Table of Contents
引言
愛爾蘭法律已經獲得了聲譽,成為歐盟內最強固的保護個人資料的一個框架,尤其對弱势人群而言。 儿童、老人、残疾人以及被机构照料者等群体在內在上層都具有更大的數據利用、身份盜竊或歧视性的剖析風險。 總數據保護管理( GDPR) 和愛爾蘭 Data 保護法案(2018) 的合起來,建立了分層式的保护制度,承認了這些脆弱性。 這篇文章探讨了愛爾蘭法律如何界定、保护和實施壓社會上最有風險的成員的數據權,為那些想了解自己义务和權利的組織、决策者和个人提供了全面指南。
法律框架:2018年《數據保護法》和GDPR
愛爾蘭的數據保護地貌主要由兩個工具來塑造。 2018年5月生效的歐盟GDPR在各成员国中确立了一個高的,协调的标准。 2018年愛爾蘭數據保護法案补充了GDPR,并在某些方面增加了國家特徵。 该法案指定Data保護委員會[DPC]為獨立監督,赋予它广泛的權力,以調查、實施和处以高达2,000万欧元或全球年交易量4%的罚款,以何者为准。
GDPR 下的主要原理—— 合法性、公平性、透明度、目的限制、數據最小化、准确性、儲存限制、完整性、保密性和问责制—— 适用于所有的數據處理。 然而,對弱势人群而言, 这些原则的应用得到了提高。 例如,透明度必须以无障碍的形式向有視覺或认知缺陷的人提供,而同意必须真正知情和自由,而能力下降的人不可能得到同意。
愛爾蘭的數據保護法案也引入了國內情報局未明确規定的附加条款,例如為新聞、學術、藝術或文學目的處理個人數據的具体規定,以及專門的用工資訊處理制度。 更關鍵的是,该法案為弱势人群建立了特殊類別的數據,有更嚴格的管制,尤其是關于孩子和健康資訊的管制。
愛爾蘭法中界定弱势人口
愛爾蘭立法並未提供一份详尽的「弱势人口」清單, 由DPC及其他管理機構提供指南,
- 18歲以下的人被认为不太能理解數據分享的後果。 國內的數位同意年齡定在16歲(雖然會員國可以降低到13歲;愛爾蘭選擇16歲)。
- 通常被騙局、電子銷售舞弊和掠夺性放款所攻擊。
- 可能要求另類的交流方法, 也更可能忽略或滥用辅助技術。
- 护理院、精神病院和寄宿照料设施营造了因依赖員工或家庭而不能自由同意的環境。
- 難民、尋求庇護者、移民:[ 其個人資料中常常包括關于法律地位、健康及家庭狀況的敏感資訊,
- 需要嚴格控制地址的披露和聯繫方式,
愛爾蘭法院與DPC都一致認為, 數據保護措施必須適應每個弱势者的環境,
弱势群体的具体保护
同意和能力
愛爾蘭法律規定,同意必須是「自由、具体、知情和毫不含糊地表示數據主體的意愿 」 。 對於弱势者,此要求得到了严格的执行。 如果某人缺乏同意的智力能力 — — 例如,由于痴呆、智力障礙或暂时失去知覺 — — 只能由其他合法基礎( ) 進行處理,比如,拯救生命[ 或合法利益,但后者是受严格限制的。 2015年的《辅助决策(能力)法》与數據保護法相互作用,它要求,數據處理的決定必須符合他的最佳利益,通常要由指定的决策助理或共同决策人介入。
愛爾蘭法律更進一步要求公司做出合理努力, 以確認年齡, 取得父母同意, 并處以違背的懲罰。 DPC已发布了关于年齡確認和使用數位同意机制的具体指南。
數據保護影響評估(DPIAs)
愛爾蘭法律明确要求DPIAs做任何涉及大量弱势人群的處理。
- 系统地監督儿童在網上(,例如教育平台)
- 以保险或信用為目的的老年人分析
- 慢性病患者健康資料的處理
- 使用生物特征或位置数据供护理院居民使用
DPIA必須記錄處理的性质、範圍、背景和目的, 評估必要與相称性, 并找出降低風險的設施。
特殊類別資料
國家數據局將顯示种族或人種、政治觀點、宗教或哲學信仰、工會會員、基因數據、特殊身份识别的生物學數據、健康數據、性生活或性取向數據等數據歸類為「特殊類別數據 」 。 弱势人群常常會產生這些數據, 例如殘疾者的健康記錄、老年护理家庭居民的生物學數據、或LGBTQQ寻求庇护者的性取向數據。 除非符合一些特定條件, 如明确同意、就业法义务、重大利益或重大公共利益等, 否则禁止處理此數據。 愛爾蘭法律通過2018年的數據保護法案, 增加了處理特殊類別數據的條件,包括要求處理必須是「因重大公共利益而必需的」,並以提供適當保障的歐盟或聯盟國家法律為基。
資料保護委員會(DPC)的作用
該署有專門的團隊處理弱势人士的訴求, 并發佈指南, 特別治療兒童、老人及殘疾人士的需要。
- 調查數據主題或代表提出的訴求
- 自行調查制度性問題
- 發佈训斥、警告、遵守命令以及暫時或永久禁止處理
- 处以行政罚款
DPC的行動主要關注於弱势人群,包括對未實施充分年龄檢查机制的公司强制執行,导致儿童數據被非法處理。 DPC也因安全措施不足而懲罰了醫療服務商,导致病人的心理健康記錄被破壞。 在每一次事件中,受影响者的脆弱性都被认为是加重因素,导致高额的罚款和强制的补救措施。
也提供資源, 例如平話指南、多樣格式的投诉表(包括大字本和易讀),
涉及各組織的
愛爾蘭的任何組織處理弱势人群的个人資料,都必须采取有力的做法。
- 使用視覺性、圖示和與年齡相適的語言。 對於年齡長者, 字型大, 字型大, 避免用詞 。
- ] 强化的安全措施:加密,存取控制和定期安全審查是不可商量的,尤其是特殊類別資料.
