2023年4月7日
引言
1. 我们目前的隐私法律概念源于十九世纪末的美国,作为私有财产权的延伸,旨在确保个人情感和情绪免受平面媒体日益严重的侵犯。[1] 随后,这一权利在其他国家得到发展,其范围扩展到保护个人数据免受第三方的不当使用。
因此,隐私也成为了个人控制与其个人领域相关信息的权利,可以随时了解是否有人在收集关于其自身的信息,如果是,则有权决定是否允许此类数据收集。
互联网——尤其是近年来社交网络的发展——彻底改变了隐私的概念,将其置于个人信息已变为公开的虚拟世界背景下。[2] 事实上,个人数据已成为所谓数字经济的主要货币,用户借此提供个人信息以换取使用时免费的服务。
目前,互联网上的主导商业模式正是建立在对海量个人信息块的收集和利用(例如通过日益精准的广告投放)之上,这些信息在数量、详细程度以及与不同群体相关性方面都是前所未有的。[3]
与此同时,互联网上海量个人数据所展现的潜力也引起了一些国家政府的兴趣,他们开始将其用于管控目的。正如 Edward Snowden 在 2013 年的揭露无可辩驳地证明的那样,[4] 这种现象不仅限于威权政权,也涉及西方民主国家,尤其是美国。
以前国家和非国家立法者的关注点主要集中在保护个人免受私人组织不正当利用个人数据的需求上,而现在,也有必要将国家所采取的监控计划纳入考量。因此,在微妙地平衡公众获得准确信息的社会利益与个人隐私受保护的利益的同时,还需要防止国家政府利用当今的技术工具对全体人口实施大规模监控。
关于美国在2001年9月11日后实施的全球监控计划的揭露,使欧盟机构意识到一个敏感问题,即欧盟公民的个人数据可能面临被美国政府无差别使用的风险。这促使欧洲委员会就修改《安全港协议》(Safe Harbor Agreement)开启谈判。自2000年以来,该协议一直规范着美国公司将欧盟公民的个人数据从欧洲传输至美国的操作。
该协议最终于2015年10月6日被欧洲法院判决无效(案号 C-362/14,Maximillian Schrems 诉 Data Protection Commissioner)。随后,在2016年2月2日,欧洲委员会与美国政府就出于商业目的的跨大西洋个人数据交换新机制达成了一致:即《欧盟-美国隐私盾协议》(Privacy Shield)。为了更好地理解《隐私盾协议》(Privacy Shield)的显著特征,我们将回顾促成其签署的历程。
2. 两种不同的路径
欧洲监管方式
在历史上,欧盟和美国在监管个人数据保护方面采取了截然不同的路径。[5] 根据欧洲法律,个人数据受保护权是个人的基本权利,符合《欧洲人权公约》第8条的规定。根据该条款,每个人都有权使其私人和家庭生活、住宅和通信不受干涉。此外,2000年通过的《欧洲联盟基本权利宪章》[6]将个人数据受保护权列为欧盟法的基本原则之一。它不仅保护个人生活不受干涉的一般权利,还保护更具体的个人数据受保护权。
更具体地就数字化数据而言,早在20世纪90年代,共同体指令 95/46/EC 就致力于贯彻这一原则,制定了个人数据的收集和使用应当遵循的规则和标准。[7] 该指令在欧盟境内保护欧洲公民的个人数据,并充分考虑到此类数据易于传输至境外的情形。因此,该指令规定(第25条第6款),正在处理或拟进行处理的个人数据向第三国的传输,只有在第三国保证充分保护水平的情况下方可进行。
实质上,该指令在声明并不普遍禁止将数据传输至欧盟境外的情形的同时,为这种传输的合法性设定了条件;即数据传输目的国(第三国)必须保证保护水平基本上与acquis communautaire(欧洲联盟法律汇总)。
美国模式
另一方面,美国关于个人数据保护的立法无疑呈现出更为碎片化的监管框架。在宪法层面,隐私——以及间接的个人数据——在宪法第四修正案下受到保护,[8] 该修正案禁止无理搜查和扣押。[9] 然而,第四修正案提供的保护受到诸多限制,极大地影响了其保护范围。首先,其中包含的保障仅适用于美国公民。此外,该宪法条款的保护范围因所谓“第三方原则”(third party doctrine)的应用而进一步受限,根据该原则,个人对其自愿传输给第三方的个人信息不能享有合法的隐私期待。[10] 因此,一旦主体同意例如电话服务提供商使用其个人数据,后者即可自由将其传输给第三方,甚至无需告知原数据主体。
此外,隐私权受到联邦、行业性和碎片化立法的保护,这些立法由一系列法律组成——即《美国隐私法》(US Privacy Act)(1974年),该法仅适用于美国公民和合法取得永久居留权的外国公民;《信息自由法》(Freedom of Information Act (FOIA));以及《电子政府法》(E-Government Act)(2002年)——这些法律并未保证对个人隐私领域提供同等水平的保护。
比较分析
这两个司法管辖区隐私保护制度特征的简要说明,突显了难以调和的路径差异。除非将不阻碍欧美之间商业往来这一政治契机纳入考量,否则这种差异难以化解。
在 2013 年 Snowden 事件揭露之前,两种监管结构之间的潜在分歧通过采用一系列通用规则得到了缓解,这些规则允许从欧洲向美国传输个人数据的行为满足指令 95/46/EC 所施加的保护要求。[11]
这些包含在《安全港协议》中的原则是通过欧洲委员会的 2000/520/EC 决定确立的。[12] 它们实质上与指令 95/46 确立的标准相一致,根据该标准,数据处理的合法性是基于通知、选择、安全、数据完整性、访问和实施保障原则来进行评估的。该协议为那些承诺遵守这些原则的美国组织创造了保护充分性的推定。
《安全港协议》是在 2001 年 9 月 11 日悲剧事件发生前签署的,[13] 其制定背景是欧盟机构对欧洲公民个人数据被滥用的主要担忧集中在私人组织进行的数据处理上。
这一点在上述决定的文本中得到了明确表达,委员会在其中重点关注了关于个人数据处理的美国民法以及为个人提供的救济措施。文中并未提及向公共行政机关及其情报部门授予的任何个人数据保护原则豁免。
众所周知,双子塔受袭事件后,美国采取了一系列深刻影响公民自由的措施,以加强政府管控。
特别是通过《爱国者法案》(Patriot Act)(2001年10月26日),该法案修改了1978年《外国情报监视法》(FISA)第五卷,采取了若干措施以大幅扩大情报部门在反恐斗争中的调查权力,授权这些部门自由访问各种公共和私人数据库,明显压缩了美国公民的隐私空间。
Snowden披露的文件揭示了美国情报机构实施的大规模监控计划的主要特征,明确指出了2001年恐怖袭击后进行的法规更新如何超越了其合法限度和调查权限。
