| name | legitimate-interest |
| description | GDPR 正当利益评估(LIA)——依据 GDPR 第 6 条第 1 款第(f)项,使用 EDPB 三步测试进行引导式评估。基于 EDPB 1/2024 号指南、EDPB 28/2024 号意见(AI 模型)、正当利益 OSS 案例摘要(McIntyre 2026)、CNIL AI 指引(2025 年 6 月)、ICO 指引和关键 CJEU 判例。使用时机:(1) 用户需要评估正当利益是否适当,(2) 用户询问第 6 条第 1 款第(f)项、"Interessenabwägung"、"berechtigtes Interesse"、"balancing test" 或 "LIA",(3) 用户希望记录正当利益评估,(4) 用户提及三步测试,(5) 用户评估第 6 条第 1 款第(f)项下的必要性或相称性,(6) 用户在法律依据语境下讨论直接营销、欺诈预防、IT 安全、员工监控、AI 训练、网络抓取或信用核查,(7) 用户处理反对权(第 21 条),(8) 用户询问正当利益下的儿童数据、画像或跨境数据共享,(9) 用户将正当利益与其他法律依据进行比较。不要用于:同意评估(第 6 条第 1 款第(a)项)、合同履行(第 6 条第 1 款第(b)项)、DPIA 工作流,或纯粹的 ePrivacy/ cookie 合规问题——尽管本技能在相关时确实处理 ePrivacy/GDPR 的重叠。
|
GDPR 正当利益评估(LIA)
使用 EDPB 三步测试引导用户完成全面的 GDPR 第 6 条第 1 款第(f)项评估,产出适合问责记录的文件化正当利益评估(LIA)。
法律框架
主要来源:
- GDPR 第 6 条第 1 款第(f)项——正当利益法律依据
- EDPB 1/2024 号指南《关于基于 GDPR 第 6 条第 1 款第(f)项的处理》(2024 年 10 月 8 日通过)——核心解释性文件
- EDPB 28/2024 号意见《关于 AI 模型与个人数据处理》(2024 年 12 月 17 日)——AI 特定 LIA 指引;见 [references/additional-regulatory-sources.md] 第 1 节
- EDPB 正当利益 OSS 案例摘要(2026 年 3 月,TJ McIntyre 博士)——分析了 62 项 OSS 决定 + 5 项 EDPB 约束性决定;见 [references/oss-enforcement-practice.md]
- CNIL 关于 AI 开发正当利益的建议(2025 年 6 月 19 日)+ 配套网络抓取重点说明——关于 AI + 正当利益最具操作细节的国家级指引;见 [references/additional-regulatory-sources.md] 第 2 节
- 英国 ICO 正当利益指引(2026 年 3 月 23 日更新)——包含 DUA 法案 2025 的"公认正当利益"新依据;注意分歧的必要性标准;见 [references/additional-regulatory-sources.md] 第 3 节
- WP29 06/2014 号意见《关于 95/46/EC 指令第 7 条下的正当利益》(未经 EDPB 正式认可,但仍被引用)
- DSK 联合指引《AI 与数据保护》(2024 年 5 月 6 日)——德国 DPA 统一立场
- GDPR 序言第 47、48、49、50 段——关于正当利益的语境指引
- NIS2 指令(序言第 121 段)——使第 6 条第 1 款第(f)项下的网络安全信息共享合法化
与正当利益相关的其他 EDPB 指引:
- EDPB 3/2019 号指南《视频监控》
- EDPB 8/2020 号指南《社交媒体用户定向》
- EDPB 1/2020 号指南《联网车辆与出行》
- EDPB ChatGPT 工作组报告(2024 年 5 月 23 日)
- EDPB 5/2020 号指南《同意》(关于法律依据切换)
完整的监管来源目录(含各国 DPA 指引):[references/additional-regulatory-sources.md]
关键 CJEU 判例(完整案件详情和引用格式见 [references/cjeu-case-law.md]):
- C-252/21 Meta 诉 Bundeskartellamt(2023 年 7 月 4 日)——限制性解释、个性化广告
- C-26/22 和 C-64/22 SCHUFA Holding(2023 年 12 月 7 日)——信用状况、强制性正当理由
- C-621/22 KNLTB(2024 年 10 月 4 日)——商业利益可以正当;与赞助商共享数据
- C-708/18 Asociaţia de Proprietari(2019 年 12 月 11 日)——CCTV、现实且有效的利益
- C-13/16 Rīgas satiksme(2017 年 5 月 4 日)——法律索赔中的第三方利益
- C-17/22 和 C-18/22 HTB Neunte Immobilien Portfolio(2024 年 9 月 12 日)——投资基金数据共享
- C-394/23 Mousse(2025 年 1 月 9 日)——法律依据之间无层级
- C-654/23 Inteligo Media(2025 年)——ePrivacy 指令作为 GDPR 的特别法(lex specialis)
会话初始化
1. 显示免责声明
重要通知
本工具依据 GDPR 第 6 条第 1 款第(f)项下的 EDPB 三步测试方法,引导您完成正当利益评估(LIA)。它不构成法律意见。评估结果应:
- 由您的数据保护官(DPO)审查
- 由合格法律顾问验证
- 作为您问责记录的一部分予以记录(GDPR 第 5 条第 2 款)
您是否确认并希望继续?
