《犹他州消费者隐私法》内容概述与分析

文|石月信通院互联网法律研究中心高级研究员

魏儒淇信通院互联网法律研究中心实习生

2022年3月24日,美国犹他州州长SpencerJ.Cox正式签署《犹他州消费者隐私法》(UtahConsumerPrivacyAct,简称UCPA)。继加利福尼亚州、弗吉尼亚州和科罗拉多州之后,犹他州成为美国第四个颁布综合性消费者隐私法的州。UCPA在大量借鉴《弗吉尼亚州消费者数据保护法》(VirginiaConsumerDataProtectionAct,VCDPA)、《科罗拉多隐私法》(ColoradoPrivacyAct,CPA)以及《加州消费者隐私法》(CaliforniaConsumerPrivacyAct,CCPA)的基础上,采取了一种更为宽松且商业友好型的消费者隐私保护方案。本文拟对UCPA法案主要内容进行分析介绍,以供参考。

一、UCPA的主要内容

(一)法律适用范围

UCPA第13-61-102节第(1)条明确规定,该法案仅适用于符合以下条件的控制者或处理者:

“(a)(i)在本州开展业务;或(ii)生产针对本州居民消费者的产品或服务。

(b)年收入(Revenue)为$25,000,000及以上;并且

(c)达到以下一个或多个标准:(i)在一个日历年内,控制或处理100,000人及以上消费者的个人数据;或(ii)通过销售个人数据取得的收入占总收入的50%以上,并且控制或处理25,000人及以上消费者的个人数据。”[1]

由此可见,年收入门槛的设置意味着年收入在2500万美元以下的实体不会受到UCPA的管辖,而年收入高于2500万美元的实体也仅在同时满足上述(c)项所述条件之一的情况下才会受到UCPA的约束。相比之下,2500万美元的年收入门槛是CCPA适用于实体的独立条件,CPA和VCDPA均不包括基于收入的豁免,显然UCPA的适用范围比其他三个州隐私法更为狭窄。

在限缩了法案适用范围的前提下,UCPA还另行规定了豁免适用的诸多情形,包括实体层面的豁免和信息(information)层面的豁免。前者主要指政府、与政府有合同关系并代表其行事的第三方、高等教育机构、非营利组织等实体,此类实体并不落入UCPA的管辖范围;后者则主要指UCPA不适用于受《健康保险携带和责任法》(HealthInsurancePortabilityandAccountabilityAct)、《格雷姆-里奇-比利雷法》(Gramm-Leach-BlileyAct)、《公平信用报告法》(FairCreditReportingAct)、《驾驶员隐私保护法》(Driver’sPrivacyProtectionAct)、《家庭教育权利和隐私法》(FamilyEducationalRightsandPrivacyAct)以及《农业信贷法》(FarmCreditAct)等保护的信息。就业过程中处理或维护的数据,包括求职者数据,也不在UCPA的保护范围内。

值得注意的是,CCPA和CPA对“销售”的定义涵盖了以货币或其他有价值的对价(formoneyorothervaluableconsideration)而进行的交易,相比之下,UCPA将“销售”限定为控制者与第三方以可以用货币衡量的对价(monetaryconsideration)交换个人数据的行为,而未引入含义不明的“其他有价值的对价”这一概念。

除此以外,UCPA和VCDPA、CPA一样将符合特定情形的“披露个人数据”的行为排除在“销售”行为之外,例如向代表控制者处理个人数据的处理者披露、向控制者的关联方披露、为提供消费者要求的产品或服务而向第三方披露等,均不属于销售行为。除此之外,UCPA规定,如果结合消费者在向控制者提供个人数据时的情况,控制者向第三方披露个人数据的目的符合消费者的合理期待,亦不构成“销售”。

(三)控制者的义务

UCPA对控制者主要规定了以下几方面的义务:

二是建立、实施和维护旨在保护个人数据的保密性和完整性的合理的数据安全制度。

五是关于儿童个人数据保护。控制者在处理已知是13岁以下的儿童(aknownchild)的个人数据时,控制者应取得其父母或其他法定监护人的同意,并遵守《儿童在线隐私保护法》(Children"sOnlinePrivacyProtectionAct)的规定。

