什么是 正当利益?
与同意不同,正当利益并不要求个人主动同意该项处理。但组织必须能够说明该处理为何是合法、必要且相称的。
正当利益评估(LIA)通常用于记录这一分析过程。
重要提示: 正当利益并不是对同意要求的全面豁免。尤其是,在适用的 ePrivacy 规则要求取得同意的情形下,采用正当利益并不自动允许使用非必要 Cookie、广告追踪器或其他技术。
通俗理解正当利益
正当利益意味着组织有真实且合法的理由使用个人数据,该处理对于实现这一目的是必要的,并且个人的隐私利益并不优先于组织的利益。
例如,组织可能在以下方面具有正当利益:
- 防范欺诈
- 保护网络与信息安全
- 识别滥用行为
- 维护既有的客户关系
- 某些形式的直接营销
- 追收债务
- 维护法律主张
- 改进内部业务运营
- 防止服务被滥用
正当利益是否适用,取决于具体情形。
某项活动在商业上有用,并不自动使其构成正当利益。
正当利益是 GDPR 项下的合法性基础吗?
是的。
GDPR 第 6 条第 1 款(f)将正当利益确认为处理个人数据的合法性基础之一。
它在以下情形下适用:
- 组织或第三方具有某项正当利益。
- 为实现该利益,处理个人数据是必要的。
- 个人的利益、权利或自由并不优先于该正当利益。
这些条件是累积性的。三项条件都必须满足。
正当利益的三步测试
正当利益的核心是一项分为三步的评估。
目的测试
首先,识别出该项正当利益。
需要追问:
- 我们试图实现什么?
- 谁从该处理中获益?
- 该利益是否合法?
- 该利益是否有清晰的界定?
- 是否存在真实且现实存在的利益?
可能的利益包括商业利益、个人利益、运营利益、安全利益或更广泛的社会利益。
该利益应当被清晰地表述,而不是用诸如“业务目的”这样含糊的措辞来描述。
必要性测试
其次,判断为实现该利益,处理个人数据是否确实必要。
需要追问:
- 拟议的处理是否有助于实现所确定的目标?
- 该处理是否具有合理的必要性?
- 同一目标是否可以通过其他方式实现?
- 是否存在侵扰性更小的方法?
如果存在同样有效、对隐私侵扰更小的方法且可合理采用,那么正当利益可能并非适当的基础。
因此,必要性测试并不只是意味着该处理较为便利。
平衡测试
最后,在组织的正当利益与个人的利益、权利与自由之间进行权衡。
需要考虑:
- 正在处理哪些个人数据?
- 这些数据的敏感程度如何?
- 可能对个人产生什么影响?
- 个人是否会合理预期到该处理?
- 组织的利益有多强?
- 该处理是否具有侵扰性?
- 是否涉及儿童或弱势个人?
- 哪些保障措施可以减轻影响?
如果个人的利益、权利或自由优先于组织的正当利益,则该项处理不能依据第 6 条第 1 款(f)。
什么是正当利益评估(LIA)?
正当利益评估(LIA)是一项书面记录的评估,用于判断正当利益对于某一特定处理活动而言是否为适当的合法性基础。
一份良好的 LIA 通常应当记录:
- 该处理的目的
- 所追求的正当利益
- 从中获益的各方
- 所涉及的个人数据
- 该处理为何是必要的
- 曾考虑过的替代方法
- 对个人可能产生的影响
- 个人的合理预期
- 相关保障措施
- 平衡测试的结论
- 对该处理设定的任何条件或限制
该评估应当在依据正当利益开展处理之前完成。
ICO 将 LIA 描述为一项基于拟议处理具体情形的轻量级风险评估,并建议将评估结果记录下来。
正当利益可以替代同意吗?
