《個人資料保護法》下的個人資料跨境提供合規
目前隨著經濟全球化,跨國公司在全球市場中所占的比例正在逐步增加。出於經營、管理的目的,跨國公司需要頻繁地將設立於各國的機構所產生的員工資訊、客戶資訊等數據跨境傳輸至總部,這便產生了個人資訊跨境提供的合規需求。同時,隨著國內《個人資訊保護法》等相關法規的出台,對前述個人資訊跨境提供等數據處理行為的合規提出了日益嚴格的要求。因此,本文就跨國公司個人資訊跨境提供的相關規定進行了整理。下表為個人資訊跨境提供涉及的部分法規以及官方發布的徵求意見稿:
適用範圍 | 名稱 | 生效/修改/公布日期 | 本文簡稱 |
個人資訊保護 | 《中華人民共和國個人資訊保護法》 | 2021.11.01 | 《個保法》 |
個人資訊保護 |
《網路資料安全管理條例(徵求意見稿)》
2021.11.14
《條例》
特殊主體資料出境的安全評估
《資料出境安全評估辦法》
2022.09.01
《評估辦法》
普通主體資料出境的前提條件
《個人資訊出境標準合同規定(徵求意見稿)》
2022.06.30
《標準合同》
一般主體資料出境之前提條件
《網路安全標準實踐指南—個人資訊跨境處理活動安全認證規範V2.0》
2022.12.16
《認證規範》
個人資訊安全影響評估
《資訊安全技術 個人資訊安全影響評估指南(徵求意見稿)》
2018.06.11
《評估指南》
一、《個人資料保護法》等法規之效力範圍
《個資法》第三條
在中华人民共和国境内处理自然人个人信息的活动,适用本法。
在中华人民共和国境外处理中华人民共和国境内自然人个人信息的活动,有下列情形之一的,也适用本法:
(一)以向境内自然人提供产品或者服务为目的;
(二)分析、评估境内自然人的行为;
(三)法律、行政法规规定的其他情形。
对于跨国公司的个人信息跨境提供合规,首先需要讨论的是此种行为是否受到国内相关法规的约束。我国的立法采用了属地管辖+保护管辖的立法模式。就属地管辖而言,只要在中华人民共和国境内对自然人个人信息进行处理,不论处理主体是否为中国公民或中国企业均受到《个资法》等法规的约束。因此,境内的跨国公司向境外公司提供资料的,依据属地管辖受《个资法》等法规的约束。
其次就保护管辖而言,《个资法》第三条第二款的规定以信息处理行为的目的与对象作为保护管辖的认定标准,这基本上涵盖了指向中国境内个人或组织的所有信息处理行为,囊括范围较大。同时,《条例》中补充了“涉及境内重要数据处理”的情形,使得《个资法》等法规的适用范围呈现进一步扩大的趋势。因此,跨国公司集团内部传输或处理的信息如包含中国境内组织或个人的信息或者其他涉及境内的重要数据,就有较大的可能受到《个资法》等规定的规制。
二、个人信息跨境提供的合规要求
(一)个人信息跨境提供的前提条件
1. 特殊主體之安全評估申報義務
《個資保護法》第四十條
關鍵資訊基礎設施營運者及處理個人資訊達到國家網信部門規定數量之個人資訊處理者,應將在中華民國境內收集及產生之個人資訊儲存於境內。確需向境外提供者,應通過國家網信部門組織之安全評估;法律、行政法規及國家網信部門規定得不進行安全評估者,從其規定。
根據《個資保護法》第四十條之規定,符合特定條件之個人資訊處理主體需向境外提供資訊者,應向國家網信部門申報進行安全評估。同時,《評估辦法》等規定進一步細化了安全評估之相關內容。
(1)關鍵資訊基礎設施營運者
《關鍵資訊基礎設施安全保護條例》第二條延續了《中華人民共和國網路安全法》之規定,將關鍵資訊基礎設施定義為公共通訊及資訊服務、能源、交通、水利、金融、公共服務、電子政務、國防科技工業等重要行業及領域,以及其他一旦遭到破壞、喪失功能或資料洩漏,可能嚴重危害國家安全、國計民生、公共利益之重要網路設施、資訊系統等。
