖所有情况:同意、履行合同、履行法律义务、切身利益、公共任务和合法利益。第5条第1款(a)项补充道,数据处理必须始终合法、公平和透明,因此,即使法律依据仅存在于纸面上,从未向任何人解释过,仍然存在漏洞。

合法利益是与合作伙伴和供应商共享数据时最常援引的依据,但也是最常被错误援引的依据。它需要经过三阶段评估:利益必须是合法的;处理必须是实现该利益所必需的;并且该利益不得凌驾于相关个人的权利和自由之上。这种利益平衡评估必须在数据共享开始之前进行并记录在案,因为《通用数据保护条例》第5条第2款规定,证明合规性的举证责任在于数据控制者。在收到投诉后才撰写的合法利益评估报告几乎没有任何价值。

还有两个陷阱值得一提。在雇佣关系中获得的同意很少有效,因为权力不对等意味着这种同意并非出于自愿,而依赖这种同意进行数据共享的雇主通常毫无依据。此外,《欧洲人权公约》第5条第1款(b)项规定的目的限制不仅适用于原始数据收集,也适用于数据共享:为提供服务而收集的数据不能仅仅因为商业逻辑诱人就传递给合作伙伴用于营销。如果新的目的与原目的不符,则需要新的依据。

在任何个人数据离开组织之前,务必确定其依据,并将其记录下来,同时检查隐私声明是否已对数据共享进行描述。如果依据是合法利益,则评估结果应存档。如果依据是同意,则该同意必须是自愿的、具体的、知情的且明确的,并且撤回同意的流程必须与给予同意的流程一样便捷。

控制器和处理器角色理解错误

控制者决定处理的目的和方式;处理者仅根据控制者书面指示行事(GDPR 第 4 条第 7 款和第 8 款)。角色划分并非取决于合同中如何称呼各方,而是取决于实际决策者,角色划分错误会导致无人履行义务。

常见的错误是将所有供应商都贴上“数据处理者”的标签。例如,利用客户数据改进自身产品的SaaS提供商、受职业规则约束的会计师、执行支付的银行、构建自身受众画像的广告平台:这些机构都不是完全按照指令行事,它们各自至少在部分数据处理过程中拥有独立的控制权。如果两个组织共同决定数据处理的目的和方式,则根据GDPR第26条,它们构成共同控制者,并且必须在协议中明确各自的责任,该协议的内容应向数据主体公开。

欧洲法院的界定范围很广。在 Fashion ID 案(C-40/17)中,法院裁定,嵌入第三方社交插件的网站运营商,即使事后无法访问这些数据,也未决定后续处理方式,仍构成访客数据收集和传输的共同控制者。对数据用途的部分影响就足以构成共同控制者。其实际后果是共同责任:一个组织可能需要为其未造成且无法预见的违规行为承担责任。

首先绘制数据流图,并针对每条数据流,询问由谁决定数据处理的原因和方式。记录结论,然后正确地以书面形式记录:对于数据处理者,应根据第28条签订数据处理协议;对于双方共同决定数据处理方式的联合控制者安排,应根据第26条签订;对于两个独立控制者交换数据的情况,则只需遵守普通合同条款以及双方各自的合规义务即可。

数据处理协议缺失或存在缺陷

根据《通用数据保护条例》(GDPR)第28条第3款,如果数据处理者代表您处理个人数据,则必须签订书面合同。一旦在没有合同的情况下开始处理,即构成违约。无需造成任何损害或数据泄露;缺乏协议本身就构成侵权,这也是监管机构最容易认定的侵权行为之一。

协议内容由协议方规定,而非由双方自行决定。一份符合规定的数据处理协议必须明确规定处理的主题和期限、处理的性质和目的、个人数据的类型和数据主体的类别,以及数据控制者的义务和权利。协议必须约束数据处理者仅根据书面指示进行处理,对其员工实施保密义务,采取《通用数据保护条例》(GDPR)第32条要求的安全措施,协助数据主体行使权利和进行数据泄露通知,并在协议终止时删除或返还数据。此外,协议还必须向数据控制者提供证明合规性所需的必要信息,并允许进行审计。

分包加工环节是标准模板最容易失效的地方。第28条第(2)款和第(4)款要求,任何分包加工者都必须事先获得控制者的特定或一般书面授权;如果仅获得一般授权,分包加工者必须将拟进行的变更告知控制者,并给予其提出异议的机会。仅仅允许分包加工者随意聘用任何分包加工者的条款并不符合这一标准,而当供应商链最终延伸至一个未经评估的国家时,正是这一条款至关重要。

