大多数人只有在出了问题时才会想到自己的法律隐私保护:公司丢失了他们的详细信息,拒绝删除账户,或者发送他们从未同意的营销信息。然而,英国 GDPR 数据保护权利在这一切发生之前就已存在,并且是可强制执行的。The Complaining Cow 最近发布的一篇解释文章详细介绍了个人数据、隐私、主体访问请求、投诉和密码。本文在该材料的基础上展开,并将其置于英国关于 VPN、加密和在线安全的更广泛政策辩论背景中。

英国 GDPR 保护什么,什么算作个人数据

英国 GDPR 是《通用数据保护条例》的国内版本。它规范组织如何收集、使用、存储和共享有关个人的信息。《2018 年数据保护法》作为补充该制度的国内法律与之并行,我们的《2018 年数据保护法及其七项原则》指南解释了二者如何配合运作。

简单来说,个人数据是与可识别身份的人相关的信息。这涵盖姓名和地址等显而易见的内容,但其范围比许多人想象的要广。当组织处理任何可以追溯到你的信息时,都可能属于适用范围。这就是为什么这些规则对日常服务很重要,从商店和银行到应用程序和网站。

密码也是这一图景的一部分。密码通常不是组织为其自身利益而保护的数据,但它守护着对你账户内个人数据的访问。当组织对凭证处理不当时,隐私后果可能很快随之而来。

你的核心权利:访问、删除和投诉

政府指南列出了一系列个人权利。你可以获知你的数据如何被使用,访问组织持有的个人数据,要求更新不正确的数据,要求删除数据,以及停止或限制对你的数据的处理。根据英国 GDPR 第 16、17 和 18 条,个人可以要求更正、删除或限制处理。

以下是这些权利在实践中的运作方式:

  • 主体访问请求: 你可以要求组织告知其持有关于你的哪些个人数据。这通常是最好的第一步,因为它让你在决定质疑什么之前先了解存在哪些数据。
  • 更正: 如果信息不准确或不完整,你可以要求更正或补充。
  • 删除: 有时被称为被遗忘权,这让你在适当情况下要求删除你的数据。它并非在所有情况下都自动优先适用。
  • 限制: 你可以要求组织在争议解决期间限制其使用你数据的方式。

如果组织无视你或对请求处理不当,你可以投诉。通常的途径是先向组织提出问题,保留书面记录,如果你不满意,再向数据保护监管机构升级。保留日期、副本和参考编号可以使任何投诉更容易跟进。

VPN 和加密与法律权利的关系

法律权利和技术工具发挥不同的作用。英国 GDPR 数据保护权利赋予你对已持有你信息的组织的影响力。相比之下,VPN 加密你的连接并向你访问的网站隐藏你的 IP 地址,从而减少传输过程中暴露的内容。二者不能互相替代。

VPN 无法让公司删除其已持有的记录,主体访问请求也无法阻止你的互联网服务提供商查看未加密的流量。可以把法律看作数据被收集后的救济手段,而加密、谨慎的设置以及强大且唯一的密码等工具则是在源头减少数据被收集的方式。

这种区分很重要,因为英国的政策辩论越来越多地将 VPN、加密和在线安全规则放在同一个话题中讨论。了解你的法律权利实际涵盖什么,有助于你判断辩论双方提出的主张,而不会假设某一项措施能完成另一项的工作。

英国数据保护法可能如何变化

法律框架并非一成不变。改革党已承诺废除 GDPR,作为削减企业繁文缛节的更广泛计划的一部分,并以该党所称的“轻触式”数据方法取而代之。我们在改革党废除 GDPR 承诺及其隐私影响的报道中审视了相关细节。

承诺不是法律,在立法实际通过之前,你当前的权利不会有任何变化。不过,这提醒我们,上述权利取决于政治选择。如果框架被改写,访问、删除和投诉的具体保护措施可能会有所不同,这就是为什么值得了解你今天拥有什么。

这对你意味着什么

根据英国 GDPR,你已经拥有实用工具。你不需要成为律师才能使用它们:一份清晰、注明日期的书面请求通常就足以启动程序。行使你的权利与使用隐私工具并不冲突。两种方法相互加强,将它们结合起来比单独依赖任何一种都能给你更多控制权。

可操作要点

  • 向你怀疑持有过多数据的组织提出主体访问请求。
  • 当关于你的信息有误时要求更正,当你不再需要某个账户或服务时要求删除。
  • 保留每次请求、回复和截止日期的书面记录,以备需要投诉时使用。
  • 为每个账户使用强大且唯一的密码,因为它们保护着你的权利所适用的数据。
  • 将 VPN 和加密视为法律权利的补充,而非替代。

要了解法律框架如何配合运作,请阅读我们的《2018 年数据保护法》解释文章,并关注我们的改革党废除 GDPR 承诺报道,了解英国 GDPR 数据保护权利未来可能如何变化。