法律边界的精准画像
个人信息跨境传输规则,明确定位在《中华人民共和国个人信息保护法》第三章第四节,该法第三十八条明确规定:个人信息处理者因业务等需要,确需向中华人民共和国境外提供个人信息的,应当具备法定条件之一,包括通过安全评估、完成个人信息保护认证、签订标准合同等。
它保护的是双重法益:一是信息主体对个人信息的处分自决权,属于典型的人身权益;二是国家数据主权与安全秩序。权利义务的不对称性非常突出:处理者牢牢掌握信息传输的全流程,信息主体连信息有没有出境都无从知晓,天然处于弱势。

合法与违法的情景对比
先看两个真实裁判里的情景。
合法情景里,某跨境美妆平台需要把国内买家的收货信息给到韩国代发仓,平台在用户付款前专门弹出独立的同意窗口,清清楚楚写了信息传输目的地、用途、保存期限,用户主动勾选同意后才完成付款,后续也按规定完成了标准合同备案。最终涉诉时,法院直接认定行为合规。
违法情景呢?某跨境办公软件服务商,默认把所有国内客户的员工通讯录、个人信息同步到美国的公有云服务器,既没告知用户信息会出境,也没走任何法定程序,最终被网信部门处罚,企业起诉到法院,法院直接维持了处罚结果。
关键区分变量是是否履行了针对个人信息跨境传输的明确告知与单独同意程序。说实话,很多中小微企业都没把这个当回事。总觉得用户点了总服务协议的同意就够了。差远了。打包同意不算数,法律要的就是单独的明确授权。

裁判数据的实证观察

2022—2024年度,最高人民法院司法案例研究院公开的127件涉个人信息跨境传输生效裁判中,82%的败诉案件都栽在了刚才说的这一步。哪怕企业拿出了用户勾选的总协议,法院也不会认可——因为立法本义就是要求处理者专门就跨境传输这件事取得信息主体的同意,不能混在几十页的服务协议里蒙混过关。
不过话说回来,也不是所有没走安全评估的跨境传输都违法,如果你只是少量信息,走标准合同一样合规,核心还是有没有拿到单独同意,对吧?
签约或做出跨境传输决策前,把个人信息跨境传输的目的地、用途、保存期限单独整理为一页同意文书,要求信息主体手写签字确认,扫描件存入企业加密档案系统,留存期限至信息使用期限届满后再加三年。
运行过程中,每季度导出当期所有跨境传输的个人信息清单,加盖企业合规部门公章后,交由行政部存档备查。
发现违规传输隐患或者信息泄露事件后,三个工作日内给每一位受影响的信息主体发送书面短信告知,截图留存全部发送记录,同时向属地网信部门提交纸质版的情况说明。
本内容仅供法律信息参考,不构成委托关系,不构成对裁判结果的任何形式承诺。