《个人信息保护法》下的个人信息跨境提供合规
目前随着经济全球化,跨国公司在全球市场中所占的比例正在逐步增加。出于经营、管理的目的,跨国公司需要频繁地将设立于各国的机构处产生的员工信息、客户信息等数据跨境传输至总部,这便产生了个人信息跨境提供合规的需求。同时,随着国内《个人信息保护法》等相关法规的出台,对前述个人信息跨境提供等数据处理行为的合规提出了日益严格的要求。因此,本文就跨国公司个人信息跨境提供的相关规定进行了整理。下表为个人信息跨境提供涉及的部分法规以及官方发布的征求意见稿:
适用范围 | 名称 | 生效/修改/公布日期 | 本文简称 |
个人信息保护 | 《中华人民共和国个人信息保护法》 | 2021.11.01 | 《个保法》 |
个人信息保护 | 《网络数据安全管理条例(征求意见稿)》 | 2021.11.14 | 《条例》 |
特殊主体数据出境的安全评估 | 《数据出境安全评估办法》 | 2022.09.01 | 《评估办法》 |
普通主体资料出境的前提条件 | 《个人信息出境标准合同规定(征求意见稿)》 | 2022.06.30 | 《标准合同》 |
普通主体资料出境的前提条件 | 《网络安全标准实践指南—个人信息跨境处理活动安全认证规范V2.0》 | 2022.12.16 | 《认证规范》 |
个人信息安全影响评估 | 《信息安全技术 个人信息安全影响评估指南(征求意见稿)》 | 2018.06.11 | 《评估指南》 |
一、《个人信息保护法》等法规的效力范围
《个保法》第三条
在中华人民共和国境内处理自然人个人信息的活动,适用本法。
在中华人民共和国境外处理中华人民共和国境内自然人个人信息的活动,有下列情形之一的,也适用本法:
(一)以向境内自然人提供产品或者服务为目的;
(二)分析、评估境内自然人的行为;
(三)法律、行政法规规定的其他情形。
对于跨国公司的个人信息跨境提供合规,首先需要讨论的是此种行为是否受到国内相关法规的约束。我国的立法采用了属地管辖+保护管辖的立法模式。就属地管辖而言,只要在中华人民共和国境内对自然人个人信息进行处理,不论处理主体是否为中国公民或中国企业均受到《个保法》等法规的约束。因此,境内的跨国公司向境外公司提供资料的,依据属地管辖受《个保法》等法规的约束。
其次就保护管辖而言,《个保法》第三条第二款的规定以信息处理行为的目的与对象作为保护管辖的认定标准,这基本上涵盖了指向中国境内个人或组织的所有信息处理行为,囊括范围较大。同时,《条例》中补充了“涉及境内重要数据处理”的情形,使得《个保法》等法规的适用范围呈现进一步扩大的趋势。因此,跨国公司集团内部传输或处理的信息如包含中国境内组织或个人的信息或者其他涉及境内的重要数据,就有较大的可能受到《个保法》等规定的规制。
二、个人信息跨境提供的合规要求
(一)个人信息跨境提供的前提条件
1. 特殊主体的安全评估申报义务
《个保法》第四十条
关键信息基础设施运营者和处理个人信息达到国家网信部门规定数量的个人信息处理者,应当将在中华人民共和国境内收集和产生的个人信息存储在境内。确需向境外提供的,应当通过国家网信部门组织的安全评估;法律、行政法规和国家网信部门规定可以不进行安全评估的,从其规定。
根据《个保法》第四十条的规定,满足特定条件的个人信息处理主体需要向境外提供信息的,应当向国家网信部门申报进行安全评估。同时,《评估办法》等规定进一步细化了安全评估的相关内容。
(1)关键信息基础设施运营者
《关键信息基础设施安全保护条例》第二条延续了《中华人民共和国网络安全法》的规定,将关键信息基础设施定义为公共通信和信息服务、能源、交通、水利、金融、公共服务、电子政务、国防科技工业等重要行业和领域的,以及其他一旦遭到破坏、丧失功能或者数据泄露,可能严重危害国家安全、国计民生、公共利益的重要网络设施、信息系统等。