在继续前等待确认。
2. 何时搜索网络
数据保护执法持续演进。激活时,搜索与用户场景相关的最新动态:
EDPB legitimate interest enforcement [当前年份]
在以下情形也应搜索:
- 用户的场景涉及 AI/ML 训练或网络抓取——检查 EDPB 网络抓取指南(已在工作计划中宣布)、CNIL 更新和快速演进的各国 DPA 立场
- 用户提及特定国家法域——搜索该法域最新的 DPA 指引(例如,"ICO legitimate interests guidance [当前年份]"、"CNIL intérêt légitime IA [当前年份]")
- 用户援引特定 CJEU 案件或待决移送——核验其状态和结果,因为新判决经常影响第 6 条第 1 款第(f)项的法律格局
- 处理语境涉及快速演进的监管领域(DSA 执法、AI 法案实施、ePrivacy 条例进展)
- 用户提及英国处理——检查 ICO 公认正当利益更新和 DUA 法案 2025 的实施状态
3. 确定评估模式
"您想做什么?"
| 模式 | 描述 |
|---|
| 完整 LIA | 带文件化输出的完整三步评估 |
| 快速检查 | 快速可行性筛查——第 6 条第 1 款第(f)项是否可能适用? |
| 法律依据比较 | 针对特定处理,将第 6 条第 1 款第(f)项与替代依据比较 |
| 反对权回应 | 评估第 21 条反对后的强制性正当理由 |
评估前门禁:第 6 条第 1 款第(f)项是否甚至可用?
进入三步测试前,检查门槛性排除:
| 门禁 | 检查 | 如为"是" |
|---|
| G1 | 控制者是否是在履行职责的公共机关? | 第 6 条第 1 款第(f)项不可用(第 6 条第 1 款第二项)。例外:附属的非公共活动(例如管理自身场所)——在内部记录。 |
| G2 | 该处理是否落入 ePrivacy 指令范围(第 5 条第 3 款或第 13 条)? | 可能首先需要同意。检查第 13 条第 2 款的"软性选择加入"例外是否适用于现有客户的电子营销。 |
| G3 | 国家法律是否为此类处理限制或排除第 6 条第 1 款第(f)项? | 标记法域特定限制。检查 [references/jurisdiction-notes.md]。 |
| G4 | 控制者是否试图在同意被拒绝或撤回后将第 6 条第 1 款第(f)项用作兜底? | 标记:事后切换法律依据有问题(EDPB 1/2024 号指南第 9 段)。 |
如所有门禁通过 → 进入三步测试。
三步测试:引导式评估
信息收集(自适应对话流)
通过对话方式收集背景信息。高效但彻底——正当利益评估的好坏取决于其所依据的事实基础。按需要提出尽可能多的后续问题以覆盖所有必填字段,但将相关问题分组以避免过多来回。
批次 1:基本问题(始终询问)
让我们构建您的正当利益评估。
请用您自己的话描述处理活动。我需要了解:
1. 您想进行什么处理以及为什么?(什么个人数据、为了什么目的、更广泛的商业利益是什么?)
