新EDPB指南:不只是Cookie

简介: 保障中国企业符合《个人信息保护法》合规,方案包括梳理基线、发现敏感信息、简化评估工作流、快速响应权利请求、满足告知同意要求,以及有效保护敏感数据。用九智汇整合自动化工具和规则引擎,确保高效风险评估、合规证据链建立,进一步保障数据安全。

欧洲数据保护委员会(EDPB)在2023年11月14日发布了关于e-Privacy Directive 2002/58/EC第5(3)条的新指南Guidelines 2/2023。替代ePD的ePR(e-Privacy Regulation)目前还处在最终谈判阶段,ePD依然生效。

ePD Article 5(3). Member States shall ensure that the use of electronic communications networks to store information or to gain access to information stored in the terminal equipment of a subscriber or user is only allowed on condition that the subscriber or user concerned is provided with clear and comprehensive information in accordance with Directive 95/46/EC, inter alia about the purposes of the processing, and is offered the right to refuse such processing by the data controller. This shall not prevent any technical storage or access for the sole purpose of carrying out or facilitating the transmission of a communication over an electronic communications network, or as strictly necessary in order to provide an information society service explicitly requested by the subscriber or user.
ePD Article5(3). 成员国应确保,只有在根据指令95/46/EC,向相关用户或用户提供清晰全面的信息,特别是关于处理目的的信息的情况下,才允许使用网络存储信息或访问存储在用户或用户的终端设备中的信息,并且拥有拒绝数据控制者进行这种处理的权利。这不应阻止任何仅为通过电子通信网络进行或促进通信传输而进行的技术存储或访问,或为提供用户或用户明确要求的信息社会服务而严格必要的技术存储和访问。

指南对Article5(3)的适用范围做了解释,EDPB认为传统cookie之外的各种用户跟踪技术都应该受到该规则的约束。如果一项技术被纳入范围,那么根据该技术的使用目的,其使用将和Cookie一样,需要同意为基础。

背景

在Guidelines 2/2023引言部分,EDPB解释了颁布这个指南的初衷。
1.根据ePD Article5(3)的描述,他不仅适用于Cookie,也适用于“类似技术”。然而目前并没有Article5(3)所涵盖的技术操作的全面清单。
2.由于跟踪技术的新进展,尤其是在过去的十年里,随着嵌入操作系统的标识符的使用越来越多,也需要提供进一步的指南。
3.由于Article5(3)适用范围的模糊性,导致部分企业实施替代Cookie的跟踪技术解决方案,用来规避合规义务。

适用范围

总之:宽泛。例如:
1.信息在终端设备上存储多长时间并不重要。任何信息的短暂存储(例如,在RAM或CPU缓存中)就足够了。(指南第2.6节)
2.存储或访问的信息的性质和数量也无关紧要。请注意,这些信息是否是个人数据也无关紧要。(指南2.2节)
3.也许最具争议的是,EDPB还建议,谁发出向访问实体传输信息的指令可能并不重要——终端设备主动发送信息也可能被约束。(指南第19条)

哪些技术纳入范围

EDPB在指南中也举了一些例子,例如:
1.URL和像素跟踪:例如,跟踪用于确定电子邮件是否已打开的像素,或跟踪网站用于识别网站流量来源的链接,例如用于营销归因。
2.本地处理:例如,使用网站上的API远程访问本地生成的信息。
3.仅基于IP的跟踪:例如,源自用户路由器的静态出站IPv4的传输,用于跨多个域跟踪用户,用于在线广告目的。
4.物联网(IoT)报告:例如,智能家用设备直接或通过中间设备(如手机)将信息传输到制造商控制的远程服务器。

最后

该指南将在2023年12月28日之前公开征求公众意见。从企业合规角度来看,在一些场景中,获得用户同意是有难度的。从用户的角度来看,在一个用户已经被cookie同意弹出窗口轰炸的世界里,“同意疲劳”的问题也会出现。

参考文章:EU: New EDPB guidelines on the scope of the ‘cookie rule’ | Privacy Matters (dlapiper.com)
Guidelines 2/2023原文:Guidelines 2/2023 on Technical Scope of Art. 5(3) of ePrivacy Directive | European Data Protection Board (europa.eu)
e-Privacy Directive原文:EUR-Lex - 32002L0058 - EN (europa.eu)

