GDPR 下的电子邮件数据保护:您应该了解的内容

GDPR 下的电子邮件数据保护:您应该了解的内容

《通用数据保护条例》 (GDPR)

5月25日,《通用数据保护条例》(GDPR)将正式生效。随着GDPR的实施,个人数据保护变得日益重要。企业必须遵守更加严格的数据保护规则。然而,GDPR的实施也引发了诸多问题。对于企业而言,哪些数据属于个人数据并受GDPR约束可能并不明确。例如,电子邮件地址是否属于个人数据?使用电子邮件地址的企业是否受GDPR约束?本文将解答这些问题。

个人数据

为了回答是否将电子邮件地址视为个人数据的问题,需要定义术语“个人数据”。 该术语在GDPR中进行了解释。 根据GDPR第4条的规定,个人数据是指与已识别或可识别的自然人有关的任何信息。 可识别的自然人是指可以直接或间接识别的人,尤其是可以参考诸如姓名,识别号,位置数据或在线标识符之类的标识符。 个人数据是指自然人。 因此,有关死者或法人的信息不被视为个人数据。

邮箱

既然个人数据的定义已经确定,接下来需要评估电子邮件地址是否属于个人数据。荷兰的判例表明,电子邮件地址可能属于个人数据,但并非总是如此。这取决于是否能够通过电子邮件地址识别或可识别自然人。[1] 为了确定电子邮件地址是否属于个人数据,必须考虑人们如何构建电子邮件地址。

许多人设置的电子邮件地址格式存在问题,以至于该地址必须被视为个人数据。例如,[email protected]这种格式的电子邮件地址就暴露了使用该地址的自然人的姓名。

因此,可以根据此电子邮件地址识别此人。用于商业活动的电子邮件地址也可能包含个人数据。例如,当电子邮件地址采用[email protected]格式时,就属于这种情况。从该电子邮件地址可以推断出使用者的姓名首字母、姓氏以及工作单位。因此,可以根据该电子邮件地址识别出使用者。

如果无法通过电子邮件地址识别任何自然人,则该电子邮件地址不被视为个人数据。例如,使用以下电子邮件地址:[email protected]就属于这种情况。该电子邮件地址不包含任何可识别自然人的数据。公司使用的通用电子邮件地址,例如[email protected],也不被视为个人数据。

该电子邮件地址不包含任何可识别自然人的个人信息。此外,该电子邮件地址不是由自然人使用,而是由法人使用。因此,它不被视为个人数据。从荷兰判例法可以得出结论,电子邮件地址可以是个人数据,但情况并非总是如此;这取决于电子邮件地址的结构。

自然人很有可能通过他们使用的电子邮件地址被识别,这使得电子邮件地址成为个人数据。为了将电子邮件地址归类为个人数据,公司是否实际使用电子邮件地址来识别用户并不重要。即使公司不将电子邮件地址用于识别自然人的目的,可以从中识别自然人的电子邮件地址仍被视为个人数据。

并非人与数据之间的任何技术或巧合联系都足以将数据指定为个人数据。但是,如果存在电子邮件地址可用于识别用户的可能性,例如检测欺诈案件,则电子邮件地址被视为个人数据。在这方面,公司是否有意将电子邮件地址用于此目的并不重要。当数据有可能被用于识别自然人的目的时,法律就将其称为个人数据。[2]

特殊个人资料

虽然电子邮件地址通常被视为个人数据,但它们并非特殊个人数据。特殊个人数据是指揭示种族或民族血统、政治观点、宗教或哲学信仰、行业协会成员身份以及基因或生物识别数据的个人数据。这源于《通用数据保护条例》(GDPR)第9条。此外,电子邮件地址包含的公开信息比例如家庭住址要少。

了解某人的电子邮件地址比了解其家庭住址更困难,而且电子邮件地址是否公开在很大程度上取决于电子邮件地址的使用者。此外,发现本应隐藏的电子邮件地址的后果比发现本应隐藏的家庭住址要轻。更改电子邮件地址比更改家庭住址更容易,发现电子邮件地址可能导致数字联系,而发现家庭住址可能导致个人联系。[3]

处理个人资料

我们已经确定,大多数情况下,电子邮件地址被视为个人数据。 但是,GDPR仅适用于处理个人数据的公司。 个人数据的处理涉及个人数据的每项操作。 GDPR中对此进行了进一步定义。 根据GDPR第4条第2款,对个人数据的处理是指对个人数据执行的任何操作,无论是否通过自动方式进行。 例如收集,记录,组织,组织,存储和使用个人数据。 当公司针对电子邮件地址执行上述活动时,他们正在处理个人数据。 在这种情况下,它们必须遵守GDPR。

结语

并非所有电子邮件地址都被视为个人数据。但是,当电子邮件地址提供有关自然人身份的信息时,它们被视为个人数据。许多电子邮件地址的结构使得可以识别使用该电子邮件地址的自然人。当电子邮件地址包含自然人的姓名或工作单位时就是这种情况。因此,许多电子邮件地址将被视为个人数据。

企业很难区分哪些电子邮件地址属于个人数据,哪些不属于个人数据,因为这完全取决于电子邮件地址的结构。因此,可以肯定地说,处理个人数据的企业必然会遇到被视为个人数据的电子邮件地址。这意味着这些企业受《通用数据保护条例》(GDPR) 的约束,并应实施符合GDPR 要求的隐私政策。

[1] ECLI:NL:GHAMS:2002:AE5514。

[2] Kamerstukken II 1979/80, 25 892, 3 (MvT)。

[3] ECLI:NL:GHAMS:2002:AE5514。

需要法律援助吗?

联系我们 Law & More 需要法律方面的专家指导?我们的多语种团队随时准备为您提供帮助。

相关文章

高风险人工智能系统是欧洲人工智能法规((EU) 2024/1689 号法规)的重点。

勒索软件、网络钓鱼、DDoS攻击和计算机入侵等网络攻击很少只影响组织本身。
网络安全不再仅仅是技术问题,它也涉及法律和治理层面。

随时了解荷兰法律的最新动态

订阅我们的新闻简报,获取最新的法律见解、监管动态和实用建议。