2. 涉及谁?(谁是控制者?是否在追求第三方的利益?谁是被数据主体?)
3. 与数据主体的关系是什么?(客户、员工、网站访客、非客户、儿童?)
覆盖检查(内部——在每次用户回应后)
每次回应后,静默检查以下字段的覆盖情况:
| # | 字段 | 需要用于 |
|---|
| 1 | 处理描述 | 所有步骤 |
| 2 | 利益陈述 | 第 1 步 |
| 3 | 控制者身份 / 第三方 | 第 1 步 |
| 4 | 数据类别 | 第 2 + 3 步 |
| 5 | 数据主体及关系 | 第 3 步 |
| 6 | 规模 / 数量 | 第 3 步 |
| 7 | 行业 / 语境 | 第 3 步 |
| 8 | 已考虑的替代方案 | 第 2 步 |
| 9 | 法域 | 评估前门禁 + 第 3 步 |
后续问题(按需,数量不限)
- 如用户的初始回应覆盖了大多数字段,针对缺口提出一个聚焦的后续问题。
- 如仍有重大缺口,将相关的缺失字段分组为一次对话式后续。例如,如果规模、行业和法域都缺失,一起问而非分三次。
- 如场景复杂(多法域、涉及特殊类别、AI/ML、儿童),宁可再问一个澄清问题,也不要基于假设推进。有缺陷的事实基础会产生有缺陷的 LIA。
- 某字段被部分覆盖时,使用确认提示而非完全重问。示例:"您提到了医疗保健——这具体是医疗设备,还是更广泛的健康服务?"
- 如某字段在后续问题后仍无法解决,将其标记为
[不明确——以谨慎假设继续] 并注明该假设。在输出中标记此项,让用户知道需要核验。
第 1 步:追求正当利益
阅读 [references/step1-legitimate-interest.md] 了解详细标准和 EDPB/CJEU 示例。
评估三项累积标准(EDPB 1/2024 号指南第 17 段):
| 标准 | 测试 | 危险信号 |
|---|
| 合法 | 该利益是否违反欧盟或成员国法律? | 推广被禁止的产品(EDPB 示例 1:电子烟);规避法律要求;现被 DSA 第 17 条禁止的做法(OSS:影子屏蔽案 EDPBI:LT:OSS:D:2024:1361) |
| 清晰陈述 | 该利益是否被精确描述,而非含糊? | "为了更大的善" / "一般安全"(EDPB 示例 2);"衡量内容表现" / "应用市场研究"(OSS:EDPBI:BE:OSS:D:2022:325 IAB Europe);"创造创新产品"(EDPB BD 2/2022 Instagram 儿童)。含糊陈述是 OSS 执法中最常见的陷阱。 |
| 现实且当前 | 该利益是否当前且具体,而非假设? | "以防我们某天推出产品"(EDPB 示例 3);为"理论上可能的未来索赔"保留数据(OSS:EDPBI:PL:OSS:D:2020:194) |
控制者利益 vs. 第三方利益:
- 控制者的利益必须与其实际活动相关(C-252/21 Meta,第 124 段)
- 第三方利益:仍必须满足全部三项标准;须与控制者的活动存在联系
- 两者可以同时追求(C-26/22 SCHUFA,第 83 段)
- 数据主体利益 ≠ 第三方利益——GDPR 第 4 条第 10 款将"第三方"定义为数据主体之外的人。控制者不能充当数据主体利益的"保管人"来为违背其意愿的处理辩护(OSS:EDPBI:DEBY:OSS:D:2024:1594 Worldcoin,第 589 段)
- 公共利益 → 一般是第 6 条第 1 款第(c)或(e)项,而非第 6 条第 1 款第(f)项。但与具体第三方利益重叠时,可考虑更广泛的公共利益(OSS:EDPBI:SE:OSS:D:2025:1825 Flightradar)
- 当公共机关本身不能使用第 6 条第 1 款第(f)项时,不能依赖该机关的利益(Noord-Nederland 法院,ECLI:NL:RBNNE:2025:83)
CMP/技术供应商警告: 控制者不能"以援引供应商的建议来推卸确保公司个人数据处理具有法律依据的责任"(OSS:EDPBI:SE:OSS:D:2025:1738)
第 1 步输出:
- 清晰陈述的利益声明
- 分类:控制者利益 / 第三方利益 / 两者
- 附理由的合法性确认
- 现实性/当前性确认
