Table of Contents
爱尔兰数据保护法的演变
爱尔兰的数据保护格局在过去20年中发生了深刻的变化。 在2018年5月《数据保护总条例》生效之前,爱尔兰的数据保护法受1988年和2003年《数据保护法》的制约,后者执行了1995年欧盟数据保护指令。 这些早期的法律确立了处理个人数据的基本原则,但给成员国留下了很大的酌处权,导致欧盟各地适用不一致。 2003年的法案特别在第22A节下引入了新闻业的具体豁免,承认需要平衡隐私与言论自由。 然而,这一豁免的范围狭窄,而且经常受到争议。
正式的GDPR(欧盟)2016/679号条例标志着模式转变,它不仅加强了个人权利 — — 如删除权、数据可移植性以及增强同意要求 — — 而且还对数据控制者和处理者规定了严格的义务。 爱尔兰作为一个具有强大新闻自由传统的普通法管辖区,被迫调整其国内法律框架。 2018年颁布的数据保护法是对GDPR的补充,它涉及了成员国被允许减损的领域,包括根据GDPR第85条处理个人数据。 根据2018年法案成立的爱尔兰数据保护委员会(DPC)成为主要监管机构,负责强制遵守和发布指导。 DPC很快成为欧盟最具影响力的数据保护机构之一,因为许多全球技术公司在爱尔兰设有欧洲总部。
主要的法院判决进一步影响了这一领域的演变,例如,欧洲联盟法院在 Google西班牙诉西班牙AEPD和Mario Costeja González(2014)] 案中的裁决确立了“被遗忘的权利”,这直接影响了记者对过去事件的报道方式。 最近,[Schrems II(2020)]裁决宣布欧盟-美国隐私盾牌案无效,影响了记者与国际来源或平台合作时所依赖的数据传输。 这些法律发展表明数据保护不是静止的;它继续通过诉讼和监管行动演变,要求爱尔兰记者保持警觉。
新闻豁免法律框架
《国家数据保护法》第85条明确要求成员国在为新闻目的进行处理时,将数据保护权与言论和信息自由权,包括为新闻目的进行处理的权利相协调。 爱尔兰的执行情况在2018年《数据保护法》第2章第3部分(第35-44节)中做了详细规定。 这些条款对大多数GDPR义务规定了有条件的豁免 — — 包括要求有合法依据、数据主体权利和数据违约通知 — — 而控制者则合理地认为遵守与这些目的不符。 豁免并非绝对的;只有在为了实现言论自由而必须进行处理时,以及当有理由认为出版物符合公共利益时,才适用。
重要的是,“新闻目的”一词的定义很宽泛,根据2018年法案第36条,它包括“出版任何新闻、学术、艺术或文学材料”。 这不仅包括传统新闻组织,还包括博客、公民记者和纪录片制片人,只要他们从事类似新闻的活动。 爱尔兰法院尚未对这一定义作出明确解释,但《公共数据交换法》和1988/2003年法案先前判例法的指导建议了一个功能性方法:什么是活动的性质,而不是个人的地位。 例如,在[Mahony诉Belfry & Ors [2016] IEHC 563]案中,高等法院承认了发表关于当地规划争议报告的公民记者的特权,强调保护调查报道的重要性。
尽管有这些豁免,记者仍必须遵守某些基线要求,他们必须记录他们申请豁免的理由,尽可能保持数据来源的透明度,并确保处理是相称的。DPC发布了[新闻豁免指南[,敦促媒体组织采取内部数据保护政策,并定期进行合规审查。 如果不能获得豁免,记者将面临重大处罚 — — 最高达每年全球营业额的4%,或2 000万欧元,以两者中较高者为准 — — 从而必须了解法律界限。
对调查新闻的影响
