引言
对欧美网络学术圈而言,2019年是值得期待的一年。新数据立法多大程度能够保障用户基本权利?严苛立法又会给科技产业带来怎样的波动?GDPR生效一周年之际,这些问题都初见分晓。
对于很多从业者而言,2019年是令人失望的一年。GDPR非但没有解决痼疾,还在滋生新的问题,执行起来困难重重。互联网无边无界,让域外执行成为了持久命题。经济发展与权利保障之间难求平衡,权力机关执法处处掣肘。法律的发力点与科技的支撑点存在错位,新科技不受旧制度制约。
本述评所关注的,正是这部法律带来的可能性。从即日起,DataLaws将陆续推出年度重磅《欧美网络法年度述评2019》,作者是李汶龙老师,他是英国爱丁堡大学法学院讲师、信息科技法博士,大数据和数据保护方向。在国内曾任职于腾讯研究院,中国政法大学传播法研究中心。今天发布是第七篇《AdTech产业的历史转折点》,敬请期待!
第三篇:AdTech产业的历史转折点
英国的AdTech产业——主要指使用网络追踪和监测和追踪工具收集用户数据用于精准投放广告的行业——很可能在2019年后发生剧变。前有数据保护机关ICO的调研,后有竞争竞争执法机关CMA(Competition and Markets Authority)的中期调查报告,整改进程一触即发。此外,欧盟法院也在2019年做出了若干有关广告治理的判例,适用于正在脱欧进程中的英国,也将影响到欧洲之外的跨国企业。
概念层面上,AdTech主要涵盖哪些基于编程进行网络广告推送(programmatic advertising)的商业行为。Online Behavioural Advertising (OBA)——国内行业对应的概念应该是精准广告——是最为常见的一种商业技术实践,而在合规上最受争议的莫过于Real-time bidding (RTB)——可翻译为“实时竞价”
GDPR出台之后,英国的广告自律模式已经在逐渐开始变革。广告监管机构ASA(全称为Advertising Standards Authority)曾多次表示,将基于法律规范的变化对既有的广告标准进行调整。[1] 由广告自治协会IAB Europe制定的行业标准Transparency and Consent Framework (TCF)也在近年来被推上风口浪尖(被认为无法满足GDPR的要求)
关于AdTech产业治理的争议可以追溯到2018年9月。Brave浏览器的创始人Johnny Ryan等三人在英国多地发起诉求,要求数据保护机关对谷歌在内的若干家科技公司展开调查。[2] 三人的诉求内容主要涉及到网络广告交易中个人数据处理的合法性。作为欧盟保护机关的“门面”,爱尔兰数据保护委员会回应了三人的请求,于2019年5月正式开启了调查程序。[3] 2019年初,类似的法律请求在欧洲遍地开花。来自西班牙、荷兰、比利时以及卢森堡的学者以及运动家纷纷参与了这一策略性诉讼。[4]
2019年6月底,英国数据保护机关ICO也释放了产业整顿的信号。在其关于Real-time bidding(RTB)的调研报告中[5],ICO指出现今广告科技体系本身是“失衡的、有侵扰性的以及不公正的”。即便如此,ICO没有采取任何行动,报告也是“研究”性质不具有任何法律效力。在报告中ICO提到要给行业6个月的时间进行自我评估和整改。于此同时,ICO也在2019下半年开展了多种形式的求证、调查和讨论。[6] 例如11月份伦敦召开的Fact-Checking Forum论坛邀请了来自法律界、技术界以及行业的若干专家,但多数人对于仅关注事实不采取行动的做法表示失望。ICO表示要在行动之前增加对这一科技本身的理解。
12月20日是给广告行业最后的整改期限,但ICO在当日并没有落下实锤。负责科技创新领域的行政主管Simon McDougall发布了一篇博文[7],内容上没有超出报告本身的范围。McDougall强调处理敏感数据的(不)合法性,以及获取明示同意在实践中的困境。博文暗指RTB是不合规的,但同时又提到“RTB的未来在平衡之中”(in the balance)。这似乎是说ICO不会完全禁止这一项技术,而采取一种相对平衡的治理进路。这与报告之前提到的“measured and iterative approach”如出一辙。McDougall的博文还提到了合同作为处理数据的法律基础。这主要是在影射由IAB Europe提出的合规方案。在他看来,与用户签订协议确定个人数据处理的细节不满足欧盟法的要求。
在这一点上,EDPB在3月份发布的指南中已经明确表示合同不能作为精准广告的法律基础。[8] 根据GDPR第6(1)(b)条,尽管履行合同是处理数据的法律基础之一,但是这一条款的适用范围已经被限缩。根据EDPB的解读,目前精准广告唯一正当的法律基础就是获取用户的同意。
综合来看,ICO似乎是在行业自行整改与政府引领整改间徘徊不定。报告和博文都在暗示RTB的违法性,而ICO却不断地强调让企业做好准备,并在推动诸如Privacy by Design等原则的落实。数字时代广告行业的异常庞大,任何治理措施都将牵动整个英国经济。不断催促行业自行整改的ICO似乎是在避免实锤落地,但RTB这种科技本身与法律的张力可能无法在短期之内消解。RTB作为一种技术,可能在本质上就与数据保护原则背道而驰。
几乎在ICO博文发布的同时,英国竞争权力机关CMA也发布了他们的中期报告。[9]与ICO不同的是,CMA是竞争法执法机关,因此对于广告市场的审查角度也有所不同。报告中CMA提到调查的主要对象是企业占据市场主导地位的广告巨头,如Facebook和Google。开宗明义,CMA认为这些企业或许体量过大,且握有大量的数据。其他中小型企业由于无法获取等量的数据而无法在市场中公平竞争,这同时也会影响到消费者的福祉,数据隐私,以及科技创新。CMA正在考量多种治理措施并征求意见,包括平台行为准则,立法强化用户对数据的控制,以及限制Google/Facebook的数据权力等等。中期报告中CMA没有确认任何实质性的措施。最终报告将在2020年7月初公布,届时CMA将会公布具体方案。 

