
BIG DATA RESEARCH 大数据
94
2016025-2
1 引言
2 0 1 2 年 ,欧 盟 启 动 对 1 9 9 5 年《 数 据
保 护 指 令》
①
( 以 下 简 称 《 指 令 》) 的 修 订
工 作 。 在 历 经 4 年 多 的 立 法 协 商 之 后 ,《 欧
盟数据保护通用条例》(General Data
Protection Regulation,GDPR)
②
(以下简
称 《 条 例 》)已 正 式 通 过 ,并 将 于 2 0 1 8 年 5 月
25日全面实施。以下详细介绍《条例》带来
的10个方面的主要变化。
2 变化1:适用范围极大扩展
法律的适用范围从过去的属地主义
向 属 人 主 义 扩 展 。1 9 9 5 年 的《指 令》的 适
用 范 围 取 决 于 属 地 因 素 ,要 么 机 构 的 成 立
地在欧盟,要么利用欧盟境内的设备进行
个人 数 据 的 处 理 活 动(仅 仅 是 传 输 通 道 除
外)。新《 条 例 》不 仅 考 虑 属 地 因 素 ,还 增
加 了 属 人 因 素 。简 言 之 如 下 。
● 对 于 成 立 地 在 欧 盟 的 机 构 来 说 ,法
律的适用范围并没有发生大的变化,但强
调了无论数据处理的活动是否发生在欧盟
境 内 ,都 统 一 遵 循《 条 例 》。
● 对于成立地在欧盟以外的机构来说,
则适用属人因素。只要其在提供产品或者服
务的过程中(不论是否收费)处理了欧盟境
内个体的个人数据,将同样适用于《条例》。
此类情形还包括对欧盟境内个人活动的监
控行为。根据《条例》说明部分的解释,监
控行为包括了利用cookie等互联网技术工具
对个人网络活动的跟踪分析(第3条)。
也就是说任何网站甚至App只要能够
被欧盟境内的个人访问和使用、产品或服
务使用的语言是英语或者特定的欧盟成
员 国 语 言 、产 品 标 识 的 价 格 为 欧 元 ,都 可 以
被理解为该产品、服务的目标用户包括欧盟
境内用户,从而需要适用《条例》。这也是缘
何《条例》在全球引起极大震动的核心原因
之 一 。不 论 是 银 行 、保 险 、航 空 等 传 统 行 业 ,
还是电子商务、社交网络等新兴领域,只要
涉及向欧 盟境内个人 提 供 服 务 并 处 理 个人
数据,都将落入《条例》适用范围,除非放
弃欧盟5亿发达人口市场。
3 变化2:统一的法律规则之下仍有
一些例外
此次立法主旨之一是结束1995年《指
令》以来各成员国之间的数据保护法律制度
差 异 问 题 ,《 条 例 》 的 统 一 规 定 将 直 接 适 用 于
各成员国。但值得注意的是,《条例》仍然为
各成员国预留了一定自主空间,如下所示。
● 《条例》对于儿童个人数据做出了特
殊保护规定,但允许成员国对于儿童的年龄
标准在13~16岁做出调整(第8条)。
● 在 处 罚 方 面 ,《 条 例 》 规 定 了 实 施 行
政罚款的一般性条件,但同时也授权成员
国规定其他处罚类型的规则,这些处罚适
用于违反了《条例》但并不符合行政罚款
条 件 的 违 法 行 为( 第 8 4 条)。
● DPO(data protection officer,数据保
护官)的设立。除了《条例》规定的必须设立
DPO的情形,《条例》还授权成员国可以扩
展必须设立DPO的其他情形(第37条)。
● 成 员 国 可 以 在 未 来 针 对 基 因 、生 物
识别以及健康数据的保护做进一步规定
( 第 9 条)。
● 成员国可以依据《条例》的基本原
则,针对雇佣领域的数据保护,做出进一步
的 规 定( 第 8 8 条)。
除以上列举之外,在《条例》中此类授
权成员国可作出进一步具体规定的条款还
有 很 多 。因 此 ,尽 管 统 一 的《 条 例 》为 企 业
①
Directive
95/46/EC of
the European
Parliament and
of the Council of
24 October 1995
on the protection
of individuals
with regard to
the processing
of personal data
and on the free
movement of
such data
②
REGULATION
(EU) 2016/679 OF
THE EUROPEAN
PARLIAMENT
AND OF THE
COUNCIL of 27
April 2016 on
the protection of
natural persons
with regard to
the processing
of personal
data and on the
free movement
of such data,
and repealing
Directive 95/46/
EC (General
Data Protection
Regulation)
(Text with EEA
relevance) THE
EUROPEAN,
4.5.2016 L 119/1
Official Journal
of the European
Union
2016016-942016045-2
评论