相关文章
|
传感器 Java API
Spring揭秘:Aware接口应用场景及实现原理!
Aware接口赋予了Bean更多自感知的能力,通过实现不同的Aware接口,Bean可以轻松地获取到Spring容器中的其他资源引用,像ApplicationContext、BeanFactory等。 这样不仅增强了Bean的功能,还提高了代码的可维护性和扩展性,从而让Spring的IoC容器变得更加强大和灵活。
656 0
Spring揭秘:Aware接口应用场景及实现原理!
|
供应链 前端开发
阿里成立数据智能新公司,瓴羊的独立始末
(转载报道媒体:晚点LatePost)推动瓴羊形成的过程中,阿里管理层选择了更激进、整合度更高的方案,选择了多平台、多云的定位。中国互联网发展二十多年,从开放走向封闭,或主动或被动,现在它正重新走向开放,这是大势所趋。
阿里成立数据智能新公司,瓴羊的独立始末
|
Go Android开发 开发者
关于Xposed和Magisk的各方面比较(附Xposed框架各版本卡刷包及安装器)
说到搞机神器,不得不提江湖老大哥Xposed和后起之秀Magisk这两个框架,文章简单的介绍一下两者相似和不同之处
2502 0
|
3月前
|
人工智能 算法 安全
2026新规 | AI聊天机器人上线需要办理什么资质?
AIGC浪潮下,AI聊天机器人爆发式增长,2025年上半年中国相关企业注册超5万家。随着《人工智能拟人化互动服务管理暂行办法》发布,合规成关键。本文详解上线必备资质:ICP备案、算法与大模型双备案、特殊行业许可及拟人化服务新规,构建“四层合规体系”,助企业规避风险,实现可持续发展。
|
8月前
|
JSON API 数据格式
天猫商品评论API响应数据解析
天猫商品评论API是淘宝开放平台提供的数据接口,支持获取评论内容、评分、时间等信息,具备筛选、分页功能,适用于电商数据分析与用户行为研究。
|
算法 安全 大数据
【算法备案新风向】个人信息保护合规审计来了!关键点全解读
国家网信办发布《个人信息保护合规审计管理办法》,自2025年5月1日起施行。该办法适用于所有在中国境内处理个人信息的主体,特别是处理超1000万人信息的企业需每两年审计一次。触发审计情形包括重大风险、侵害个人权益或大规模信息泄露。企业可自行或委托专业机构审计,报告需报送相关部门。违规将依据《个人信息保护法》处理,严重者追究刑事责任。此举旨在保护个人隐私、规范企业运营,提升公众信任。企业和个人应积极响应,共同营造安全可信的数字环境。
|
存储 监控 安全
云服务器如何最好安全,企业如何保障云机主的安全使用
云服务器作为数据存储和处理的中心,承载着大量敏感信息。一旦云服务器受到攻击或数据泄露,将可能导致严重的经济损失、声誉损害甚至法律纠纷。因此,加强云服务器安全防护至关重要。
|
JavaScript 前端开发
鸿蒙 NEXT 如何使用 @Styles 装饰器来优化我的组件代码?
【10月更文挑战第16天】在鸿蒙 NEXT 中,`@Styles` 装饰器用于优化组件的样式定义,使代码更清晰和易于维护。通过将样式属性封装到独立对象中,避免了冗长的内联样式,提高了代码的可读性和可维护性。使用步骤包括定义样式对象、在组件中引入并应用装饰器,支持多个样式对象的组合和动态应用。注意样式对象的属性名需与组件支持的样式属性一致,且后定义的样式会覆盖前者的同名属性。
477 0
|
运维 安全 测试技术
构建多账号云环境的解决方案|高效构建安全合规的新账号
随着企业将业务迁移上云,为了应对复杂的业务与组织关系,越来越多的企业会采用多账号来部署云环境。对于新业务上线,企业会先创建一个云账号来部署资源。通过控制台上的账号注册流程需要完成企业实名认证,这个流程周期较长。等新账号注册下来之后,企业还需要配置账号内的安全合规基线,开通相关云服务,配置网络等一系列动作,费时费力。「账号工厂」就是这样一个解决方案,帮助企业在多账号场景下高效便捷的创建受管控的安全合规云账号。
436 1

热门文章

最新文章