法律性质与边界界定

个人信息跨境传输归属于《中华人民共和国个人信息保护法》调整范畴,保护的法益是双重的:一是个人对自身信息的处分决定权,二是我国跨境信息流动的公共管理秩序。《中华人民共和国个人信息保护法》第三十八条明确规定:“个人信息处理者向境外提供个人信息的,应当取得个人单独同意,并按照国家网信部门的规定经安全评估等程序。”
说实话,普通商家对这条的误解很深,总觉得只有批量传百万级用户信息才算出境,我给用户清关传个身份证算什么?其实不是。只要信息从境内流向境外主体控制的服务器,哪怕一条都算。权利义务的不对等很明显,个人用户根本没法追踪自己的信息到境外后怎么用,所有的合规义务都压在处理者这边,没做好就是你的锅。
合法与违法的情景对比
我拿两个近年判决说事儿。
第一个,某头部跨境进口电商,用户下单买境外直邮商品,结算页单独弹出一个浮层,明确写了“我们需要将你的姓名、身份证号、收货地址发送给境外清关机构用于入境清关,请你同意”,下面有单独的勾选框,不勾选没法下单。后来有用户起诉说平台越权收集信息,法院驳回了原告诉求,认定合规有效。
第二个,某做境外购的中小商家,自己搭了个小程序,用户填的所有信息直接存在境外母公司的云服务器里,既没告诉用户信息存在境外,更没要过单独同意。用户起诉后法院直接判商家侵权,赔了几千块还得删数据。
两个案子结果差这么多,核心区别在哪?是否取得个人单独同意,这就是唯一的关键区分变量。缺了这个,哪怕你用途完全合理,也绕不开违法的帽子。

实证观察与落地风控
根据最高院司法案例研究院发布的2021—2024年度个人信息保护司法数据,公开可查的个人信息跨境传输相关民商事判决一共112件,其中近79%的被告败诉原因,都是未取得个人单独同意,剩下的近15%是未按要求完成安全评估。剩下不到一成胜诉的,几乎都做好了单独同意这一步。
说实话,这个数据挺能说明问题的,绝大多数风险都是可以提前避免的,只是很多商家嫌麻烦,觉得没人会揪着这点小事告。
不过话说回来,合规本来就是防患于未然,给大家三个实打实的动作,覆盖全流程。
事前在对接境外合作方、上线交易页前,单独设计一个不与其他隐私协议捆绑的同意勾选框,勾选日志同步加密存储在境内服务器,留存期限不短于用户注销账号后三年。
事中每个自然季度对出境信息的清单、接收方做一次核对,把核对结果做成纸质文件加盖合规部门公章,存入企业合规档案柜。
事后收到用户关于信息出境的咨询或异议后,三个工作日内给用户出具书面的信息传输情况说明,沟通记录扫描后存入用户对应的信息档案,留存至纠纷解决后一年。

个人信息跨境传输的合规门槛并不高,只要抓住核心节点,就能把绝大多数风险挡在门外。
本内容仅供法律信息参考,不构成委托关系,不构成对裁判结果的任何形式承诺。