专栏名称: 数据保护官
DPOHUB数据保护官俱乐部的官微:一个聚焦数据隐私和数据安全的非营利性高端学术平台;一个整合法律、技术及管理的专业数据合规生态体;一个制造干货、相互赋能及塑造职业品牌的数据合规共同体。 合作WX:heguilvshi
目录
相关文章推荐
中核集团  ·  校园招聘🤩 ·  13 小时前  
中核集团  ·  这些组织和个人获集团共青团荣誉表彰! ·  2 天前  
51好读  ›  专栏  ›  数据保护官

美国又有三州通过数据隐私法,总计已有19个州制定综合性个保法

数据保护官  · 公众号  ·  · 2024-07-17 23:28

正文

来源:清华大学智能法治研究院

仅供学习,如有侵权,请联系删除!

明尼苏达州、马里兰州和罗德岛州最近颁布了自己的数据隐私法,使美国各州的综合隐私法总数达到 19 个。这些法律将于 2025 年到2026 年之间生效,旨在为个人提供对其个人数据的更大控制权,并为美国的隐私领域增加新的义务。
一、马里兰州在线数据隐私法
关键要点:2024 年 5 月 9 日,马里兰州州长 Wes Moore 签署了《马里兰州在线数据隐私法案》(“MODPA”)成为法律。MOPDA 包含有关数据最小化、敏感数据和健康数据的独特规定。MODPA 将于 2025 年 10 月 1 日生效,但不适用于 2026 年 4 月 1 日之前的任何个人数据处理活动。
适用性和范围
MODPA 适用于在马里兰州经营或向其居民提供商品或服务的企业,前提是该企业:
  • 在一个日历年内,控制或处理至少 35,000 名马里兰州消费者的个人数据,不包括仅为完成支付交易而控制或处理的个人数据;或
  • 超过 20% 的总收入来自个人数据的销售,并处理或控制至少 10,000 名马里兰州消费者的个人数据。
与除《加州消费者隐私法》(“CCPA”)之外的所有其他州法律一样,“消费者”不包括员工或企业对企业联系人。MODPA 不包括对非营利组织或高等教育机构的豁免,但豁免受《格雷姆-里奇-比利雷法案》(“GLBA”)约束的实体和受 1996 年《健康保险流通与责任法案》(“HIPAA”)约束的数据。
要求
马里兰州的法律与以前颁布的州隐私法有一些关键区别:
  • 数据最小化:
    • 控制者必须将个人数据的收集限制在合理必要和相称的范围内,以提供和维护消费者要求的特定产品或服务,除非控制者获得消费者的同意。
    • 如果第三方以“与收集信息时对消费者的承诺不一致”的方式使用或共享消费者的信息,则第三方必须在使用或共享信息之前向消费者提供新的或更改的做法的通知。
    • 控制者不得收集、处理或传输基于种族、肤色、宗教、国籍、性别、性取向、性别认同或残疾而非法歧视或以其他方式非法提供商品或服务的个人数据或公开数据。
  • 敏感数据:
  • Europrivacy认证

