欧美学生数据隐私保护立法与实践分析.docx
《欧美学生数据隐私保护立法与实践分析.docx》由会员分享,可在线阅读,更多相关《欧美学生数据隐私保护立法与实践分析.docx(29页珍藏版)》请在淘文阁 - 分享文档赚钱的网站上搜索。
1、欧美学生数据隐私保护立法与实践分析 摘要:学生数据是教育数据的重要组成部分,在支撑教育决策、改进课堂管理、推送个性化路径等方面得到了广泛应用。然而,实践中出现了很多侵害学生数据隐私的问题,造成了不良社会影响,急需政府从立法层面加强保护。在此领域,欧美发达国家已经有数十年的经验,法律和制度都较为健全。针对美国和欧盟学生数据隐私保护立法和实践情况的分析发现,欧美已经建立了相对全面的学生数据隐私保护法律体系,形成了较为完善的隐私保护框架原则,其强调行业自律、全民参与的经验值得借鉴。但是也暴露出一些问题,例如,法律仍旧滞后于实践的需要,数据所有权不明确、处理过程不规范,学生、监护人及其他相关方的数据隐
2、私保护意识薄弱,隐私保护和开放教育数据、学习分析之间存在矛盾等。我国尚处于数据隐私保护的起步阶段,应在汲取欧美国家的经验与教训基础上,提高认识,切实增强全民的法律意识;加快立法,尽快建立完善相关法律制度;加强行业自律,规范市场行为;营造隐私保护的社会大环境,构建多方参与的治理体系。 关键词:欧美;教育数据;数据隐私;隐私保护;立法与实践 一、问题的提出 随着教育信息化特别是智慧学习环境建设工作的推进,教育数据在支撑教育决策、改进课堂管理、提供个性化学习服务等方面得到了广泛应用。然而,各种隐私信息的泄露随之而来,隐私侵权问题成为新挑战。比如,某培训机构收集了14万条学生个人信息,在未取得学生、家
3、长同意的情况下,拨打电话推销教育培训服务(国家市场监督管理总局,2022)。又如,某大学泄露了50余名本校学生的个人信息,这些信息均被一家企业所利用,伪装成在这家企业兼职的大学生,利用大学生的身份来达成偷逃税款的目的(陈禹潜,2022)。这类事件屡见不鲜,几乎成为常态。而大多数学生仍旧是未成年人,隐私数据的泄露可能会对他们后几十年的成长、就业和生活产生重大影响。因此,对学生个人数据隐私的保护非常重要,也十分必要。当前,我国在个人信息/隐私保护方面的法律法规正在逐步完善。宪法第38条、第40条规定,“公民的人格尊严、通信自由和通信秘密受法律的保护”。2022年的侵权责任法第36条规定,“网络用户
4、、网络服务提供者利用网络侵害他人民事权益的,应当承担侵权责任”。2022年颁布的刑法修正案(九)第253条、第286条规定了对向他人出售、窃取或者以其他方法非法获取公民个人信息,以及网络服务者致使用户信息泄露等行为的刑罚处置。2022年通过的网络安全法规定了网络上的数据收集、使用及保留的处理方式。2022年出台的民法典对隐私权和个人信息保护进行了明确界定。第1032条第2款规定,“隐私是自然人的私人生活安宁和不愿为他人知晓的私密空间、私密活动、私密信息”。第1034条第2款和第3款规定:“个人信息是以电子或者其他方式记录的能够单独或者与其他信息结合识别特定自然人的各种信息。”“个人信息中的私密
5、信息,同时适用隐私权保护的有关规定。”然而,我国至今尚未形成一个完整的数据隐私保护体系,许多条文规定的内容过于抽象,难以有效执行,且存在重复、交叉,形成了多头执法和多头管理的局面(张彤,2022)。专门法个人信息保护法虽然已经公布草案,并提请13届全国人大常委会第22次会议审议,但还未正式颁布。如何协调个人信息保护与促进信息自由流动的关系、保护个人信息和维护公共利益的冲突等法理障碍尚未解决(毛牧然,2022)。从全球范围来看,欧美发达国家在该领域已经有数十年的经验,法律和制度较为健全。美国将个人信息保护纳入隐私权的涵射范围内,其基本立场是反对滥用。从个人权益保护的角度,自然人有权选择披露的信息
6、都在隐私保护范围之内(汤敏,2022)。欧盟明确界定了私密信息标准,原则上禁止对个人私密信息的收集和处理。种族、宗教信仰、犯罪记录、政治观点等均属于禁止收集的私密数据(张新宝,2022)。和欧美相比,我国对隐私权的保护才刚刚起步,保护范围有限,相关政策法律的制定远落后于实践。与此密切相关的学生数据隐私保护,更是从立法到实践都不完善。在此背景下,本研究旨在调查国外学生数据隐私保护立法和实践现状,梳理欧美学生数据隐私保护的法律法规及其适用范围、立法产生的影响、实践中的原则和方法,以及其治理体系的建构过程等,为推进我国的学生数据隐私保护工作提供参考。具体研究问题如下:(1)欧美国家学生数据隐私研究现
