大数据时代“通过设计保护数据”的元规制
2021-11-29张涛
大连理工大学学报(社会科学版) 2021年2期
张 涛
(中国政法大学 法学院,北京 100088)
一、问题的提出
面对大数据给个人数据保护带来的新威胁,既有的理论和工具存在明显的不足。公平信息实践原则(Fair Information Practice Principles)提供了个人信息保护或信息隐私法的思想渊源[1]。美国隐私法专家保罗·施瓦茨(Paul M.Schwartz)曾指出,“公平信息实践是现代信息隐私法的基石”[2]。以“公平信息实践原则”为基础,个人数据保护领域发展出一系列理论和工具,如“隐私自我管理”“告知—同意”“匿名化”等。如今这些理论和工具在应对大数据背景下的个人数据保护时,却因结构性僵化而存在失灵或异化问题。已有研究表明,“隐私自我管理”不能为人们提供对其数据的有意义控制[3];“告知—同意”产生的“全有全无”架构导致了低效率和高成本之间的不平衡[4];“匿名化”面对“再识别”和“去匿名化”的侵袭,已经无法兑现“隐私保护承诺”[5]。
个人数据保护既有理论及工具的不足,促使理论界与实务界开始探讨新的理论及工具,以弥补缺陷。“数据保护和设计的关系”逐渐成为个人数据保护领域关注的重要课题,越来越多的研究者、政策制定者主张数据控制者应当利用代码的独特属性来加强对个人数据的保护,这就是所谓的“通过设计保护数据”(Data Protection by Design,简称DPbD),其核心主张是在设计阶段而不是事后将个人数据保护嵌入到产品和服务中[6]。“通过设计保护数据”较早受到国外理论界的关注,相关的研究成果已经汗牛充栋,并且已经在欧盟《通用数据保护条例》第25条实现了法制化。……
登录APP查看全文