个人信息跨境传输——守法预期与法律风险的边界在哪?

个人信息跨境传输的法律界定

个人信息跨境传输的法律界定
个人信息跨境传输的法律界定

它由《中华人民共和国个人信息保护法》专门调整,该法第三十八条明确规定:“个人信息处理者向境外提供个人信息的,应当取得个人单独同意,并按照国家网信部门的规定经安全评估等程序。”

它保护的法益不止是自然人的信息自决权这一人身权益,同时包含国家的数据安全主权。和普通民商事交易的权利义务对等不同,个人信息跨境传输中,处理者承担几乎全部法定举证义务,个人只需要证明信息被己方且已经出境,举证责任就完全转移到处理者一侧,天然存在权利义务的不对称性。

合法与违法的核心分界

我接触过两个场景高度相似的案子,判决结果天差地别。

2022年上海某法院审理的跨境电商案,消费者起诉平台把自己的姓名、电话、收货地址传给境外物流商。法院核查后发现,平台在用户结算前专门弹出独立窗口,明确告知“本次订单从境外仓发货,需将收货信息提供给境外物流商,是否同意?”用户手动勾选同意,平台完整留存了勾选记录,最终判决平台行为合法,不承担侵权责任。

另一个2021年广东某法院审理的外贸SaaS服务商案,服务商默认把平台上国内客户的联系人信息同步给境外总部,既没有单独告知,更没有取得用户同意,最终判决服务商侵权,赔偿五万余元,还要全部删除违规出境的信息。

说实话,两个案子模式差不多,结果差出十万八千里,核心区别只有一个:是否履行单独告知并取得个人单独同意。很多企业觉得我把条款塞到注册协议最底下,用户点了同意不就行了?真不行。法院不认打包授权。这就是立法明确要求的红线,差一步,性质完全不同。

个人信息跨境传输单独同意授权弹窗示例
个人信息跨境传输单独同意授权弹窗示例

实证观察与三阶风控方案

根据最高人民法院司法案例研究院公布的2022—2024年度个人信息保护司法案例统计,117件公开的个人信息跨境传输纠纷中,82%的处理者败诉案件,都是折在未取得单独同意这一步,剩下的大多是应当做安全评估却未按要求申请。

个人信息跨境传输合规台账纸质样板
个人信息跨境传输合规台账纸质样板

下面三个风控动作,每一个都有明确的物理动作,没有空话。

事前签约决策阶段:和境外信息接收方签署合作协议前,要求对方出具符合中国个人信息保护法要求的数据保护承诺函,拿到对方加盖公章的原件后,扫描存入企业加密合规档案库,保存期限不短于个人信息存储期限届满后三年。

事中运行阶段:每自然年度末,安排合规岗人员梳理当年所有出境个人信息清单,列明每条信息的出境目的、接收方主体、信息范围,整理成纸质台账,由合规负责人签字后归档留存。

事后纠纷萌芽阶段:一旦发现存在未取得同意的违规出境行为,立即切断对应跨境数据传输接口,向所有受影响个人发送手机短信告知处置情况,并且把整个处置过程的操作记录、告知凭证存入专门的纠纷处置档案。


本内容仅供法律信息参考,不构成委托关系,不构成对裁判结果的任何形式承诺。

作者|上海离婚律师

排版|上海离婚律师

审核|小准

免责声明:市场有风险,选择需谨慎!此文仅供参考,不作买卖依据。如有侵权请联系删除。
文章名称:个人信息跨境传输——守法预期与法律风险的边界在哪?
文章链接:https://www.shanghailihunlvshi.com/susonglihun/1397.html
返回
顶部