主要变化
- EDPB为DPA在决定是否根据GDPR实施行政罚款时确立了标准的五步法。
- EDPB针对中介服务提供商最终确定了阐明《数字服务法》(DSA)与GDPR之间相互作用的指南。
- 新的罚款方法指南取代了原WP29指南,并在2026年11月13日之前面向公众征求意见。
在布鲁塞尔举行的全体会议上,欧洲数据保护委员会(EDPB)通过了新指南,旨在统一整个欧盟的数据保护监管机构(DPA)如何行使其纠正权力,特别是关于《通用数据保护条例》(GDPR)下的行政罚款。与此同时,EDPB还完成了关于《数字服务法》(DSA)与GDPR之间相互作用的指南。
新通过的行政罚款指南为DPA提出了五步法:
1. 法律依据:DPA核实该违法行为是否可以直接根据GDPR或国内法导致罚款。
2. 责任归属:DPA根据受所违反条款约束的主体,确定数据控制者或处理者是否应当承担责任。
3. 过错程度:DPA评估违规行为是故意还是疏忽所致,因为实施罚款必须具备过错要件。
4. 加重与减轻情节:对于轻微违规行为,可以改发训诫;对于非轻微违规行为,强烈推定应当予以罚款。
5. 有效性、比例原则与威慑性:DPA确定罚款是否符合这些标准,以及偏离标准做法是否有正当理由。
这些指南取代了此前第29条工作组(WP29)关于根据第2016/679号条例设定行政罚款的指南,并对罚款计算相关指南进行了补充。指南还提供了纠正措施的概述和实际案例,包括警告、训诫、指令、限制、禁止以及撤销认证。利益相关者可在截至2026年11月13日的公众征求意见期间对该指南提出意见。
此外,在公众征求意见后,EDPB最终确定了关于DSA与GDPR相互作用的指南。当DSA规则影响中介服务提供商处理个人数据并引用GDPR概念时,这些指南有助于支持一致的执法。
该更新强调了DPA正在进行的执法行动,例如爱尔兰数据保护委员会对 Google 处以 403 000 000 EUR 罚款、西班牙DPA对 Securitas Direct 处以 100 000 EUR 罚款,以及法国 CNIL 对 EXTIA 处以 300 000 EUR 罚款。
受影响对象
在欧盟境内运营或提供服务的数据控制者、数据处理者、中介服务提供商、法律顾问和合规官。
跨境背景
适用于所有欧盟成员国,并直接影响处理欧盟境内个人数据或提供受DSA约束的中介服务的外国或跨国企业(包括瑞士、中国及全球实体)。
后续关注事项
- 在2026年11月13日截止日期之前,密切关注EDPB关于罚款指南的公众征求意见进程。
- 审查已最终确定的EDPB关于DSA与GDPR相互作用的指南,评估其对中介服务提供商的业务影响。
本文仅提供一般性信息,不构成法律意见。必要时请查阅官方文本并根据您的具体情况寻求专业建议。
本文系结合本页面链接的官方来源在 AI 辅助下自动生成。翻译与说明不能替代官方文本。