因此可以推断出,“安全港”(Safe Harbor)建立的机制实际上允许美国公共机构根据“安全港”程序,收集合法传输至美国境内的数据。
更准确地说,正如欧洲委员会在其沟通文件中所强调的COM (2013) 847 def.,由于参与 PRISM 计划(一项大规模信息收集计划)的所有公司均通过了“安全港”框架下的认证,从而允许美国当局访问存储并在美国处理的数据,该系统“因此成为了美国情报当局收集最初在[欧盟]处理的个人数据的访问平台之一”。
欧盟法律体系所提供的保护与美国政府当局对个人隐私领域的无处不在的干预之间的差距,已经超越了此前由《安全港协议》所保证的平衡点。
自协议签署以来发生深刻变化的背景,构成了法律和事实基础,首先促成了委员会请求对协议进行审查的通告 COM (2013) 846 和 COM (2013) 847 的出台,随后促成了欧洲法院的裁决(案件 C-362/14,Schrems宣布上述第 2000/520 / EC 号决定无效,该决定曾确认“安全港”原则符合欧盟标准。
3. Schrems 案
法院通过以下判决开创的司法审判路线Digital Rights2014年4月8日的判决[14](该判决宣布关于电信运营商保留个人数据的第 2006/24 / EC 号指令无效)源于其在该Schrems案中的决定。
事实上,Digital Rights 判决的理由源于对隐私权和个人数据保护权的过度压缩,考虑到诸如数据收集阶段缺乏限制,以及在使用和保存期限方面缺乏适当的第三方保障等因素。
鉴于因国家安全原因允许偏离隐私原则的条款,最终向美国情报机构授予了针对来自欧盟数据的广泛调查权力,法院在“安全港”体系中发现了类似的非法性特征。
Schrems 案源于奥地利公民 Maximillian Schrems 向爱尔兰数据保护局(DPA)提出的申诉。在 Snowden 披露相关事件后,申诉人以美国法律不足以防止美国情报部门对个人数据进行无差别监控为由,请求禁止将其个人数据从 Facebook 的爱尔兰子公司传输至其美国母公司。
爱尔兰数据保护局驳回了该诉求,原因一方面是缺乏关于申诉人所声称的其个人数据已被美国公共机构调取的证据,另一方面是因为向美国传输数据的充分性已基于委员会第 2000/520 / EC 号决定获得积极评估。
Schrems 随后上诉至爱尔兰上诉法院,该法院认定,对个人数据实施大规模且无差别的实际调取将“明显违反比例原则和爱尔兰宪法保护的核心价值”。法院断言第 2000 / 520 / EC 号决定已不再符合《欧盟基本权利宪章》第7条和第8条的要求。
因此,上诉法院将该问题提交给欧盟法院(CJEU),请求评估根据第 95/46 / EC 号指令第25条通过的决定(例如委员会关于“安全港”的决定)是否可以排除国家监管机构对有关第三国保障的保护水平不足的申诉做出裁决并阻止向该国传输数据。
3.1. 欧盟法院的推理
如后文详述,欧盟法院超越了爱尔兰上诉法院所提问题的界限,直接宣布第 2000/520 / EC 号决定无效。其推理建立在预先考量的基础上,即欧洲委员会做出的宣布第三国提供的个人数据保护水平具有充分性的决定,并不排除国家监管机构行使《基本权利宪章》和第 95/46 / EC 号指令所规定的监督权的可能性。
因此,即使欧洲委员会已根据本指令第25条做出了充分性决定,国家监管机构在审理过程中仍有权独立审查将个人数据传输至第三国是否符合指令规定的要求。然而,该权力并不延伸至宣布委员会决定无效的可能性。该权力专属于欧盟法院,如果国家法院对委员会决定的有效性产生疑问,必须向欧盟法院提请预先裁决。
在转入审查欧洲委员会关于“安全港”决定的有效性时,欧盟法院重申委员会本应核实第三国(本案中为美国)所提供的保护水平的充分性。欧盟法院明确指出,这一标准应包含实质上等同于根据第 95/46 / EC 号指令在欧盟内部所保证的保护水平。
特别是,委员会本应评估该国适用规则的内容,审查其国内立法、国际约束以及旨在确保遵守这些规则的实践。它还本应定期核实第三国所保证的保护水平充分性是否随着时间的推移而持续存在。
相反,委员会进行的评估仅限于根据“安全港”原则评估美国所提供保护的充分性,而未能考虑到美国国内立法所提供的总体保护水平。
这种缺乏总体评估的情况在欧盟法院的判决中显得尤为关键,因为第 2000/520 / EC 号决定附件一中规定,如果出于国家安全、公共利益或司法行政的原因,且法律、法规规定或司法裁决涉及冲突义务,则可以限制“安全港”原则的适用性。
从这一视角来看,第 2000/520 号决定实质上确立了“美国的国家安全、公共利益或司法行政要求”优先于“安全港”原则,据此,接收来自欧盟个人数据的美国公司在这些原则与上述要求相干涉或不兼容时,必须停止适用这些原则。
此外,欧盟法院指出,“安全港”体系缺乏针对美国公共机构干预的保护机制,因为所提供的救济手段(私营仲裁及其联邦贸易委员会的程序)仅限于因美国公司未能遵守“安全港”原则而引起的商业纠纷,并不适用于涉及情报机构行为合法性的争议。
这些考量构成了推理的基础,导致欧盟法院最终宣布第 2000/520 / EC 号决定及随后的“安全港”机制无效。
4. 向“隐私盾”(Privacy Shield)的过渡
欧洲委员会在上述2013年11月27日的通报中就已经表达了修改“安全港”条款的必要性。这涉及到一系列因素,包括数据流量和加入“安全港”机制的美国公司数量呈指数级增长,以及有关美国情报计划规模的现有信息。这些问题引发了对该机制能够提供的保护水平的担忧。
根据欧盟-美国隐私联络小组[15]以及美国情报计划研究小组[16]的工作信息,欧洲委员会提出了关于审查“安全港”机制的十三项建议。
这些建议呼吁加强隐私实质原则,具体包括:提高加入该机制的美国公司的隐私政策透明度;美国当局在核查、监督和控制这些原则遵守情况方面采取更具果断力的行动;建立负担得起的争议解决机制;以及须将出于国家安全原因使用例外情况限制在严格必要的范围内。
2014年,委员会与美国当局启动了对话,讨论根据其通报中提出的十三项建议加强“安全港”机制。正如预期的那样,在Schrems案之后,这些会谈显著加速,旨在通过一项符合第 95/46 / EC 号指令第25条要求的关于充分性的新决定。
委员会于2016年2月29日提交了决定草案。在根据第29条设立的工作组[17]发表意见以及欧洲议会于5月26日通过决议之后,委员会于2016年7月12日完成了通过新协议的程序,即《欧盟-美国隐私盾协议》(EU-US Privacy Shield).