7、状;(2)欧美国家学生数据隐私保护的立法和实践经验与教训;(3)对我国相关工作的启示。研究主要从文献和案例两个方面进行:文献研究以WebofScience核心集SSCI数据库为文献来源,以“Student”“Data”“Privacy”为关键词组合检索,获得相关度较高的外文文献30篇作为样本,总结国外学生数据隐私保护研究及实践现状;案例分析则基于立法模式的差异,分别选取美国和欧盟的代表性案例,介绍各国在保护学生数据隐私方面的成熟经验,讨论其中存在的问题。为了方便讨论,本文使用国际通行的术语“数据隐私”作为核心概念,对“信息”和“数据”不作刻意区分,私密信息约等同于私密数据;当自然人为学生时,即
8、为本研究的对象“学生数据隐私”。 二、美国的立法和实践 1.联邦和州层面的立法情况。美国的政治和法律结构较为特殊,在联邦和州两级均有涉及隐私的法律和法规颁布。整个体系比较完善,但又庞杂和交叠。早在11014年,联邦政府就颁布了隐私法案(PrivacyAct),保护个人信息不受侵犯。在教育领域,为了适应社会快速发展和技术不断更新的需要,联邦政府又颁布了家庭教育权利和隐私权法(FamilyEducationalRightsandPrivacyAct,FERPA),并于2022年和2022年两次修订。该法案赋予家长诸多权利,如,在学生数据的收集和使用中,家长有权审核、修改、删除数据等;学校学生个人信
9、息需得到家长同意;使用方仅可将学生数据用于授权用途(U.S.DepartmentofEducation,2022)。该法案通过家长的介入保护了学生数据隐私,减少了信息泄露和滥用。另一个联邦机构联邦贸易委员会(FederalTradeCommission,FTC)颁布了儿童互联网保护法(ChildrensInternetProtectAct,CIPA)和儿童在线隐私权保护法(ChildrensOnlinePri-vacyProtectionAct,COPPA),以保护儿童在互联网上的个人信息安全,减少网上不良内容对儿童的影响。这两项法案规定了儿童数据的收集范围、收集方式和家长的监管权利,对教育机
10、构和儿童主题的商业网站提出了硬性要求。进入大数据时代后,2022年FTC又颁布了学生数字隐私和家长权利法(StudentDigitalPrivacyandParentsRightsAct,SDPPRA),规定了第三方供应商应当遵守的数据保护标准,而且要求在收集和使用(未满18岁或未进入大学的)学生数据前必须获得家长(学生)同意,并禁止利用学生数据从事任何广告或商业活动。美国各州也颁布了州内的学生数据隐私保护法案,如密苏里州的1873号法案(HCSHB1873)、弗吉尼亚州的2350号法案(HouseBill2350)等。加利福尼亚州在2022年通过加州电子通信隐私法(CaliforniaEle
11、ctronicCommunicationsPrivacyAct,CECPA),明确禁止科技公司收集学生信息用于广告和宣传(唐亮,2022),同年,又颁布学生在线个人信息保护法(StudentOnlinePersonalInformationProtectionAct,SOPIPA),将学生在社交媒体、互联网站点、在线服务、移动软件上生成的内容列为数据隐私,要求在线服务运营商在一定时限内删除未成年人在网页上的信息(王正青,2022)。从2022年到2022年,美国共有45个州颁布了128部与学生数据隐私相关的法律(DQC,2022),此领域的立法工作趋于完备。2.隐私保护的基本原则。11013年