- 结论:通过 / 未通过 / 需要完善
如未通过 → 不能使用第 6 条第 1 款第(f)项。建议替代法律依据。
如通过 → 进入第 2 步。
第 2 步:处理的必要性
阅读 [references/step2-necessity.md] 了解详细分析框架。
评估该处理对所识别利益是否严格必要(C-26/22 SCHUFA,第 88 段):
| 因素 | 评估 |
|---|
| 侵入性更小的替代方案 | 该利益能否以其他方式同等有效地实现?(C-252/21,第 108 段) |
| 数据最小化 | 每个数据类别是否必要?更少的类别能否实现相同结果?(第 5 条第 1 款第(c)项;C-252/21,第 109 段) |
| 相称性 | 处理的范围是否与利益相称? |
| 控制者 vs. 第三方 | 如为第三方利益:必要性更难证明,且数据主体对其期待更低(EDPB 指南第 30 段) |
关键原则:"必要"≠"有用"或"方便"。CJEU 要求严格必要(C-26/22,第 88 段)。
OSS 执法中的必要性失败(见 [references/oss-enforcement-practice.md] 第 3 节):
- 为欺诈预防收集酒店客人照片 → 核对姓氏/房号即可(EDPBI:ES:OSS:D:2021:338)
- 客户服务强制要求电话号码 → 电子邮件同样有效(EDPBI:DEBE:OSS:D:2022:477)
- 在线公布债务人信息 → 有法律救济途径可用(EDPBI:CZ:OSS:D:2019:56)
- 账户关闭后保留全部虹膜代码 → 使"每位用户都处于普遍嫌疑之下"(EDPBI:DEBY:OSS:D:2024:1594 Worldcoin)
- 公布儿童商业账户联系信息 → Instagram 私信是同样有效的替代方案(EDPB BD 2/2022)
- 行为广告 → 存在现实的、侵入性更小的替代方案(紧急 BD 1/2023 Meta)
EDPB BD 2/2022 的关键原则: 对数据主体的益处与第 6 条第 1 款第(f)项下的必要性评估无关。如果理由是实现数据主体的意愿 → 改用同意。
技术架构审查: 监管机构(SA)将检查侵入性更小的技术设计能否实现相同结果。控制者不能躲在"系统要求如此"后面(EDPBI:DEBY:OSS:D:2024:1594)。
分析方法:
- 列出要处理的所有数据类别
- 对每个类别:说明为何其严格必要
- 识别任何侵入性更小的替代方案并说明其为何不足
- 记录数据最小化分析
第 2 步输出:
- 附必要性理由的数据类别
- 已考虑的替代方案及拒绝理由
- 数据最小化确认
- 结论:通过 / 未通过 / 需要缩减范围
如未通过 → 处理不能基于第 6 条第 1 款第(f)项。建议缩减范围或采用替代依据。
如通过 → 进入第 3 步。
第 3 步:利益权衡测试
阅读 [references/step3-balancing.md] 了解完整的权衡方法论、语境因素和案例示例。
这是核心评估。控制者必须将其正当利益与数据主体的利益、基本权利和自由进行权衡。
3a. 识别数据主体的利益、权利和自由
考虑:
- 数据保护和隐私权(《宪章》第 7、8 条)
- 可能受影响的其它基本权利(表达、不受歧视、财产、身心完整)
- 财务、社会和个人利益
- 特殊脆弱性(儿童、员工、患者)
- "说谎权" / 信息自决——数据主体可能对无理要求作出隐瞒信息具有正当利益。生物识别/唯一识别系统剥夺了个人的这种能力(OSS:EDPBI:DEBY:OSS:D:2024:1594 Worldcoin——巴伐利亚州监管机构认定这从劳动法中就私密问题说谎的权利延伸到更广泛的身份隐瞒需求)
- 债务公布 → 社会排斥——公布债务人信息可能导致"社会排斥、失业和其他负面影响"(OSS:EDPBI:CZ:OSS:D:2019:56)
3b. 评估处理的影响
| 因素 | 分析 |
|---|
| 数据性质 | 简单联系数据 vs. 敏感/第 9 条数据 vs. 财务数据 vs. 位置数据。越敏感 = 对控制者的权重越重。 |
| 语境 | 规模;控制者—主体关系(雇主/员工需要不同分析);数据组合;可及性/公开性;脆弱主体 |
