《通用数据保护条例》(GDPR)、电子取证(eDiscovery)与跨境诉讼——是平稳过渡,还是无休止的烦恼?
不到四个月后,《通用数据保护条例》(GDPR)将在英国正式生效。 然而,尽管英国和美国的企业都认为自己将在2018年5月25日之前达到合规要求,但最新研究表明,其中许多企业的预期过于乐观。
根据对富时500指数(FTSE 500)和《财富》500强(Fortune 500)企业进行的一项调查显示,不到一半的企业(英国为39%,美国为47%)成立了专门负责《通用数据保护条例》(GDPR)的内部工作组, 仅有三分之一的企业聘请外部服务提供商进行GDPR差距分析,而仅有约三分之一的企业聘请外部顾问协助符合监管要求。这些因素可能表明,部分企业的准备工作并未如其向市场宣称的那样充分[1]。
《通用数据保护条例》(GDPR)将在电子取证领域对大西洋两岸的企业法律顾问和外部诉讼律师产生巨大影响。欧盟向第三国(尤其是美国)转移数据并不一定会变得更加困难。 这一直是一个挑战,对总部位于英国的企业影响较小,但对欧洲大陆的企业而言则不然——与美国优先考虑证据披露的做法形成鲜明对比,欧洲大陆一直将重点放在数据保护上[2]。 在美国,《联邦民事诉讼规则》规定,披露的标准是“相关性”,这为应披露和不应披露的内容界定了广泛的范围[3]。 相比之下,欧洲各国将数据保护和隐私视为不可侵犯的人权。在此背景下,GDPR诞生于“旧大陆”而非“新大陆”,也就不足为奇了。
因此,如果《通用数据保护条例》(GDPR)并不必然会阻碍为处理目的向第三国转移数据,那么它为何又如此重要?要回答这个问题,只需分析违规时适用的处罚措施即可。 对于严重违规行为,例如未报告安全事件或未经同意处理数据,最高处罚金额可达全球年度营业额的4%或2000万欧元——以两者中较高者为准。 对于轻微违规行为,例如未保留同意记录,将被处以全球年度营业额2%或1000万欧元(以较高者为准)的罚款。
请注意,我们这里讨论的是营业额,而非利润。这些罚款可能会对利润率较低或已背负沉重债务的企业造成严重损害。
处理跨境诉讼的企业法律顾问和诉讼律师需要具备扎实的《通用数据保护条例》(GDPR)知识,并必须了解如何在开展电子取证(eDiscovery)过程中确保合规。
《通用数据保护条例》(GDPR)简要概述
《通用数据保护条例》(GDPR)旨在协调整个欧盟范围内关于数据保护的立法。英国政府已明确表示,即使在2019年英国正式脱离欧盟后,仍将继续执行该条例。 这些规定旨在确保数据主体获得更好的保护,并使数据控制者和处理者承担更严格、更统一的合规义务。
《通用数据保护条例》(GDPR)不仅适用于在欧盟设有实体机构的组织,也适用于总部位于第三国但向欧盟公民提供商品和服务的组织。 此外,所有在欧盟设有分支机构(例如客服中心或人力资源部门)的企业,同样须遵守这些规定。
《通用数据保护条例》(GDPR)对电子取证领域有何影响?
从事司法调查的人员在遵守《通用数据保护条例》(GDPR)方面尚处于“零起点”。因此,在欧盟成员国运营或在该地区开展商业活动的国际组织必须认真对待《通用数据保护条例》(GDPR)。
在第三国(特别是美国)的诉讼律师需要处理的最重要问题中,包括但不限于以下内容:
- 第48条——本条禁止将个人数据转移至欧盟境外,除非相关请求基于《海牙公约》等国际条约。 因此,美国法院任何要求披露或从欧盟转移个人数据的裁决,只有在能够依据国际条约或公约的情况下才有效。 迄今为止,美国法院在裁定诉讼当事人能否依据欧盟法律拒绝遵守披露令的问题上,其裁决结果并不一致。 这些案件通常取决于具体情况,例如文件对案件结果的重要性,以及披露是否符合公共利益。 鉴于法院拥有广泛的裁量权,美国诉讼中的任何一方若仅以《通用数据保护条例》(GDPR)禁止披露为由直接放弃披露,实属不智——必须制定备选方案。
- 被遗忘权——第17条第1款规定: “数据主体有权要求数据控制者立即删除与其相关的个人数据,数据控制者有义务立即删除该个人数据……”——随后列举了相应的理由。 然而,第17条第3款e项规定,如果数据对于“主张、行使或捍卫权利”是必要的,则第17条第1款不适用。 这很可能引发与企业的矛盾,因为企业可能会辩称,几乎所有数据都可能对于主张、行使或捍卫法律权利是必要的。 另一方面,监管机构在解释“必要”一词时应采取更为严格的立场。此外,如果在收到法院的数据保留令后,某人行使了“被遗忘权”,又会发生什么情况? 欧盟主管数据保护机构(在英国,即信息专员办公室)在坚持要求删除数据之前,是否会核实是否存在数据保留令? 美国法院不太可能仅因某项数据删除令旨在保护个人权利和隐私,就对可能与诉讼密切相关的数据删除令表示理解。
- 某些组织有义务任命一名数据保护官(DPO)——这可能会引发冲突, 因为数据保护官必须独立于公司的决策流程,且在向管理层履行职责以确保合规时不得被解雇。 然而,鉴于国际法院仍需全面了解《通用数据保护条例》(GDPR)和电子取证(eDiscovery)的影响, 数据保护官可发挥重要作用,确保第三国法官和监管机构理解新法规在披露令方面给诉讼当事人带来的挑战。
结语
毫无疑问,《通用数据保护条例》(GDPR)将给律师和组织带来挑战,不仅在欧盟,而且在全球范围内。 跨境诉讼的各方必须详细了解合规要求,并确保在无法遵守本国披露令的情况下,已制定替代方案。 实现这一目标的一种方法是采用移动解决方案,以便在当地直接查阅和分析数据,而无需将数据传输到国外。
遗憾的是,并不存在唯一的解决方案。目前只能拭目以待,看看《通用数据保护条例》(GDPR)的要求将如何与公平披露的需求以及在跨境诉讼中进行适当电子取证的可能性相协调。 法院可能需要几年时间才能出台相关指导意见,供诉讼律师作为依据。在此期间,企业及其法律顾问必须做好充分准备,以确保从2018年5月起能够履行其合规义务。
Lineal 是全球领先的灵活电子取证(eDiscovery)及诉讼支持解决方案供应商。 如需进一步了解电子取证(eDiscovery)和《通用数据保护条例》(GDPR),请致电 +44 (0)20 7940 4799 或发送电子邮件至 info@linealservices.com 与我们联系。
[1] https://www.computerweekly.com/news/450432510/Top-UK-and-US-firms-still-overestimating-GDPR-readiness
[2] https://www.mjilonline.org/international-e-discovery-eu-privacy-protection-vs-us-broad-disclosure/
[3] 《联邦民事诉讼规则》第26条。
订阅我们的新闻通讯
感谢您的订阅。
