境外动态
一、欧盟启动2025年数据删除权协调执法行动
【预警资讯】
2025年3月5日,欧盟数据保护委员会(EDPB)宣布启动2025年协调执法框架(CEF)行动,重点针对《通用数据保护条例》(GDPR)第17条规定的“删除权”(即“被遗忘权”)展开全欧范围的合规审查。欧洲共计32家数据保护机构将参与2025年CEF行动,通过向私营部门的数据控制者发送调查问卷来进行事实调查,重点评估数据控制者如何处理和回应删除请求,以及数据控制者如何应用删除权的条件和例外情形。(资讯来源:欧盟数据保护委员会)
【要点提示】
建议企业关注以下要点:一是CEF强调了删除权作为GDPR核心权利的重要性,该权利赋予个人对其个人数据的控制权,允许个人要求数据控制者删除其个人数据。二是面向欧盟市场的企业应当建立一套高效的删除请求响应机制,明确内部责任部门和人员,制定详细且符合法规要求的操作流程,确保在接到数据主体的删除请求时,能够迅速、准确地进行判断和处理。三是企业应加强对员工的GDPR以及国内相关数据保护法规的培训,特别是涉及删除权的条款和企业内部的处理流程。通过定期培训、案例分析、模拟演练等方式,提升员工对数据合规重要性的认识,确保员工在实际工作中能够正确处理数据主体的请求,避免因操作不当或意识淡薄导致法律风险。
二、欧盟依据《数字市场法案》要求某科技公司履行平台互操作性义务
【预警资讯】
2025年3月19日,欧盟委员会根据《数字市场法案》(DMA)对某科技公司作出两项具有法律约束力的决定,要求其采取具体措施履行互操作性义务,以促进第三方创新产品在iOS和iPadOS平台上的开发与整合。欧盟强调,这些措施不构成处罚,而是通过规范执行DMA条款保障数字市场公平性。某科技公司需按规定时间落实措施,委员会将持续监督其合规情况。(资讯来源:欧盟委员会)
【要点提示】
建议企业关注以下要点:一是决定涵盖了优化开发者申请互操作性的流程,并强制某科技公司开放九项iOS独占功能。这些功能包括通知推送、后台应用运行、SharePlay与音频切换、高速连接协议、AirDrop与AirPlay替代服务、免应用配对、Wi-Fi自动连接、NFC支付传输和跨设备数据同步等。二是欧盟要求该公司建立透明化的互操作性请求审查机制,缩短第三方开发者的技术接入周期。科技企业(尤其是中小企业和初创公司)可关注并充分利用这一机制,加速创新产品(如新型智能家居设备、医疗健康应用)的欧盟市场落地。三是企业若在欧盟运营核心平台服务(如操作系统、应用商店),需提前评估是否符合“守门人”定义(用户规模、市场地位等)。一旦被认定,企业将面临强制互操作性、禁止自我优待等严格义务。建议企业在技术架构设计、商业策略调整等方面预留法律空间,必要时寻求当地法律顾问支持。
三、某汽车公司因违反美国加州隐私法被罚63.25万美元
【预警资讯】
2025年3月12日,美国加州隐私保护机构(CPPA)宣布与美国某汽车公司达成和解,后者因违反加州消费者隐私保护法(CCPA)被处以632,500美元的罚款。CPPA指控该公司在消费者隐私权利方面存在多项违规行为,包括要求加州消费者在行使隐私权利时提供过多个人信息、其在线隐私管理平台未能对称地提供隐私选择,以及未为授权代理人提供便捷的隐私请求提交方式。此外,该公司还未能向CPPA提供与广告技术供应商的合同副本,这些合同应包含CCPA要求的条款。作为和解的一部分,该公司同意支付罚款,并采取一系列整改措施,如简化消费者提交隐私请求的流程、咨询用户体验设计师评估提交方式、培训员工遵守CCPA规定,以及调整与接收消费者个人信息方的合同流程以确保合规。(资讯来源:美国加州隐私保护机构)
【要点提示】
建议企业关注以下要点:一是重新审视用户权利响应流程,确保仅收集法律明确要求的最低限度信息。建立“权利请求-信息收集”的合规审查机制,定期审计各业务场景的信息收集必要性。二是确保所有隐私选项(如拒绝定向广告、限制数据使用)在呈现方式、操作步骤上保持平等。例如,当用户选择更严格的隐私设置时,系统不得通过弹窗干扰、步骤冗长等方式变相阻碍选择。建议引入用户体验(UX)专家对隐私界面进行合规性测试,确保符合“选择对称性”原则。三是建立清晰的授权代理人身份验证流程,明确代理人提交请求的方式(如专用邮箱、在线表单),并在官网显著位置公示指引。同时,需确保代理人请求与消费者本人请求享有同等处理优先级,避免因流程繁琐导致合规风险。
【声明】
1.本期信息内容由深圳市司法局编辑发布,由深圳市鹏城法律合规研究院提供技术支持,转载请注明以上信息;
2.本期信息仅做分享与交流之用,不构成任何法律意见或建议;
3.任何主体均不应当以本期信息及所载内容作为分析和判断的基础;
4.企业在做出任何可能影响经营管理的决定前,建议咨询合规专业人士。