个人信息跨境传输——守法预期与法律风险的边界在哪?

法律边界的清晰画像

法律边界的清晰画像
法律边界的清晰画像

个人信息跨境传输归属于《中华人民共和国个人信息保护法》调整范畴,核心保护的法益是自然人的人格权、信息自决权,同时兼顾国家跨境数据流动的管理秩序。《中华人民共和国个人信息保护法》第三十八条明确规定:个人信息处理者确需向境外提供个人信息的,应当通过安全评估、认证、签订标准合同等法定情形之一方可开展。

这个领域的权利义务天生不对等。个人信息主体对自己的信息出境没有控制力,所有合规义务都压在处理者一方,一旦出问题,所有责任都由处理者兜底。

合法与违法的一线之隔

说两个实际判过的案子。

第一个,合法情景:某跨境美妆电商,用户下单进口商品时,专门弹出独立窗口,明确告知收货信息需要同步给境外仓安排发货,用户手动点击勾选同意后才能继续付款,整个操作流程全程留痕。最后用户起诉说信息被私自出境,法院直接驳回了诉请。

第二个,违法情景:国内某猎头公司,和境外机构合作,直接把收集到的一千多份高端人才的身份、学历、工作经历信息打包发给境外,既没告诉这些人才,更没拿到同意,最后不仅被判给每个原告赔几千块不等,还挨了网信部门的行政处罚。

说实话,两者的业务模式本质差不多,都是要把信息传给境外,核心差异就一个:是否履行明确告知并取得个人信息主体的单独同意。就差了这一步,结果天差地别。

个人信息跨境同意勾选弹窗界面
个人信息跨境同意勾选弹窗界面

从裁判数据看合规盲区

2022—2024年度,最高院司法案例研究院发布的《数字经济个人信息保护司法观察报告》统计,该区间公开的112份个人信息跨境传输裁判文书中,有85起案件处理者被判承担责任,占比超过75%。

这里面,超过八成的败诉案件,问题都出在刚才说的那个点:用用户协议的通用条款打包告知,没有单独取得同意。很多老板觉得不就是走个流程吗,反正用户也会点同意,哪至于出事。但法官认的就是白纸黑字的合规动作,不是你自以为的“默示同意”。

最高院个人信息跨境裁判数据统计图表
最高院个人信息跨境裁判数据统计图表

说了这么多,给大家整理了落地的风控动作,没有空架子。

签订境外合作协议前,把个人信息出境的范围、用途、接收方信息印制成单独的告知页,由每个信息主体签字确认,纸质页存入业务档案不少于10年,电子签字留存到第三方存证平台。

业务开展过程中,每季度导出一次境外接收方的个人信息存储访问日志,打包加密后上传至公司内部独立的合规服务器留存,不得和普通业务数据混存。

收到信息主体的撤回同意通知后,3个工作日内出具书面通知给境外接收方要求删除对应信息,拿到对方的删除确认截图后,存入纠纷专项档案留存。

本内容仅供法律信息参考,不构成委托关系,不构成对裁判结果的任何形式承诺。

免责声明:市场有风险,选择需谨慎!此文仅供参考,不作买卖依据。如有侵权请联系删除。
文章名称:个人信息跨境传输——守法预期与法律风险的边界在哪?
文章链接:https://m.shanghailihunlvshi.com/susonglihun/1148.html