在閱讀這篇文章前,是否有想過你瀏覽網頁的Cookies、所用的瀏覽器、IP、姓名、生日、聯絡方式等個人資料,都有可能在你不經意的時候被紀錄或揭露?是否有想過憑著你滑手機的軌跡習慣就可以辨識出你是誰? 是的,就在你連上網的那一刻,「你」就變得無所遁形。除非切掉網路,大門深鎖躲在家裡,不然LEAVE YOU ALONE的想像早已不存在。 在這個大數據的時代,資料就是新石油,蒐集、擁有越多資料,就越能在市場中取得一席之地。分析這些資料,能得出各種事物之關連性,諸如消費者的消費習慣、減低業者經營成本等,而這些分析結果,往往都會打破我們過去的認知。 個人資料形塑了外界對於一個人的印象,更與個人緊密相關,因此我們當然有權利決定到底什麼想要給別人知道,什麼不想給別人知道。若我們連屬於自己的個人資料怎麼使用都無法決定,任由外界擷取利用,再形塑出非真實的我們,是一件非常不公平的事。 正因如此,關於個人資料的保護與產業利用究竟應如何調和,便是不可不知的議題。5月25日,歐盟個資保護規則(General Data Protection Regulation,下稱GDPR)取代過去個資保護指令(Data Protection Directive)正式上路。與歐盟生意往來的企業無不人心惶惶,深怕重罰,甚至有國外公司評估相關遵法成本後,停止對歐盟地區服務,甚至美國微軟公司也稱這是史上最嚴的個資保護令。 究竟身處在台灣的企業要如何因應這波浪潮,以避免誤觸紅線?以下筆者將簡單介紹本規則中的注意事項,並例舉過去重大變革的事項供參。
歐盟的法規,關我什麼事?
個資保護規則保護的對象究竟是歐盟公民?還是歐盟地區境內的人民?如果歐盟公民跑到台灣網購平台購買商品會不會受到規範?雲端平台業者要不要受到規範? 根據歐盟個資保護規則適用範圍的規定,若資料的控制者或處理者的公司設立在歐盟境內;或是對於歐盟境內的資料主體(可透過個資對應出的個人)有提供商品、服務或是監控,歐盟境內資料主體皆要被規範,無論該公司是否設立於歐盟境內。從上面的規定我們可以知道:
1. GDPR是以歐盟境內作為管轄範圍的認定,並非以歐盟的公民作為規範的對象;
2. 即使公司設立在歐盟外,如有提供歐盟境內人民商品或服務、監控歐盟境內人民(例如以cookies追蹤上網記錄),也要受到GDPR的規範。
讀者可能會問,如果歐盟境內的人跑到台灣的網購平台買東西,這樣不是也要受GDPR的規範嗎? 答案是不一定。僅是「有可能」造訪網購網站,或取得資料主體的Email或聯絡資訊,網站若非歐盟內語言不會被認定為提供歐盟境內人民商品或服務,不受GDPR所拘束。
告知同意及告知範圍
上網時只要跳出落落長的告知條款,不曉得讀者們是否也會直接拉到最底馬上按「同意」?這個步驟,其實可能攸關你個人資料的生殺大權。這個步驟,表示取得個資被蒐集、處理、利用的知情與同意,是基本權利的展現。
GDPR相較過去個資保護指令有更詳實之規定,個資主體必須出於自由意志(freely)、針對特定目的所為的同意(specific)、對於個資蒐集處理、利用有確實的瞭解(informed)、明確表示同意(unambiguous indication)。
GDPR課予資料的處理者或利用者,需透過完整且十分白話的方式踐行告知義務,諸如:處理者的聯繫資訊、處理個資的目的、法律上的依據、接受個資傳輸的組織、資料儲存的位置、個資主體撤回同意的權利等,最主要是為了使你的「同意」不會流於空泛,且確保有效行使同意權。
怎樣才算是踐行有效的告知義務?
今年度歐盟所公布之告知同意指引中有說明,並非所有的事項皆須完整載明在同一份同意書內,例如可透過階層式的同意——如在網站上建立一個「完整內容」連結供資料主體點閱、或另公開於公司隱私規則中——公開透明使資料主體有取得的可能。 值得注意的是,若個資的取得是本於我的同意,那如果我撤回同意後,資料的處理控制者不得再另以其他法律基礎(例如本於契約、公共利益)對於該個資處理利用,避免違反GDPR中規定的公平原則。 因此企業在選擇蒐集處理個資前對於取得資訊的法律基礎,即應納入評估的一環,也就是說企業如果決定個人資料處理利用的合法性是要經過你的同意來完成,往後如果你決定不要把個資給企業用、撤回同意,那企業便要承擔這種情況的風險,不得再利用你的資料。
資安事件的通報
除了上述所說資料安全保護應確實,企業對於相關文件的準備,包含處理資料的目的、資料的種類、與資料主體的關係、資料的接收者為何、儲存資料的期間、相關資安保護措施、是否有傳輸他國的情況,以及因應方案,皆須事前備齊
