歐美隱私盾協議失效 資策會科法所:留意對標準契約條款衝擊
歐美隱私盾協議失效 資策會科法所:留意對標準契約條款衝擊
(中央社訊息服務20201003 17:25:01)今(109)年7月16日,歐盟法院(Court of Justice of the European Union,CJEU)做成先期判決,認定「歐美隱私盾協議」不足以保護歐盟人民個資安全而無效;9月8日瑞士亦宣佈瑞士與美國間的隱私盾協議因不足以保護瑞士個資而失效。資策會科法所提醒,歐盟法院先期判決可能對於採用標準契約條款的台灣企業產生潛在影響,應持續關注。
由於歐盟一般資料保護規則(GDPR)對於個人資料的跨境傳輸採取原則禁止、例外許可的模式,除經認定為與歐盟具有相同個人資料保護水準的國家及國際組織外,其他國家的企業若要取得歐盟境內個資,必須證明已採取資料安全維護措施。其中,資料傳輸雙方簽訂歐盟公佈的資料保護「標準契約條款」(SCC)是相當常見的一種證明安全維護措施的方法。
長期關注國際隱私法制的資策會科法所專案經理王德瀛指出,歐盟法院本次的先期判決,雖然一併承認標準契約條款有效,但也同時表示,只要歐盟各國主管機關認為在特定情況下,採用標準契約條款的資料跨境傳輸行為無法使歐盟個資獲得充分保障,便可以依照GDPR規定,暫停該資料跨境傳輸。王德瀛說明,由於標準契約條款內的個人資料保護規定只能拘束簽署契約的雙方組織,不能拘束其他單位。然而,如果傳輸目的地國家有涉及契約雙方以外的其他因素,而可能使個資保護水準產生變化時,標準契約條款將無法阻止個資受到侵害。因此歐盟法院允許在此情況下,歐盟各國主管機關可以暫停跨境傳輸。
王德瀛進一步說明,本次歐盟法院判決之所以認定歐美隱私盾失效,最主要的原因是歐盟法院認為美國外國情報監視法(FISA)授權政府可以蒐集非美籍人士的個人資料,又未提供適當的救濟管道,使得歐盟人民個資無法受到足夠的保護。由於標準契約條也無法限制美國政府的情報偵查行為,未來是否會有歐盟國家政府限制利用標準契約條款進行歐美間的個資傳輸,甚至進一步影響到其他國家企業,值得繼續追蹤觀察。
王德瀛建議,我國在與歐盟討論個資適足性認定時,也應該注意我國在情報法規的規定上,是否有賦予外國人適當的救濟管道,以使適足性認定的議題討論能夠順利進行。
資策會科法所長期投入個人資料法制的研究,建構完整的個資保護研究能量;同時建置及推動「臺灣個人資料保護與管理制度」(TPIPAS),以公正、獨立的驗證,協助企業強化個資保護管理。
資策會科技法律研究所官方網站:https://stli.iii.org.tw/
臺灣個人資料保護與管理制度(TPIPAS)官方網站:https://www.tpipas.org.tw
訊息來源:資策會科技法律研究所
本文含多媒體檔 (Multimedia files included):
http://www.cna.com.tw/postwrite/Detail/280243.aspx