Table of Contents
國家主权豁免是一個百年來的法律學說,它保護國家不被在未经州或州法院同意的情况下被提起訴。 對於在涉及州政府的數據隱私或网络安全漏洞之后要求民事索赔的个人和实体,此學說常常是巨大的障礙。 了解主权豁免如何起作用、當它可以被放棄、以及最近法律發展對受害者的意义,是任何通過這一個複雜法律领域的人所必不可少的。 這篇文章探索了國家主权豁免和因數據違法和侵犯隱私而提出的民事索赔的相互作用,為原告、律師和决策者提供了全面的路线图。
理解国家主权豁免
美國的這個原則是通過]宪法第十一修正案 的規定而成, 限制私人当事方在聯邦法院起诉某州的能力。 修正案的内容如下 : 「美國的司法權不能被理解為延伸至任何法律或公平诉讼, 由另一國的公民或任何外国的公民或主体對美國公民或主体提起或起诉。 」 随着时间的推移,法院對第十一修正案做了广义的解释,把豁免延伸至州公民提起的诉讼和在州法院的訴求。
國家機關豁免的核心目的就是尊重國家的國權,並保護公共財產不受可能打亂政府功能的判決。 然而,當國家機關遭受資料違反或無法保護私人信息時,此學說可能嚴重限制責任。 例如,如果國家的汽車部泄露數百萬居民的社保號碼和駕照數據,受害者可能會發現國家豁免禁止任何要求损害赔偿的诉讼,除非國家已明确同意被控告。
主权豁免如何适用于資料侵犯和私隐侵犯
國家的醫療部、公立大學或稅務局[等國家政府實體內發生數據失竊事件時, 受害者通常包括那些敏感個人信息被曝光的公民。 這種案件中典型的民事訴求包括疏忽、侵犯隱私、違背信托义务以及违反國家數據失傳法。 主权豁免可以阻止所有這些訴求,除非适用特定例外或豁免。
國民豁免在政府職責范围之外行事,并不保護政府雇员的个人身份。 但對雇员的人身起诉往往不切实际,因为雇员可能缺乏資源來补偿受害者,而国家可能有义务赔偿雇员。 實際上,原告通常需要穿透国家的豁免才能達到公共实体本身。 國民豁免的確存在,但政府不能不履行政府職責。
联邦君主豁免与州君主豁免
一個共同的誤解是,《联邦侵权要求法》提供了针对政府的数据失信诉讼的一般渠道。 联邦侵权要求法允许向美國聯邦政府提出某些侵权要求,但 并不适用于州政府。 各州都有自己的主权豁免制度,通常在法规或宪法条款中都有明确规定。 某些州已放棄了某些类型的侵权要求的豁免,但很多州仍保留了广泛的豁免,以利決政府行動 — — 通常包括網路政策和预算分配。
例如, 原告不能直接依靠公平贸易法控告某国家机构。 相反, 被告必須看特定國家的 产权要求法案或任何其它豁免法。 這些州的法律大不相同。 在一些州, 豁免只豁免由「 專有性」 而不是「 公有性 」 功能引起的债权。 數據儲存和網路安全可以分為兩類, 依活動的特征而定。
取消和例外:當你宣佈國家的數據破解時,
國家可以放棄豁免。 國家豁免是國家的辯護,因此原告要承担的責任是确定國家是否同意了。 國家可以放棄豁免有三种主要方式:明示法定豁免、通過行為或诉讼默示豁免以及國會废除(尽管對數據隱私案件而言,直接废除是少有的 ) 。 理解這些机制對任何向國家提出网络安全要求的人都至关重要。
特快法定取消
很多州都颁布了 国家侵权要求法(有时也稱國家索赔法),它放棄了某些类别的索赔豁免。 这些行为通常列出故意侵权的例外,或者把损害赔偿限制在一定的金额(例如每項索赔50万美元 ) 。 即使存在豁免,如果州內的法案包含一個裁量功能例外,数据違章要求也可以被排除。 例如,如果州內爭論它使用特定网络安全供应商的决定是自由裁量的政策选择,那么可以禁止要求。
數個州都通過了法律, 专门處理資料違反。 例如,加州政府法例[ 规定了各州政府機關的資料違反通知程序,但並非因由此而來的诉讼而自动放棄主权豁免。 有些州如佛羅里達州和紐約州,為個人資料被州立实体侵犯的个人制定了有限的法定补救办法 — — 但這些补救办法往往是行政性的,不提供陪審或完全的侵权損失。
隱含的放棄者與「商業活動」例外
國家在从事歷史上被认为是「商業」或「專業」的活動, 如運營公用设施、出售商品或開建停車庫等, 可能會被视为默示放棄對这些活动所產生的訴求的豁免。 然而, 出售資料( 如州DMV 向私人公司出售駕駛資訊)一般並未被視為是取消豁免的商业活动。 法院通常不愿發現暗含的豁免, 尤其是在州立法律明确保留豁免時。
另一條路線是國會的 取消。根據第十四修正案,國會可以推翻州主权豁免以實施聯邦權利。例如,《健康保险可控性和问责法》并不建立私人诉讼權;因此,它不能取消對涉及健康信息的數據違反的豁免。 格拉姆-勒奇-布利利法[和[COPPA 也無法提供對國家的私人诉讼。因此,聯邦數據私密法很少幫助原告规避主权豁免。
州立的參訴權
即便某國未明确放棄豁免,它也可能自愿同意以提出诉讼或介入案件的方式被控告。 例如,如果某國要對私人公司實施自己的資料違反通知法,被告可能會向该国提出反訴,但該州介入诉讼可能只构成特定程序的豁免。 在資料違反情形中,这种情况是少見的。
