55外贸网

法国最高行政法院下调亚马逊GDPR罚款至1500万欧元

法国最高行政法院将亚马逊GDPR罚款降至1500万欧元近日,法国最高行政法院国务委员会作出裁决,将法国数据保护机构此前对亚马逊法国物流公司(Amazon France Logistique)开出的《通用数据保护条例》(GDPR)罚款金额从3200万欧元下调至1500万欧元。

此次行政处罚源于法国国家信息与自由委员会(CNIL)在2019年11月对亚马逊法国物流公司行政办公地点及两处仓库开展的检查。经过后续调查,CNIL于2023年12月27日认定亚马逊在员工监控、数据保存及信息披露等方面存在多项违反GDPR的行为,并据此处以3200万欧元罚款。随后,亚马逊向法国国务委员会提起上诉。

在本次裁决中,国务委员会对三项此前被认定为违法的员工监控指标作出不同判断。这些监控系统基于仓库员工作业时使用的手持扫描设备,用于记录部分操作行为。其中,“快速存放”指标监测商品入库时两次扫码间隔是否短于1.25秒,法院认为该指标仅用于识别潜在操作或存放错误,不对员工作业速度设要求,也未不当影响员工私人生活或工作条件,且仅适用于四类直接作业任务中的一种,为随机触发;“空闲时间”指标记录员工在直接作业任务中扫描设备连续超过10分钟未使用的情况,法院指出其仅在较长时间无操作时触发,不涉及短暂休息或法定休息时间,符合GDPR的比例性和必要性要求;“延迟时间”指标仅在员工法定休息时间前后短时间内监测扫描行为,法院认定其适用范围有限,不构成对员工隐私权和工作条件的过度干预。

不过,国务委员会维持了CNIL关于数据保存期限的违规认定。法院认为,亚马逊将所有质量和生产效率相关指标统一保存31天,违反了GDPR的数据最小化原则。亚马逊未能证明在员工调岗、指导、支持、工作安排及绩效评估等目的下,保存所有相关数据长达31天的必要性,该行为反映出数据处理存在“严重疏忽”,是行政处罚的重要依据。

除员工监控和数据保存问题外,亚马逊未对CNIL认定的其他违规行为提出异议,包括未充分向临时工说明人力资源数据处理规则、对两处仓库的视频监控措施告知不充分,以及视频监控系统访问权限的安全措施不足等,这些未争议的违规情形也被纳入整体罚款考量。

在罚款合理性方面,国务委员会驳回了亚马逊关于处罚计算不透明的主张。法院指出,根据GDPR第83条及法国行政法规定,数据保护机构作出处罚决定时无需披露具体罚款计算公式,只需说明法律依据和事实依据即可;同时,鉴于数据保存规模和期限明显超出合理范围,亚马逊不可能对其违法性质毫不知情,符合适用行政罚款的主观过失要件。

裁决结果还包括维持对该处罚的公开披露要求,相关决定仍将按原程序在CNIL官网及法国官方法律信息平台Légifrance公布,且亚马逊法国物流公司的名称将在公开文件中保留两年后再匿名处理;法院同时驳回了亚马逊请求将案件提交至欧盟法院进行初步裁决的申请,认为相关GDPR条款适用上不存在合理疑义;此外,亚马逊法国物流公司需向CNIL支付3000欧元诉讼费用,低于其此前请求的1万欧元,除罚款金额调整及部分监控系统违规认定被撤销外,其余诉讼请求均未获支持。

该裁决被认为对法国乃至欧洲范围内的工作场所监控合规边界具有示范意义。法院强调,若监控工具具备明确业务目的、适用范围有限且符合比例原则,可能被视为符合法规要求;但在数据保存期限和范围方面,企业仍需提供充分且具体的必要性说明。尽管最终罚款金额下调至1500万欧元,但法院明确指出,违反数据最小化原则仍将带来实质性的法律和财务后果。