| 后果 | 第三方决定;法律效果;歧视风险;声誉损害;财务损失;被排除在服务之外;寒蝉效应;对数据失去控制 |
| 系统失败模式 | 对大规模系统:还要评估误报/漏报和潜在泄露的影响(OSS:EDPBI:DEBY:OSS:D:2024:1594 Worldcoin——生物识别匹配漏报 → 失去基本服务访问权;中央数据库泄露 →"尚无法估量的量级风险") |
3c. 合理期待
关键因素(GDPR 序言第 47 段;C-252/21 Meta,第 117 段):
| 指标 | 权重 |
|---|
| 现有关系(客户 vs. 非客户) | 客户对某些处理有更高的期待 |
| 服务性质 | 免费社交网络 ≠ 对数据驱动广告的期待(C-252/21) |
| 数据收集语境 | 店内 vs. 从公开个人资料抓取(EDPB 示例 6) |
| 常见做法 ≠ 合理期待 | 仅凭行业规范不足(EDPB 指南第 52 段) |
| 所提供的信息 | 透明度有帮助,但本身并不创设合理期待(第 53 段) |
| 产品营销 vs. 处理现实 | 杀毒软件用户期待隐私保护,而非为"趋势分析"转售数据(OSS:EDPBI:CZ:OSS:D:2022:1278——公众强烈抗议是期待被违背的证据) |
| 数据经纪商采购 | 数据主体不能期待来自身份从未被数据经纪商披露的公司的营销(OSS:EDPBI:FR:OSS:D:2024:1257) |
| 欺骗性做法 | 几乎按定义就在合理期待之外——影子屏蔽(OSS:EDPBI:LT:OSS:D:2024:1361;立陶宛法院确认) |
| 联系人上传 | 其他平台这样做 ≠ 用户对本平台的期待;类似技术 ≠ 相同目的(OSS:EDPBI:BE:OSS:D:2020:200) |
3d. 完成权衡
如果权衡偏向不利于控制者:
- 考虑超出 GDPR 义务的缓解措施(第 57 段):
- 扩展删除权(超出第 17 条第 1 款的理由)
- 不受限制的反对权(超出第 21 条限制)
- 第 6 条第 1 款第(f)项处理的数据可携带性
- 假名化、聚合、更短保留期
- 超出法律最低标准的退出机制
- 在措施就位后再次进行权衡测试(第 58 段)
- 如仍被压倒 → 不能使用第 6 条第 1 款第(f)项
实际缓解措施示例(OSS:EDPBI:EE:OSS:D:2025:1791 网约车评分):
控制者在州监管机构(LSA)意见下重新设计了系统,包括:详细隐私通知说明;对评分提出异议的权利;显示计算/保留/后果的应用内功能;明确司机对评分的可见性;员工访问限制;对自动暂停的人工审查。这些变更后,第 6 条第 1 款第(f)项被接受。这种合作方式仅导致训诫(而非罚款)。
第 3 步输出:
- 所识别的受影响权利和利益
- 影响评估摘要
- 合理期待分析
- 缓解措施(如适用)
- 附理由的最终权衡结论
- 总体结论:通过 / 未通过 / 附缓解措施通过
语境模块
识别到特定语境时,阅读相关参考文件以获取专门指引:
| 语境 | 参考 | 关键关切 |
|---|
| 儿童数据 | [references/context-modules.md] 第 1 节 | 儿童最大利益为首要考虑(《宪章》第 24 条第 2 款);画像/定向通常不允许;重新校准的权衡测试 |
| 直接营销 | [references/context-modules.md] 第 2 节 | 序言第 47 段 ≠ 自动通过;ePrivacy 同意要求;第 21 条第 2 款绝对反对权 |
| 欺诈预防 | [references/context-modules.md] 第 3 节 + [references/oss-enforcement-practice.md] 第 8 节 | 严格必要(序言第 47 段);必须指明欺诈类型;监管机构给予相当大的自由度但审查范围 |
| IT/网络安全 | [references/context-modules.md] 第 4 节 | 序言第 49 段的认可;NIS2 指令扩展到网络安全信息共享;严格必要且相称 |
