《美国隐私权利法》即将通过?走出重要一步的最新草案到底改了什么
AITrust社区
文末扫码订阅,AI+数据合规专题
CAIM报名
CAIL报名
以下是《2024年美国隐私权法案》详细解析
《2024年美国隐私权法案》是为了在数字时代保障个人隐私权利而制定的全面法律框架。该法案分为两个主要部分:美国隐私权利和儿童在线隐私保护法2.0。以下将详细解析每个部分及其关键条款。
第一部分:美国隐私权利
1. 定义
明确的同意(Affirmative Express Consent):指个人通过明确的行为或动作授权某种数据处理活动,而不是默示或被动同意。 数据主体(Data Subject):指被收集、处理或储存其数据的个人。 数据控制者(Data Controller):负责确定数据处理目的和方法的实体。 数据处理者(Data Processor):代表数据控制者处理数据的实体。
2. 数据最小化
限制数据收集:只允许收集为实现特定目的所必要的数据。 限制数据使用:收集的数据仅能用于明确说明的目的,不得超出原本预期的范围。 限制数据保留:数据保留时间不得超过实现其收集目的所需的时间。
3. 隐私设计
默认隐私设置:产品和服务应默认启用最严格的隐私保护设置,用户无需进行额外操作。 隐私影响评估:在产品开发和重大更新前,企业需进行隐私影响评估,以识别和降低潜在的隐私风险。 持续改进:企业需持续监控和改进其隐私保护措施,以应对不断变化的隐私威胁和技术环境。
4. 透明度
隐私政策:企业需发布详细的隐私政策,解释数据收集、使用、共享和保护措施。 数据主体权利:企业需告知用户其在数据隐私方面的权利,包括访问、更正、删除和数据携带权。 数据泄露通知:在发生数据泄露时,企业需及时通知受影响的用户和相关监管机构。
5. 数据主体权利
访问权:数据主体有权请求访问其个人数据,了解数据的来源、处理目的和接收方。 更正权:数据主体有权要求更正其不准确或不完整的个人数据。 删除权:在特定情况下,数据主体有权要求删除其个人数据,例如数据已不再需要或数据主体撤回同意。 数据携带权:数据主体有权将其个人数据从一个数据控制者转移到另一个数据控制者。 反对权:数据主体有权反对其个人数据的处理,尤其是在数据处理涉及直接营销目的时。
6. 执行和罚则
监管机构:指定专门的监管机构负责监督和执行隐私保护法律。 处罚措施:对违反隐私保护规定的企业,监管机构有权施加严厉的罚款和其他制裁措施。 投诉机制:数据主体可以向监管机构投诉其隐私权受到侵犯的情况,监管机构需及时处理和回应投诉。
第二部分:儿童在线隐私保护法2.0
1. 扩展保护年龄范围
2. 强化家长同意
验证家长身份:企业需采取合理措施验证家长的身份,以确保同意的真实性。 提供选择退出机制:家长应有权选择退出或撤回同意,以控制和保护其子女的数据隐私。
3. 数据删除权
删除请求:未成年用户或其家长可以随时请求删除其个人数据,企业需在合理时间内回应并执行删除请求。 通知义务:企业需告知未成年用户及其家长其数据删除权,以及如何行使这一权利。
4. 加强执法力度
高额罚款:对违反隐私保护规定的企业,监管机构可以施加高额罚款,以提高法律的震慑力。 公众通报:对于严重违反规定的企业,监管机构需向公众通报违法行为及处罚结果,以提高透明度和公众意识。
5. 教育和意识提升
教育计划:政府需开展教育计划,向家长、教育工作者和儿童普及隐私保护知识。 企业培训:企业需对员工进行隐私保护培训,以确保其在处理未成年用户数据时遵守法律规定。
总结
草案全文链接:
https://punchbowl.news/wp-content/uploads/PRIVACY_05_xml-005.pdf
全文共 2935 字
新会员订阅即读AI专题;老会员直接读
AI Trust是一个聚焦AI治理的高端开放平台,一个整合法律、技术及管理的AI治理专家共同体,一个制造干货、相互赋能及塑造职业品牌的AI治理生态体。AI Trust将持续举办沙龙、读书会、论坛、年度大会等开放性活动,并同时提供首席人工智能官CCAIO系列培训、ISO/IEC42001人工智能管理体系认证、欧盟人工智能法合规咨询、AI安全及技术落地等前沿服务。现招募“AI Trust×”共建活动的合作单位及AI大咖!
微信扫码关注该文公众号作者
戳这里提交新闻线索和高质量文章给我们。
来源: qq
点击查看作者最近其他文章