企业发生个人数据泄露时,董事会的第一个问题总是相同的:对方是怎么进来的。这个问题合理,但它并不决定此次事件的经济结果。真正决定结果的问题在数月之后才到来,由法院提出,听起来完全不同:请出示您前一天在做什么。
攻击不是问题的终点,而是起点
事件在几天内被控制,修复在几周内完成,索赔却会持续数年。而且它们不是一件一件到来的,是成批到来。如果您保管着数万人的数据,事件一旦公开,其中每一个人都是潜在的索赔人。
这一机制并非假设:在西班牙,欠款人名单档案早已演示过一次。当年把那类索赔工业化的那些律所熟悉路径,机器已经搭好,也懂得如何大规模招揽受影响个人。如今改变的是损害的来源,而不是索赔一方的商业模式。
此时企业主会同时面对三条战线,每一条都有一个正在走动的时钟:向西班牙数据保护局(AEPD)通报、向受影响个人告知,以及随后而来的索赔浪潮。三者都要求在数小时内、而不是数周内做出决定。三个决定都会留下痕迹。这些痕迹正是日后法官要读的东西。
实践结论并不好听,但有用:攻击造成的损害只是第一笔成本。第二笔几乎总是更大、也总是更漫长,那就是输掉攻击所引发的诉讼。而这第二笔成本与第一笔不同,确实取决于您。
第82条第3款的陷阱:您从败诉的位置起步
在普通民事诉讼中,主张者必须证明自己所主张的事实。在数据保护领域并非如此。《通用数据保护条例》(GDPR)第82条第3款倒置了举证责任:数据控制者的过错被推定成立,若要免责,须由其自行证明已采取适当的勤勉措施以避免违法。
西班牙马德里省级法院在其第273/2024号判决(SAP Madrid 273/2024)中即如此适用:数据处理若要不产生责任,数据控制者须证明其已采取适当的应尽勤勉措施以避免违法行为,包括因身份冒用而产生的违法行为。在其举证证明之前,过错推定成立。同一判决还指出,处理不准确、足以使人对数据主体状况产生误解的数据,构成违规。
翻译到董事会的桌面上:您是带着有责的身份走进法庭的,只有在成功证明某些事情之后才会无罪走出。仅仅曾经勤勉是不够的。您必须能够出示它,用文件出示,而且留给您的时限根本不够临时制作。
西班牙多数中型企业正是在这里断裂。并不是它们没有保护措施:通常是有的,而且相当合理。问题在于它们没有记录这些措施的档案。律师索要证据时,出现的是一封零散的邮件、一张供应商发票,以及对某次会议的记忆。那不是证据,那是叙述。
还有一个沉默的加重情节:事件之后您所部署的一切,都对您不利。法院会把它读作反应,而不是事前的勤勉。措施的分量取决于您能否证明它们此前已经存在,而不是取决于您现在证明自己会做什么。
好消息有些反直觉:法院并不要求万无一失
市场向您兜售完全的保护。法院并不要求这一点。面对个人数据泄露,勤勉是具体地、逐案地评价的,看的是企业做了什么、又能证明什么,而不是拿一个无人能达到的抽象的不可攻破标准来衡量。
西班牙马德里省级法院第371/2023号判决(SAP Madrid 371/2023,2023年7月28日)正是据此判定被告免责:
[...] 其在履行个人数据泄露情形下所负的各项义务时,行为勤勉。「译文」
值得停下来看看该案中被认为足够的措施是什么。不是什么非凡的部署,也不是中型企业负担不起的投入:一份受密码保护的文件,访问权限仅限两人。
[...] 数据的交付 [...] 是通过一份以密码编码的Excel文件进行的,该密码仅由委员会主席与秘书知悉。「译文」
对签字的人来说,讯息是双重的,而且令人宽心。第一:措施的门槛是合理的,您很可能已经达到。第二:真正决定结果的门槛是证据的门槛,而您很可能没有达到。让您与免责相隔的,不是更大的投入,而是一份整理好的档案。
决定诉讼结果的五个问题
以下五个问题,在实务中决定案件的结果。排序依据的是经营后果;法律依据放在其后,因为它是第二位重要的。
1. 您能否以载明日期的方式证明前一天您有哪些措施?
后果。如果无法为措施标注日期,您就无法主张它们。您会失去手上最便宜的论点,而且是在毫无争辩的情况下失去:根本没有可争的东西。
依据。第32条的安全义务,是以数据控制者面对泄露时的勤勉行为来评价的,SAP Madrid 371/2023,2023年7月28日的免责判决即是如此。一份载明日期的措施清单,就是证明该行为的通常方式。
2. 您今天能否在不做任何重建的情况下交出勤勉的证据?