(2)处理个人信息达到规定数量
在《个保法》提出安全评估的要求后,《评估办法》就安全评估的具体事项做出了规定。根据《评估办法》第四条的规定,处理100万人以上个人信息或者自上年1月1日起累计向境外提供10万人个人信息或者1万人敏感个人信息的数据处理者向境外提供数据的,需要通过所在地省级网信部门向国家网信部门申报数据出境安全评估。
(3)数据出境风险自评估
根据《评估办法》第五条的规定,数据处理者在申报数据出境安全评估前30日内,应当完成数据出境风险自评估,并在申报安全评估时将数据出境风险自评估报告一并提交。数据出境风险自评估应当包含以下内容:
目的明确和最小化处理原则 | 数据出境和境外接收方处理资料的目的、范围、方式等的合法性、正当性、必要性 |
数据出境的风险以及保护措施 | 出境数据的规模、范围、种类、敏感程度,数据出境可能对国家安全、公共利益、个人或者组织合法权益带来的风险 |
境外接收方承诺承担的责任义务,以及履行责任义务的管理和技术措施、能力等能否保障出境数据的安全 | |
数据出境中和出境后遭到篡改、破坏、泄露、丢失、转移或者被非法获取、非法利用等的风险,个人信息权益维护的管道是否通畅等 | |
资料出境的合同约定 | 与境外接收方拟订立的数据出境相关合同或者其他具有法律效力的档等(以下统称法律档)是否充分约定了资料安全保护责任义务 |
其他内容 | 其他可能影响数据出境安全的事项 |
(4)数据出境安全评估的评估事项
根据《评估办法》第八条的规定,数据出境安全评估的具体内容与数据出境风险自评估的内容存在相似性,具体如下:
目的明确和最小化处理原则 | 数据出境的目的、范围、方式等的合法性、正当性、必要性 |
数据出境的风险以及保护措施 | 境外接收方所在国家或者地区的数据安全保护政策法规和网络安全环境对出境数据安全的影响;境外接收方的数据保护水平是否达到中华人民共和国法律、行政法规的规定和强制性国家标准的要求 |
出境数据的规模、范围、种类、敏感程度,出境中和出境后遭到篡改、破坏、泄露、丢失、转移或者被非法获取、非法利用等的风险 | |
数据安全和个人信息权益是否能够得到充分有效保障 | |
资料出境的合同约定 | 数据处理者与境外接收方拟订立的法律档中是否充分约定了资料安全保护责任义务 |
其他内容 | 遵守中国法律、行政法规、部门规章情况 |
国家网信部门认为需要评估的其他事项 |
2. 非特殊主体个人信息跨境提供的前提条件
《个保法》第三十八条规定
个人信息处理者因业务等需要,确需向中华人民共和国境外提供个人信息的,应当具备下列条件之一:
(一)依照本法第四十条的规定通过国家网信部门组织的安全评估;
(二)按照国家网信部门的规定经专业机构进行个人信息保护认证;
(三)按照国家网信部门制定的标准合同与境外接收方订立合同,约定双方的权利和义务;
(四)法律、行政法规或者国家网信部门规定的其他条件。
中华人民共和国缔结或者参加的国际条约、协议对向中华人民共和国境外提供个人信息的条件等有规定的,可以按照其规定执行。
个人信息处理者应当采取必要措施,保障境外接收方处理个人信息的活动达到本法规定的个人信息保护标准。
针对非特殊主体进行个人信息跨境传输,《个保法》采取了事前监管的模式。不同于特殊主体必须进行安全评估,非特殊主体可选择按照国家网信办的规定经专业机构进行认证,或按照国家网信办制定的标准合同与境外接收方订立合同。
(1)个人信息保护认证
《认证规范》于2022年12月16日生效,进一步细化了个人信息保护认证的相关内容。值得一提的是,《认证规范》明确指出了境外个人信息处理者可由其在境内设置的专门机构或指定代表申请认证,并承担法律责任。这暗示了对于存在跨境数据传输需求的跨国企业,个人信息保护认证可作为保证信息处理合规的重要途径。
