《1995年个人信息保护指令》颁布之时,互联网尚未得到广泛应用。在1993年,欧洲互联网存储的个人信息仅仅占到整个电子通讯信息的1%,而现在已经增长到了97%,且互联网经济继续在以指数级的速度发展。每天都有大量的个人信息被收集,个人信息已经成为许多公司掌握的最有价值的资产之一,而许多人经常没有意识到其个人信息正在被收集。尽管许多欧洲人已经认可在现代生活中披露部分个人信息是必要的,但是仍然有72%的欧洲互联网用户担心其被收集太多的个人信息。他们感觉到对其信息的收集和传播无力把控,对个人信息将被用于何种目的和传播给谁也无从知晓。在很多时候,他们不知道如何行使自己的权利。由于缺乏对个人信息保护制度的信心,许多欧洲消费者对于大量的互联网交易(尤其是跨国互联网交易)保持着不完全信任态度。据统计,在2014年,3/4的欧洲人是互联网用户,但仅仅有15%的人曾经做过跨国网络交易。同时,只有7%的中小企业开展跨国网络销售业务。因此,构建网络信用环境也成为促进欧洲经济增长的一个重要措施。同时,个人信息保护法发展的滞后使得欧洲消费者对各类新型互联网服务的接受程度下降,进而减缓了欧洲新技术创新的速度。麦肯锡全球研究所的研究也显示:欧盟各成员国数字产业潜力平均开发利用率仅仅为12%,同时欧盟各成员国的数字产业潜力开发情况也未实现均衡发展。因此,个人信息保护法在欧洲的大数据时代和《欧洲2020战略》中也具有关键的地位。
在充满新挑战的新信息环境下,旧法既不能满足协调各国信息保护法的目的,也不能有效保护个人的基本权利和自由。欧盟内不同国家执行不同的个人信息保护法造成了一些不利后果:第一个直接的不利后果就是不同国家的欧洲公民的个人信息收到保护的水平不一致,一些欧盟国家公民的个人信息保护水平低于其他欧盟国家的公民。第二个直接的不利后果就是,企业在欧盟范围内经商时不得不去了解和遵守28个不同国家的个人信息保护法。2010年,欧洲委员会向欧洲议会和欧洲理事会提交的《为欧洲公民传递自由、安全和公正:实施斯德哥尔摩行动计划》中,就明确提出要制定一个综合性的欧洲个人信息保护计划,确保欧盟范围内个人信息保护的协调一致。
为了以公开透明的方式准备欧洲个人信息保护框架的改革工作,自2009年开始,欧盟组织了多次公众意见征询,8并加强了与利益相关者的对话。9在2010年11月4日,欧洲委员会向欧洲议会和欧洲理事会提交了一个《欧盟个人信息保护综合方案》,确定了欧盟个人信息保护法改革的基本框架。在2011年9月至11月,欧洲委员会分别与欧盟各成员国的个人信息保护机关、欧盟个人信息保护监督机构探索了建立更加协调一致的欧盟个人信息保护规则的方向。这些准备工作发现,欧盟的公民和企业均希望以综合性的方式改革欧盟现行个人信息保护法。经过对各类可选政策的影响效果评估,欧洲委员会决定起草一个条例,取代《1995年个人信息保护指令》(Directive95/46/EC),建立欧盟个人信息保护的一般框架;起草一个指令,代替2008年颁布的《关于在犯罪问题方面的个人信息保护和司法合作的政策框架》(FrameworkDecision2008/977/JHA),建立有关刑事犯罪预防、发现、调查起诉及相关司法活动中处理个人信息时的信息保护规则。
2012年1月,欧洲委员会正式发布《关于个人信息处理保护及个人信息自由传输的条例》(草案),和《关于有权机关为了预防、发现、调查和起诉刑事犯罪而自由传输个人信息及保护个人信息的指令》(草案)。42015年12月15日,欧洲议会、欧洲理事会和欧洲委员会共同对欧洲个人信息保护法改革及建立单一数字市场达成一致协议,欧洲议会民权委员会和欧洲理事会常驻代表委员会随后分别以绝大多数表决通过了上述协议。2016年4月8日、14日,欧洲理事会和欧洲议会分别表决通过了《关于个人信息处理保护及个人信息自由传输的条例》(欧盟官方简称为《欧盟一般个人信息保护条例》,GDPR)、《关于有权机关为了预防、发现、调查和起诉刑事犯罪而自由传输个人信息及保护个人信息的指令》(以下简称《2016年刑事犯罪领域个人信息保护指令》)。2016年5月4日,该条例和指令分别发布在《欧盟官方公报》,条例于2016年5月24日生效并于2018年5月25日正式实施,指令于2016年5月5日生效并需要求各成员国在2018年5月6日转化为国内法予以实施。
总而言之,2016年的改革创新确立了信息大数据时代个人信息保护的新要求。此次颁布的条例无须欧盟成员国转化为国内法而直接实施,即可以直接适用于欧盟范围内的公民和企业。《欧盟一般个人信息保护条例》通过后将在欧盟28个成员国之间建立一个统一的个人信息保护和流动规则,同时将取代欧盟成员国的相关国内法,实现“一个大陆、一部法律”的个人信息保护制度新局面,为欧盟范围的企业创造更加便捷和低廉的营商环境。与此同时,《2016年刑事犯罪领域个人信息保护指令》则对各个成员国公共机构利用个人信息处理刑事犯罪问题提供了便利和必要的限制,从而平衡个人信息受保护的基本权利和公共安全得到保障的实际需要。