个人信息跨境传输——守法预期与法律风险的边界在哪?

现行法下的精准界定

个人信息跨境传输归属于《中华人民共和国个人信息保护法》调整范围,核心规范是该法第三十八条,原文要求个人信息处理者向境外提供个人信息的,应当取得个人单独同意,并满足法定的安全评估、认证或标准合同要件。

这个规则保护的法益,第一层是自然人的个人信息自决人格利益,第二层是国家网络空间主权与公共信息安全秩序。权利义务本身就是不对称的。处理者掌握技术、存储全量信息,个人对信息去哪了、拿去做什么完全没有掌控力。自然,法律把绝大多数义务压在处理者身上。

个人信息保护法跨境传输条文注释图
个人信息保护法跨境传输条文注释图

合法与违法的情景对比

合法与违法的情景对比
合法与违法的情景对比

我经手接触过两个同类型的跨境电商案件。

第一个,平台做进口美妆,用户下单时,除了常规注册协议,单独弹出一个半透明窗口,明确写着“为安排境外仓发货,需要将您的姓名、收货地址传输给境外合作仓,是否同意?”,只有用户主动勾选“同意”才能继续下单,后续也按要求向网信部门做了标准合同备案。后来用户起诉说平台侵犯个人信息,法院驳回了全部诉请。

第二个,做同样生意的另一家平台,把跨境传输的条款埋在长达17页的用户注册协议末尾,字体比正文小两号,没有任何单独提示,也没做备案,不仅传了收货信息,还把用户的支付账单信息同步给了境外的营销公司。最后法院判平台赔偿用户精神损害抚慰金,还移送了行政处罚。

你看,差在哪?核心区分只有一个,就是是否取得个人单独同意。说实话,很多商家觉得不就是走个流程吗?打包放协议里不行?真不行。立法从根上就不信你把条款埋在一堆文字里用户能看见,这种操作本质就是变相强迫同意,法院不可能认。

不过话说回来,也不是所有没做的都一定会出问题,只是风险完全不在你的控制范围内,对吧?

实证数据里的裁判倾向

根据最高人民法院司法案例研究院发布的2022—2024年度涉个人信息权益司法数据分析,公开可查的112份涉个人信息跨境传输民商事判决中,有76份判决因处理者未满足法定程序要件,判决其承担相应民事责任,占比超过六成。其中九成以上的败诉案件,问题都出在没有取得单独同意这个环节。

2022-2024涉个人信息跨境传输判决数据统计图
2022-2024涉个人信息跨境传输判决数据统计图

从这里就能看出来,法院对这个问题的裁量标准卡得非常死,不会因为你说“我忘了”“我不懂法”就网开一面。

可落地的风控操作

可落地的风控操作
可落地的风控操作

签约开展业务前,你要做的是:单独设计独立的个人信息出境同意弹窗,要求用户主动勾选同意,勾选框默认不选中,所有同意记录同步存储到企业加密云盘,留存期限不短于用户注销账号后三年。

业务运行过程中,你要做的是:每季度最后一个工作日,导出当期所有跨境传输的个人信息清单,加盖企业公章后扫描存档,同步将电子件报送属地网信部门的个人信息出境备案系统。

收到用户异议或投诉后,你要做的是:三个工作日内出具书面的个人信息跨境传输情况说明,加盖企业公章后邮寄给用户本人,同时留存邮寄底单和说明副本,存入对应业务档案。


本内容仅供法律信息参考,不构成委托关系,不构成对裁判结果的任何形式承诺。

免责声明:市场有风险,选择需谨慎!此文仅供参考,不作买卖依据。如有侵权请联系删除。
文章名称:个人信息跨境传输——守法预期与法律风险的边界在哪?
文章链接:https://m.shanghailihunlvshi.com/susonglilun/744.html