[1] ASA, ‘GDPR: Consultation on the collection and use of data’ (Consultation, 8 May 2018) https://www.asa.org.uk/resource/gdpr-consultation-on-data.html. ASA, ‘GDPR Consultation on the collection and use of data for marketing’ (CAP News, 8 May 2018) https://www.asa.org.uk/news/gdpr-consultation-on-the-collection-and-use-of-data-for-marketing.html. ASA, ‘Data protection and privacy’ (Advice Online, 23 May 2018) https://www.asa.org.uk/advice-online/data-protection-and-privacy.html

[2]‘Regulatory complaint concerning massive, web-wide data breach by Google and other “ad tech” companies under Europe’s GDPR’(Fix AdTech, 12 September 2018) https://fixad.tech/september2018/

[3]由于爱尔兰是欧洲的避税港,大量美国科技企业都将总部设在该国,这也决定了爱尔兰DPA在数据保护问题上的重要地位。See Irish Data Protection Commission, 'Data Protection Commission opens statutory inquiry into Google Ireland Limited' (22 May 2019) https://www.dataprotection.ie/en/news-media/press-releases/data-protection-commission-opens-statutory-inquiry-google-ireland-limited

[4] ‘Ad Tech GDPR complaint is extended to four more European regulators’ (Fix AdTech, 20 May 2019)https://fixad.tech/ad-tech-gdpr-complaint-is-extended-to-five-more-european-regulators/

[5] ICO, ‘Update Report into AdTech and Real Time Bidding’ (20 June 2019) https://ico.org.uk/media/about-the-ico/documents/2615156/adtech-real-time-bidding-report-201906.pdf

[6] ICO, Our Work on AdTech () https://ico.org.uk/about-the-ico/what-we-do/tech-and-innovation/our-work-on-adtech/

[7] Simon McDougall, ‘Adtech and the data protection debate – where next?’(ICO News and Events, 20 December 2019)https://ico.org.uk/about-the-ico/news-and-events/news-and-blogs/2019/12/adtech-and-the-data-protection-debate-where-next/

[8] EDPB, 'Guidelines 2/2019 on the Processing of Personal Data under Article 6(1)(b) GDPR in the Context of the Provision of Online Services to Data Subjects' (v2.0, 8 October 2019) https://edpb.europa.eu/sites/edpb/files/files/file1/edpb_guidelines-art_6-1-b-adopted_after_public_consultation_en.pdf

[9] CMA, ‘Online Platforms and Digital Advertising Market Study’(CMA Interim Report, 18 December 2019) https://www.gov.uk/cma-cases/online-platforms-and-digital-advertising-market-study
如需印度《2019年个人数据保护法》全文中译本PDF版,请在本公号后台回复“数据法盟003”免费下载!
- 新书开售 -
大数据战争
何渊 等著
ISBN:978-7-301-30367-2
北京大学出版社
(点击图书封面,第一时间拥有)
「 数据是谁的财富,又是谁的游戏 」
数据隐私与网络安全实务群
数据合规,合则生,不合则亡!
欢迎扫码加入我们
点击“阅读原文”,购买新书《大数据战争》!
继续阅读
阅读原文