分析 · Dominican Republic
谈谈数据保护
我们进入信息时代已有一段时间,如今,数据是最宝贵的资源。必须认识到,我们的每项行动、决定和举动都会产生数据,这已不可避免。商业活动的开展、决策的制定和关系的建立,都离不开数据。

我们进入信息时代已有一段时间,如今,数据是最宝贵的资源。必须认识到,我们的每项行动、决定和举动都会产生数据,这已不可避免。商业活动的开展、决策的制定和关系的建立,都离不开数据。鉴于数据的重要性,数据保护已成为各国政府、组织和个人反复关注的问题。本文将从多米尼加共和国和国际视角探讨这一议题,重点关注监管层面以及近期最具代表性的案例。
个人数据保护是国际环境中的重要支柱。企业对此高度重视,这显然是全球化和社会日益数字化的直接结果。在许多情况下,这种重视源于企业所奉行的商业伦理;在另一些情况下,则是因为许多国家的法律对侵犯公民受保护个人数据、导致数据泄露的行为处以巨额罚款。
尽管各地区的具体做法和监管规定各不相同,但都遵循一些共同原则,旨在保障个人信息的隐私和安全。让我们通过比较不同法律与本国法律,了解法律框架下如何实现适当的数据保护,以及该领域最常见的审慎建议。
1. 基本法律
多米尼加共和国:主要法律是第 172-13 号《个人数据保护法》。
欧洲:核心监管框架是《通用数据保护条例》(简称 RGPD 或 GDPR),适用于欧盟所有成员国。
美国:与欧洲不同,美国没有统一的联邦数据保护法。不过,加利福尼亚州的《加州消费者隐私法》(CCPA)以及适用于医疗卫生行业的《健康保险流通与责任法案》(HIPAA)等法律,对数据保护的特定重要方面作出了规定。
2. 指导原则
多米尼加共和国和欧洲:两地法律均遵循合法、公平、目的限制、准确性和存储期限限制等原则。
美国:虽然没有统一的法规,但透明度、目的限制和数据最小化是各州及联邦法律中反复出现的原则。
3. 数据主体权利
多米尼加共和国:承认 ARCO 权利,即访问、更正、删除和反对权。
欧洲(GDPR):扩大了公民权利,包括被遗忘权、数据可携权以及获知数据泄露情况的权利。
美国:具体权利取决于司法管辖区和适用法律。例如,CCPA 赋予的权利与 GDPR 类似,包括访问权、反对出售数据的权利和删除权。
4. 组织的责任
多米尼加共和国:相关实体必须履行告知义务、保守机密、保障数据安全,并向监管机构登记数据档案。
欧洲(GDPR):组织必须确保遵守 GDPR 的各项原则,在特定情况下开展数据保护影响评估,并在必要时指定数据保护官。
美国:责任因情况而异,但许多法律要求组织保持透明、取得知情同意并采取适当的安全措施。
5. 国际数据传输
多米尼加共和国:在满足特定条件并确保数据得到适当保护的情况下,允许国际数据传输。
欧洲(GDPR):向欧盟以外传输数据须满足严格要求,以确保数据获得充分保护。
美国:数据传输更多依赖双边或行业协议。欧盟与美国之间的「隐私盾」曾是一个重要例子,但该机制于 2020 年被欧盟法院裁定无效。
6. 监管方式与处罚
多米尼加共和国:法律规定的处罚包括罚款,以及暂停与数据处理相关活动的可能性。
欧洲(GDPR):监管力度较强,罚款最高可达企业全球年营业额的 4% 或 2000 万欧元,以金额较高者为准。
美国:监管方式因州和行业而异,但通常包括民事处罚、通知要求,以及在某些情况下由消费者提起的集体诉讼。
7. 欧盟 GDPR 案例汇编
欧盟的做法建立在若干重要支柱之上:
个人权利:GDPR 强化了个人权利,包括知情权、访问权、更正权、删除权(被遗忘权)等。
同意:同意必须是自由、具体、知情且明确的。组织不能再使用冗长且难以理解的条款和条件。
数据泄露:组织必须在知悉数据泄露后 72 小时内向数据保护主管机关报告。
问责与风险管理:企业必须采取「从设计之初并默认保护数据」的做法,这意味着在任何项目的早期阶段就应考虑隐私保护。
国际传输:只有在满足特定条件的情况下,才允许将个人数据传输至欧洲经济区(EEA)以外。
指定 DPO(数据保护官):部分组织必须指定 DPO。
问责机制:组织必须实施符合 GDPR 原则的内部政策、措施和程序。
处罚:违反 GDPR 可能导致巨额罚款,最高可达企业全球年营业额的 4%。
欧洲数据保护委员会(EDPB)的意见:EDPB 已就 GDPR 的不同方面发布多项意见和指南,这些文件对条例的解释和适用至关重要。
8. 具体案例
多年来,出现了多个有助于解释和适用 GDPR 的司法案件,例如涉及社交媒体平台、搜索引擎以及数字经济其他关键参与者的案件。