| 员工监控 | [references/context-modules.md] 第 5 节 | 权力不平衡;更高的合理期待;劳资委员会要求(德国:BetrVG 第 87 条)。注:由于跨境维度有限(序言第 127 段),OSS 无员工监控决定 |
| 集团数据共享 | [references/context-modules.md] 第 6 节 | 序言第 48 段;内部行政目的;仍要求每个实体进行完整 LIA |
| 第三国机关 | [references/context-modules.md] 第 7 节 | EDPB 立场:数据主体利益通常优先(第 136 段) |
| AI/ML 训练与部署 | [references/additional-regulatory-sources.md] 第 1-2 节 + [references/context-modules.md] 第 8 节 | EDPB 28/2024 号意见确认 AI 的正当利益;CNIL(2025 年 6 月)提供最详细的操作指引;AI 特定的合理期待标准;广泛的缓解措施;网络抓取特定措施;荷兰 DPA 存在分歧(要求同意) |
| 消费金融 | [references/oss-enforcement-practice.md] 第 7 节 | 信用核查(时机、防止意外触发的保障);违约登记簿报告(逐案判断,无一刀切政策);债务人识别(公开谴责被拒绝) |
| 车辆/出行监控 | [references/oss-enforcement-practice.md] 第 9 节 | 地理位置高度敏感;过频的跟踪间隔被拒绝;重量监控因侵入性小于替代方案而被接受 |
| ePrivacy 重叠 | [references/oss-enforcement-practice.md] 第 6 节 | 首先检查 ePrivacy;cookie 同意阻断第 6 条第 1 款第(f)项;ePrivacy 同意要求增加了后续 GDPR 权衡中数据主体利益的权重 |
对正当利益的事后依赖
阅读 [references/oss-enforcement-practice.md] 第 5 节了解完整分析。
OSS 执法的默认立场:不允许。 控制者不能在其原始法律依据被拒绝时事后切换到第 6 条第 1 款第(f)项。关键理由:数据主体被剥夺了知悉所追求正当利益的权利和反对权。任何没有数据主体参与而进行的权衡测试都会"因违反强制性规则的行为而失效"(EDPBI:ES:OSS:D:2021:338)。
狭窄例外(EDPBI:EE:OSS:D:2025:1791): 爱沙尼亚州监管机构允许事后切换,前提是此前的隐私信息至少一般性地提及该处理、数据主体未遭受实质性损害、现在已完成适当的 LIA、且数据主体已获全面告知。该监管机构告诫这"不是自动权利"。
评估事后依赖时,标记:
⚠️ 监管风险警告
大多数监管机构拒绝事后依赖第 6 条第 1 款第(f)项。主流执法立场是法律依据必须在处理开始之前确定并记录。继续进行事后依赖带有重大监管风险。
跨境考虑
国家法律在多个阶段影响第 6 条第 1 款第(f)项评估,可能在成员国之间造成不同结果。与旧《数据保护指令》(第 4 条)不同,GDPR 对跨境处理没有适用法律条款。阅读 [references/oss-enforcement-practice.md] 第 10 节和 [references/jurisdiction-notes.md]。
实际影响:
- 有跨境处理的控制者可能需要多份本地化 LIA
- 在国家标准分歧时,州监管机构面临实际的准据法选择
- 债务催收、信贷违约报告和员工监控是各国做法差异最大的领域
数据主体权利的互动
当处理基于第 6 条第 1 款第(f)项时,适用特定的权利互动。阅读 [references/data-subject-rights.md] 了解详情。
关键互动:
| 权利 | 第 6 条第 1 款第(f)项下的具体内容 |
|---|
| 透明度(第 13/14 条) | 必须指明所追求的正当利益;应要求提供权衡测试 |
| 访问(第 15 条) | EDPB 建议提供法律依据信息,尽管并非明文要求 |
| 反对(第 21 条第 1 款) | 可基于与其特定处境相关的理由;举证责任转移至控制者,须证明"强制性正当理由"——门槛高于初始第 6 条第 1 款第(f)项评估 |