后果。事后重建几乎总会留下缺口,而缺口是看得见的。对方只需指出一个站不住脚的日期,整套材料就会失去可信度,连其中本来真实的部分也一并失去。
依据。由于过错推定成立(SAP Madrid 273/2024,GDPR第82条第3款),唯一可守的立场,是在需要之前就把档案封存完毕。之后再建立的已不是证据,而是怀疑。
3. 谁做决定是否已有书面规定,所提供的培训是否已登记?
后果。在72小时的时钟走动时,临时决定由谁拍板,正是错过期限的原因。而一场没有留下文件的培训,在法官面前等同于从未举办。
依据。问责原则要求的不只是遵守:它要求有能力证明遵守。西班牙阿斯图里亚斯省级法院第412/2024号判决(SAP Asturias 412/2024,2024年10月3日)即予重申:
并且,根据GDPR第5条第2款,『数据控制者应当负责遵守第1款的规定,并有能力证明之(问责原则)』。「译文」
4. 更正不准确的数据时,您是否留下了时间与原因的记录?
后果。一次泄露会暴露您数据的真实质量。如果某位受影响个人证明您保存着关于他的错误信息,他所争的就不只是泄露:他还会争数据处理本身,在原有理由之外再加一个独立的索赔理由。
依据。准确性原则要求不得无故拖延地采取行动,而必须证明自己及时行动的人是您:
根据GDPR第5条第1款d项,数据应当准确,并在必要时保持更新,这要求数据控制者采取一切合理措施,不得无故拖延地删除或更正不准确的数据。「译文」
5. 您是否登记删除请求,以及对每一项请求所作的答复?
后果。公开事件之后,删除请求会成批到来,而且很多时候由日后提出索赔的同一家律所发出。凡是您无法证明已在期限内答复的请求,都会变成一项独立的索赔,叠加在主索赔之上。
依据。删除权应当不得无故拖延地处理,无论如何须在一个月内作出明确答复,即使不掌握请求人的数据亦然(SAP Barcelona 307/2023)。两个月的延期仅在情形复杂时才适用,且须在第一个月内告知。还有一处对您有利:证明请求已发出并已收到的举证责任,落在提出请求的一方。
另有一条值得记住的时间界限:最初合法的数据处理,可能仅因时间流逝而变为不法(SAP Alicante 33/2024)。保存过久同样会被索赔。
谁担责、谁不担责:以责任划分作为防线
几乎没有哪一次泄露完全发生在您自己家里。它发生在某个供应商的系统中,发生在一件外购的工具里,发生在代表您处理数据的第三方服务中。决定谁付钱的问题是:在那个具体环节上,谁具备数据控制者或数据处理者的身份。
安全义务只能归属于具备该身份的人,不能归属于与之无关的第三方。SAP Madrid 371/2023,2023年7月28日在排除被告责任时即如此说理:
[...] 由于无法认定被告为数据控制者或数据处理者已获证明,而相关义务正是归于该等主体,且应当明确指出,U盘未加密这一事实基于同样理由亦不可归责于被告。「译文」
反过来读,就能看到它的经营价值:合同上的角色划分不是文书作业,而是决定谁坐上被告席的防线。如果您依据第28条订立的数据处理协议没有以书面写明每个系统中谁对什么负责,划分就会由法官来做。而在默认情况下,他会看向对数据作决定的人,也就是您。
这项工作范围有限,完全可以做到:逐一弄清哪些供应商访问哪些数据,并让每份合同写明各方承担哪些义务、事件如何通知、期限有多长。没有这张图,您既无法指出真正的责任方,也无法证明自己掌控着整个链路。有了它,索赔中的相当一部分就不再属于您。
快速自评:三个问题
在继续之前,请诚实回答这三个问题。并请把「我不知道」算作「否」:如果您不知道,就无法证明,在法院面前二者完全相同。
- 您能否在明天、不做任何重建的情况下,交出一份载明日期的文件,说明上个月已经落实的保护措施?
- 您是否逐一清楚哪些供应商访问着您客户的个人数据,并且每份合同都写明了泄露发生在该供应商系统时由谁担责?
- 是否存在一份已签署的文件,确定由谁决定向AEPD通报以及在何种期限内通报,并且是否有一份载明日期的记录,记载您最近一次为员工提供的培训?
如果这三个问题中哪怕只有一个答案是「否」,您今天的举证地位就是脆弱的。泄露管理测评用十二个问题来衡量它,没有一个是技术问题,并向您返回可抗辩性指数,附有逐条规则的拆解和每条对应的判决。