芬兰的宪法结构比瑞典年轻,但在为数字时代起草这件事上格外考究。现行 Suomen perustuslaki(《芬兰宪法》,731/1999)把四部更早的宪法性法律合并为单一文件,于 2000 年 3 月 1 日生效。第 12 节「Freedom of expression and right of access to information」(表达自由和信息访问权)是触及主机服务商的条款。它简短、精确,并把欧洲宪法起草通常分开处理的两件事并列:表达的消极权利(第 1 款)和访问公共信息的积极权利(第 2 款)。
第 1 款保障在「不受任何人事前阻止」的情况下表达、传播和接收信息、观点及其他通信的权利。这一措辞在法理上十分重要——它被解读为对事前限制的宪法性禁止,包括由在国家压力下行事的私人中介所施加的事前限制。第 2 款则反转了公共机构的默认状态:当局持有的文件和记录是公开的,除非已由议会法令具体且充分理由地下令限制。两款合起来构成的宪法基线,被一贯描述为欧洲对表达最友好的之一。
Sananvapauslaki(《大众媒体表达自由行使法》,460/2003)是其执行性法令。对基础设施运营者而言,第 16 节是头条条款:出版人、编辑或任何参与出版物准备的人,都有权拒绝披露消息来源的身份,并有权拒绝披露任何会揭示该身份的信息。芬兰法学界把 § 16 解读为创设了一项正面的拒绝义务——而不是证人可以选择放弃的特权——其列举的例外比瑞典 TF 第 3 章对应条款更窄。在比较法上,它经常被引为欧盟最强的消息来源保护法令。
围绕宪法和法令核心的是一套异常成熟的数据保护机制。芬兰是 GDPR 国家立法(Tietosuojalaki,1050/2018)的早期采用者,Tietosuojavaltuutettu(数据保护监察专员)与一个五人制裁委员会(seuraamuslautakunta)并列,由后者负责开出行政罚款。近期执法对象包括电信数据保留、零售业生物识别越界,以及同意暗模式。对一位主机客户而言,这意味着 GDPR 第 5 条数据最小化和第 17 条删除权背后,有一个具备开罚意愿且记录在案的监管机构。
