大数跨境
0
0

【域外动态】ICO就2025《数据(使用和访问)法》修正案展开咨询意见

【域外动态】ICO就2025《数据(使用和访问)法》修正案展开咨询意见 数据治理与竞争法研究
2025-10-14
0
导读:2025年《数据(使用与访问)法》(DUAA 2025)于6月19日获批,首批条款于8月19日至20日生效。


点击蓝字 关注我们




编者按

2025年《数据(使用与访问)法》(DUAA 2025)于6月19日获批,首批条款于8月19日至20日生效。ICO为此启动公开咨询并发布指引草案,以制定最终适用指引。咨询核心含两点:一是新增“公认的合法利益”数据处理合法依据,独立于传统“合法利益”,仅适用于公共任务披露等五类场景;二是要求组织建立数据保护投诉处理机制,遵循“必须-应当-可以”三级标准,含受理、调查、反馈等流程。


正文

为响应2025年《数据(使用与访问)法》(Data (Use and Access) Act 2025,简称DUAA)的生效,信息专员办公室(Information Commissioner's Office,简称ICO)已启动公开咨询意见,以助力制定最终指引。ICO已制定相关指引草案并开展咨询意见,帮助组织理解和适用即将实施的修订内容,核心包括两方面:


“公认的合法利益”:一项区别于“合法利益”的新合法依据


《公认的合法利益指引》聚焦General Data Protection Regulation(《通用数据保护条例》,简称GDPR)下新增的“公认的合法利益”数据处理合法依据。其核心是明确该依据独立于传统“合法利益”,仅适用于五类预先批准的公共利益场景(见下表),无需组织自行平衡个人权利与利益,但需满足“必要性”要求。同时明确适用限制,且组织仍需遵守GDPR透明性、信息留存等其他数据保护原则,但可豁免“数据可携带权”相关义务。另外需要明确告知个人所依据的具体条件及处理目的,紧急场景下可预先制定专项隐私说明,个人享有异议权,组织仅在能证明“正当理由”时才能拒绝中止处理个人信息。


公共利益场景

适用场景

要求

公共任务信息披露

政府部门、执法机构等具备法定公共任务或官方职能的组织请求,自愿共享其履行职责所需的个人信息。

请求需以书面形式明确载明用于公共任务” 及法律依据;

共享信息需符合数据最小化” 原则,仅提供请求范围内的必要信息;

组织享有共享与否的自主决定权,无强制义务。

国家安全与国防

为维护国家安全、公共安全或国防目的处理个人信息。

需证明处理行为对目标达成具有必要性

公共机构执行公务时优先适用公共任务依据,非公共机构可依场景适用;

可能与犯罪防控等条件重叠,需选择最适配场景的依据。

紧急情况应对

应对符合《2004年民事应急法》定义的紧急事件,包括战争、恐怖主义、重大灾害、疫情等威胁公众福祉、环境或国家安全的情形。

紧急事件需达到严重损害标准,且处理范围需限定于事件关联人员;

紧急状态结束或转为常态化应对后,需更换其他合法依据。

犯罪防控

预防、侦查、调查犯罪,或逮捕、起诉罪犯及嫌疑人。

处理犯罪记录数据需额外满足 GDPR10条及DPA 2018相关条件;

受害者、证人信息需强化安全保护;

有法定报告义务的组织优先适用法律义务依据。

弱势个体保障

保护弱势个体” 免受忽视或身心伤害,或维护其身心健康。

弱势个体包括18岁以下儿童及 需照护、面临伤害且无力自我保护的成人;

处理儿童信息时可优先适用本条件;

需记录成人风险状态的评估依据,确保可追溯性。



“数据保护投诉”:所有组织必须建立数据保护投诉处理流程


《数据保护投诉指引》要求组织必须建立投诉处理机制,明确“必须-应当-可以”三级合规标准:“必须 ”对应法定或判例确定的强制性义务,组织不得违反;“应当”为ICO推荐的合规实践,除非有正当理由可不执行,但需证明替代方案合法;“可以”为可选操作示例,组织可结合实际选择适配方式。核心流程包括:准备阶段需提供多元投诉渠道、制定书面流程并培训员工;接收后30日内确认,及时开展调查并更新进度;调查完成后需反馈结果,告知投诉人向ICO投诉的权利。同时强调需适配儿童等特殊群体需求,且ICO通常要求投诉人先向组织投诉再受理其直接申诉。


咨询详情


这些指引草案及咨询是ICO践行承诺的重要一步——为修订内容提供清晰指引,以增强组织处理个人信息的信心。ICO副专员艾米丽・基尼(Emily Keaney)表示:“我们深知,在法律发生变化的背景下,为企业提供所需的确定性至关重要。这些咨询为我们提供了倾听、学习并清晰引领的宝贵机会,我们鼓励所有利益相关方参与咨询,助力我们制定出严谨且切合实际的最终指引。”DUAA于2025年6月19日获得批准,首批条款于2025年8月19日至20日生效。科学与创新部(Department for Science and Innovation,简称DSI)已公布生效计划。


“公认的合法利益” 是一项新的合法依据。该依据将增强组织出于特定预先批准目的使用个人信息的信心,这些公共利益目的包括预防犯罪、公共安全、保障、紧急情况处理,以及共享个人信息以协助其他组织履行公共职能等。ICO的详细指引将通过解释其运作机制并提供实用案例,帮助组织更顺利地运用“公认的合法利益”这一依据。公共机构在为履行公共职能或官方职责使用个人信息时,仍应采用“公共任务”合法依据。有关此次为期10周的咨询(截止日期为2025年10月30日)。


截至2026年6月,所有组织必须建立数据保护投诉处理流程。任何对组织处理其个人信息的方式不满的人都可提出投诉。ICO的指引明确了新要求,并告知组织为合规必须做、应当做和可以做的事项。有关此次为期8周的咨询(截止日期为2025年10月19日)。



1

END

1


编译|高   渊

排版|孙小舟

审核|裴   轶


【声明】内容源于网络
0
0
数据治理与竞争法研究
聚焦全球竞争法与数据治理动态、经验,专注发布全球反垄断与数据治理资讯、学情、前沿观点、执法经验、合规实务,兼而提供全球法律学习资讯与研究经验,共同交流、共同学习,higher、faster、stronger、wider.
内容 652
粉丝 0
数据治理与竞争法研究 聚焦全球竞争法与数据治理动态、经验,专注发布全球反垄断与数据治理资讯、学情、前沿观点、执法经验、合规实务,兼而提供全球法律学习资讯与研究经验,共同交流、共同学习,higher、faster、stronger、wider.
总阅读802
粉丝0
内容652