12、,美国联邦政府健康、教育和社会福利部(DepartmentofHealth,Education,andWel-fare,HEW)首次提出了公平信息实践(FairInformationPractices,FIPs)。在此基础上,美国逐渐形成了个人信息保护的五大基本原则:(1)公开性原则,即个人信息处理机构应公开关于个人信息处理的一切政策、流程和处理实践;(2)限制性原则,即个人信息在最少必须原则下收集和处理,信息的收集和使用范围、保存期限和销毁应受到限制;(3)数据质量原则,即机构对个人信息应当准确、完整和适时更新;(4)责任与安全原则,作为数据控制者的机构必须承担个人信息保护的主要责任,要将个
13、人信息保护内化于其业务流程和技术设计中;(5)个人信息权利保护原则,充分保障信息主体的知情权、查询权、异议与纠错权、可转移权等。19101年,联邦政府在全球电子商务政策框架中提出了个人隐私保护的原则:告知和许可,即数据采集者应当告知消费者他们在收集什么信息,以及他们如何使用这些数据;数据采集者应向消费者提供限制使用和再利用个人信息的有效手段。美国的数据保护制度立足于保障数据自由市场,经过多年发展,形成了多方平衡的数据保护准则。美国教育界在学生数据隐私保护方面基本取得了共识。除了关注学生隐私数据的保护,还强调数据利用的价值和数据开放的意义,提倡在合理合法的前提下,尽可能发挥数据本身的价值。卓越教
14、育基金会(FoundationforExcellenceinEdu-cation,ExcelinEd)是美国的一个专注提高教育机会、教育创新和教育质量的非营利组织。该组织建议应从数据价值、数据开放、有限存储和使用、准确性和可访问、安全性以及问责制等方面入手推进学生数据隐私保护(ExcelinEd,2022)。致力于推进教育数据应用的民间组织“数据质量运动”(Da-taQualityCampaign,DQC)和“学校网络联盟”(ConsortiumforSchoolNetworking,CoSN)合作,共同了“使用和保护学生个人信息的10项基本原则”(DQCCoSN,2022),从透明度、治理和
15、数据保护程序等方面对收集和使用学生数据的过程进行了规范。3.行业协会积极参与。除了法律保障,行业自律是学生数据隐私保护的另一种重要方式。一些行业协会自愿加入保护学生数据隐私的活动中。比如美国软件和信息业协会(SoftwareInformationIndustryAssociation,SIIA)联合“未来隐私论坛”(FutureofPrivacyForum,FPF)发出了学生隐私倡议书,详细解释了有关收集和处理学生数据的现行法律和法规,呼吁会员(服务供应商)签署倡议书,遵守“在教育机构、教师或父母/学生授权下,收集、使用、共享和保留学生的个人信息,支持学生/父母访问和更正学生的个人身份信息”等
16、相关规定。截至2022年6月,以谷歌、Coursera等为代表,共有426家美国企业和机构在此倡议书上签名。4.构建多方共治的体系。美国数据隐私方面治理体系最鲜明的特点就是由联邦、州、行业协会及民间组织共同参与。在行政组织架构方面,联邦教育部设立了首席隐私保护官,成立了“隐私保护技术中心”(PrivacyTech-nicalAssistanceCenter,PTAC)等专业机构,向学区学生在线隐私保护指南,为州和地方提供隐私保护咨询和技术支持。大多数州也成立了具有数据隐私治理职能的机构,监督和管理学生数据,如华盛顿州“教育研究和数据中心”(EducationRe-searchandDataCe
17、nter,ERDC)、肯塔基州教育和劳动力统计中心(KentuckyCenterforEducationandWorkforceStatistics,KCEWS)、马里兰州纵向数据系统中心(MarylandLongitudinalDataSystemCenter,MLDSC)等,成为美国教育大数据战略的重要组成部分(DQC,2022)。政府以外的协会和民间团体在学生数据隐私保护方面也非常活跃。全美州教育委员会协会(NationalAssociationofStateBoardsofEducation,NASBE)提供服务,帮助各州的教育委员会成员了解数据隐私法规和教育数据的潜在价值,支持教育创
