个人信息跨境传输——守法预期与法律风险的边界在哪?

法律框架下的精准界定

法律框架下的精准界定
法律框架下的精准界定

个人信息跨境传输规则,规定在《中华人民共和国个人信息保护法》第三章第三节,核心规则是第三十八条,明确要求个人信息处理者向境外提供个人信息,应当就传输事项单独告知个人,并取得个人的单独同意。

这个制度保护的法益,是个人对自身信息的控制决定权,属于典型的人格性法益,兼具一定的财产属性。整个规则里权利义务的不对等性非常明显——个人只需要做同意或不同意的选择,所有的告知、留存、安全保障义务,全部压在处理信息的企业一方。

说实话,很多企业一开始都没把这个规则当回事。觉得不就是传几个信息出去嘛,哪来那么多规矩,对吧?

不同场景的判决差异

我接触过两个案情高度近似的案子,结果天差地别。

第一个,做境外直邮的卖家,用户下单时,弹窗单独拉出了一块,明确说需要把你的姓名、电话、收货地址传给境外的清关公司,需要你手动勾选同意才能继续付款。后来有用户起诉说侵权,法院驳回了全部诉请。

第二个,做海外代购的商家,把所有下单用户的信息一股脑传给了境外的供货商,同意条款藏在一万字的用户协议倒数第三页的小字里,没有任何单独提示,也没有单独的勾选动作。同样是用户起诉,法院直接判商家承担侵权责任,赔了精神损害抚慰金。

核心的区分其实非常简单,就是是否取得个人的单独同意。很多商家侥幸,觉得混在格式条款里就够了。这完全是误读了法条的要求。

个人信息跨境传输单独同意勾选弹窗界面
个人信息跨境传输单独同意勾选弹窗界面

已公开裁判的数据观察

根据最高院司法案例研究院发布的2021—2024年度个人信息司法保护报告,在公开可查的41件个人信息跨境传输相关的侵权案件中,有34件案件的被告企业因为没有满足单独同意的要求败诉,占比超过八成。

剩下的败诉案件,基本都是没有按照要求完成安全评估或者备案。没有一家企业是因为漏走流程赢了官司的。不过话说回来,也有不少企业踩了小坑但没出事——比如只是把用户的昵称传给境外的广告投放平台,没有涉及敏感个人信息,也提前做了概括告知,法院一般也不会认定侵权。

2021-2024个人信息跨境案件裁判结果统计图
2021-2024个人信息跨境案件裁判结果统计图

企业要做跨境传输,先把事前的动作做足。签任何境外合作协议之前,把本次传输的信息种类、用途、境外接收方信息,单独做成一页电子同意书,让每个信息主体做点击确认,所有确认记录存在公司的加密云盘,留存期限不短于业务终止后三年。

日常运营里,每半年对境外接收方的信息保护措施做一次现场或者书面核查,把核查的结果、对方提供的保护证明,整理成纸质档案归档,避免出了问题拿不出已经尽到义务的证据。

真的发现信息有泄露或者违规传输的苗头,要在48小时内给属地网信部门提交书面说明,同时给每一个受影响的用户发短信告知风险,把发送记录完整留存。

本内容仅供法律信息参考,不构成委托关系,不构成对裁判结果的任何形式承诺。

免责声明:市场有风险,选择需谨慎!此文仅供参考,不作买卖依据。如有侵权请联系删除。
文章名称:个人信息跨境传输——守法预期与法律风险的边界在哪?
文章链接:https://www.shanghailihunlvshi.com/susonglihun/1083.html