(2)處理個人資訊達到規定數量
在《個保法》提出安全評估的要求後,《評估辦法》就安全評估的具體事項做出了規定。根據《評估辦法》第四條的規定,處理100萬人以上個人資訊,或自上年1月1日起累計向境外提供10萬人個人資訊或1萬人敏感個人資訊的資料處理者向境外提供資料的,需透過所在地省級網信部門向國家網信部門申報資料出境安全評估。
(3)資料出境風險自評估
根據《評估辦法》第五條的規定,資料處理者在申報資料出境安全評估前30日內,應完成資料出境風險自評估,並在申報安全評估時將資料出境風險自評估報告一併提交。資料出境風險自評估應包含以下內容:
目的明確和最小化處理原則 | 資料出境和境外接收方處理資料的目的、範圍、方式等的合法性、正當性、必要性 |
資料出境的風險以及保護措施
出境資料的規模、範圍、種類、敏感程度,資料出境可能對國家安全、公共利益、個人或組織合法權益帶來的風險
境外接收方承諾承擔的責任義務,以及履行責任義務的管理和技術措施、能力等能否保障出境資料的安全
資料出境中和出境後遭到篡改、破壞、洩漏、遺失、轉移或被非法獲取、非法利用等風險,個人資訊權益維護的管道是否暢通等
資料出境的合約約定
與境外接收方擬訂立的資料出境相關合約或其他具有法律效力的文件等(以下統稱法律文件)是否充分約定了資料安全保護責任義務
其他內容
其他可能影響資料出境安全的事項
(4)資料出境安全評估的評估事項
根據《評估辦法》第八條的規定,資料出境安全評估的具體內容與資料出境風險自評估的內容存在相似性,具體如下:
目的明確與最小化處理原則 | 資料出境之目的、範圍、方式等之合法性、正當性、必要性 |
資料出境之風險及保護措施 | 境外接收方所在國家或地區之資料安全保護政策法規及網路安全環境對出境資料安全之影響;境外接收方之資料保護水準是否達到中華人民共和國法律、行政法規之規定及強制性國家標準之要求 |
出境資料之規模、範圍、種類、敏感程度,出境中及出境後遭篡改、破壞、洩漏、遺失、轉移或被非法取得、非法利用等之風險 | |
資料安全及個人資訊權益是否能夠獲得充分有效保障 | |
資料出境之契約約定 | 資料處理者與境外接收方擬訂立之法律文件中是否充分約定資料安全保護責任義務 |
其他內容 | 遵守中國法律、行政法規、部門規章之情況 |
國家網信部門認為需要評估的其他事項
2. 非特殊主體個人資訊跨境提供的前提條件
《個保法》第三十八條規定
個人資訊處理者因業務等需要,確需向中華人民共和國境外提供個人資訊的,應當具備下列條件之一:
(一)依照本法第四十條的規定通過國家網信部門組織的安全評估;
(二)按照國家網信部門的規定經專業機構進行個人資訊保護認證;
(三)按照國家網信部門制定的標準契約與境外接收方訂立契約,約定雙方的權利和義務;
(四)法律、行政法規或者國家網信部門規定的其他條件。
中華人民共和國締結或者參加的國際條約、協議對向中華人民共和國境外提供個人資訊的條件等有規定的,可以按照其規定執行。
個人資訊處理者應當採取必要措施,保障境外接收方處理個人資訊的活動達到本法規定的個人資訊保護標準。
針對非特殊主體進行個人資訊跨境傳輸,《個保法》採取了事前監管的模式。不同於特殊主體必須進行安全評估,非特殊主體可選擇按照國家網信辦的規定經專業機構進行認證,或按照國家網信辦制定的標準契約與境外接收方訂立契約。
(1)個人資訊保護認證
《認證規範》於2022年12月16日生效,進一步細化了個人資訊保護認證的相關內容。值得一提的是,《認證規範》明確指出境外個人資訊處理者可由其在境內設置的專門機構或指定代表申請認證,並承擔法律責任。這暗示了對於存在跨境數據傳輸需求的跨國企業,個人資訊保護認證可作為保證資訊處理合規的重要途徑。
(2)國家網信部門制定的標準合同
