在歐盟框架下的數(shù)據(jù)保護,為區(qū)別數(shù)據(jù)控制者及數(shù)據(jù)處理者,有兩個主要原則決定數(shù)據(jù)保護所適用的法律:
決定數(shù)據(jù)保護所適用法律的原則
( 1 )屬國原則( State of Residence) :歐盟數(shù)據(jù)保護法采屬國原則。該法明確了歐盟數(shù)據(jù)保護法適用于居住在歐盟各會員國的云服務(wù)買家。屬國原則對居住地的定義乃指辦事處或法律上獨立的子公司在歐盟或歐洲經(jīng)濟特區(qū)注冊登記。上述規(guī)定乃針對買家而不適用于云提供商。
( 2 )屬地原則( Territorality Principle) :屬國原則在使用上會有一些限制。有一些國家的憲法規(guī)定數(shù)據(jù)保護法須采屬地原則,而非屬國原 則 。數(shù)據(jù) 的處理地即屬地原則的法律管轄范疇,歐盟以外的法人適用屬地原則 。因 此,哪一國處理數(shù)據(jù)就適用 那 一國的數(shù)據(jù)保護法。 例如,某企業(yè)的注冊地在歐盟或歐洲經(jīng)濟特區(qū)以外的國家,但在德國部署資源,提供 SaaS 服務(wù),此時應(yīng)適用德國數(shù)據(jù)保護法。
上述的這些規(guī)定或例外的屬國或?qū)俚胤申P(guān)系,也適用于個人間的權(quán)利主張。歐盟外的相關(guān)規(guī)則,如在瑞士,就可能采用不同的觀點。理論上,法律判決結(jié)果會隨詮釋問題的角度而有所不同。 無論如何,目前已有相關(guān)法律條款以解決個案中的矛盾。就法律爭議而言,管轄權(quán)的主張若有爭議,則以優(yōu)先主張管轄權(quán)的一方為準。而這些陳述的規(guī)定 / 例外的法律關(guān)系并不適用于公法下的聯(lián)結(jié)因素(Connecting Factors )。
數(shù)據(jù)保護法乃屬公法,任何一方都不可將數(shù)據(jù)保護排除于合同之外,或采用較松的法律規(guī)定。
委托數(shù)據(jù)處理
云服務(wù)商受用戶的委托,代為處理云數(shù)據(jù)。對于處理個人身份識別的數(shù)據(jù),國家數(shù)據(jù)保護法會特別針對此類型的數(shù)據(jù)外包服務(wù)制定特殊規(guī)定。
如果云服務(wù)用戶在云中并非僅只存取與自己有關(guān)的數(shù)據(jù),這些委托數(shù)據(jù)處理的規(guī)定就更顯得重要。根據(jù)這些特殊規(guī)定,云服務(wù)的買家仍是數(shù)據(jù)的主人,就歐盟的術(shù)語來說,就是數(shù)據(jù)主控者,應(yīng)對資料負全責。意即云服務(wù)的用戶須遵守數(shù)據(jù)保護法相關(guān)的法律規(guī)定,也就是說,用戶必須實施適當?shù)暮弦?guī)措施,例如,獲得數(shù)據(jù)保護委員會的同意或取得客戶默許等,才能處置資料。
額外合規(guī)性規(guī)定
除數(shù)據(jù)保護法之外,還有一些額外的合規(guī)性規(guī)定會影響轉(zhuǎn)移云數(shù)據(jù)的決定。 這些額外規(guī)定通常是行政管理上的規(guī)定,例如數(shù)據(jù)泄露責任或依產(chǎn)業(yè)特性所做的特殊規(guī)定。有時候,國外的規(guī)定也會影響云服務(wù)的相關(guān)運作。例如,盡管服務(wù)器位于歐盟或瑞士,或服務(wù)的對象并非美國居民,美國的云服務(wù)商仍須遵守美國的法律規(guī)定(如愛國者法)。