使用逐条跟踪第28(3)条条款的模板,并审查现有协议,而不是想当然地认为供应商自身的条款就足够了。长期合作关系最有可能缺乏书面文件,因为在合作关系初期,文件记录并非首要任务。

在缺乏保障措施的情况下将数据传输到欧洲经济区以外

《通用数据保护条例》(GDPR)第五章限制向欧洲经济区以外的国家/地区传输个人数据。如果欧盟委员会已就目的地国家/地区做出充分性决定(第45条),或者已采取适当的保障措施(第46条),则允许进行数据传输,这些保障措施通常是欧盟委员会的标准合同条款或具有约束力的公司规则。第49条规定的例外情况,例如获得明确同意或为履行合同所必需,仅适用于个别情况,不能用于结构化数据流。

企业常常忽略一点:只要数据能够从欧洲经济区 (EEA) 以外的地方访问,就会发生数据传输,而不仅仅是数据被复制到欧洲经济区以外的地方。即使与欧盟实体签订了合同,如果其他大洲的支持人员能够打开数据库,也无济于事;即使服务器仍然位于法兰克福,由海外母公司进行远程管理也构成数据传输。

Schrems II 判决(C-311/18)宣布欧盟-美国隐私保护框架无效,并裁定标准合同条款本身不足以提供充分的保护:出口方必须评估目的地国的法律是否会削弱条款所承诺的保护,如果会,则必须采取补充措施。对于所有依据《欧盟基本权利宪章》第46条进行的数据传输,转移影响评估仍然是一项必要条件。此后,美国的情况在某一方面发生了变化:欧盟委员会于2023年7月通过了欧盟-美国数据隐私框架的充分性决定,欧盟普通法院于2025年9月驳回了美国提出的撤销该决定的诉讼。因此,向已根据该框架获得认证的美国组织传输数据(涉及其认证涵盖的数据类别)可以依赖于充分性。向任何其他美国接收方传输数据则不能,必须核实其是否已获得认证,而不能想当然地认为其已获得认证。

清点供应链中隐藏的第三国转移,包括分包商和支持安排。针对每一项转移,确定其是否符合充分性要求;如不符合,则应启用最新版本的标准合同条款,开展并记录转移影响评估,并记录所依赖的补充措施,例如使用欧洲经济区内密钥的强加密。行政程序可以下令暂停转移,这比罚款更具破坏性。

跳过数据保护影响评估

《通用数据保护条例》(GDPR) 第 35 条规定,如果数据处理操作可能对个人的权利和自由造成高风险,则必须进行数据保护影响评估 (DPIA)。第 35 条第 3 款明确列举了三种情况:对个人信息进行系统且广泛的自动化评估,而这些评估所依据的信息将产生具有法律效力或类似重大影响的决定;大规模处理特殊类别数据或刑事定罪数据;以及大规模系统性地监控公共区域。欧盟数据保护局 (AP) 公布了一份其认为必须进行 DPIA 的数据处理操作清单,在启动新的数据共享项目之前,应首先查阅该清单。

由于组织通常将数据保护影响评估 (DPIA) 与大型项目联系起来,因此这项需求常常被低估。实际上,整合来自不同来源的数据集、与分析服务提供商共享健康或生物识别数据、部署用户画像或自动化决策系统,或者引入员工监控工具等,往往本身就足以达到数据保护影响评估的要求。

数据保护影响评估(DPIA)是一项结构化的工作,而非简单的表格。它必须描述数据处理及其目的,评估必要性和相称性,识别数据主体面临的风险,并列出应对这些风险的措施,包括保障措施和安全措施。如果评估显示存在控制者无法缓解的高剩余风险,则根据《欧洲人权公约》第36条,数据处理开始前必须事先与数据主体协商。无论数据处理的结果如何,未按要求进行DPIA本身即构成侵权。

应根据《欧洲人权公约》第35(3)条标准和《隐私原则》清单审查每一项新的数据共享安排,如果已任命数据保护官,则应让其参与,并将评估结果作为一份动态文件,在数据处理方式发生变化时进行重新审查。如果答案确实不明确,开展数据保护影响评估(DPIA)的成本低于为不开展评估的决定进行辩护的成本。

