欧盟GDPR:数据主体的数据携带权

2018-11-22 15:32


相较于以往的数据保护条例,欧盟GDPR(又称《通用数据保护条例》)中对于数据主体的关注度有了显著提升,以条文的形式赋予了数据主体在数据处理活动中享有的诸多权利。其中,数据携带权作为一项较为特别的权利,应当予以格外的关注。

所谓数据携带权,是指以数据控制者作为义务承担者的由数据主体所享有的权利。其主要包括数据主体对于个人数据的获取以及向第三方传输个人数据两个部分。

一、数据携带权之数据主体对于个人数据的获取

根据欧盟GDPR的规定,在特定情形下,数据主体在向数据控制者提供其个人数据,又经数据控制者进行整合、排序以及相关处理后,数据主体有权要求从数据控制者处获取经过该数据控制者精确处理的其个人数据。根据欧盟GDPR的规定,数据主体从数据控制者处获取的其个人数据,应当是经过整理的、普遍使用的以及机器可读取的。换言之,即使对该个人数据的处理凝结了数据控制者巨大的心血以及独特的处理方式,数据主体仍有权要求获取数据控制者整理好的其所提供的全部个人数据。

前述的特定情形包括三种情况。

第一,数据主体已经对为满足一项或多项研究的需要而使用其个人数据表示同意。即数据主体明确知道数据控制者将要把其个人数据进行何种目的的处理,并在了解的基础上仍对数据控制者获取其个人数据的行为表示了同意。

第二,数据主体与数据控制者就该个人数据的使用进行了合同约定,该合同明确了数据主体的同意或者在其中约定了数据控制者必须在数据主体提出要求时,将处理好的个人数据提供给数据主体。在此种双方合意的情形下,数据控制者必须依据合同约定将已经整理好的数据主体的个人数据提供给数据主体。当然,该合同必须已经依法生效。

第三,对于特殊类型的个人数据,若数据主体已经授权数据处理者为完成一项或者多项目标而使用其个人数据,但依据该数据主体或者数据控制者所在成员国并不被允许时,此种情形下理论上数据控制者往往无法获取数据主体的个人数据。但若经过协商或者成员国特批,则数据控制者仍应由于数据主体本人的同意行为而依其要求向数据主体提供已经整理完毕的个人数据。

此外,若该个人数据是通过自动化的方式进行处理,则数据主体提出获取经过整理的其个人数据时,数据控制者也应当依照数据主体的要求而提供。但必须注意,根据欧盟GDPR的规定,数据主体仅有权要求获取经过整理的其个人数据,而不得获取其个人数据以外的任何其他内容。

二、数据携带权之数据主体向第三方传输个人数据

根据欧盟GDPR的规定,数据主体除了在特定情形下有权要求数据控制者提供经过整理的、可被机器读取的其个人数据外,还可以将其从数据控制者处获取的经过整理的个人数据直接提供给第三方。此第三方是指其他的数据控制者。在数据主体向第三方的提供中,无论该已经整理完毕的个人数据是否耗费了前一个数据控制者的资源,只要经过了数据主体的同意,作为第三方的另一个数据控制者都可以合法地获取该个人数据,对该个人数据进行整理的前一个数据控制者不得有任何反对表示,也不得向后一个数据控制者要求任何劳务费用。

同时,根据欧盟GDPR的规定,若该传输活动经数据主体要求,则可以由前一个数据控制者直接向后一个数据控制者进行,而不用再次经过数据主体。

三、数据携带权之特别规定

但欧盟GDPR同时对数据携带权作出了特别的限制性规定。若数据控制者所进行的活动是基于公共利益的需要,或者是为了完成官方授权的任务,则数据主体将无权行使数据携带权。此外,数据主体在行使数据携带权时,也不得对其他人的权利产生任何负面的影响。

严正声明:本文章内容为佑碧艾商务咨询(上海)有限公司(以下简称LEB)原创作品,LEB对该作品享有全部著作权。欢迎转发,如需以任何形式转载请注明作品出处及标注作者(LEB)署名,违者将承担相应法律责任。特此声明。

推荐新闻
会员升级
会员升级