鉴于委员会宣布根据该隐私盾从欧盟传输至美利坚合众国的个人数据保护水平具有充分性的第 2016/1250 号实施决定,下文将审视新协议的突出特征。
4.1. 协议原则
与先前的《安全港协议》一致,《隐私盾协议》并未改变拟加入企业的认证体系。这确认了先前的自我认证机制,无论如何,该机制并未受到该Schrems裁决的否定。根据该规定,美国机构若要加入《隐私盾协议》,需要企业承诺遵守新制度的原则。
除认证体系外,《隐私盾协议》还展现了与先前制度保持延续性的其他要素。例如,《隐私盾协议》的原则与指导《安全港协议》的标准并无二致。
毕竟,促成废除《安全港协议》决定的因素并不涉及原则本身的内容,而在于遵守该制度的机构以及美国情报部门均可轻易规避这些原则。
具体而言,《隐私盾协议》要求拟加入该协议的机构遵守以下原则:
- 知情原则:根据该原则,必须让相关方了解有关其个人数据处理方式的一系列信息(例如所收集数据的类型、处理目的、访问和选择权、适用于进一步转让的条件、责任);
- 数据完整性与目的限制原则:根据该原则,收集和使用数据必须仅限于向数据主体发送的隐私声明中所强调的目的,且在任何情况下都必须保持数据的完整性;
- 安全原则:根据该原则,考虑到数据处理固有的风险及其性质,必须采取“合理且适当”的安全措施;
- 访问原则:该原则确立了数据主体有权获知该机构是否正在处理其个人数据;
- 救济、监督与责任原则:根据该原则,加入“隐私盾”(Shield)的机构必须提供可靠的机制,旨在保证对这些原则的遵守,并向个人数据未按这些原则处理的欧盟数据主体提供申诉救济的可能性。
- 向第三方进一步转让情况下的责任原则。事实上,只有出于特定且有限的目的,并在提供与这些原则所保证的同等保护水平的合同基础上,上述转让才能合法进行,包括允许仅为满足国家安全需求、司法行政或其他公共利益目的而限制应用这些原则的条件。
4.2. “隐私盾”的管理与监督
“隐私盾”为其实施提供了监督和控制机制,旨在核实那些声明加入该制度的公司是否落实了这些原则,并在发生违规情况时采取行动。
负责监督加入机构妥善履行《隐私盾协议》的监管部门是美国商务部(DoC),并由联邦贸易委员会和运输部提供协助。[18] 为此,美国商务部需编制一份已声明参与“隐私盾”的机构清单。他们还必须定期核实加入“隐私盾”的公司实际履行承诺义务的情况,将屡次违反规定的机构从清单中除名。此外,该部门还应检查那些已自愿退出或未续期认证、不再是“隐私盾”成员的机构,以核实其是否意图归还、删除或保留根据“隐私盾”接收的个人数据。最后,美国商务部还应检查假冒加入“隐私盾”以及滥用相关认证标志的情况。
“隐私盾”为那些认为因加入该制度的机构违反协议而遭受损失的个人提供了多种投诉机制。
首先,每个加入“隐私盾”的公司都有义务制定内部投诉解决机制,以确保对申诉人的诉求提供有效保护。
相关方应能够直接向该机构提出投诉——该机构的内部投诉解决机制应确保对申请人权利的有效保护——或向独立的争议解决机构提出,甚至向国家数据保护机构或联邦贸易委员会提出。
最终,在用尽所有上述救济措施后,受害方有权向仲裁庭申请具有约束力的仲裁,仲裁庭由根据独立性、正直性以及在美国隐私法和欧盟数据保护法规方面的专业能力,从美国商务部和欧洲委员会编制的至少包含二十名仲裁员的名册中挑选出的仲裁员组成。
除仲裁庭(只有在使用了上述争议解决途径后才能申请)之外,相关方可自由选择其偏好的申诉机制,无需承担必须选择某一特定机制而非另一机制或遵循特定顺序的义务。
4.3. 国家安全需求的豁免
欧盟机构对美国情报部门过大调查权限的担忧反映在《隐私盾协议》文本中。该协议详细描述了允许政府调取美国及外国公民个人信息的主要法律。
美国情报部门采取的监视机制运行透明度的提升,使欧盟机构能够对来自欧洲的个人数据可能遭受的滥用进行更有力的管控。
然而,在“安全港”制度中已被确认的倾向于情报部门的保全条款依然坚定不变;事实上,该条款规定,在为了满足国家安全、公共利益或司法行政需求所必需的限度内,对《隐私盾协议》中所列原则的遵守将受到限制。
维持这一原则使欧盟公民的个人数据暴露在美国法律赋予政府机构的广泛调查权力之下,并允许通过上述条款使相关法规的任何变更影响到欧盟公民的自由。
尽管如此,鉴于近年来发生的变化,欧洲委员会认为,美国监管框架在限制美国公共当局调取和使用个人数据方面提供了充分的保证。
更准确地说,委员会审查了美国总统作为政府首脑落实这一原则的两大核心法律工具:第12333号总统令(Executive Order 12333)[19]和第28号总统指令(PPD-28)。