    文末扫描二维码咨询 详细介绍

  • CAIM报名

    点击 42001AI管理体系实践落地课程

  • CAIL报名

    点击 欧盟人工智能法合规落地课程

    • 控制者知道或有理由知道未满 18 岁的消费者的敏感数据和个人数据不得收集、处理或共享,除非为提供或维护消费者要求的特定产品或服务而绝对必要。“敏感数据”是指揭示种族或民族血统、宗教信仰、13 岁以下儿童的个人数据、性生活或性取向、不受 HIPAA 约束的某些消费者健康数据、生物特征或遗传数据、精确地理位置数据(半径 1,750 英尺以内)、跨性别或非二元身份、国籍、 以及公民身份或移民身份。“生物识别数据”的定义很广,包括通过自动测量消费者的生物特征而生成的数据,这些数据可用于唯一地验证消费者的身份。
    • 禁止出售敏感数据,除非销售对于提供或维护消费者要求的特定产品或服务是必要的。数据的“出售”是指控制者、处理者或控制者或处理者的关联公司以金钱或其他有价值的代价将个人数据交换给第三方。
  • 健康数据:
    • 未经合同保密义务约束的员工或合同工不得访问消费者健康数据;处理者只有在受法律下数据控制者相同义务约束时才能访问这些数据。
    • 禁止使用地理围栏技术在距离精神健康、生殖健康或性健康设施1750英尺范围内识别、跟踪、收集数据或发送通知给消费者。
与许多其他州法律一样,MODPA 要求控制者在处理个人数据以进行定向广告、处理敏感数据、出售个人数据或进行分析之前进行数据保护评估,如果分析存在不公平、滥用或欺骗性待遇的不合理可预见的风险非法的不同影响、财务、声誉或身体伤害,或对消费者私人事务的身体或其他侵犯, 或造成更高伤害风险的处理。
消费者权益
马里兰州消费者享有以下隐私权:
  • 知情权和访问控制者处理的个人数据的权利;
  • 更正不准确个人数据的权利;
  • 删除个人数据的权利;
  • 获取消费者个人数据副本的权利;
  • 如果控制者不以特定于消费者的格式维护这些信息,则有权获取控制者向其披露消费者个人数据的第三方类别列表或控制者向其披露任何消费者个人数据的第三方类别列表;和
  • 选择不处理个人数据的权利,用于有针对性的广告、个人数据的销售或具有某些重大后果的分析。
MODPA要求控制者遵守通过通用退出机制(“UOOM”)发送的请求。
执法
MODPA 不适用于 2026 年 4 月 1 日之前的任何个人数据处理活动。根据马里兰州的《消费者保护法》,违反 MODPA 的行为将被视为不公平、滥用或欺骗性的贸易行为,违规行为将由总检察长办公室的马里兰州消费者保护部执行。MODPA 包含对涉嫌违规行为的 60 天酌情补救期,该期限将于 2027 年 4 月 1 日到期。MODPA没有明确规定消费者的私人诉讼权,但也不妨碍消费者寻求其他法律规定的补救措施。
二、明尼苏达州消费者数据隐私法
关键要点:2024 年 5 月 24 日,明尼苏达州州长蒂姆·沃尔兹 (Tim Walz) 签署了《明尼苏达州消费者数据隐私法案》(“MCDPA”)成为法律。该法律将于 2025 年 7 月 31 日生效。虽然 MCDPA 类似于华盛顿州、新罕布什尔州和马里兰州的州隐私法,但它也包括独特的功能,例如对小型企业的豁免。
适用性和范围
MCDPA适用于在明尼苏达州经营或向其居民提供商品或服务的企业,前提是该企业:
  • 在一个日历年内,控制或处理至少 100,000 名明尼苏达州消费者的个人数据,不包括仅为完成支付交易而控制或处理的个人数据;或
  • 超过 25% 的总收入来自个人数据的销售,并处理或控制至少 25,000 名明尼苏达州消费者的个人数据。
MCDPA 为美国小企业管理局定义的小企业提供豁免。这反映了德克萨斯州和内布拉斯加州的做法,尽管这些州的法律没有纳入 100,000 名消费者的适用门槛。明尼苏达州还与德克萨斯州和内布拉斯加州保持一致,即小企业,无论他们处理的消费者数据数量如何,都禁止在未经事先同意的情况下出售敏感的消费者数据。
