法律边界的清晰画像

个人信息跨境传输归属于《中华人民共和国个人信息保护法》调整范畴,核心保护的法益是自然人的人格权、信息自决权,同时兼顾国家跨境数据流动的管理秩序。《中华人民共和国个人信息保护法》第三十八条明确规定:个人信息处理者确需向境外提供个人信息的,应当通过安全评估、认证、签订标准合同等法定情形之一方可开展。
这个领域的权利义务天生不对等。个人信息主体对自己的信息出境没有控制力,所有合规义务都压在处理者一方,一旦出问题,所有责任都由处理者兜底。
合法与违法的一线之隔
说两个实际判过的案子。
第一个,合法情景:某跨境美妆电商,用户下单进口商品时,专门弹出独立窗口,明确告知收货信息需要同步给境外仓安排发货,用户手动点击勾选同意后才能继续付款,整个操作流程全程留痕。最后用户起诉说信息被私自出境,法院直接驳回了诉请。
第二个,违法情景:国内某猎头公司,和境外机构合作,直接把收集到的一千多份高端人才的身份、学历、工作经历信息打包发给境外,既没告诉这些人才,更没拿到同意,最后不仅被判给每个原告赔几千块不等,还挨了网信部门的行政处罚。
说实话,两者的业务模式本质差不多,都是要把信息传给境外,核心差异就一个:是否履行明确告知并取得个人信息主体的单独同意。就差了这一步,结果天差地别。

从裁判数据看合规盲区
2022—2024年度,最高院司法案例研究院发布的《数字经济个人信息保护司法观察报告》统计,该区间公开的112份个人信息跨境传输裁判文书中,有85起案件处理者被判承担责任,占比超过75%。
这里面,超过八成的败诉案件,问题都出在刚才说的那个点:用用户协议的通用条款打包告知,没有单独取得同意。很多老板觉得不就是走个流程吗,反正用户也会点同意,哪至于出事。但法官认的就是白纸黑字的合规动作,不是你自以为的“默示同意”。

说了这么多,给大家整理了落地的风控动作,没有空架子。
签订境外合作协议前,把个人信息出境的范围、用途、接收方信息印制成单独的告知页,由每个信息主体签字确认,纸质页存入业务档案不少于10年,电子签字留存到第三方存证平台。
业务开展过程中,每季度导出一次境外接收方的个人信息存储访问日志,打包加密后上传至公司内部独立的合规服务器留存,不得和普通业务数据混存。
收到信息主体的撤回同意通知后,3个工作日内出具书面通知给境外接收方要求删除对应信息,拿到对方的删除确认截图后,存入纠纷专项档案留存。
本内容仅供法律信息参考,不构成委托关系,不构成对裁判结果的任何形式承诺。