调查性新闻往往涉及大量个人数据的收集和分析,但根据GDPR,它面临着特别的困难。 监管性的数据最小化、目的限制和存储限制的原则可能与长期调查的开放式性质相冲突。 记者们可能事先不知道哪些数据是相关的,或者他们需要保留多长时间。 例如,调查腐败的记者可能收集数千封邮件和文件,其中许多是非公众人物的个人数据。 在严格的GDPR应用下,这些数据一旦被删除,但调查可能需要保留多年,直到发布或法律诉讼结束。
合法依据的要求也是挑战性的。 大多数记者处理都依赖于“合法利益”或“公共利益”豁免,但两者都需要谨慎的平衡。记者必须证明处理是必要的,数据主体的利益或基本权利不能凌驾于故事中的公共利益之上。 在报道举报人、犯罪受害者或儿童等弱势个人时,这种平衡检验尤其困难。 爱尔兰法院在诸如[ Cogley诉RTÉ[2005] IEHC 170等案件中提供了一些指导,高等法院保护记者消息来源,同时命令有限披露某些记录,说明平衡是针对具体案例的。
公共记录的查阅和信息自由
记者经常依赖2014年《信息自由法》获取政府记录,但《国家新闻通讯》造成了新的紧张:公共机构可能以披露将违反数据保护原则为由拒绝国际新闻通讯组织的请求。爱尔兰信息专员办公室处理了许多上诉,主要理由是发布载有第三方个人数据的记录将违反第6条第1款(f)项(为了控制者或第三方的合法利益所必需)《国家新闻通讯》。实际上,记者必须经常编辑个人数据或寻求记录中提及的个人的同意,这可以拖延或淡化故事。 《Dublin Inquirer》2022年的研究记录了记者在多个案件中与政府部门谈判,以数据保护为拖延的原因。
为了理解这一点,记者们应该熟悉《信息信息法》第37条,该条规定了个人信息的具体豁免,除非公开的公共利益超过个人的隐私权。 信息专员制定了“公共利益测试 ” , 考虑诸如问题的严重性、数据主体是否是公职人员以及是否有不当行为的证据等因素。 萨文记者们现在经常通过明确公共利益来描述信息信息信息请求,提供有助于决策者权衡平衡与披露的关联。
数字时代的保护源
GDPR下最严峻的挑战之一是保护新闻来源。 GDPR规定了个人数据安全的义务,但也赋予数据主体获取自身数据的权利(第15条 ) 。 这造成了一种矛盾:从理论上说,一个来源可以要求获取记者的记录,以了解他们掌握的信息,从而可能暴露其他来源或调查方向。 在爱尔兰,2018年的数据保护法通过提供记者处理获取权的具体豁免(第43条)来解决了这一问题。 然而,只有在记者满足新闻豁免的条件时,豁免才适用 — — 新闻豁免可能不包括初步的、未公布的研究。
元数据是另一个脆弱性. 电话记录,电子邮件日志,数字脚印即使通信内容受到保护,也能揭示来源身份. 爱尔兰记者越来越多地采用信号,质子Mail,Tails操作系统等安全通信工具,但2011年通信(数据保留)法的法律要求被认为与欧盟法律不符,该法规在[] Tele2 Sverige 和Watson判决中都要求电信供应商保留最多两年的元数据,因此,记者必须假定他们的元数据可以被执法部门或诽谤案件的诉讼人使用. 爱尔兰政府目前正在起草新的立法,以取代2011年法案,但不确定性依然存在. 具有里程碑意义的欧洲理事会第2016号决议(和] 数据保护和新闻学联合宣言 (2017)呼吁为记者-来源保密提供强有力的法律保护,甚至在数字环境中也是如此. 爱尔兰记者和媒体组织敦促奥利达塔斯明确编纂这些保护。
平衡隐私与公共利益:标志性案例
