合法利益 —— 即 GDPR 第 6(1)(f) 条 —— 是该条例中最实用但也最常被误解的合法依据。营销人员喜欢使用它,因为它不需要弹出同意横幅;而监管机构则对其严格审查,以防止它变成一张“万能通行证”。本文将带您深入了解该条款的实际内容、监管机构期望您执行的三步测试法、一个关于企业级访客识别的具体案例,以及其适用的边界所在。
第 6(1)(f) 条到底说了什么
该条款允许在以下情况处理个人数据:“处理对于控制者或第三方追求合法利益的目的而言是必要的,除非数据主体的利益或基本权利和自由凌驾于此类利益之上。” 这句话中分量最重的两个词是“必要 (necessary)”和“凌驾 (overridden)”;此外还有一个未明确写出但被普遍要求的第三大支柱:您的合法利益本身必须是合法的。这三个条件中任何一个不满足,该合法依据便无法成立。
监管机构不会替您做决定。您需要自行执行分析并将其记录在案;如果在未来受到质疑,您必须出示该分析报告。无需备案,无需注册,也无需审批 —— 但如果您实际上并未进行这种平衡测试,那么在面临审查时您将毫无抗辩之词。
三步平衡测试法
欧洲各国的数据保护机构在同一个三步框架上达成了共识,该框架通常被称为合法利益评估(LIA)。每一步都必须通过测试。
- 目的测试 —— 该利益是否合法、具体且真实存在?一句宽泛的“我们想提升销量”并不符合要求。而“识别访问我们 B2B 网站的企业,以便向正确的决策者提供相关信息”则是符合要求的。
- 必要性测试 —— 这种数据处理方式是实现该目的且侵入性最小的途径吗?如果有侵入性更小的方法(例如汇总分析、需主动订阅的电子报、表单)可行,则应优先考虑。必要性意味着您没有其他合理的替代方式。
- 平衡测试 —— 数据主体的利益、权利和自由是否凌驾于您的利益之上?在此需要考量他们的合理预期、数据性质、敏感度、收集数据的背景,以及您所采取的任何安全保障措施。
实际案例:企业级访客识别
假设一家在欧盟运营的 B2B SaaS 公司希望识别访问其网站背后的组织机构 —— 采用企业级识别,不使用 Cookie,也不涉及个人标识符。以下是一份经得起推敲的合法利益评估(LIA)的逐步推演。
第 1 步 —— 目的
其目的是识别那些正在积极调研某项 B2B 服务的企业,以便向其发送相关的、具针对性的信息(例如一封个性化的电子邮件、一份客户案例研究或一个 15 分钟的通话邀请)。该目的是合法、具体且真实存在的。这绝非“以防万一”的数据收集行为。
第 2 步 —— 必要性
能否以侵入性更小的方式实现这一目的?汇总分析能回答“有多少人?”,却无法回答“是谁?”—— 因此它无法达成目的。常规电子报能触达主动订阅的人群,却无法覆盖当前正在积极调研的企业。表单只能捕获那一小部分主动填写信息的访客。企业级识别在不触及个人标识符的前提下将 IP 解析为特定的组织机构,对于上述目的而言,这是一种符合比例原则且必要的手段。
第 3 步 —— 平衡测试
合理预期:在工作期间浏览 B2B 服务网站的商务访客,通常会预期网站运营者知道有企业(不一定是个人)访问了该网站。数据性质:被识别的实体是法人(组织机构),而非自然人。敏感度:不涉及特殊类别的数据。背景:数据是在正常业务过程中在控制者自有的网站上收集的。安全保障措施:无 Cookie,无设备指纹识别,无跨站追踪,不对访客个人进行用户画像;为被识别企业提供便捷的退出(opt-out)机制;提供公开的隐私声明,确切解释数据处理的流程全貌。
综合评估后可以看出,在常规的 B2B 场景下,控制者“向决策者提供相关信息”的利益并未被数据主体的利益、权利和自由所凌驾。如果采用不同的处理方式(比如针对个体的追踪,或者改变数据用途将其出售给第三方),这种平衡将被打破并倒向另一方 —— 分析的结论完全取决于您的具体操作方式。
文档实际上长什么样
一份经得起推敲的合法利益评估(LIA)是一份简短且标明日期的文档 —— 通常包含两到四页 —— 并由具体的负责人签字批准。以下是大多数欧洲数据保护机构认可的文档结构。
| 部分 | 内容 | 篇幅 |
|---|---|---|
| 头部信息 | 控制者名称、控制者地址、数据保护官 (DPO) 联系方式(如有)、生效日期 | 各 1 行 |
| 目的 | 具体、合法且真实的利益 —— 一个段落 | 约 100 字 |
| 必要性 | 已考虑的替代方案以及它们无法达到目的的原因 | 约 150 字 |
| 平衡测试 | 合理预期、数据性质、敏感度、背景、安全保障措施 | 约 300 字 |
| 安全保障措施 | 具体措施:退出机制、数据保留期、无个人标识符、与处理者签署的数据处理协议(DPA) | 约 150 字 |
| 审查记录 | 签字批准人(姓名、职务);下一次审查日期(年度) | 2 行 |
各国规定的差异之处
第 6(1)(f) 条在整个欧盟范围内是统一的,但《电子隐私指令》(在德国为 TDDDG 第 25 条)规定了您是否可以在终端设备上放置或读取信息 —— 例如 Cookie、本地存储、设备指纹识别。不进行任何客户端存储的企业级识别不属于第 25 条规定的同意要求范畴;但只要引入任何客户端标识符,无论您的第 6 条合法依据是什么,您都将进入需要征求同意的领域。
何时“同意” —— 而非合法利益 —— 才是恰当的依据
合法利益并不能通用地替代同意。在以下至少三种常见的 B2B 场景中,适当的合法依据会转换为同意(第 6(1)(a) 条)。
- 只要在访客设备上存储或读取的信息超出了严格必要的范围 —— 如追踪型 Cookie、localStorage 标识符、设备指纹 —— 无论您基于何种第 6 条合法依据,《电子隐私指令》(ePrivacy)或德国 TDDDG 第 25 条都会要求您必须获得同意。
- 处理自然人的个人数据以用于行为定向广告、跨站用户画像或转售给第三方。这些行为远远超出了符合比例原则的 B2B 联络利益范畴。
- 敏感类别的数据(第 9 条)—— 如健康信息、政治观点、生物识别数据 —— 永远不属于普通的合法利益范畴;除了第 6 条的规定外,您还需要具备符合第 9 条的具体依据。
实操检查清单
- 针对具体的数据处理操作,您已制定了一份标注日期的书面合法利益评估(LIA)。
- 您的隐私声明用通俗易懂的语言解释了您正在识别企业(而非个人)以及背后的原因。
- 您提供了易于访问的退出机制并且切实履行 —— 企业将在规定的时间窗口内被移除,且不会被重新识别。
- 您已与任何接触该数据的处理者签署了数据处理协议(DPA)。
- 您每年或在数据处理操作发生重大变更时,会重新审查您的合法利益评估(LIA)。
本文仅供学习参考,不构成法律建议。若需对您的实际数据处理行为进行具有约束力的评估,请咨询您所在司法管辖区的合格法律顾问。
Published by