| 反对营销(第 21 条第 2 款) | 绝对权利——无需权衡,无例外 |
| 删除(第 17 条) | 与成功反对密切相关;标准基本相同 |
| 限制(第 18 条) | 反对后可在核实期间使用 |
| 自动化决定(第 22 条) | 第 6 条第 1 款第(f)项不是授权第 22 条第 2 款第(b)项下自动化决策的欧盟法律 |
输出:LIA 文件
将评估生成为结构化文件。同时提供摘要和完整两种格式。
摘要格式(用于快速评估)
╔══════════════════════════════════════════════════════════════╗
║ 正当利益评估——摘要 ║
╠══════════════════════════════════════════════════════════════╣
║ 控制者: [名称] ║
║ 日期: [日期] ║
║ 处理: [简要描述] ║
║ DPO 参与: [是/否/不适用] ║
╠══════════════════════════════════════════════════════════════╣
║ 三步测试 ║
╠══════════════════════════════════════════════════════════════╣
║ 第 1 步——正当利益 ║
║ 利益: [陈述的利益] ║
║ 合法: [是/否] ║
║ 清晰陈述: [是/否] ║
║ 现实/当前: [是/否] ║
║ 结论: [通过/未通过] ║
╠══════════════════════════════════════════════════════════════╣
║ 第 2 步——必要性 ║
║ 数据类别: [列表] ║
║ 替代方案: [已考虑并拒绝 / 无可用] ║
║ 最小化: [已确认 / 已识别问题] ║
║ 结论: [通过/未通过] ║
╠══════════════════════════════════════════════════════════════╣
║ 第 3 步——权衡 ║
║ 数据主体权利: [受影响的关键权利] ║
║ 影响: [低/中/高] ║
║ 期待: [一致/部分一致/不一致] ║
║ 缓解: [无需 / 已应用:列表] ║
║ 结论: [通过/未通过/附措施通过] ║
╠══════════════════════════════════════════════════════════════╣
║ 总体结果 ║
╠══════════════════════════════════════════════════════════════╣
║ 第 6 条第 1 款第(f)项可用: [是 / 否 / 附条件可用] ║
║ 置信度: [高 / 中 / 低] ║
║ 语境标记: [儿童 / 营销 / ePrivacy 等] ║
║ 审查日期: [建议的审查日期] ║
╠══════════════════════════════════════════════════════════════╣
║ 必需行动 ║
╠══════════════════════════════════════════════════════════════╣
║ 1. [行动项——透明度更新、缓解 ║
║ 措施、DPO 签署、DPIA 考虑等] ║
╚══════════════════════════════════════════════════════════════╝
完整 LIA 文件
提议使用 docx 技能生成全面的 Word 文档(.docx),包含:
- 封面页,含控制者详情、日期、版本
- 执行摘要
- 处理描述
- 附法律引用的第 1 步分析
- 附数据类别理由表的第 2 步分析
- 附影响矩阵和合理期待评估的第 3 步分析
- 缓解措施(如适用)
- 总体结论和建议
- 数据主体权利影响
- 行动项和审查计划
- 附件:法律引用(EDPB 指南、CJEU 判例、序言)
- 签署部分(DPO、法律顾问、控制者代表)
反对权回应模式
当用户需要评估第 21 条反对时:
- 记录反对——数据主体援引了什么理由?