隐私权和新闻自由之间的紧张关系在一些引人注目的爱尔兰案件中都得到了考验,其中最重要的案件之一是Byrne诉RTÉ & Ors[[2009] IESC 72,最高法院认为,宪法隐私权必须与言论自由权平衡,公开某些司法不当行为信息的公共利益大于所涉个人的隐私关切,为调查公职人员行为的记者开创了一个重要的先例。
最近,高等法院在 Fitzgerald诉爱尔兰时报 [2021] IEHC 456 中审议了是否可以强迫报纸在其网站上披露匿名评论员的身份,法院根据《欧洲人权公约》第8条(私生活权)运用了“必要”测试,并得出结论,记者保护消息来源的权利并不超越被诽谤的个人发现责任人身份的权利。 案件表明,新闻豁免并不总是保护消息来源,特别是在评论不属于新闻报道核心活动时。 此类决定促使新闻室加强温和政策,并向匿名撰稿者发出明确的警告,说明保密限制。
另一个相关领域是使用隐藏摄像头和秘密录音. DPC表示,如果记者不能证明处理新闻工作是必要的,这些技术可能违反GDPR. 2019年,爱尔兰广播公司对护理院的调查使用隐蔽摄像头;由此产生的报告赢得了奖项,但也引发DPC调查弱势居民图像处理是否相称. 广播商成功认为,揭露不良关注的公共利益超过了仅路过时显示的个人的隐私权,但案件凸显出相称性的必要性. 记者在使用隐蔽监控之前,应当进行数据保护影响评估(DPIA),记录信息无法通过侵扰性较小的手段获取的原因.
伦理和可信赖的新闻工作机会
尽管挑战很大,但数据保护法也为爱尔兰新闻业提供了加强其道德基础的机会。 GDPR对透明度和问责制的强调符合诚实和开放的新闻原则。 采取明确数据处理政策的新闻组织 — — 比如,解释它们如何收集、使用和保留来源和读者的个人数据 — — 能够建立公众信任。 路透社新闻研究所2022年的调查发现,全球对新闻的信任度正在下降,但数据做法的透明度是能够扭转这一趋势的少数因素之一。
爱尔兰记者可以借助数据保护法来鼓励负责任的报道。 比如,当一个报道涉及非公众人物的个人数据时,记者可以在发表前进行“公共利益测试 ” , 权衡对个人的潜在伤害和社会利益。 记录这一测试可以保护记者在向DPC投诉或民事诉讼时的安全。 许多媒体机构现在在网上公布其数据保护政策,并让读者能够要求更正或删除其数据,这不仅符合GDPR的要求,而且表明尊重个人的自主权。
此外,数据保护要求可以刺激创新。 新闻室正在投资于安全的数字基础设施、加密文件共享平台以及诸如初步研究中数据假名化等隐私保护技术。 国际记者联合会()爱尔兰分部已经为记者开发了数据保护培训模块,涵盖采访的同意表、处理泄露的文件和响应数据主题访问请求等主题。 这些技能日益被视为数字时代专业新闻工作必不可少的手段。
要求新闻部在进行高风险处理之前必须先行进行,这也促使记者们仔细思考他们工作的潜在影响。 例如,调查社会福利欺诈的数据小组可能意识到他们关于索赔者的数据库可能容易被黑客或滥用。 通过实施新闻部的《信息与信息分析》,他们可以实施诸如匿名或限制访问等技术保障措施,减少数据泄露后可能带来的伤害。 这一积极主动的做法不仅符合法律,而且保护了新闻组织的声誉。
爱尔兰记者的实际步骤
为了有效浏览数据保护环境,爱尔兰记者应采取结构化办法,将遵守纳入日常工作流程。
- 记录公共利益基础: 对于涉及个人数据的每一项调查,写一份简短的说明,解释为什么处理对于新闻是必要的,为什么公共利益高于隐私关切。 如果DPC收到投诉,这一同时期的记录将是至关重要的。
- 使用安全通信工具: 使用PGP加密电子邮件,使用带有端到端加密(如信号)的通讯应用,并避免存储缺乏强烈隐私政策的云服务敏感数据. 保护记者委员会提供了一份包括实际步骤的Epic指南.
