核心观点与关键发现
澳大利亚信息专员办公室(OAIC)对Medmate Australia Pty Ltd和Monash IVF Pty Limited的裁决表明,面向健康领域的网站在处理敏感信息方面需满足更严格的要求。
裁决背景
Medmate和Monash均为向澳大利亚个人提供健康服务的机构,并在其网站上部署了追踪像素。当用户访问部署了追踪像素的网站时,第三方像素提供商会获取用户网站活动信息,包括访问的网页详情(URL、访问的域名和元数据等)。
OAIC的裁决发现,Medmate和Monash在未获得用户同意的情况下,通过追踪像素收集、使用并向第三方披露了敏感信息,违反了隐私法案(APPs 3.3和7.1)的要求,且未采取合理措施通知用户(违反APP 5.1)。
关键发现
-
网站运营者对数据收集的责任
- OAIC在更新APP 32的指南中明确,即使两个实体同时收集同一项个人信息,拥有“控制权”但未实际持有的实体仍被视为收集者。Medmate和Monash的裁决印证了这一点,强调了合同安排在确定责任分配中的重要性。
-
追踪像素收集的数据性质
- 根据隐私法案,“个人信息”指能够“合理识别”个人的信息或观点。尽管Medmate和Monash认为无法识别用户身份,但OAIC指出,即使间接信息(如访问健康网站特定板块)也能通过“个体化”推断出个人健康信息,因此属于敏感信息。
-
敏感信息的界定
- OAIC对“敏感信息”的界定较为宽泛,尤其针对Medmate这类提供多种健康服务的机构。用户访问健康网站特定板块的行为(如医疗、体检等)被视为敏感信息,因为这类信息可能被用于定向广告,间接揭示用户健康状况。
-
合理识别的标准
- OAIC认为,若信息能“影响个人的权利和利益”(如被用于定向广告),即使不含直接标识符,也属于“合理识别”的范畴。这表明,只要组织能以个体为单位进行追踪、画像或定向,相关信息即可能构成个人信息。
-
用户同意的缺失
- 两家机构均未获得用户对收集敏感信息的同意。尽管部署了Cookie同意弹窗,但未明确提及追踪像素,导致用户无法充分了解其影响。OAIC强调,有效的同意需赋予用户“有效行使权利的能力”。
-
通知义务的履行
- 两家机构的隐私政策均未充分披露追踪像素的使用情况。虽然提及了Cookie,但未涵盖追踪像素,违反了APP 5.2的要求。OAIC建议采用更实时的通知方式(如横幅或弹窗),补充隐私政策的内容。
结论
OAIC对“合理识别”的灵活解释和对“敏感信息”的广泛界定,显著提升了网站运营者的合规责任。收集敏感信息(尤其是通过追踪像素)时,需确保用户获得充分、有效的同意,并采取合理措施通知用户。这一裁决为健康领域网站提供了明确指引,强调了合规操作的重要性。