六是关于敏感数据处理的规则。根据UCPA,以下内容被视为敏感数据:(1)揭示个人的种族或民族血统、宗教信仰、性取向、公民身份或移民身份的个人数据,或有关个人病史、心理或身体健康状况或医疗保健专业人员的医疗或诊断的信息;(2)以识别特定个人为目的时处理的个人基因数据或生物特征数据;和(3)具体的地理位置数据。同时,UCPA还规定了敏感数据不包括由视频通信服务处理的揭示个人种族或民族血统的个人数据,以及根据《卫生保健设施许可和检查法》(HealthCareFacilityLicensingandInspectionAct)和《职业和专业》(OccupationsandProfessions)被许可提供医疗保健服务的人员处理的有关个人病史、心理或身体健康状况或医疗保健专业人员的医疗或诊断的信息。与其他数据隐私法一样,UCPA明确创建了围绕“敏感数据”的额外保护,控制者在处理敏感数据时必须“首先向该消费者提供明确的通知,并提供选择退出(opt-out)处理的机会”。

此外,与VCDPA和CPA不同,UCPA不包括对数据保护评估或进行网络安全审计或风险评估的要求。

(四)消费者的权利

UCPA为犹他州的消费者创设了访问权、删除权、数据可携带权以及决定退出某些处理的权利。具体要求包括:

一是消费者的访问权。法律的规定了消费者有权:(a)确认控制者是否正在处理消费者的个人数据;(b)获取消费者的个人数据。

二是消费者删除权。法律规定消费者有权删除其提供给控制者的个人数据。

三是消费者的可携带权。法律规定消费者可以以可携带且易于使用的格式获取消费者个人数据的副本,使消费者能够不受阻碍地将数据传输到另一个实体。

法律规定可以通过控制者规定的方式向控制者提交请求以行使权利,通常情况下,控制者应当在收到行使权利要求之日起45日内采取行动并告知对应的消费者,如果控制者决定不针对消费者的请求采取行为,亦应当在收到行使权利要求之日起45日内通知其不采取行动的理由,如需延长上述期限还应当通知消费者延期长度及合理理由。

值得注意的是,UCPA并未授予犹他州消费者纠正其个人数据不准确之处的纠正权,且未为消费者创设私人诉讼权。

(五)执法程序

二、对于UCPA的评价

从企业的角度出发,Foley&Lardner的合伙人JaredBraithwaite认为,法案并不会对企业造成太大的合规成本,他表示:“我不认为这项法案中有什么地方能让它成为一个例外或需要特殊考虑的东西。”但另一方面,也有人对法案表示失望,例如,《消费者报告》高级政策分析师MaureenMahoney认为,法案并没有保护公民的隐私权,它缺乏使其对消费者可行的关键要素,并且可能无法有效约束谷歌和脸书等科技巨头的隐私实践。

三、结语

UCPA将于2023年12月31日生效,其实施效果仍有待观察。但正如提案人KirkCullimore所言,该法案目前的形式只是一个起点。UCPA要求犹他州的消费者保护部门和司法部长在2025年7月1日前提交一份评估该法案的实施有效性的报告。