自《通用数据保护条例》(GDPR)于 2018 年 5 月在欧盟实施以来,多家企业因违规受到重大处罚:
法国:Google。2019 年,法国国家信息与自由委员会(CNIL)对 Google 处以 5000 万欧元罚款。CNIL 认为,Google 未向用户清晰、易懂地说明其如何处理用户数据,也未就广告个性化取得有效同意。
英国:British Airways。2019 年,英国信息专员办公室(ICO)最初宣布拟对 British Airways 处以 2.04 亿欧元罚款,原因是一起影响约 50 万名客户的数据泄露事件。不过,2020 年罚款后来降至 2200 万欧元,部分原因是 COVID-19 疫情造成的经济影响,以及 British Airways 提交的陈述。
英国:Marriott International。2019 年,ICO 还宣布拟对 Marriott International 处以 1.1 亿欧元罚款,原因是一起数据泄露事件暴露了多达 3.39 亿名住客的个人信息。与 British Airways 的情况类似,罚款后来于 2020 年降至 2000 万欧元。
意大利:TIM。2020 年,意大利数据保护局对意大利主要电信公司之一 TIM 处以 2780 万欧元罚款,涉及多项违规行为,包括未经请求的营销以及数据处理方面的缺陷。
德国:H&M。2020 年,汉堡数据保护主管机关对时尚品牌 H&M 的德国子公司处以 3530 万欧元罚款。该公司将员工的私人信息存储在一个数百名经理均可访问的档案中。
爱尔兰:WhatsApp。2021 年,爱尔兰数据保护委员会因 WhatsApp 未能透明说明其如何与 Facebook 的其他公司共享数据,对其处以 2.25 亿欧元罚款。
再看拉美地区:
哥伦比亚:Uber。2019 年,哥伦比亚工商监管局(SIC)对 Uber 处以约 21.28 亿哥伦比亚比索(约合 60 万美元)罚款,原因是 2016 年发生的一起数据泄露事件影响了 26.7 万名哥伦比亚人。
墨西哥:Banco Mercantil del Norte(Banorte)。2013 年,国家透明度、信息获取和个人数据保护研究所(INAI)因 Banorte 未能妥善保护客户数据,对其处以 3200 万墨西哥比索(约合 160 万美元)罚款。
阿根廷:Telefónica Móviles Argentina。2017 年,国家个人数据保护局因该公司未能正确更新「请勿来电」系统数据库,导致用户继续收到不请自来的广告,对其处以 11 万阿根廷比索(约合 1200 美元)罚款。
智利:Retail Financiero(CMR Falabella)。2019 年,银行和金融机构监管局因 CMR Falabella 未及时通报一起影响逾 1.4 万张信用卡的数据泄露事件,对其处以 6000 UF(约合 17 万美元)罚款。
秘鲁:Supermercados Peruanos(Plaza Vea)。2018 年,国家个人数据保护局因该公司未取得客户明确同意便将其个人数据用于营销活动,对其处以 18.3 万索尔(约合 5.5 万美元)罚款。
以上只是与欧盟 GDPR 及其他司法管辖区相关的部分处罚案例。需要指出的是,每个案件都有其特殊性,违规的具体情况、影响范围及其他因素都会决定处罚的严厉程度。此外,许多处罚可能会被上诉或协商调整。拉美地区的监管机关显然致力于保障公民个人信息的隐私和安全。该地区的企业必须了解自身义务,并主动采取措施,避免受到处罚,同时维护客户和用户的信任。
在我们所在的地区,多米尼加共和国一直在加强个人数据保护相关法律框架,尤其是通过第 172-13 号《个人数据保护法》。不过,尽管围绕该法开展过讨论和宣传活动,但与其他司法管辖区相比,针对具体违规行为实施处罚的情况并不突出。
9. 结语
尽管多米尼加共和国、欧洲和美国在数据保护方面的做法各不相同,但都承认保护个人与其个人信息相关权利至关重要。在日益互联的世界中,对于在全球开展业务的组织而言,协调并理解这些法规至关重要。
在数字时代,信息,也就是「数据」,已成为最宝贵的资源。我们既是数据的生产者,也是数据的消费者;我们将其商业化,也常常面临数据被滥用的风险。数据日益重要,促使我们了解并讨论数据保护的整体情况,包括多米尼加国内和国际层面。
本文旨在提供的不只是简单的观点,而是从监管角度出发,介绍数据保护领域的重要案例和关键问题。希望本文能帮助读者更清楚地理解这一复杂且不断发展的议题,并邀请大家思考这些法规对于当今数字社会的重要性。