委员会特别聚焦于后者,强调了可能限制公共当局无差别调取数据的法律规定朝着正确方向迈出了清晰的一步。奥巴马总统于2014年1月17日发布的第28号总统指令确立了一系列普遍原则,规范信号情报领域的数据收集,并限制对其无差别的使用。[20]
该指令确保了美国公民与外国公民之间的公平待遇。对于非美国公民,它规定情报活动在信号情报范围内保存和披露个人信息时,应遵守专为美国公民设定的限制。
此外,它确立了一项原则,即数据的收集必须获得法律或总统规定的授权,且符合宪法和法律。
数据收集还必须专门出于对外情报或反间谍目的,并且必须始终以有针对性的方式进行,尽可能避免批量收集。
即便是在后一种情况下,PPD-28也把由此获取的信息的使用限制在六个国家安全目的内,[21]以保护每个人的隐私和公民自由,无论其国籍或居住地如何。
违反上述规定收集的数据保存期限不得超过五年,除非国家情报总监明确声明延长保存期限符合美国国家安全利益。
在进行上述分析后,欧洲委员会在该决定的第76条叙词中得出结论,认为虽然未采用相同的法律表述,但这些原则在实质上反映了必要性和比例原则。
随后,在分析授权公共当局在欧洲公民个人数据传输至美国后对其进行调取和收集的具体法律制度时,委员会强调,美国情报机构只有在请求符合 FISA 或者由联邦调查局(FBI)根据国家安全信函(NSL)提出时才能获取这些数据。[22]
尤其是 FISA,是美国当局据以调取此类数据的法律工具:除了针对传统特定对象电子监视的第104条,以及与安装针对进出通信信息的拦截设备相关的第402条之外,两个核心工具是第501条(根据《美国爱国者法案》第215条)和第702条。
对此,委员会指出,2015年6月2日通过的《美国自由法案》禁止根据 FISA 第402条(截获进出通信信息数据的权力)、FISA 第501条以及通过国家安全信函批量收集数据,而是要求使用特定选择器。
鉴于斯诺登揭露事件以来发生的立法变化,名为“棱镜”(PRISM)和“上游”(Upstream)的监视计划也通过了委员会的审查,这些变化——至少根据委员会的认定——已大大限制了其无孔不入的程度。
依据该工具进行的数据收集受到总统规定 PPD-28 所确立的原则的极大限制:通过使用标识特定通信设备(如目标对象的电子邮件地址或电话号码,而非关键词或目标对象的姓名)的单一选择器,使检索具有针对性。
此外,收集到的数据须遵守归档期限限制,原则上定为五年,除非根据法律规定或国家情报总监的决定,认为出于国家安全利益有必要延长存储期限。
鉴于对美国情报部门收集和存储个人数据的方法所制定的整体保障体系的考量,委员会得出结论,认为美国存在旨在将对个人基本权利的任何干涉严格限制在实现国家安全目标所必需范围内的规则。
基于这些考量,委员会因此明确指出,美国的做法符合 CJEU 在Schrems判决中确立的标准。该标准要求,涉及干涉《欧盟基本权利宪章》第7条和第8条所保证的基本权利的法律应规定:
明确且精准的规则,用于规范相关措施的范围和适用,并提出最低要求,以便相关个人数据受到影响的人员拥有充分的保障,从而有效地保护其数据免受滥用风险以及对上述数据的任何非法调取和使用。
4.4. 监督与个人申诉
欧盟委员会继续对该协议进行分析,评估美国立法建立的监督机制,以核实情报活动是否在法律规定的限制范围内进行。它还研究了认为其隐私受到美国公共机构侵犯的欧盟公民可利用的机制。
在第一方面,委员会注意到,美国情报部门受到依赖于联邦国家三权的各种控制和监督机制的约束,特别是由行政权力部门、各个国会委员会以及针对《外国情报监视法》(FISA)所涵盖活动的司法监督。[23]
随后,委员会继续核实先前“安全港”(Safe Harbor)机制的缺陷之一,这一缺陷对于欧盟法院(CJEU)决定宣布其无效起到了决定性作用。即缺乏允许欧盟公民查阅与其相关的个人数据,或获得对此类数据的更正或删除的法律救济手段。
从这一点来看,委员会注意到美国立法为欧盟公民提供了多种途径,以了解美国情报部门是否处理了与其相关的个人数据,如果是,美国法律所规定的限制在数据处理的不同阶段是否得到了遵守。
《外国情报监视法》(FISA)以及特定领域的监管法律[24]规定,当有关当事人的信息被非法且蓄意地使用或披露时,可以对美国或美国政府官员提起民事诉讼以获得经济赔偿。
尽管美国法律——至少在原则上——提供了一系列申诉的可能性,但可以提起法律诉讼的理由有限,且如果申请人未能证明其起诉的合法性,个人提交的申请将被宣布不予受理。从实践角度来看,所强调的这些方面产生了限制使用此类申诉可能性的效果。
为了回应欧盟机构关于防范非法处理个人数据的司法保护有效性的合法异议,美国政府创建了一种新的调解机制,旨在确保每起投诉都能得到充分的审查和处理,并由独立来源向当事人确认美国法律已得到遵守,或者如果法律受到侵害,该违规行为已在此期间得到纠正。.