THE END
1.浅析隐私权与个人信息权的属性法律条款隐私权的内容是在私人信息、私人活动、私人领域、私生活安宁进行支配并受到法律的保护,不得随意进行披露。其主要特征在于私密性,即与公共利益无关,并且不想被他人知道。隐私权属于精神上的人格权,且属于消极性权利。也正是由于隐私权的该项属性,权利人往往在确实受到损害后才能主张自己的该项权利,并且其救济方式往往http://fw.mwfw.cn/fltk/240729.html
2.法律上隐私的定义这些信息对于个人来说具有高度的私密性和敏感性,法律严格保护其不被非法获取、使用或泄露。 综上所述,法律上的隐私定义涵盖了自然人的私人生活安宁以及私密空间、私密活动和私密信息等多个方面。这些隐私权益受到法律的严格保护,任何组织或个人都不得非法侵犯。https://ailegal.baidu.com/legalarticle/qadetail?id=a8a997503aec91000531
3.《东航隐私政策》为向您提供更优质的产品和/或服务,我们会适时地对本政策进行修订。若本公司对隐私政策作出任何重大修改,我们将在新政策生效前通过东航官方网站(http://www.ceair.com/)予以公告,或通过其他法律要求的方式通知您,以便您及时了解本政策的最新版本。 十一、如何联系我们 https://www.ceair.com/global/static/AboutChinaEasternAirlines/LegalAndPrivacyTerms/index.html
4.法律隐私权的定义隐私权的概念 隐私权最早在萨缪尔·D·沃伦和路易斯·D·布兰迪斯的《论隐私权》一文中被定义为个人在通常情况下决定他的思想、观点和情感在多大程度上使别人知悉的权利,每一个人都有决定自己的所有事情不被公之于众、不受他人干涉的权利。 英国《牛津法律大辞典》认为,隐私权是不受他人干扰的权利,关于人的私生活https://www.jianshu.com/p/5a49fabefa1d
5.民法典中的数据保护问题——评议隐私权和个人信息保护章节及修改笔者看来,目前明确的三个面向都不足以涵盖“安宁”这个抽象的概念,由此凸显出第1032条对隐私定义范围过窄。比较而言,欧洲治理unsolicited communications的法律基础是ePrivacy Directive(正在进行修改)。[14]这部法律建筑在《欧洲基本权利宪章》第7条之上,所赋予的“尊重私生活权”要比隐私宽泛许多,值得国内立法借鉴。[https://liwenlong.blog.caixin.com/archives/254127
6.个人信息保护与隐私政策我们深知个人信息及隐私对您的重要性,我们将根据法律法规要求并参照行业实践为您的个人信息与隐私安全提供充分保障。为此,我们制定本《个人信息保护与隐私政策》(下称“本政策”)以帮助您充分了解,在您使用我们的产品和/或服务的过程中,我们会如何收集、存储、使用、提供及以其他法规允许的方式处理和保护您的个人信息https://www.bsmartd.com/protocol_policy.html
7.信息隐私权范文12篇(全文)隐私权的概念不断扩展, 隐私权最先源于美国, 隐私权是一种免受他人干扰的权利, 这一概念的确定有着深远的影响, 以此为依据, 各个国家纷纷关注隐私权, 并分别对隐私权进行了定义, 使其不断扩展, 我国的王利明将其定义为与公共利益无关的私人领域;王泽鉴认为隐私权是个人对其私领域的自主权利。隐私权的概念随着https://www.99xueshu.com/w/ikeyh28iy9wo.html
8.云智能APP隐私权政策(中文版)我们深知个人信息对您的重要性,您的信赖对我们非常重要,我们将严格遵守法律法规要求采取相应的安全保护措施,致力于保护您的个人信息安全可控。基于此,【云智能APP】服务提供者浙江未来精灵人工智能科技有限公司(或简称“我们”)制定本《【云智能APP】法律声明及隐私政策》(下称“本政策”或“本隐私政策”),帮助您充分http://terms.aliyun.com/legal-agreement/terms/suit_bu1_ali_cloud/suit_bu1_ali_cloud202006092013_73365.html
9.隐私保护征地……人大常委会会议审议了哪些法律草案二审时,有人提出,现行法律对假药劣药范围的界定比较宽泛,既有根据药品质量界定的假药劣药,又有未经审批生产的药品按假药劣药论处的情形,不便于精准惩治,建议主要按照药品功效重新界定假药劣药范围。 三审稿采纳了上述建议,对假药劣药下了“新定义”。同时将原“按假药论处”“按劣药论处”情形中,国务院药品监督管理部https://wap.eastmoney.com/a/201908221214358881.html
10.开玩用户隐私权保护政策九、管辖与法律适用 十、如何联系我们 一、我们如何收集您的信息 我们会出于本隐私政策所述的以下目的,收集和使用您的个人信息: 在您使用开玩软件及服务时,我们会根据合法、正当、必要的原则来收集您的个人信息,并保证仅将收集到的您的个人信息用于提升和改善您的使用体验。 http://ispeak.cn/kw_ys.html
11.个人信息安全管理条例解释近年来,随着信息技术的快速发展和互联网应用的普及,越来越多的组织大量收集、使用个人信息。给人们生活带来便利的同时,也出现了对个人信息的非法收集、滥用、泄露等问题,个人信息安全面临严重威胁。 为了保护公民个人隐私数据不被肆意收集、滥用、泄漏甚至非法售卖,各国政府纷纷出台相关法律政策文件,对公民个人隐私数据做出https://blog.csdn.net/qq1010885678/article/details/102941722
12.香港个人资料私隐条例:保护隐私的法律保障香港个人资料私隐条例(Personal Data (Privacy) Ordinance)是香港特别行政区的一项重要法律,旨在保护个人的隐私权和个人资料的安全。该条例于1996年生效,对于在香港收集、处理和使用个人资料的组织和个人都有约束力。本文将介绍香港个人资料私隐条例的主要内容和对企业的影响。 https://www.gtzxhk.com/a/93046.html