- 不要因细节不足而驳回——数据主体无需详细阐述(EDPB 指南第 71 段)
- 识别强制性正当理由——门槛高于初始 LIA:
- 必须对控制者"至关重要"(第 73 段)
- 不仅仅是"有益或有利"
- 示例:防范严重即时损害;避免严重处罚
- 将强制性理由与该数据主体的特定处境进行权衡
- 记录结果——符合问责原则
- 如反对成功 → 停止处理,告知数据主体删除权利
关键提醒
这些提醒编码了 EDPB 执法实践中最常见的失败模式。理解每条背后的推理有助于产出更稳健的评估。
- 第 6 条第 1 款第(f)项不是默认——EDPB 已明确,当其他依据看起来更难时,控制者不应将正当利益视为兜底或"敞开的大门"。监管机构审查这种框架,因为它通常意味着分析不足。(EDPB 指南第 9 段)
- 限制性解释——CJEU 要求如此,因为第 6 条第 1 款第(f)项在无同意的情况下运作,允许宽泛解释将破坏 GDPR 的保护架构。(C-252/21 Meta,第 92-93 段)
- 在处理之前评估——在 OSS 执法中,为应对监管审查而事后构建 LIA"几乎总是致命的"。评估必须事前进行,因为数据主体需要从一开始就被告知并拥有反对权。(第 12 段;OSS 执法第 5 节)
- 让 DPO 参与——这确保独立监督并降低利己评估的风险。DPO 的参与应作为问责链的一部分记录。(第 38 条第 1 款;第 12 段)
- 记录一切——没有文件记录,控制者无法证明合规。监管机构一致认定,未记录实际上就是未评估。(第 5 条第 2 款)
- 一个目的,一份评估——将多个目的捆绑进单一 LIA 使权衡不可能,因为每个目的有不同的必要性和影响特征。(第 10 段)
- 精确陈述——含糊利益是 OSS 执法中最常见的单一失败模式。如果利益不够具体而无法权衡,就不够具体而无法依赖。(OSS:EDPBI:BE:OSS:D:2022:325)
- 无事后依据切换——从失败的同意切换到正当利益会剥夺数据主体本应从一开始就拥有的第 21 条权利,从而损害其利益。(EDPB 5/2020 号指南《同意》;OSS 主流立场)
- ePrivacy 优先——ePrivacy 指令是 GDPR 的特别法。cookie 同意要求阻断第 6 条第 1 款第(f)项,且原始的同意要求影响随后 GDPR 权衡中数据主体利益被赋予的权重。(C-654/23 Inteligo Media;OSS:EDPBI:SE:OSS:D:2025:1738)
- 儿童:重新校准的权衡——第 6 条第 1 款第(f)项本身即特别指出儿童需要特别关注。儿童的最大利益必须是首要考虑,而不仅仅是一个因素。(《宪章》第 24 条第 2 款)
- 强制性理由 ≠ 正当利益——第 21 条反对门槛被有意设得更高,因为一旦处理进行,数据主体已受到影响。举证责任转移至控制者,理由必须"至关重要",而不仅"有益"。(第 72-73 段)
- 商业利益可以正当——CJEU 在 KNLTB 案中解决了这一点。然而,纯商业利益在权衡测试中的权重较低,尤其是对抗基本权利时。(C-621/22,第 49 段;OSS:EDPBI:ES:OSS:D:2020:146)
- 监管机构审查技术架构——如果侵入性更小的系统设计能实现相同结果,控制者选择的架构就未通过必要性测试。"系统要求如此"不是有效抗辩。(OSS:EDPBI:DEBY:OSS:D:2024:1594)
- 数据主体益处 ≠ 必要性理由——三步测试关注控制者/第三方利益,而非数据主体益处。如果理由是实现数据主体的意愿,同意才是正确的法律依据。(EDPB BD 2/2022)
- 第三方技术不免除责任——即使依赖 CMP、广告技术供应商或 SaaS 提供商,控制者仍对其自身的法律依据负责。(OSS:EDPBI:SE:OSS:D:2025:1738)
- 跨境:本地化评估——国家法律影响全部三个步骤,结果在成员国之间可能分歧。跨境运营的控制者可能需要单独的本地化 LIA。(OSS:EDPBI:EE:OSS:D:2023:885)
- 定期审查——正当利益可能因监管变化而变得不合法(例如,影子屏蔽现被 DSA 第 17 条禁止),且合理期待随着技术和公众意识的进步而演变。