然而,设立该机构并非专门为了回应与应用“隐私盾”(Privacy Shield)相关的请求,而是属于第28号总统指令(PPD-28)所规定工具的范畴,旨在履行就美国开展的信号情报活动与外国政府对话者的职能。
因此,其职能已延伸至“隐私盾”的范围,以便在美国政府机构(涉嫌)侵害个人数据的诉讼程序中,提供一种替代基于法院的司法体系的选择。
“隐私盾”调解员协议中提及的调解机构(监察员)由一名由国务卿直接任命的“第一协调员”以及有权监管情报机构各部门的其他监督机构组成,隐私盾监察员在处理投诉时依赖这些机构的合作。
特别是,如果某人的投诉涉及监控与美国法律的相符性,监察员可以依托具有调查权的独立监督机构(例如总监察长或隐私与民事自由保护机构)。在任何情况下,美国国务卿都应确保监察员有能力确保对请求作出的回应考虑到所有必要信息。这种复合结构使调解机制能够确保独立监督和个人救济的可能性。
投诉可以向在欧盟成员国负责监督国家安全部门或公共机构处理个人数据的主管监督机构提出,或由其提交给欧盟中央机构,或同时向两者提出,之后转交给隐私盾调解员。
调解机制扩大了法院给予的保护范围。它允许受害者提出投诉,而无需证明在美国政府的信号情报活动中,政府实际上已获取了该主体的个人数据。在每种情况下,投诉都会收到来自监察员的回应,该回应可以是一份声明,确认投诉已被妥善调查且适用的美国法律已得到遵守,或者在适用情况下确认不合规行为已被纠正。
总体而言,委员会的结论是,该机制确保了每起投诉案件都得到彻底调查和解决,并且——至少在警戒方面——具备必要技术专业知识和调查权的独立监督者,以及能够履行其职能而不受不正当干预(特别是政治性质干预)的监察员参与其中。
4.5. 欧盟委员会的决定
欧盟委员会在审查了“隐私盾”的原则,特别是美国情报部门的运行机制,旨在核实出于公共安全目的所设想的豁免是否可能破坏该体系的正常运行之后,得出结论(鉴于条款136):美国确保了从欧盟根据隐私盾传输至自行认证为该方案成员的美国组织的个人数据具备充分的保护水平。
通过在随后的鉴于条款中明确这一概念,委员会强调了新机制如何补救导致欧盟法院废除《安全港协议》的主要缺陷。
在委员会看来,已准备好监督和申诉机制,以便识别遵守该机制的组织所犯下的违反原则行为,对所述违反行为作出回应,并提供保护数据主体的救济途径。这使得数据主体能够查阅与其相关的个人数据并获得更正或注销。
因此,委员会得出结论,认为第95/46/EC号指令第25条所列的标准已得到满足,因为美国公共机构出于国家安全、司法行政或其他目的对个人基本权利进行的干预,将仅限于实现特定合法目标所严格必需的范围。
4.6. 协议的定期审查
为了防止美国关于个人数据保护的立法变化损害“隐私盾”协议的整体一致性,鉴于第2016/679号法规的最终适用,欧盟委员会将定期核实美国立法是否确保了与欧盟所提供的实质相当的保护水平。[25]
该规定充实了判决书第76段中所提及指示的内容,在该段中,Schrems欧盟法院在明确第三方国所确保的保护水平可能会发生演变之后指出:
委员会根据第95/46号指令第25(6)条作出决定后,有责任定期检查有关相关第三方国所确保的保护水平充分性的认定在事实和法律上是否仍然合理。
从这一角度来看,《隐私盾协议》每年由委员会、美国商务部和联邦贸易委员会进行联合审查。这些审查涵盖“隐私盾”功能的各个方面,包括出于安全原因和司法行政而对原则设立的例外情况。
如果在这些核实的基础上,委员会发现“隐私盾”所提供的保护水平不再被认为与欧盟的实质相当,它可以要求采取适当措施迅速解决潜在的不合规情况。
最终,如果美国当局未能证明“隐私盾”继续确保这种有效的合规性,委员会可以启动暂停或终止其全部或部分效力的程序。
5. “隐私盾”废止
在欧盟法院于2020年7月16日就C-311/18案(数据保护专员诉马克西米利安·施雷姆斯及爱尔兰脸书案)作出判决后,个人数据从欧盟向美国的传输出现了新的转折。该判决同样宣布“隐私盾”无效。
另一方面,欧盟法院所表达的批评是可以预见的。其对“隐私盾”合法性的主要担忧[26],在欧盟委员会关于“欧美隐私盾”机制所提供保护充分性的第2016/1250号决定出台后不久就已经表达过[27]。
然而,正如所见,由《安全港》管辖的机制的突然中断,迫切需要在短时间内达成一项新的协议,以恢复和规范数据流动,同时试图纠正先前协议的缺陷。
尽管这一目的通过“隐私盾”得到了部分实现,但新协议也允许美国根据国家安全需要偏离其中规定的原则,并将来自欧洲的个人数据置于美国法律赋予其政府机构的广泛调查权之下。
与《安全港》类似,随后的协议也是在第95/46号指令的背景下达成的。该指令允许将数据传输至第三方国家,只要后者保证采取适当的安全措施。
充分性的概念在鉴于条款56中就已经予以明确,根据该条款,第三方国所提供保护的充分性必须结合与传输或一类传输相关的所有情况来进行评估,随后的鉴于条款强调有必要禁止向未提供充分保护水平的第三方国传输个人数据。
第25条再次重申了这一概念,其中更精准地明确指出:
第三方国所提供的保护水平的充分性,应结合围绕数据传输操作或一组数据传输操作的所有情况进行评估;应特别考虑数据的性质、拟议处理操作的目的和持续时间、原产国和最终目的地国、相关第三方国现行的法律法规(包括一般性法律和行业性法律),以及在该国得到遵守的职业规则和安全措施。
