核心观点
数据获取
- 拒绝修改数据持有者定义,避免法律不确定性并防止扩大义务范围。
- 将“机器可读数据”定义扩展至通过设备或服务器通信接口传输的数据。
- 删除“数据用户”在“许可”定义中的引用,确保法律一致性。
- 将财务处罚制度扩展至数据中介服务和数据慈善机构。
- 扩大欧洲数据创新委员会的成员范围,纳入行业和服务代表。
- 合并关于非个人易获取数据的条款,明确合法使用并鼓励匿名化。
- 取消预先通知要求,减轻数据持有者和通知机构的负担。
- 取消数据持有者披露补偿计算依据的要求,避免与竞争法冲突。
- 取消数据法案中关于向第三国转移数据的规定,与GDPR框架保持一致。
- 取消可再生能源指令中关于电动汽车数据访问的规定,避免重复立法。
数据保护和隐私
- 允许为科学研究目的进一步处理数据,包括支持创新的活动。
- 修改特殊类别个人数据处理规则,仅禁止直接揭示敏感属性的数据,并允许有意义的使用和共享。
- 扩大GDPR中关于数据主体权利的例外情况,允许在请求不合理或过度时收取费用或拒绝。
- 将GDPR中数据泄露通知的文档要求限制在高风险情况下。
- 扩大委员会制定实施细则的权力,涵盖行为守则和认证等领域。
- 允许在终端设备上存储和访问数据,基于GDPR的任何合法处理依据。
- 确保GDPR和ePrivacy指令中法律术语的一致性,以及个人和非个人数据的处理一致性。
- 将欧盟比例原则纳入GDPR,恢复个体权利与组织利益之间的平衡。
网络安全
- 标准化所有相关欧盟网络安全工具中报告相关事件的过程,制定标准模板和统一标准。
- 采取基于风险的网络安全报告方法,豁免小型实体,并将要求范围限制在支持关键和高度关键活动的信息系统上。