國家互聯網資訊辦公室於2022年6月30日公布了《標準合同》。《標準合同》對個人資訊出境的目的和範圍、取得事先單獨同意等內容進行了規定。合同內容概括如下:
目的明確和最小化處理原則 | 第二條(一):雙方的基本資訊、個人資訊出境的目的和範圍、取得事先單獨同意、雙方保護個人資訊的責任與任務等,以及明確了境外接收方所在國對個人資訊保護法規對標準合約的影響 |
單獨同意 | 第二條(二):已向個人資訊主體告知境外接收方的名稱或姓名、聯繫方式、附錄一「個人資訊出境說明」中的相關情況,以及行使個人資訊主體權利的方式和程序等事項,並已取得個人單獨同意… |
數據出境的風險保護措施 | 第二條(四):已盡合理的努力確保境外接收方能夠履行本合約規定的義務並採取如下技術和管理措施… |
個人資訊保護影響評估 | 第二條(七):已經按照相關法律法規對擬向境外接收方提供個人資訊的活動開展了個人資訊保護影響評估… |
資料洩漏的補救措施 | 第三條(六):如果處理的個人資訊發生了資料洩漏,將:… |
需要注意的是,資訊處理者就資訊處理合約的約定是個人資訊跨境提供合規的關鍵,一份內容完善的資訊處理合約可以說明企業規避大多數個人資訊跨境提供過程中的法律風險。因此,《標準合約》除了用於滿足《個保法》第三十八條的規定之外,跨國企業在涉及資訊處理的其他場合也可參照《標準合約》的內容訂立合約。
(二)個人資訊安全影響評估
《個保法》第五十五條規定
有下列情形之一的,個人資訊處理者應當事前進行個人資訊保護影響評估,並對處理情況進行記錄:……四)向境外提供個人資訊…
個人資訊安全影響評估,是指針對個人資訊處理活動,檢驗其合法合規程度,判斷其對個人資訊主體合法權益造成損害的各種風險,以及評估用於保護個人資訊主體的各項措施有效性的過程。個人資訊保護影響評估報告應當保存至少3年。根據《個保法》第五十五條的規定,個人資訊處理者如果需要進行資訊的跨境傳輸,除需要滿足前文的前提條件之外,應當另外進行個人資訊安全影響評估。目前,全國資訊安全標準化技術委員會於2018年6月11日發布了《評估指南》,就評估實施、評估內容等提供了參考文本。
(三)單獨同意
《個保法》第三十九條
個人資訊處理者向中華人民共和國境外提供個人資訊的,應當向個人告知境外接收方的名稱或者姓名、聯繫方式、處理目的、處理方式、個人資訊的種類以及個人向境外接收方行使本法規定權利的方式和程序等事項,並取得個人的單獨同意。
單獨同意,依據《條例》第七十三條的規定,係指資料處理者在進行具體資料處理活動時,應就每一項個人資訊單獨取得個人同意,不得一次性請求針對多項個人資訊或涉及多種處理活動的同意。因此,企業過去透過單獨請求頁面一次性請求所有個人資訊處理授權的做法,已無法滿足現行《個資法》的要求。
值得一提的是,《個資法》第十三條規定了取得個人同意的例外情形:個人資訊為訂立或履行個人作為一方當事人的合同所必需,或為依依法制定的勞動規章制度及依法簽訂的集體合同實施人力資源管理所必需時,個人資訊處理者無需取得個人同意。在跨國企業為公司管理等需求而於企業內部跨境傳輸員工個人資訊時,某種程度上符合「為勞動規章制度及依法簽訂的集體合同實施人力資源管理所必需」的要件,因此便存在是否需就上述情形取得個人單獨同意的問題。目前,就此問題尚無具法律約束力的規定或解釋。本文認為,一方面《個資法》第三十九條規定的「單獨同意」相較於《個資法》第十三條規定的「同意」有更高要求,並非包含與被包含的關係,因此對「同意」的豁免條件不能當然適用於「單獨同意」。另一方面,在跨境資訊傳輸的場合,應更傾向於個人資訊的保護。因此,基於審慎考量,本文建議企業在上述情形下,以與員工單獨簽訂「授權同意書」等授權文件的方式,規避潛在的法律風險。