(2)国家网信部门制定的标准合同
国家互联网信息办公室于2022年6月30日公布了《标准合同》。《标准合同》对个人信息出境的目的和范围、取得事先单独同意等内容进行了规定。合同内容概括如下:
目的明确和最小化处理原则 | 第二条(一):双方的基本信息、个人信息出境的目的和范围、取得事先单独同意、双方保护个人信息的责任与任务等等,以及明确了境外接收方所在国对个人信息保护法规对标准合同的影响 |
单独同意 | 第二条(二):已向个人信息主体告知境外接收方的名称或姓名、联系方式、附录一“个人信息出境说明”中的相关情况,以及行使个人信息主体权利的方式和程序等事项,并已取得个人单独同意… |
数据出境的风险保护措施 | 第二条(四):已尽合理的努力确保境外接收方能够履行本合同规定的义务并采取如下技术和管理措施… |
个人信息保护影响评估 | 第二条(七):已经按照相关法律法规对拟向境外接收方提供个人信息的活动开展了个人信息保护影响评估… |
资料泄露的补救措施 | 第三条(六):如果处理的个人信息发生了数据泄露,将:… |
需要注意的是,信息处理者就信息处理合同的约定是个人信息跨境提供合规的关键,一份内容完善的信息处理合同可以说明企业规避大多数个人信息跨境提供过程中的法律风险。因此,《标准合同》除了用于满足《个保法》第三十八条的规定之外,跨国企业在涉及信息处理的其他场合也可参照《标准合同》的内容订立合同。
(二)个人信息安全影响评估
《个保法》第五十五条规定
有下列情形之一的,个人信息处理者应当事前进行个人信息保护影响评估,并对处理情况进行记录:……四)向境外提供个人信息…
个人信息安全影响评估,是指针对个人信息处理活动,检验其合法合规程度,判断其对个人信息主体合法权益造成损害的各种风险,以及评估用于保护个人信息主体的各项措施有效性的过程。个人信息保护影响评估报告应当保存至少3年。根据《个保法》第五十五条的规定,个人信息处理者如果需要进行信息的跨境传输,除需要满足前文的前提条件之外,应当另外进行个人信息安全影响评估。目前,全国信息安全标准化技术委员会于2018年6月11日发布了《评估指南》,就评估实施、评估内容等提供了参考文本。
(三)单独同意
《个保法》第三十九条
个人信息处理者向中华人民共和国境外提供个人信息的,应当向个人告知境外接收方的名称或者姓名、联系方式、处理目的、处理方式、个人信息的种类以及个人向境外接收方行使本法规定权利的方式和程序等事项,并取得个人的单独同意。
单独同意,根据《条例》第七十三条的规定,是指数据处理者在开展具体数据处理活动时,对每项个人信息应当单独取得个人同意,而不能一次性请求针对多项个人信息、涉及多种处理活动的同意。因此,企业曾经通过单独的请求页面一次性请求所有个人信息的处理授权的做法,已经不能满足现行《个保法》的要求。
值得一提的是,《个保法》第十三条规定了取得个人同意的例外情形:个人信息为订立、履行个人作为一方当事人的合同所必需,或者按照依法制定的劳动规章制度和依法签订的集体合同实施人力资源管理所必需时,个人信息处理者不需要取得个人的同意。在跨国企业为公司管理等需求而在企业内部跨境传输员工个人信息时,一定程度上满足“为劳动规章制度和依法签订的集体合同实施人力资源管理所必需”的要求,因此便存在是否需要就上述情形取得个人的单独同意的问题。目前,就该问题尚不存在有法律约束力的规定或解释。本文认为,一方面《个保法》第三十九条规定的“单独同意”相较于《个保法》第十三条规定的“同意”有更高的要求,不是包含与被包含的关系,因此对“同意”的豁免条件不能当然地适用于“单独同意”。另一方面,在跨境信息传输的场合应当更倾向于个人信息的保护。因此出于谨慎考虑,本文建议企业在上述情形下以与员工单独签订“授权同意书”等授权档的方式规避潜在的法律风险。
