主要变化
- EDPB为评估是否以及如何开具GDPR行政罚款的数据保护监管机构(DPA)确立了五步方法论。
- EDPB发布了14个关于DPA纠正措施的实用案例,并对罚款指南发起公众咨询,截止日期为2026年11月13日。
- EDPB确定了面向中介服务提供商的《数字服务法案》与GDPR相互作用指南的最终版本。
2026年9月17日,欧洲数据保护委员会(EDPB)通过了关于数据保护监管机构(DPA)根据《通用数据保护条例》(GDPR)开具行政罚款权力的最新监管指南,以及关于《数字服务法案》(DSA)与GDPR相互作用指南的最终版本。
行政罚款指南草案为整个欧盟的数据保护监管机构(DPA)确立了统一的五步方法论:
1. 法律依据核查:DPA核查该违规行为是否可直接依据GDPR或国家立法(例如法国的《数据保护法》/ loi Informatique et Libertés)处以罚款。
2. 主体责任认定:DPA确定受调查的数据控制者或处理者是否对所违反的具体条款承担责任。
3. 故意或过失评估:DPA评估违规行为系故意还是过失所致,因为过错是开具罚款的前提条件。
4. 加重和减轻情节:DPA评估案件具体情节。轻微违规行为通常导致训诫而非罚款,而非轻微违规行为则被强烈推定将面临罚款。
5. 有效性、比例性与威慑性:DPA核实处以罚款是否符合这些标准,以及是否存在偏离标准做法的合理理由。
该指南还详细说明了DPA执法权力范围内的纠正措施——包括警告、训诫、合规命令、处理限制或禁止以及撤销认证——并提供了14个实用案例。利益相关者可在截至2026年11月13日的公众咨询期间对这些罚款指南提交反馈意见。
与此同时,EDPB在公众咨询后通过了关于DSA与GDPR相互作用指南的最终版本。这些指南旨在促进两部法规的协调一致适用,特别是当DSA条款规范中介服务提供商(如互联网服务提供商和托管平台)的个人数据处理活动并引用GDPR的概念和定义时。
此次监管更新通过提高行政执法和跨法规合规的可预测性,直接影响在欧盟境内运营或向欧盟用户提供服务的数据控制者、处理者以及中介服务提供商。
受影响对象
受欧盟数据保护和数字服务法规约束的数据控制者、处理者以及中介服务提供商(包括ISP和托管服务提供商)。
跨境背景
适用于整个欧盟,并影响处理欧盟居民个人数据或根据DSA提供中介服务的外国及跨国实体。
后续关注事项
- 审查行政罚款指南草案,并在2026年11月13日公众咨询截止日期前提交意见。
- 研究EDPB发布的关于DPA纠正措施的14个实用案例。
- 根据EDPB关于DSA与GDPR相互作用的最终指导意见评估业务合规性。
本文仅提供一般性信息,不构成法律意见。必要时请查阅官方文本并根据您的具体情况寻求专业建议。