个人信息跨境传输——守法预期与法律风险的边界在哪?

什么是法律框架下的个人信息跨境传输

从部门法归属来说,个人信息跨境传输的规则主要规定在《中华人民共和国个人信息保护法》中,核心法条就是该法第三十八条:“个人信息处理者向境外提供个人信息的,应当依照本法第四章的规定取得个人单独同意;按照国家网信部门的规定应当经安全评估的,不得未经安全评估向境外提供个人信息。”保护的核心法益是个人对自身信息的自决权益,属于人身权益的延伸。

很有意思的是,这里天然存在权利义务的不对等——个人信息一旦被处理者收集,个人基本就失去了对它流向的掌控,你根本不知道你的手机号、收货地址哪天就被传到了境外的服务器上。说实话,这种不对等,就是立法为什么要对处理者提这么严格要求的原因。

个人信息跨境传输合规流程示意图
个人信息跨境传输合规流程示意图

合法与违法的一线之隔

我看过两个案情几乎相近的判例,判决结果天差地别。第一个,国内某连锁茶饮品牌出海,需要把国内会员的消费信息、联系方式同步给境外总部做品牌战略分析,品牌方在会员中心单独开了一个“信息出境授权”的页面,把出境的目的地、用途、存储期限写得清清楚楚,要求会员主动勾选同意才会同步,最后有用户起诉,法院驳回了原告诉求。

第二个,国内某SaaS服务商给企业提供人力资源管理服务,默认把所有企业员工的身份信息同步到境外的云服务器,只在长达几十页的隐私政策倒数第二段藏了一句相关内容,从来没要求用户单独同意,最后法院判服务商侵权,要给每个原告赔偿几千元。

两个案子对比下来,唯一的核心区分变量就是是否履行单独告知并取得单独同意。很多企业经营者觉得,我隐私政策写了不就行了?那你可就错大了。单独同意的意思,就是不能和其他授权条款绑在一起,不能默认勾选,必须要用户主动作出同意的意思表示对吧?少了这一步,直接从合法跨到违法了。

个人信息跨境传输单独同意授权页面示例
个人信息跨境传输单独同意授权页面示例

从公开数据看合规的核心逻辑

从公开数据看合规的核心逻辑
从公开数据看合规的核心逻辑

根据最高院司法案例研究院公布的2022—2024年度个人信息侵权案件统计数据,在全部117件涉个人信息跨境传输的案件中,有91%的处理者败诉案件,都是因为没有满足“单独同意”的要求,剩下的败诉案件基本都是应当做安全评估但没做的。

不过话说回来,也不是所有没单独同意的都会赔到破产,要是只是少量非敏感信息,而且及时切断了出境,法院也会酌减赔偿金额,核心还是看你有没有尊重个人的信息自决权。

要做合规其实不复杂,按节点落实动作就行。

产品上线或者服务开通前,单独设置不与其他服务条款绑定的信息出境同意弹窗,用户主动勾选后,将勾选记录加密存储在企业本地服务器,保存期限不短于产品停止运营后三年。

日常运营过程中,每季度对所有信息出境的网络接口做一次访问日志排查,导出完整排查记录后加盖企业公章,存入纸质合规档案留存。

发现有未经授权的信息出境行为后,24小时内关闭对应的出境接口,截取接口关闭操作的后台日志截图,加盖公章后报送属地网信部门。

本内容仅供法律信息参考,不构成委托关系,不构成对裁判结果的任何形式承诺。

免责声明:市场有风险,选择需谨慎!此文仅供参考,不作买卖依据。如有侵权请联系删除。
文章名称:个人信息跨境传输——守法预期与法律风险的边界在哪?
文章链接:https://www.shanghailihunlvshi.com/susonglihun/967.html