个人信息跨境传输——守法预期与法律风险的边界在哪?

法律属性的精准界定

个人信息跨境传输归属于《中华人民共和国个人信息保护法》调整范畴,保护的核心法益是自然人对个人信息的自决权,同时兼顾国家信息安全的公共利益。信息主体和处理者的权利义务完全不对称——个人根本无从知晓自己的信息什么时候会被传去境外,更别说控制流向,所有合规义务都压在处理者一方。

《个人信息保护法》第三十八条明确规定:个人信息处理者向境外提供个人信息的,应当取得个人单独同意,并按照国家网信部门的规定经安全评估等程序。没什么模糊空间,规则写得很清楚。

个人信息跨境传输合规审批流程示意图
个人信息跨境传输合规审批流程示意图

两种场景的裁判结果对比

我接触过两份判决,结果差得很远。一份是2022年南方某法院的判决,某跨境零售平台给境外合作仓配企业传递境内用户的收货信息,提前在注册页单独弹出了信息出境告知框,要求用户手动勾选同意,也按规定完成了出境备案,后来用户起诉,法院认定平台合规,不承担责任。

另一份是2023年东部某法院的判决,某出海健身APP把境内用户的身高体重、运动习惯等信息直接传给境外总部做算法训练,只在几千字的隐私政策最后一段混提了一句信息可能出境,根本没让用户单独同意,也没走安全评估,法院最终认定APP运营方侵权,判决赔偿用户精神损害。

说实话,两者的核心差异其实特别清晰,就是是否取得个人针对信息出境的单独同意。很多企业觉得把出境条款塞去隐私政策就万事大吉,这完全是错的。

个人信息出境单独同意签字页示例
个人信息出境单独同意签字页示例

公开数据的实证观察

公开数据的实证观察
公开数据的实证观察

根据最高院司法案例研究院发布的2020—2023年度个人信息权益纠纷司法统计,公开可查的47件个人信息跨境传输相关民商事判决中,有72%的案件处理者败诉,其中超过八成的败诉原因,就是没有满足单独同意+合规程序的硬性要求,只有不到10%的案件是因为安全评估材料不合规导致的风险。

不过话说回来,法院对单独同意的认定标准其实挺一致,就是有没有把信息出境这件事,和其他隐私条款分开,让信息主体能够清晰知晓,单独作出同意的意思表示。没什么可钻的空子。

可落地的风控动作

和境外合作方敲定信息共享合作前,单独打印个人信息出境告知页,由每一位信息主体手写签字确认同意,签字页扫描后分别加密存储在企业云盘和本地移动硬盘,保存至信息处理目的完成后半年再行销毁。

每个自然季度末,由合规岗核对本期出境个人信息的类别、范围,和事前取得同意的范围做比对,形成纸质比对记录,由核对人签字后存入合规档案。

接到用户关于个人信息出境的查询或异议后,三个工作日内调出留存的同意文件,向用户出具书面答复,答复内容抄送公司法务岗留存归档。


本内容仅供法律信息参考,不构成委托关系,不构成对裁判结果的任何形式承诺。

免责声明:市场有风险,选择需谨慎!此文仅供参考,不作买卖依据。如有侵权请联系删除。
文章名称:个人信息跨境传输——守法预期与法律风险的边界在哪?
文章链接:https://m.shanghailihunlvshi.com/susonglihun/953.html