- 最小化数据: 只收集故事绝对必要的个人数据,例如,如果调查涉及电话记录,则要求以特定号码而不是所有电话记录。删除不再相关的数据。
- 数据保护影响评估:在启动一个涉及处理敏感数据(健康、政治见解、生物鉴别数据)的项目之前,使用DPC的模板来评估风险和识别缓解措施。 这一过程还帮助编辑们了解法律暴露。
- 定期培训工作人员: 举办GDPR基础,新闻豁免,以及判例法更新的研讨会,确保自由职业者和实习生也意识到他们的义务. 爱尔兰全国记者联盟(NUJ)分会定期举办.
- 制定数据保留政策: 确定不同类别数据将保存多长时间——例如,原始访谈文件可能在发布后保存一年,而与来源的合同可能保存六年. 清洗数据按常规时间表进行.
- 迅速响应数据主题请求: 如果一个数据出现在故事中的人要求访问或删除,记者必须评估新闻豁免是否适用,如果适用,记者应书面通知请求者,解释为何依赖豁免,否则,请求必须在一个月内满足.
采取这些做法并不能保证免于法律质疑,但可以大大减少执法行动的风险并表现出诚意。 DPC表示,只要有证据表明存在负责任的数据处理,它就会对新闻业采取务实的做法。
数据保护和新闻的未来
展望未来,若干事态发展将进一步塑造数据保护与爱尔兰新闻之间的关系。 首先,拟议的欧盟数据治理法和数据法都是欧洲数据战略的一部分,它们旨在增加数据共享,以造福公众利益,这些条例可能为获取公共部门机构和私营公司拥有的数据开辟新的法律途径,条件是这些数据是匿名的或有强有力的保障措施处理的。 同时,它们引入了保护商业秘密和知识产权的新义务,这可能会限制获取某些数据集。
其次,在新闻业中使用人工智能(AI)的现象正在增加. AI用于数据刮刮、自动故事生成和受众分析的工具处理大量个人数据. 拟议的欧盟AI法案将把许多新闻用途归类为“高风险”的,如果它们涉及个人特征分析或生物鉴别数据处理. 使用AI来监控社交媒体突发新闻的爱尔兰记者需要确保这些工具符合GDPR和即将出台的AI监管. 这可能需要对算法如何工作以及解释AI所作决定的能力的透明度.
第三,执法环境越来越严格。 DPC增加了员工,近年来又发布了创纪录的罚款,包括2021年对WhatsApp公司因透明度失职而罚款2.25亿欧元。 虽然该案件并不直接涉及新闻业,但它表明DPC愿意对系统性失守行为处以实质性的处罚。 记者们应该期待对跨境数据流动进行更严格的审查,特别是在Brexit之后,因为爱尔兰和联合王国(现为第三国)之间的数据转移需要适当的保障,如标准合同条款或具有约束力的公司规则。
最后,爱尔兰政府正在审查2009年《诽谤法》,该法在指控公布私人事实的案件中与数据保护相互作用。 提议的改革可能引入类似于英国法律的“严重伤害”门槛,这可以减少诽谤指控对调查性新闻的冷漠影响。 然而,任何改革都必须仔细校准以避免损害GDPR保护的隐私权。
结论
数据保护法从根本上改变了爱尔兰记者的经营环境。 GDPR和2018年《数据保护法》规定了处理个人数据的严格标准,但同时也提供了保障新闻在民主社会中作用的重要豁免。 记者的关键在于彻底理解这些豁免,并以尊重法律和行业道德要求的方式实施这些豁免。 通过接受透明度、投资于安全技术以及记录其决策,爱尔兰记者可以继续掌握权力,而不损害个人的权利。 从DPC对欧盟立法举措的指导来看,不断发展的法律框架要求适应性,但也提供了通过更负责任和负责任的报道重建公众信任的机会。 数字时代要求记者不仅成为讲故事者,而且还成为数据保管者,同时兼顾他们提供信息的义务和同等重要的不伤害责任。 掌握这一平衡的人将决定爱尔兰新闻的未来。