与除 CCPA 之外的所有其他州法律一样,“消费者”不包括员工或企业对企业联系人。MCDPA 豁免受 HIPAA 或 GLBA 约束的数据,但不包括受 HIPAA 或 GLBA 约束的非营利组织或实体的实体级豁免。
要求
MCDPA概述了数据控制者的几项职责:
  • 透明度义务:
    • 控制者必须向消费者提供隐私声明,详细说明控制者处理、出售、共享或分析的个人数据类型、控制者持有个人数据的持续时间以及消费者对其个人数据拥有的权利。值得注意的是,控制者必须以电子方式通知消费者控制者隐私政策的重大变化,并为消费者提供合理的机会来撤回对任何重大不同处理活动的同意。
    • MCDPA 还要求控制者记录并维护他们为遵守 MCDPA 而采用的政策和程序的描述,包括控制者的首席隐私官或其他负责合规的个人的姓名和联系信息,以及控制者为遵守法律特定要求而采取的政策和程序的描述。
  • 敏感数据:未经消费者同意,控制者不得处理敏感数据,该同意可能随时撤销。
    • 敏感数据被定义为揭示种族或民族血统、宗教信仰、心理或身体健康诊断、性取向、公民身份或移民身份的个人数据、用于唯一识别个人的遗传或生物特征数据、从已知儿童收集的数据以及特定的地理位置数据。
    • 与提供精确地理定位半径的其他州隐私法相比,特定地理定位被定义为“来自技术的信息,包括但不限于全球定位系统级别的经纬度坐标或其他机制,直接识别消费者或与消费者链接的设备的地理坐标,其精度超过小数点后三位的纬度和经度或替代地理中的等效精度坐标系,或从坐标派生的街道地址。
  • 非歧视:控制者不得基于特定的受保护分类(例如种族或性别)处理个人数据,以歧视住房、就业和公共住宿等重要领域的该类别消费者的方式。
  • 数据隐私和保护评估:MCDPA 要求控制者在处理个人数据以进行定向广告、处理敏感数据、出售个人数据、进行分析之前进行这些评估,如果分析存在不合理可预见的不公平或欺骗性待遇、财务、声誉或人身伤害或对消费者私人事务的身体或其他侵犯的风险, 或造成更高伤害风险的处理。
消费者权益
明尼苏达州消费者享有以下隐私权:
  • 知情权和访问控制者处理的个人数据的权利;
    • 与《俄勒冈州消费者隐私法》一样,MCDPA 为消费者提供了要求提供控制者向其披露消费者个人数据的特定第三方列表的权利。
  • 更正不准确个人数据的权利;
  • 删除个人数据的权利;
  • 获取消费者个人数据副本的权利;
  • 选择不为定向广告目的处理个人数据的权利;出售个人数据;或具有某些重大后果的分析;和
  • 有权审查、理解、质疑和更正个人数据的分析方式。
    • 这项权利是MCDPA所独有的。消费者有权查看其用于分析的数据。如果决策基于不准确的数据,消费者有权更正数据,并根据更正后的数据重新评估分析决策。消费者还有权“质疑分析的结果,被告知分析导致该决定的原因,并在可行的情况下,被告知消费者可能采取哪些行动来确保不同的决定,以及消费者可能采取的行动来确保将来做出不同的决定。
MCDPA 要求控制者遵守通过 UOOM 发送的选择退出请求。
执法
明尼苏达州的总检察长将执行《明尼苏达消费者数据隐私法》(MCDPA)。如果企业违反这项隐私法规,总检察长可以提起民事诉讼,并对该企业每次违规行为处以最高7500美元的罚款。在2026年1月31日之前,企业可以获得30天的整改期来纠正任何违规行为。
三、罗德岛数据透明度和隐私保护法
关键要点: 2024年6月29日,罗得岛州数据透明和隐私保护法案(“罗得岛法案”)在州长丹尼尔·麦基未签署的情况下通过。罗得岛法案与其他州的隐私法律基本一致,将于2026年1月1日生效。
适用性和范围
《罗德岛法案》适用于在罗德岛开展业务、生产产品或为罗德岛居民提供服务的企业,前提是该企业:
  • 在一个日历年内,控制或处理至少 35,000 名罗德岛消费者的个人数据(不包括仅以完成支付交易为目的而控制或处理的个人数据);或






请到「今天看啥」查看全文