18、新和发展(Gradyetal.,2022)。“未来隐私论坛”(FPF)了家长保护学生数据隐私手册,美国软件和信息业协会(SIIA)编制了学校服务供应商保护学生信息隐私和安全的实践案例,均依据学生数据隐私保护的法律条款,向家长、学生、服务供应商等相关人员,阐释每个角色应该承担的责任和应有的权利。数据质量运动(DQC)和全国家长教师协会(NationalParentTeacherAssociation,NPTA)合作编制了家长教育数据指南,向父母、教育者、决策者解释学校收集教育数据的类型及收集数据的目的。 三、欧盟的立法和实践 1.法律与政策的制定。欧盟是一个包含27个欧洲国家的国际组织,其成员国
19、遵守共同制定的统一法律。在数据隐私保护方面,欧洲一直将隐私视为一项基本人权(Weippletal.,2022)。欧盟基本权利宪章的第8条规定:“每个人都有权保护自己的个人数据,”“在相关人许可或法律规定的前提下,为了特定目的对个人数据进行处理,任何人都有权查阅自己的个人数据,并有权要求改正”。里斯本条约也明确提出了保护个人数据的权利。11015年欧盟颁布的数据保护指令(Directive95/46/EC)规范了个人数据的收集和使用,为欧洲国家立法保护个人数据设立了最低标准。各成员国均根据该指令颁布了各自的个人信息保护法,例如,英国(当时仍为欧盟成员)的数据保护法(DataProtectionA
20、ct,DPA)、德国的联邦数据保护法(FederalDataProtectionAct,FDPA)(刘云,2022)。2022年,欧盟通过了数据保护通用条例(GeneralDataProtectionRegulation,GDPR),取代数据保护指令。该条例于2022年5月生效,加强了对个人数据的隐私保护,在全球范围内产生了巨大的影响。欧盟在学生数据隐私保护方面尚未专门制定法律和政策,但是GDPR也适用于处理学生数据的机构以及第三方服务商,为其数据业务提供了明确的规范。例如,根据GDPR第8条规定,即便数据主体已经同意,当儿童不满16周岁时,还须获得监护人的同意或授权。同时,GDPR为各国进一
21、步就学生数据隐私保护立法提供了法律依据。2.隐私保护的原则框架。欧盟国家一直以来不断细化和增补数据处理原则,以加强对个人数据的保护力度。GDPR的第5条规定了个人数据的7条处理原则:(1)合法、公正和透明,即个人数据应当以合法、公正、透明的方式处理;(2)限制目的,即收集的数据只能用于限定的目的;(3)数据最小化,即仅收集必要的数据;(4)准确,即个人数据应当准确;(5)留存期限限制,即达成数据处理目的后,在留存期到期后及时清理;(6)完整性和保密性,即采取适当的技术或组织措施,阻止未授权的访问,防止数据被破坏或丢失;(7)问责制,即数据控制者有责任且能够证明自身合规,在必要时提供给监管机构。
22、第26条还规定了“数据保护设计”,即数据控制者应当采取合适的技术(如匿名化)与组织措施,以保障在默认情况下,只有某个特定目的所必要的个人数据被处理。GDPR规定的以上原则也适用于教育领域内的隐私保护。在学生数据隐私保护上,欧盟针对学习分析等具体教育场景,进行了深入的探讨和实践。2022年,欧盟学习分析社区(FP7项目)和SURF基金会联合组织了“学习分析中的伦理与隐私”(EthicsPrivacyinLearningAnalytics(#EP4LA)研讨会,探讨学习分析中存在的伦理和隐私问题,提出了平衡学习分析与学生数据隐私的相关建议。欧洲委员会资助的学习分析项目LEAsBOX,提出数据隐私保
23、护必须符合所在国家的法规和欧盟的数据保护指令,合法地收集和使用个人数据,并提供适当的隐私保护(Steineretal.,2022)。英国联合信息系统委员会(JointInformationSystemsCommittee,JISC)一直致力于为教育机构提供数字解决方案。该机构邀请教育技术专家和利益相关方编制了学习分析实践守则,以支持英国教育机构合法地使用学习分析技术,妥善处理学生数据隐私问题(Sclater,2022)。此外,SURF基金会针对学生数据隐私保护也了一份指导文件,帮助研究者和服务提供商合法处理教育数据(Engelfrietetal.,2022)。3.多国参与的治理体系欧盟的治理体
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 欧美 学生 数据 隐私 保护 立法 实践 分析
限制150内