对数据主体告知共享情况的信息太少

透明度是一项独立的义务,即使共享行为本身完全合法,违反透明度仍然构成犯罪。GDPR 第 13 条规范从个人收集的数据,第 14 条规范从其他来源获取的数据,这两条均要求控制者说明处理的目的和法律依据,以及个人数据的接收者或接收者类别。

隐私声明在这方面存在缺陷,这是可以预见的。仅仅一句“数据可能会与受信任的合作伙伴共享”并不能提供任何具体信息;声明必须明确列出接收方的类别,例如托管服务提供商、薪资管理机构或信用参考机构;如果数据共享的对象是特定的组织,则最好明确指出该组织的名称。如果数据传输到欧洲经济区以外的地区,则根据《欧洲人权公约》第13(1)(f)条和第14(1)(f)条的规定,声明必须说明这一点,并指明所依赖的保障措施以及如何获取该保障措施的副本。

第14条进一步规定了数据并非直接来源于个人的情况:通知还必须说明所涉及的个人数据类别及其来源,并且必须在合理期限内提供,无论如何不得超过一个月,或者最迟在与个人首次沟通时提供(如果沟通时间更早)。购买营销名单并在未告知名单上人员的情况下使用,是最明显的违规行为之一。我们在荷兰制定隐私政策的指南详细列出了通知必须包含的全部内容。

每当新增接收人时,都应审查通知,并在共享开始前更新通知,而不是等到下次年度审查时才更新。根据第12(1)条规定,通知还必须简洁明了、通俗易懂,并使用清晰易懂的语言,这排除了通过列出所有可能的接收人并撰写一份无人能读懂的文件来解决问题的可能性。

将假名化数据视为匿名数据

假名化数据属于个人数据。《通用数据保护条例》(GDPR)第4条第5款将假名化定义为对个人数据进行处理,使其在不借助额外信息的情况下无法再与特定个人关联。这些额外信息需单独保存并受到安全保障。该定义假定仍然可以识别特定个人;这正是假名化与匿名化的区别所在。第26条确认,即使可以通过额外信息识别特定个人,该数据仍属于本条例的适用范围。

当匿名化被视为可以随意共享的许可时,风险便会产生。用客户编号替换姓名并不能取代法律依据、处理协议、传输保障措施或隐私声明。关键在于谁掌握密钥以及接收方还拥有哪些其他数据集:一组匿名化记录加上邮政编码、出生日期和交易历史通常可以被重新识别,因此评估必须考虑接收方(而不仅仅是您)可能使用的各种手段。

真正的匿名化,即通过任何合理可能的方式都无法重新识别身份,确实会使数据脱离 GDPR 的管辖范围。它实际上很难实现,但很容易被声称为匿名化。小群体数据聚合、属性的独特组合以及丰富的行为数据都会使匿名化失效。除非有书面记录且技术上合理的匿名化流程另有规定,否则应将数据视为假名化数据,因此也应视为个人数据,并记录用于确保密钥分离的技术和组织措施。

好处显而易见:第32条将匿名化列为适当的安全措施,在评估数据泄露事件时,这对组织有利。它可以减轻泄露事件的后果,但不会减轻泄露事件发生前适用的合规义务。

荷兰的执法情况如何?

行政部门负责监督《通用数据保护条例》(GDPR) 和《通用数据保护条例》(UAVG) 的合规情况,并可主动或根据投诉展开调查。根据 GDPR 第 58 条,行政部门的权力范围从警告和训诫,到责令企业合规处理数据,再到暂时或永久禁止数据处理,以及下令暂停向第三国接收方传输数据。行政罚款只是众多处罚手段之一,对于依赖特定数据流的企业而言,它通常并非最具破坏性的处罚。

第83条规定了两级最高罚款:较低级别的罚款适用于违反第25条至第39条等义务的行为,例如未签订数据处理协议或数据保护影响评估(DPIA);较高级别的罚款适用于违反基本原则、法律依据、数据主体权利以及国际数据传输规则的行为。每级罚款均以固定上限或上一财政年度全球总营业额的百分比表示,以较高者为准。因此,对于集团公司而言,通常以百分比而非上限为准。第83条第(2)款列出了决定罚款金额的因素,包括侵权行为的性质和持续时间、是故意还是过失、为减轻损害而采取的措施以及与主管机关的合作程度。