- 公共機構及任何組織必須對特殊類別資料進行大规模處理或有系統的監控。
- 侵犯權的行為必須在72小時內向DPC報告。 如果侵犯權有可能使個人面临很大風險, 也必須在不必要拖延的情况下通知這些人(或他們的监护人) 。
- 教訓與意識: 与弱势者交換的員工必須明白如何合法收集資料,
- 數據最小化及保留排程 [[FLT: 1] 只收集最低必要資料, 並且在不再需要時必須刪除。 這可以防止在以后的違法中被利用的遺產囤積 。
也應透過稽核與DPIA, 定期審查處理活動,
案例研究和实例
案例研究:护理家庭生物量測监测
都柏林的一家居民护理院引入了生物學監控系統,使用面部認證來追蹤居民的行蹤,提醒员工注意跌落。 實施了一個DPIA, 揭示了很多居民缺乏同意能力。 DPC 建議,合法依据不能是同意,而只是重要利益或合法利益,但必須對有權力的居民引入严格的退出机制,并与家人或沒有權力的人的代理人磋商。 該院需要實施解認定的數據處理,并限制保留30天,并需要從地方道德委員會取得持续批准。
案例研究:教育应用以儿童为目标
愛爾蘭小學中流行的網路學習平台被發現正在收集行為資料,包括聲音錄音和老鼠的動作,以「改善個性化 」 。 DPC在父母的申訴後調查, 該應用程式並未取得父母對16歲以下孩子的許可, 其私隱通知也用複雜的英文寫成。 DPC發出50萬歐元的罚款, 命令公司刪除所有非法收集的資料, 并提交一個遵守計劃, 包括年龄檢查和可存取的私隱信息。
案例研究:精神保健所的資料失蹤
精神保健服務提供商的一次違法事件暴露了病人的記錄,包括诊断、心理治疗和聯繫細節。 DPC發現,該診所的密碼政策不健全,沒有多因素的認證,而且沒有便携式裝置加密。 病人的脆弱性,其中许多人正在接受精神护理,住在受助的住所中,被視為高风险因素。 該診所被处以120万欧元的罚款,并被要求进行全面的安全整改,向受影响的人提供信用監控,以及對未來的所有處理都做强制性的DPIA。
与其他歐洲國家的比對
愛爾蘭的國際政策與歐盟其他國會國家基本一致,但國家的差異也存在。 例如,英國(目前不在歐洲)的數位同意年齡较低(13歲 ) , 而愛爾蘭的16歲门槛是最高的。 在德國,聯邦數據保護委員會发布了愛爾蘭仍在研發的护理院和學校的分類行为准则。 DPC常常會向歐洲數據保護委員會(EDPB)的指南看,但愛爾蘭法律獨立地把GDPR和數據保護法案的明確規定的特項和協助决策立法结合起来。 这使得愛爾蘭有特別強的保護能力下降的目標框架。
未來發展
科技進步時,新的脆弱點出現。 DPC正在积极監控人工智能在健康诊断、社会福利的自动决策以及校內生物學數據收集中的使用情况。 拟议的歐盟數據法和人工智能法將进一步影響弱势人群的保護。 愛爾蘭也在考慮修改數位環境中的數位保護法,包括一個可能與英國的"适龄設計法"(「儿童代碼 」 ) 相类似的法定操作法。 此外,DPC表示,它會更加关注系统地描述弱势用戶的網路平台,以做廣告。
組織必須跟上DPC與EDPB的進展指引。 积极主动地逐一設計和設置隱私, 以弱小群組為主, 減少法律風險,
結 论
愛爾蘭法律提供了一個全面、分层的框架,可以保護弱势人群的个人資料。 愛爾蘭法律把GDPR的強健原理和2018年數據保護法中的國家增強,DPC的积极主动實施,以及能力立法的互动结合起来,為保護社會最有危險的公民制定了高标准。 對一些組織來說,信息是明确的:處理弱势人群的个人資料需要的不只是遵守,它需要尊重、严格的安全和持續警惕的文化。 不遵守這項法律不仅會帶來沉重的金融处罚,而且會帶來深刻的声誉損害。 随着數據驱动的科技的不断進展,保護弱势人群的承诺仍必須是愛爾蘭數據保護法的基石。
进一步讀取參考]《2018年數據保護法》(]]《伊里什法典》[] GDPR(] GDPR.eu]]]、 達塔保护委的儿童指南[DPC的儿童指南),和[欧洲數據保護局同意(EDPB指南05/2020])。