一般不可以。
对于某一特定处理活动,正当利益有时可以作为 GDPR 项下的另一种合法性基础,但它并不能取代其他法律要求。
这一区别对网站而言尤为重要。
例如,组织可能在维护网站安全方面具有正当利益。但这并不自动意味着它可以在未取得同意的情况下投放各类分析或广告 Cookie。
Cookie 与电子通信规则可能在 GDPR 合法性基础分析之外施加额外要求。
因此:
GDPR 合法性基础 ≠ 自动获准投放 Cookie 或追踪技术。
这是隐私团队最需要理解的重要区别之一。
正当利益与 Cookie
正当利益不应被用作非必要 Cookie 的全面理由。
例如,在适用的 Cookie / ePrivacy 规则要求事前同意的情形下,网站不能仅仅把某个广告追踪器标注为“正当利益”,就认定该追踪器可以在取得同意前加载。
恰当的分析应当分别考虑:
- 该个人数据处理是否具有有效的 GDPR 合法性基础。
- 用于收集或访问信息的技术是否还需遵守额外的 Cookie / ePrivacy 要求。
- 在该技术运行之前是否需要取得同意。
- 该处理是否符合个人的预期与权利。
这一区分可以避免组织把 GDPR 合法性基础与 Cookie 存储/访问要求混为一谈。
正当利益与分析
分析可能涉及若干不同的处理活动。
组织不应自动把所有分析活动都归类为正当利益。
需要考虑:
- 收集了哪些信息?
- 数据是聚合的还是可识别到个人的?
- 是否使用了持久性标识符?
- 信息是否与第三方共享?
- 是否涉及跨站追踪?
- 是否进行了画像分析?
- 用户会有怎样的预期?
- 是否涉及 Cookie 或类似技术?
- 是否有侵扰性更小的其他分析方法?
低影响的内部分析活动,其法律分析可能不同于跨网站与服务的行为追踪。
因此,合法性基础应当依据实际的实现方式来评估。
正当利益与欺诈防范
欺诈防范是常被视为正当利益的情形之一。
组织可能在识别以下行为方面具有强烈的利益:
- 账户盗用
- 支付欺诈
- 虚假账户
- 凭据滥用
- 自动化攻击
- 可疑交易
- 服务滥用
但是,欺诈防范并不会仅仅因为组织把它描述为与安全相关就自动具有合法性。
组织仍应评估必要性、相称性、影响、合理预期以及适用的保障措施。
正当利益与直接营销
在 GDPR / UK GDPR 项下,直接营销有时可以依据正当利益,但这需要结合具体情境进行分析,并且可能还需遵守额外的电子营销规则。
ICO 指出,在适用的电子通信规则不要求同意的情形下,只要该处理是相称的、对隐私的影响极小,并且不会出乎意料或可能引发不合理的反对,正当利益就可以适用于直接营销。
因此,企业不应把:
“我们在营销方面具有正当利益”
本身视为充分的理由。
它应当分别考虑:
- 关系的性质
- 现有客户身份
- 个人的合理预期
- 营销的类型
- 沟通渠道
- 适用的 ePrivacy/直接营销规则
- 个人的反对权
正当利益与画像分析
画像分析有时可以基于正当利益,但随着对个人影响的增大,这一分析也变得更加重要。
需要考虑:
- 使用了哪些信息?
- 推断出了哪些特征?
- 画像分析是否用于广告?
- 它是否影响对产品或服务的获取?
- 是否对个人产生重大影响?
- 人们是否会合理预期到这种画像分析?
- 他们能否提出反对?
- 有哪些可用的保障措施?