监管行动并非唯一的风险。GDPR 第 82 条赋予任何遭受物质或非物质损害的人向控制者或处理者索赔的权利。在荷兰,此类索赔越来越多地由代表大型团体的基金会根据《集体诉讼中的集体损害赔偿法》(WAMCA)集体提起。一旦荷兰上诉法院(AP)的裁决公布,即可作为此类索赔的便捷起点。

因非法共享导致的个人数据泄露有其自身的时限要求。第33条规定,在知悉泄露事件后,应立即通知授权机构,并在可行的情况下于72小时内通知,除非该泄露不太可能对个人造成风险。第34条规定,如果泄露事件可能对受影响的个人造成高风险,则应立即通知受影响的个人。所有泄露事件都必须在内部记录,包括未通知的泄露事件,并且未通知的原因也应记录在案。

制定数据共享安排

以上七项风险的根源在于:数据共享的安排往往出于运营需要,由需要数据传输的团队自行决定,事后要么没有记录,要么根本没有记录。相应的补救措施也同样切实可行。首先,根据《通用数据保护条例》第30条,建立一份现有的数据处理活动记录。该条例要求必须存在一份记录,并强制要求列出所有数据接收方。对于每个接收方,都要明确其角色、法律依据、合同文件、传输状态以及隐私声明的内容。大多数组织都会发现两到三条数据流无人能够解释清楚。

将评估纳入采购流程,确保供应商必须签署处理协议、完成传输分析和数据保护影响评估 (DPIA) 筛选后才能加入,并授权相关人员在供应商未通过审核的情况下终止其加入流程。当安排发生变化时,例如新增子处理者、变更用途、变更国家/地区,或收购导致集团内部数据流转移,则应重新评估相关规定。根据第 5(2) 条,企业有义务证明其合规性,这项义务既涉及记录,也涉及行为。对于与 IT 供应商签订的合同,我们的IT 法律业务部门会详细阐述数据保护条款与商业条款之间的相互作用。

常见问题

GDPR 允许在什么情况下进行数据共享?

只有在符合《通用数据保护条例》(GDPR) 第 6 条规定的合法依据的情况下,数据共享才是合法的。这六项合法依据包括:同意、履行合同的必要性、法律义务、切身利益、公共任务和合法利益。此外,您还必须遵守合法性、公平性、透明度、目的限制、数据最小化、准确性、存储限制、完整性和保密性原则(GDPR 第 5 条)。在实践中,这意味着您需要清楚地记录数据共享的原因,确保共享目的与您最初收集数据的目的一致,并告知数据主体有关数据共享的信息。

控制器和处理器有什么区别?

数据控制决定处理个人数据的目的和方式。数据处理者则根据数据控制者的具体指示代表其处理数据。这种区别至关重要,因为数据控制者主要负责遵守 GDPR,而数据处理者的义务则更为有限(主要包括确保安全性和保密性)。如果您与供应商共享数据,并由其根据您的指示进行处理(例如,薪资服务提供商或云存储服务提供商),则他们通常是数据处理者。如果他们还决定如何将数据用于自身用途,则他们可能成为(共同)数据控制者。角色误判可能导致问责机制的缺失,并造成数据泄露的共同责任。

何时必须签订数据处理协议(DPA)?

根据《通用数据保护条例》(GDPR) 第 28 条,凡委托数据处理者代表您处理个人数据,均须签订数据处理协议 (DPA)。无论您的组织规模大小或涉及的数据量如何,此规定均适用。DPA 必须采用书面形式,并包含特定的强制性条款,例如处理的主题和期限、处理的性质和目的、数据类型和数据主体类别,以及双方在安全、违规通知和子处理方面的义务。如果没有符合规定的 DPA,即使未造成任何损害,从数据处理者开始处理数据的那一刻起,您也构成违约。

我可以与欧盟以外的第三方共享客户数据吗?

是的,但必须满足严格的条件。根据《通用数据保护条例》(GDPR) 第 44 至 49 条,您可以将数据传输到第三国,前提是:(a) 欧盟委员会已就该第三国发布充分性决定;或 (b) 您已采取适当的保障措施,例如标准合同条款 (SCC)。根据Schrems II判决,您还必须进行传输影响评估 (TIA),以评估目的地国家的法律(例如,政府监控)是否会削弱 SCC 所保障的保护。如果风险依然存在,您必须实施补充措施,例如加密或数据最小化。缺乏充分保障措施的数据传输可能导致应用伙伴 (AP) 采取强制措施,包括暂停传输。

什么情况下需要进行数据保护影响评估 (DPIA) 才能进行数据共享?