如前所述,根据上述指令第25条,欧盟委员会对该协议的充分性作出了积极评价。它认为,就数据保护而言,美国所赋予的保护机制与欧盟的标准相比是充分的。这一决定因欧盟法院在Schrems II案中的决定。
欧盟法院的诉讼程序是根据爱尔兰高等法院在施雷姆斯先生提起的诉讼中作出的先予裁决发起的,施雷姆斯先生特别主张,美国法律要求Facebook公司(现为Meta Platforms, Inc.)将其处理的个人数据向美国当局开放,如国家安全局(NSA)和联邦调查局(FBI)。
同一法官认定,美国进行了大规模的数据处理,而未能确保与《欧盟基本权利宪章》第7条[28]和第8条[29]所保证的实质相当的保护。
在重申根据欧盟第679/16号法规(GDPR)第2条第1款,将数据传输至第三国实质上构成“数据处理”[30]之后,欧盟法院(CJEU)规定,数据传输的可能性取决于是否符合该法规自身所确立的充分性要求;在此期间,该法规已通过废除第45/96号指令而将其取代。
随着其生效,如果接收方能确保充足的数据保护水平(基于已被废除的指令所规定的规范),则允许将个人数据传输至欧洲经济区之外。
充分性要求可以通过不同方式进行认定,首先是根据欧盟第679/16号法规第45条由欧洲委员会做出的决定。
在这方面,不应期望第三国保证与欧盟法律体系中所保证的完全相同的保护水平。相反,“充分的保护水平”这一表述必须理解为要求该国在结合《宪章》理解本法规的基础上,有效地确保基本权利和自由的保护水平实质上等同于欧盟境内所保证的水平。这应当考虑到第三国的国内立法或国际承诺。
如果缺乏这一要求,上述目标将被违背。[31] 为此,在传输背景下,应当考虑设立在欧盟内的控制者或处理者之间约定的合同条款。还应当考虑设立在第三国的传输接收方、该国公共机构对所传输数据的任何调取,以及其法律体系的相关要素。
然而,监控程序[32]所造成的干预将不受遵循比例原则确保实质上等同于《欧盟基本权利宪章》第52条第1款第二句所保证的保护水平的要求约束。在评估第三国法律体系是否提供充分保证时,必须将这一点纳入考量。根据该条规定,只有在必要且有效回应欧盟所认可的公共利益目的或保护他人权利和自由的需要时,才能对权利和自由的行使作出限制。
另一方面,出于国家安全的考虑,美国当局可以“在情报领域批量收集较大规模的信息或数据”,而无法“通过使用与特定目标相关联的标识符来进行针对性收集”。[33]
欧盟法院指出,这样的架构不足以保证达到与《欧盟基本权利宪章》所保证的实质等同的保护水平。根据该宪章,为满足比例原则,允许干预基本权利的法律依据必须明确对相关权利行使进行限制的范围,并提供明确而精确的规则来规范该措施的范围和应用,同时设立最低要求。[34]
此外,还强调了对可能受此类程序影响的外国公民缺乏保障的问题。此处的“保障”是指为个人数据被传输的当事人提供有效的行政和司法救济途径。
GDPR序言第104条明确指出,第三国应确保对数据保护进行有效的独立监督,并应提供与欧盟成员国数据保护主管机关的合作机制。
欧洲委员会自身也强调了这种不充分性,其根源在于无法将监察员认定为司法机构。事实上,虽然该监察员被描述为“独立于美国情报界”,但该职位的特征是与美国国务卿有密切联系,必须直接向其汇报。[35]
监察员制度[36]不足以满足《欧盟基本权利宪章》第47条所指出的获得有效救济和公正审判官员权利[37]的必要存在;该条必须结合GDPR第45条进行理解,并会影响第三国所提供保护的充分性。
基于上述原因,欧盟法院认为有必要宣布关于“欧美隐私盾”机制所提供保护的充分性的第2016/1250号决定无效。
为了避免法律真空——无论如何,根据欧盟法院的观点,由于GDPR第49条的适用,这种真空并不存在[38]——充分性要求也可以通过使用所谓的“标准合同条款(SCC)”由欧洲委员会通过第46条第2款c项规定的特别程序所采纳。
关于上述标准合同条款,事实上,欧盟法院确认了相关决定(2010年2月5日第2010/87/EC号)的有效性,因为这些条款并不指代单一国家现行的法律体系,而仅限于确定一系列理想上适用于确保充分保护水平的条款,同时不影响视具体情况随时评估应用这些条款的语境的必要性。[39]
结论
总之,在保护此类数据权利方面,各国监管机构所扮演的角色显得十分明确。
事实上,由于各国有权机关在宣布充分性决定无效之前,不得采取与该决定相反的措施,进而暂停或禁止向第三国传输个人数据,但该决定本身并不能阻止或限制各全国监管机构完全独立地审查数据传输是否符合GDPR的要求。当某个主体就涉及其个人数据处理的权利和自由保护发起了申诉程序时,这也使其无法(在必要时)向国内法院提起诉讼,以便后者对上述有效性进行审查。[40]
终注
[1] 隐私问题最早于1888年由托马斯·库利(Thomas Cooley)法官在一篇关于侵权与违法行为的专论中提出:(托马斯·)库利,《侵权法或独立于合同产生的侵害专论》,芝加哥,1888年,第29页。在该论文中,隐私被定义为独处权(the right to be alone)。两年后,律师(塞缪尔·)沃伦与(路易斯·)布兰代斯在题为《隐私权》发表于HLR,1880年。关于美国隐私概念演变过程的梳理,见巴尔达萨雷(BALDASSARRE),《隐私与宪法:美国的经验》,罗马,1974年,以及罗多塔(RODOTÀ),《技术与权利》,博洛尼亚,1995年,19。
[2] 2010年,Facebook创始人马克·扎克伯格预测了隐私的终结,并断言人们已经对保护个人领域失去了所有兴趣www.theguardian.com.