近期法律发展情况:法院关于主权豁免和网络安全的裁决
國家的法院開始處理主权豁免與數據違反的交集。 雖然沒有一個里程碑式的判決能完全解決問題,
州法院裁决
州最高法院在Alaska中裁定,违反州卫生和社会服务部的數據不能导致放弃主权豁免,因为违反要求是因据称未能妥善取得數據而起,而《阿拉斯加侵权索赔法》是裁量功能。
由於該機構處理資料是「部門」而非裁量功能, 案件在上诉前解決, 問題未解決。 在[]California[中, 2023年的判決為违反合同而向一所在其入学协议中承诺了特定网络安全保护的州立大學提出申請開了門—— 但原告只能收回名义上的損失, 因為該州只免除了某些合同申請的豁免。
联邦法院
聯邦法院也做了权衡。在[ Doe诉俄亥俄州案中,一個聯邦地区法院裁定,主权豁免禁止俄亥俄州工作和家庭服务部的數據失竊受害者提起集体诉讼,即使州有侵权要求法案,可以說它包含了疏忽。法院裁定州沒有明确放棄數據失竊引起的索赔豁免,而且违反要求涉及網路安全的裁量裁量決定。目前此案正在上诉中。
這種不相符合的情況對國家的立法机构造成巨大的壓力,迫使其因應日益增长的网络安全威脅而擴張或簽約。
原告和律師的实际影响
國家的資訊被破壞, 恢復之路充滿了挑戰。 主权豁免不是不可克服的,而是需要周密的戰略規劃。
取代主权豁免的战略
- 找出「侵犯權」的行為, 列出數據違反或「侵犯隱私」的行為。 即使此行為有損失上限, 也有可能讓案件繼續進行。
- 許多州都為「部門」行為定下了一個例外, 行動不需有裁量權。 如果政府有强制性的責任(例如加密某些資料的法定要求),
- 原告可以以官方身份控告州官员,迫使其遵守聯邦法律,例如要求今后遵守《私隐法》或州通知法。
- 透過「透視」(FLT:0), 透視合同理論:[ 如果政府與原告簽訂了合同(例如學生贷款協議、雇佣協議、或網路服務協議), 包含數據安全承諾, 違約要求可能會被政府放棄合同行動。 并非所有州都放棄了合同豁免, 但許多州都如此。
- 原告的辯護人和隱私團體常常推動州法律, 明确放棄數據違法申請的豁免。 數個州都提出法案, 但通過的法案很少。
保險和赔偿
另一條路是檢查該州是否買入了可能涵盖對該州提出的申請的網絡保險。 有些政策要求該州放棄豁免,作为保單條件,从而通过運作保險合同而解除。原告的律師在發現(如果案件被允許)時應要求該州的保單。 此外,如果私人供应商造成违约,該州的豁免可能不延及供应商本身的赔偿责任 — 原告可以直接以疏忽或违约为由控告該供应商。
网络安全案件主权豁免的未来
美國的國家和國家都對網路安全缺乏保障感到不滿。 州政府收集了越來越多的敏感個人資料 — — 從駕駛駕照到健康記錄到稅利報紙 — — 大规模違章的風險越來越大。 被黑客或內幕威脅所損失資料的公民要求的責任越來越大。 法律學家和消费代言人認為,主权豁免不应保護國家免受網路安全不足的后果,尤其是當國家积极銷售和使用資料以取收入時。
改革提案
部分州已考慮過 模擬立法,以放棄因重大疏忽或故意失當而產生的數據失誤而要求的國權豁免。 另一些州正在探索建立专门的「數據失誤受害者補償基金 ” , 提供有限的行政补救而不需要訴求。 在聯邦层面,有人討論過在網路安全授權方案上附加州數據失誤豁免,使得聯邦的資金以州同意被控告違章所致的傷害為條件。
另一种可能性是更廣泛地适用的營運例外。 如果國家經營醫保市場、管理公用費收費系統或經營国营銀行,法院可能會發現這些活動具有充分的商業性,足以為相关資料違章事件豁免提供理由。
最高法院的作用
美國最高法院在終极需要解決豁免的國家利益和私人利益在隱私保護方面的矛盾。 然而,在沒有明确取消國會議員權的情况下,法院一般都支持广泛的主权豁免。 作為重大改變,國會必須通過一個法规,明确授权针对國家的數據違反诉讼(這需要明确的意向表和有效的宪法依据 ) , 或各州本身必须自愿行事。
結 论
國家主权豁免仍然是原告在涉及州政府的数据隱私或網路安全漏洞後寻求民事补救的最重要的法律障碍之一。 古老的原理和广泛的应用常常使受害者沒有一個可收回損失的論壇,即使州政府不能取得數據是令人驚訝的。 然而,例外和豁免仍然存在,而且随着法院和立法机构努力应对數位治理的現實,法律格局正在慢慢地演化。
任何想因數據失信而向某國提出申請的人,都必须仔细分析該州的具体主权豁免法,找出任何可能的豁免,并探索其他的責任理論。 随着网络安全威脅的规模和精密度的提高,法律可能被迫日益修改,要么是擴張豁免,要么是建立新的补救结构,平衡国家主权与基本需要的问责制和补救。 目前最好的建議是保持知情,咨询一位有經驗的私生活律師,并保持清醒地看到主权豁免不是一個绝对的條件,而是一个复杂和高度符合事實的辯護。