(網(wǎng)經(jīng)社訊)愛爾蘭數(shù)據(jù)保護委員會(DPC)今日宣布,對領英愛爾蘭公司作出最終裁決,此前,根據(jù)法國數(shù)據(jù)保護機構最初提出的投訴,DPC作為領英的主要監(jiān)管機構,啟動了對領英的調(diào)查。
一、違法行為
調(diào)查重點在于領英處理個人數(shù)據(jù)的行為,這些數(shù)據(jù)被用于分析用戶行為[1]以及向創(chuàng)建了領英賬戶的會員[2]提供定向廣告。由數(shù)據(jù)保護專員德斯·霍根博士和戴爾·桑德蘭做出的這一決定,于2024年10月22日通知了領英,涉及數(shù)據(jù)處理的合法性、公正性和透明度。該決定包括對領英的警告、要求其數(shù)據(jù)處理活動符合規(guī)定,并處以總計3.1億歐元的行政罰款。
注1:行為分析是指利用個人提供的信息、從個人行為中推斷出的信息或?qū)€人觀察到的信息,來決定向該個人展示哪些廣告,或者將這些信息與其他數(shù)據(jù)聚合,用于進行定向廣告投放的整個過程。
注2:定向廣告是指根據(jù)個人提供的信息或?qū)ζ湫袨榈耐茢嗪?或觀察,向特定個人展示特定廣告的過程。
DPC于2024年7月根據(jù)《通用數(shù)據(jù)保護條例》(GDPR)第60條的規(guī)定,向GDPR合作機制提交了初步?jīng)Q定草案[3]。該草案未收到任何反對意見。DPC對于其歐盟/歐洲經(jīng)濟區(qū)同僚監(jiān)管機構在此案中的合作與協(xié)助表示感謝。
注3:GDPR第60條規(guī)范了主要監(jiān)督機構與其他相關監(jiān)督機構之間的合作程序。
-未能有效依據(jù)GDPR第6條(1)(a)條(同意)處理其會員的第三方數(shù)據(jù),用于行為分析和定向廣告,因為領英獲得的同意并非自愿、充分知情或具體明確。
-未能有效依據(jù)GDPR第6條(1)(f)條(合法利益)處理其會員的第一方個人數(shù)據(jù),用于行為分析和定向廣告,或處理第三方數(shù)據(jù)進行分析,因為領英的利益被數(shù)據(jù)主體的利益和基本權利及自由所超越。
-未能有效依據(jù)GDPR第6條(1)(b)條(合同必要性)處理其會員的第一方數(shù)據(jù),用于行為分析和定向廣告。
DPC副專員格雷厄姆·多伊爾表示:數(shù)據(jù)處理的合法性是數(shù)據(jù)保護法的一個核心要素,缺乏適當法律依據(jù)的個人數(shù)據(jù)處理是對數(shù)據(jù)主體基本數(shù)據(jù)保護權利的明顯和嚴重侵犯。
DPC將在適當時候公布完整的決定和更多相關信息。
二、進一步信息
這一決定涉及一項基于投訴的調(diào)查,該調(diào)查始于2018年8月20日,起因是法國非營利組織“網(wǎng)絡四方”(La Quadrature Du Net)提出的投訴。最初,該投訴提交給了法國數(shù)據(jù)保護機構,隨后根據(jù)其作為領英主要監(jiān)督機構的職責,轉(zhuǎn)交給了DPC,領英作為處理爭議個人數(shù)據(jù)的控制者。
這次調(diào)查審視了領英平臺用戶個人數(shù)據(jù)的處理是否合法、公正和透明,這些數(shù)據(jù)的處理目的在于行為分析和定向廣告。所涉及的個人數(shù)據(jù)包括領英會員直接提供給領英的數(shù)據(jù)(第一方數(shù)據(jù))以及通過第三方合作伙伴獲得的與其會員相關的數(shù)據(jù)(第三方數(shù)據(jù))。
GDPR要求處理個人數(shù)據(jù)必須基于第6條(1)款列出的法律依據(jù)之一,例如同意、合同必要性或合法利益。根據(jù)控制者選擇的合法依據(jù),必須滿足特定條件。例如,任何獲得的同意必須滿足GDPR規(guī)定的標準,即同意必須是自愿給出的、具體的、知情的,并且是數(shù)據(jù)主體意愿的明確表示。
GDPR還要求處理必須以公正的方式進行。公正是一項總體原則,要求個人數(shù)據(jù)的處理方式不得對數(shù)據(jù)主體不利、歧視性、出人意料或誤導。缺乏公正可能導致數(shù)據(jù)主體失去對其個人數(shù)據(jù)的自主權,使他們無法行使其他GDPR權利,并影響他們對隱私和個人數(shù)據(jù)保護的基本權利。
透明度是數(shù)據(jù)保護的另一個關鍵方面,它賦予數(shù)據(jù)主體對其個人數(shù)據(jù)的處理擁有控制權??刂普咦袷赝该鞫纫?guī)定,確保數(shù)據(jù)主體能夠充分了解其個人數(shù)據(jù)處理的范圍和后果,并能夠行使他們的權利。
DPC最終決定采取以下糾正措施:
-根據(jù)GDPR第58條(2)(b)款,發(fā)出警告;
-根據(jù)GDPR第58條(2)(i)款和第83條,處以總計3.1億歐元的三項行政罰款;以及
-根據(jù)GDPR第58條(2)(d)款,命令領英使其處理行為符合GDPR的規(guī)定。