[3] 在评论Facebook 2016年第一季度取得的业绩时,《纽约时报》估计针对美国和加拿大,该社交网络在广告方面从每位用户身上获取了11.86美元。另一个能够体现个人信息经济价值的事实是,Facebook收购即时通讯服务Whatsapp耗资190亿美元,这相当于为其4.5亿用户中的每位支付了约30欧元。根据欧洲数据保护监督员于2014年3月发布的报告《大数据时代的隐私与竞争力:数字经济中数据保护、竞争法与消费者保护之间的相互作用》,在互联网上传播的个人数据总价值达到了3000亿欧元。预计到2020年这一数字将翻三倍。
[4] 2013年6月,前美国中央情报局承包商雇员爱德华·斯诺登向国际媒体公开揭露了由美国政府开发、此前一直保密的最大规模的大众电信监控计划——PRISM(“棱镜”计划)。对此,参见格林沃尔德(GREENWALD)的文章,《美国国家安全局每日收集数百万威瑞森用户的电话记录》,《卫报》,2013年6月6日,载于www.theguardian.com,以及《华盛顿邮报》同日发表的文章,《美国国家安全局演示文稿解释棱镜数据收集计划》,载于 www.washingtonpost.com。
[5] 关于两大洲在处理该主题上的方法差异,参见贝内特(BENNET),《规制隐私:欧洲与美国的数据保护与公共政策》,伊萨卡,1992年,以及惠特曼(WHITMAN),《两种西方隐私文化:尊严与自由》,,载于《耶鲁法律杂志》(Yale LJ),2004年,第1151页及下页。
[6] 随着2009年12月《里斯本条约》的生效,《宪章》在欧盟内部具有了法律约束力,目前具有与欧盟条约相同的法律效力。关于对该《宪章》的评论,参见巴贝拉(BARBERA),《欧洲权利宪章与意大利宪法》,发表于《欧洲视角下的自由与权利:纪念保罗·巴里莱研究论文集》,帕多瓦,2002年,第108页及下页,以及多位作者(AA.VV.),《欧洲联盟基本权利宪章》,载于波卡尔、巴鲁菲(编),《欧洲联盟条约简明注释》,第二版,帕多瓦,2014年,第1651页及下页。
[7] 第95/46/EC号指令已被2016年4月27日关于个人数据处理中的个人保护及此类数据自由流动的第(EU) 2016/679号法规所取代。在学理上,关于第95/46/EC号指令,参见达西(DASSI),《1995年10月24日数据保护指令与1996年3月11日第96/9/EC号数据库指令》,载于《民事责任与预防》(Resp. civ. prev.),1997年,第600页及下页;另见德尔菲诺(DELFINO),《欧共体第46/95号指令“关于个人数据保护及此类数据自由流动”》,载于《合同与企业/欧洲》(Contr. imp./Europa),1996年,第888页。
[8] 阿特金森(ATKINSON),《第四修正案的国家安全例外:历史与局限》,载于《范德堡法律评论》(Vanderbilt L. Rev.),2013年,1343,1381。
[9] 美利坚合众国最高法院对这一原则的解释已被证明多年来逐渐具有包容性:事实上,在1928年的案例中,“奥尔姆斯特德诉合众国案”(Olmstead v. United States),277 U.S. 438,第四修正案的适用性仅限于对物理场所的侵入,而在1976年,在“凯茨诉合众国案”(Katz v. United States), 389 U.S. 347,该规定也适用于监听和电子监控手段,考虑到上述规则旨在保护“人,而不是地点”。
[10] 关于第三方教义(third party doctrine),参见 KERR,《第三方教义之合理性》(The Case for the Third-Party Doctrine),载《密歇根法律评论》(Michigan LR),2009,561。
[11] 关于此主题,参见 BIGNAMI, RESTA,《跨大西洋隐私监管:冲突与合作》(Transatlantic Privacy Regulation: Conflict and Cooperation),载《法律与当代问题》(LCP),2015,101。
[12] 安全港原则(Safe Harbor Principles)体系由7项基本原则和15个常见问题解答(FAQ)组成,它使从欧盟接收个人数据的美国进口方承担与 Directive 94/46 / EC 指令为从事数据处理的欧洲主体所规定的相同核心义务,从而在实质上出口了欧洲隐私权监管模式。安全港原则机制基于自我认证体系,允许美国公司通过向商务部声明遵守安全港原则,从欧洲联盟进口个人数据。
[13] 50 USC 1861 −《获取用于外国情报及国际反恐调查的特定商业记录》。
[14] 关于该判决的评论,参见 IRION,《Digital Rights Ireland 案中的欧洲法院与数据留存指令:责备欧盟立法者并给隐私与数据保护上一课》,载《欧洲法律评论》(ELR),2014,835。
[15] 欧洲联盟理事会,《欧盟-美国信息共享与隐私及个人数据保护高级联络小组最终报告》,文件编号 9831/08,日期为 2008 年 5 月 28 日,可访问:www.europarl.europa.eu。
[16] 《欧盟-美国数据保护临时工作组欧盟共同主席调查结果报告》,日期为 2013 年 11 月 27 日;可访问:ec.europa.eu。
[17] 根据 Directive 95/46 / EC 第 29 条建立的个人数据处理个人保护工作组(第 29 条工作组)是一个独立咨询机构,其中包括由各成员国指定的个人数据保护机构代表、EDPS(欧洲数据保护监督员)以及一名委员会代表。在其最重大的任务中,应当指出,该指令第 30 条 c 款赋予工作组向委员会提供建议的职责,不仅针对修订该指令本身的任何草案,还针对为保护个人在数据处理方面的权利和自由而采取的任何补充或具体措施草案,以及影响这些权利和自由的任何其他共同体措施草案。
[18] 联邦贸易委员会(Federal Trade Commission)和交通部(Department of Transport)的承诺分别包含在 Privacy Shield(隐私盾)的附录 IV 和 V 中。