正当利益评估应当反映画像分析的实际后果,而不是把画像分析视作普通处理。
正当利益与数据主体权利
即便处理以正当利益为依据,个人仍然保留重要的权利。
在 GDPR 项下,个人可以基于其特定情况,对依据第 6 条第 1 款(e)或第 6 条第 1 款(f)进行的处理提出反对。
如果反对针对的是直接营销,则反对权更强:相关个人数据不得再用于直接营销目的。
这意味着,依赖正当利益的组织应当建立以下流程:
- 接收反对
- 评估反对
- 记录反对
- 更新处理偏好设置
- 在需要时停止处理
- 在允许继续处理的情形下,记录继续处理的合法理由
正当利益与儿童
涉及儿童时需要格外审慎。
根据 GDPR 第 6 条第 1 款(f),数据主体的权利与自由,尤其是在该个人为儿童的情形下,对正当利益分析具有明确的相关性。
因此,涉及儿童的处理可能需要更强的保障措施和更为谨慎的平衡评估。
组织不应假定对成年人可以接受的正当利益,对儿童就自动同样适当。
正当利益与敏感数据
在 GDPR 项下,仅凭第 6 条第 1 款(f)的正当利益,并不足以处理特殊类别数据。
在涉及特殊类别数据时,组织通常需要:
- 第 6 条项下的一项合法性基础;以及
- 第 9 条项下一项适用的条件。
因此,相关分析可能需要额外的法律保障措施。
同样,涉及刑事犯罪的数据也有额外要求。
正当利益与合同必要性的区别
正当利益与合同必要性是彼此独立的合法性基础。
合同必要性
处理对于履行与该个人订立的合同,或在订立合同前应其请求采取相应步骤而言是必要的。
正当利益
处理对于某项正当利益而言是必要的,并须通过三步平衡测试。
组织不应仅仅因为该处理对其业务有用,就以合同作为基础。
同样,当合同必要性是更适当的基础时,就不应使用正当利益。
合法性基础应当反映该处理的实际目的与必要性。
正当利益与法律义务的区别
当处理对于遵守施加于组织的某项法律要求而言是必要的,就适用法律义务这一基础。
正当利益则有所不同。
例如:
法律义务:
适用法律所要求的处理。
正当利益:
为某项通过平衡测试的商业、安全、运营或第三方利益所必需的处理。
选择正确的合法性基础很重要,因为与之相关的权利和合规要求可能各不相同。
正当利益与隐私告知
在依赖正当利益时,组织应当在其隐私信息中说明相关的正当利益。
隐私告知不应只是写明:
“我们基于正当利益处理您的信息。”
它应当提供关于所追求正当利益的实质性信息。
这有助于个人理解:
- 其数据为何被处理
- 组织试图实现什么
- 该处理对他们有何影响
- 他们享有哪些权利
- 他们如何提出反对
EDPB 的指引指出,依据第 6 条第 1 款(f)的控制者应当告知数据主体其所追求的正当利益。
DPDPA 项下的正当利益
印度《2023 年数字个人数据保护法》(DPDP Act)采用了与 GDPR 不同的结构。
该法规定,个人数据可以基于以下依据为合法目的而处理:
- 同意;或
- 某些合法用途。
第 7 条对这些“某些合法用途”作出了界定,并列举了 Data Fiduciary 可以处理个人数据的特定情形。
这是一项重要的区别。
GDPR 第 6 条第 1 款(f)项下的正当利益概念,不应被直接照搬到印度 DPDPA 的合规框架中。
正确的理解是:
GDPR:
正当利益是第 6 条第 1 款(f)项下一项特定的合法性基础。
DPDPA:
“某些合法用途”是第 7 条项下特定的法定依据。
ConsentX 应当在其面向印度的全部内容中保持这一区别。
DPDPA 项下某些合法用途的示例
第 7 条列举了一些特定情形,例如为 Data Principal 自愿提供数据、且未表示不同意的特定目的而处理个人数据。
该法还规定了其他类别的合法用途,涉及以下领域:
- 国家福利与服务
- 国家职能
- 法律义务与披露
- 医疗紧急情况
- 某些与雇佣相关的目的
- 特定情形下公开可获取的个人数据
具体条件取决于适用条款与实际情形。
因此,ConsentX 应避免把 DPDPA 简单描述为设有 GDPR 式的“正当利益”合法性基础。
这一区别对同时在欧洲和印度开展业务的组织尤为重要。
正当利益与同意管理平台
同意管理平台(CMP)主要负责管理同意与偏好信号。
它并不会自动判定组织是否可以依赖正当利益。
CMP 可以在以下方面提供帮助:
- 记录同意
- 记录拒绝
- 管理偏好变更
- 执行同意选择
- 呈现隐私选项
- 支撑审计证据
但组织仍应单独记录其合法性基础分析。
对于正当利益而言,这可能包括在相关隐私与处理记录之外,同时维护一份 LIA。
正当利益需要记录下来吗?
