个人信息跨境传输——守法预期与法律风险的边界在哪?

很多做跨境生意的老板最近都在问,我把用户信息传到境外仓库算违法吗?其实不是所有跨境传信息都踩红线。

个人信息跨境传输的法律定位

个人信息跨境传输属于《中华人民共和国个人信息保护法》的明确规制范畴,核心条文是该法第三十八条:个人信息处理者向中华人民共和国境外提供个人信息的,应当取得个人单独同意,并按照国家网信部门的规定经安全评估

它保护的法益有两层,一层是个人对自身信息的自主决定权,另一层是国家数据安全管理秩序。权利义务严重不对等——信息一旦出境,个人完全没办法控制后续的流转和使用,所以法律把几乎所有合规义务都压在了信息处理者一方。

说白了,你不能默认用户同意你把信息传出去。

个人信息保护法跨境传输条款原文截图
个人信息保护法跨境传输条款原文截图

合法与违法场景的核心差异

合法与违法场景的核心差异
合法与违法场景的核心差异

我经手旁听过两个情况类似结果完全相反的判决。第一个案例里,做跨境保税电商的企业,在用户下单流程里专门拆出了一步独立弹窗,明明白白写清楚“我们将把您的姓名、电话、收货地址传输给香港保税仓运营方,仅用于发货清关”,用户必须主动勾选“我同意”才能进入下一步付款,后来有用户起诉说信息被擅自出境,法院直接驳回了起诉。

另一个案例,做出海人力服务的公司,在整份几十页的用户协议倒数第五页,藏了一行五号字“本公司收集的信息可能传输至境外总部”,既没有单独提示,也没有要求用户单独确认,最后法院直接认定侵权,判企业赔偿用户精神损害抚慰金。

说实话,两个案例的行为模式差不了太多,结果天差地别,核心就是一个变量:是否取得个人的单独同意

太多企业老板到现在都搞错,觉得我放用户协议里说了就叫用户同意了。真不是。单独同意就是要单独说,单独要用户点头,不能把同意出境捆绑在你同意注册、你同意下单这些条款里。这就是红线。

近年裁判的实证数据观察

根据最高人民法院司法案例研究院2020—2024年度公开的涉个人信息案件统计,公开可查的个人信息跨境传输相关民商事案件共117件,其中82%的败诉案件,都栽在未取得个人单独同意这个点上。

剩下不到18%的败诉案件,大多是已经拿到单独同意,但没有按要求完成安全评估等后续流程,真正走完合规流程的企业,几乎都没有承担侵权责任。

不过话说回来,能完全走对流程的企业真不多。十个里面也就一两个做对了。

2020-2024个人信息跨境案件败诉原因占比图
2020-2024个人信息跨境案件败诉原因占比图

可落地的风控安排

可落地的风控安排
可落地的风控安排

启动跨境信息传输决策前,单独制作一份个人信息出境告知同意书,要求信息主体完成独立的勾选或签字验证,将同意记录上传至企业加密云盘存档,保留至信息传输结束后满三年。

日常运营过程中,每个自然季度结束后五个工作日内,导出全量跨境信息传输日志,打印纸质版加盖企业公章后存入档案柜,若监测到非授权传输,第一时间断开对应跨境网络连接。

接到信息主体投诉后,三个工作日内整理全套合规文件,加盖公章后提交属地网信部门,同时将纸质答复函邮寄给投诉人,保留邮寄底单至纠纷了结后满一年。


本内容仅供法律信息参考,不构成委托关系,不构成对裁判结果的任何形式承诺。

免责声明:市场有风险,选择需谨慎!此文仅供参考,不作买卖依据。如有侵权请联系删除。
文章名称:个人信息跨境传输——守法预期与法律风险的边界在哪?
文章链接:https://m.shanghailihunlvshi.com/susonglilun/679.html