[19] EO 12333:《美国情报活动》,载《联邦公报》(Federal Register),第 40 卷,第 235 期(1981 年 12 月 8 日)。该行政命令定义了美国情报机构在其活动中的目的、准则、任务和职责(包括情报界各部门的作用),并设定了开展此类活动的总框架(特别是需要制定具体程序规则)。
[20] 信号情报(SIGINT)是指通过截获和分析在人与人、机器与机器之间发出的信号,或两者结合的信号来搜集信息的活动。根据美国国家安全局的说法,SIGINT 是源自外国目标所使用的电子信号和系统(如通信系统、雷达和武器系统)的情报;关于此主题,参见 www.nsa.gov。
[21] 安全目的包括旨在识别和抵御源自间谍活动、恐怖主义、大规模杀伤性武器、网络安全威胁、对武装部队或军事人员的威胁以及与其他五个目的相关的跨国犯罪威胁的措施。
[22] 通过国家安全信函(National Security Letters),联邦调查局(FBI)可以在无需事先获得司法机关授权的情况下,要求电信服务提供商传输与个人通信相关的数据。关于联邦调查局滥用此调查工具的情况,参见《华盛顿邮报》于 2008 年 3 月 14 日发表的文章,《调查发现联邦调查局滥用安全信函》,可访问:www.washingtonpost.com。
[23] 首先,行政权力对美国当局开展的情报活动实施实质性监督。根据 PPD-28,情报界各部门的政策和程序必须规定适当措施,以促进对保护个人信息保障措施实施情况的监督,包括规定定期检查的措施。
为此,存在多个层面的监督:监察长、国家情报总监办公室隐私与公民自由保护办公室、隐私与公民自由保护委员会以及总统情报监督委员会。
为了促进监督的实施,情报界各部门开发了信息技术系统,允许对个人信息的查询或其他检索进行监控、记录和核查。
监督与合规审查机构定期检查情报部门为保护信号情报中所含个人信息所采取的实践以及对相关程序的遵守情况。
其次,除上述设在行政机关内部的监督机制外,美利坚合众国国会,更具体地说是众议院和参议院的司法与情报委员会,对美国领导的对外情报活动(包括信号情报)拥有监督权。
此外,总统确保负责情报事务的国会委员会及时获得有关美国所开展情报活动的充分通报和更新。
[24] 更具体地说,是指《计算机欺诈与滥用法》、《电子通信隐私法》和《财务隐私权法》。
[25] 参见注 7。
[26] Mastracci,《欧洲与美国之间隐私权的发展演变:从安全港到隐私盾》(Evoluzione del Diritto alla Privacy tra Europa e Stati Uniti: dal Safe Harbor Al Privacy Shield),载《国际社会》(La comunità Internazionale),2016,第 LXXI 卷,第 578 页。
[27] 在欧洲议会关于欧盟-美国 Privacy Shield 提供的保护充分性的决议结论(2018/2645 (RSP))中,欧洲议会指出:“呼吁委员会采取一切必要措施,确保 Privacy Shield 完全符合自 2018 年 5 月 25 日起适用的 (EU) 2016/679 号法规以及《欧盟宪章》,使充分性评估不会导致漏洞或给美国公司带来竞争优势;并且“对委员会和美国主管当局未重启关于 Privacy Shield 安排的讨论,且未设立任何行动计划以尽早解决已识别出的缺陷表示遗憾”。
[28] 《欧洲联盟基本权利宪章》第 7 条 – 尊重私人和家庭生活。人人有权使其私人和家庭生活、住所及通信获得尊重。
[29] 《欧洲联盟基本权利宪章》第 8 条 – 个人数据保护。1. 人人有权获得与其有关的个人数据的保护。2. 此类数据必须为了特定目的,在有关人员同意或法律规定的其他合法基础上得到公正处理。人人有权调阅已收集的与其有关的数据,并有权使其得到更正。3. 遵守上述规则的情况应接受独立机构的监督。
[30] 鉴于上述传输不能属于其中规定的例外情况;关于第95/46号指令第3条第(2)款,类比参见2018年7月10日判决,Jehovan todistajat,C-25/17, EU: C: 2018 : 551, 第37点。
[31] 正如第679/16号法规序言第104条所确认。
[32] 基于《外国情报监视法》(FISA)第702条以及第12333号行政命令。
[33] 国家情报总监办公室于2016年6月21日致美国商务部及国际贸易局的信函,载于《隐私盾决定》附件六。
[34] 欧盟法院(CJEU),2016年7月16日判决,案件 c-311/18,第178段。
[35] 第29条工作组在2016年4月13日关于申诉专员缺乏独立性的意见中,不仅对申诉专员的人选缺乏独立性表达了疑虑,对其监督权力也提出了质疑,因为申诉专员难以获取所有相关信息以做出评估,且对情报部门缺乏有效的强制约束力:«首先,人们对申诉专员能否被视为(形式上和实质上)完全独立存在疑虑,尤其是由于政治任命人员被免职相对容易。其次,关于申诉专员行使有效和持续监督的权力仍存在疑虑。根据附件三中的可用信息,第29条工作组无法得出申诉专员将始终能直接调阅做出其自身评估所需的所有信息、档案和IT系统,也无法得出其确实能够强制负责的情报机构终止任何违规的数据处理,特别是在对数据处理是否合规存在争议的情况下»。
[36] 根据《隐私盾决定》附件三之附件A提供。
[37] 参见佐理检察官 Henrik Saugmandsgaard Øe 于2019年12月19日在案件 C-311/18 中发表的结论,第291、292和297段。
[38] 该条款规定,在缺乏根据第45条第(3)款做出的充分性决定或根据第46条做出的适当保障措施(包括约束性企业规则)的情况下,向第三国或国际组织传输或组合传输个人数据,仅可在该条款规定的一系列条件下进行。
[39] 欧盟法院(CJEU),2016年7月16日判决,案件 c-311/18,第133段。
[40] 欧盟法院(CJEU),2016年7月16日判决,案件 c-311/18,第120段。
图片来源:Getty Images Pro基于 Canva 许可。