需要。
一份书面记录的 LIA 有助于证明为何选择正当利益,以及组织是如何评估该处理的。
该记录不应是一份在互不相关的处理活动之间照搬的通用模板。
一份有用的 LIA 应当针对以下方面作出具体说明:
- 处理的目的
- 所涉及的数据
- 受影响的人群
- 所使用的技术
- 预期的影响
- 所采取的保障措施
- 结论
ICO 建议记录三步评估的结果,并在处理开始之前完成这一工作。
正当利益评估清单
在依赖正当利益之前,请先追问:
目的
- 我们正在追求哪项正当利益?
- 它是否合法且界定清晰?
- 谁从中获益?
必要性
- 处理个人数据是否确实必要?
- 它是否对该目的有实质性贡献?
- 是否存在侵扰性更小的替代方案?
平衡
- 该处理会产生什么影响?
- 个人会有怎样的合理预期?
- 这些数据是否敏感或私密?
- 该处理是否可能造成损害?
- 是否涉及儿童?
- 个人权利是否优先于组织的利益?
保障措施
- 我们能否最小化数据?
- 我们能否缩短留存期限?
- 我们能否对信息进行假名化处理?
- 我们能否限制访问权限?
- 我们能否缩小画像分析的范围?
- 我们能否为个人提供有实质意义的控制手段?
问责
- LIA 是否已被记录在案?
- 隐私告知是否已更新?
- 该正当利益是否已被清晰描述?
- 是否有处理反对的流程?
- 组织能否说明为何选择了该合法性基础?
常见的正当利益误区
把正当利益当作“无需同意”
正当利益可以作为 GDPR 项下的合法性基础,但其他法律仍可能要求对特定技术或通信取得同意。
跳过 LIA
仅仅在隐私政策中写上“正当利益”,并不等同于完成了三步测试。
使用通用的 LIA
正当利益评估应当反映实际的处理活动与具体情境。
忽视合理预期
人们是否会合理预期到该处理,是平衡权衡中的重要一环。
忽视侵扰性更小的替代方案
如果同一目标可以通过更少的个人数据处理合理实现,必要性可能就无法成立。
把商业利益当作充分理由
业务上的收益并不会自动优先于个人的权利与自由。
用正当利益绕过 Cookie 同意
GDPR 的合法性基础并不会自动免除适用的 Cookie 或 ePrivacy 要求。
把 GDPR 的正当利益与 DPDPA 的合法用途视为等同
这两套框架采用不同的法律结构,应当分别加以分析。
正当利益与 ConsentX
ConsentX 帮助组织在各类隐私框架下管理同意、隐私偏好、同意记录与审计证据。
对于正当利益相关的工作流,ConsentX 可以作为同意管理的补充,帮助组织区分:
- 需要取得同意的处理
- 基于其他合法性基础的处理
- 同意偏好设置
- 反对与偏好变更
- 同意证据
- 隐私合规文档
对于使用分析、广告、个性化及其他第三方技术的网站而言,这一区分尤为重要。
不应把 ConsentX 定位为可以自动判定某项处理活动符合正当利益。组织仍然要自行确定并记录其合法性基础。
正当利益:要点总结
- 正当利益是 GDPR 与 UK GDPR 第 6 条第 1 款(f)项下的一项合法性基础。
- 它需要一项三步评估:目的、必要性与平衡。
- 正当利益评估(LIA)通常应当在处理开始之前完成并记录在案。
- 正当利益不要求取得肯定性同意,但它确实要求问责并保护个人权利。
- 在适用的情形下,个人有权对基于正当利益的处理提出反对。
- 直接营销还需要额外考虑适用的电子营销规则。
- 正当利益并不会自动授权使用非必要 Cookie 或追踪技术。
- 特殊类别数据与涉及刑事犯罪的数据有额外要求。
- 在印度 DPDPA 项下,第 7 条规定的某些合法用途不同于 GDPR 第 6 条第 1 款(f)。
- CMP 管理同意与偏好设置;它本身并不能确立正当利益的适用性。
- 完善的隐私方案会为每一项处理活动记录其合法性基础,而不是把某一项法律依据当作适用于一切的通用方案。