根据《通用数据保护条例》(GDPR) 第 35 条,当数据处理可能对个人的权利和自由造成高风险时,必须进行数据保护影响评估 (DPIA)。这包括:大规模处理特殊类别的数据(例如,健康数据、生物识别数据、基因数据)、系统性监控公共区域、具有法律效力或类似重大影响的自动化决策,以及使用新技术。在共享数据时,如果您合并数据集、共享敏感信息或将数据用于用户画像或人工智能驱动的分析,通常也需要进行 DPIA。美联社已发布一份需要进行 DPIA 的数据处理操作清单。如有疑问,请进行 DPIA——防患于未然总是好的。

公司违反GDPR会面临哪些罚款?

《通用数据保护条例》(GDPR)规定了两级罚款。较低级别的罚款最高可达1000万欧元或全球年营业额的2%,适用于未能实施适当的安全措施或未按要求进行数据保护影响评估(DPIA)等违规行为。较高级别的罚款最高可达200​​0万欧元或全球年营业额的4%,适用于更严重的违规行为,包括缺乏合法的数据处理依据、非法国际数据传输或侵犯数据主体的权利。欧盟委员会(AP)根据违规行为的性质和严重程度、违规行为是故意还是过失、受影响人数以及采取的任何缓解措施等因素来确定罚款金额。近期执法行动表明,欧盟委员会愿意处以巨额罚款,尤其针对系统性或蓄意违规行为。

匿名化数据共享总是安全的吗?

不。假名化可以降低风险,但并不能消除风险。根据 GDPR 第 4 条第 5 款,假名化是指用代码或假名替换直接标识符(例如姓名)。但是,如果数据仍然能够追溯到个人——例如,通过使用您或接收方持有的其他信息——则该数据仍然是个人数据,并完全受 GDPR 的约束。这意味着您仍然需要法律依据,必须告知数据主体,并且必须确保充分的安全措施。只有真正的匿名化——即通过任何合理手段都无法再识别个人身份——才能将数据从 GDPR 的管辖范围中移除。实际上,实现真正的匿名化非常困难,并且需要专家验证。

如果我的企业因非法数据共享而发生数据泄露,我应该怎么办?

如果您发现个人数据泄露(包括因非法数据共享造成的泄露),您必须在72小时内根据《通用数据保护条例》(GDPR)第33条通知数据保护机构(除非该泄露不太可能对个人的权利和自由造成风险)。如果该泄露可能对受影响的个人造成高风险,您也必须立即通知他们(GDPR第34条)。立即采取的措施包括:控制泄露范围、评估泄露的范围和影响、记录事件经过和您正在采取的措施,并通过数据保护机构的在线门户网站通知他们。未按时通知可能会导致单独的罚款。数据保护机构将根据泄露的严重程度和您的应对措施来评估是否需要采取强制措施。

关于数据共享和GDPR的法律咨询

Law & More 我们为荷兰企业提供数据共享方面的法律咨询服务,包括:确定数据控制者和处理者的角色、起草和谈判数据处理协议及联合控制者安排、评估向欧洲经济区以外地区传输数据、开展数据保护影响评估以及更新隐私声明。我们还协助那些正接受反腐败调查或需要在时效期限内报告个人数据泄露的组织。

如果您不确定某个数据流是否合理,或者您正在安排个人数据在组织之间流动,欢迎您在共享开始之前与我们联系,讨论相关事宜。

需要法律援助吗?

联系我们 Law & More 需要法律方面的专家指导?我们的多语种团队随时准备为您提供帮助。

相关文章

对荷兰企业而言,网络安全不再仅仅是一个技术问题;它是一套……

GDPR和大数据并非相互排斥,但它们迫使许多人做出选择。

《通用数据保护条例》第15条赋予了用户访问权。

荷兰没有单独的元宇宙法律。沉浸式虚拟世界受以下法律管辖:

勒索软件、网络钓鱼、DDoS攻击和计算机入侵等网络攻击很少只影响组织本身。

荷兰的电子商务法律要求来自三个层面的规则:识别和

随时了解荷兰法律的最新动态

订阅我们的新闻简报,获取最新的法律见解、监管动态和实用建议。