个人信息跨境传输——守法预期与法律风险的边界在哪?

法律属性的精准界定

个人信息跨境传输规则归属于《中华人民共和国个人信息保护法》调整范围,该法第三十八条明确规定:“个人信息处理者向境外提供个人信息的,应当依照本法第四十条的规定通过安全评估,或者完成个人信息保护认证、订立标准合同,具备法定情形之一方可进行”。

这个规则保护的法益,是不特定多数信息主体的人格利益与财产利益,同时也兼顾公共信息安全。信息主体和处理者的权利义务完全不对称——你我作为刷网站留信息的普通人,根本不知道自己的信息会不会被传到海外,处理者却掌握全部流程的主动权,法律自然要给处理者套上紧箍咒。

说实话,很多企业老板都没把这个紧箍咒当回事。

个人信息跨境传输法定前置程序流程图
个人信息跨境传输法定前置程序流程图

两类场景的裁判结果对比

两类场景的裁判结果对比
两类场景的裁判结果对比

我看过两个几乎同场景的生效判决,结果差得很远。

第一个案子里,深圳做跨境独立站的商家,给境外合作仓传输国内买家的收货姓名、电话和地址,提前走了标准合同备案程序,还在用户注册协议里明确告知了信息跨境传输的范围和用途,最后被买家起诉侵权,法院判决商家不承担责任。

另一个案子,江浙某外贸公司,为了方便境外团队办公,把积累了十年的国内客户联系方式全部存在境外第三方云盘,没有走任何法定程序,也没有告诉过客户信息会出境,最后被监管处罚,还有客户集体起诉,公司被判累计赔偿八十多万。

你猜核心差别在哪?是否完成法定前置准入程序。就这一个变量,直接决定了合法还是违法,这就是法院裁判的核心支点。

不过话说回来,哪怕你走了程序,没留凭证,最后也说不清楚,一样要担责。

实证数据里的裁判规律

根据最高人民法院司法案例研究院发布的2022—2024年度个人信息权益纠纷司法统计报告显示,三年间一共公开了117件个人信息跨境传输相关的民商事判决,其中79件是信息主体起诉处理者,71件原告胜诉,占比超过八成。

败诉的处理者里,九成以上都是没有做任何前置程序,直接把信息传出去了。剩下一成是走了程序但没有留存告知用户的证据,最后口说无凭,只能认栽。

《个人信息保护法》立法理由书里写得很清楚,设置这些程序不是为了给企业找麻烦,是为了从源头管控信息出境后的风险,毕竟信息出了境,国内的监管很难追,提前把好准入关,对谁都好。

2022-2024个人信息跨境案件胜诉率统计图
2022-2024个人信息跨境案件胜诉率统计图

讲完这些规律,给大家三个可落地的动作,没有空话。

做跨境传输决策前三个工作日,整理好所有待传输个人信息的清单,逐项对应法定准入要求选好对应程序,把全部流程文件加盖企业公章,存入公司合规档案柜的加密档案盒,保存期限不短于信息存储的最长保留期再加三年。

日常运营中,每满十二个月,对境外接收方的个人信息保护情况做一次书面核验,要求对方出具合规报告,把核验记录和对方报告扫描后,分别存在境内独立服务器和本地加密移动硬盘里。

发现境外接收方出现越界使用、信息泄露苗头时,第一时间停止向对方传输任何新的个人信息,把具体情况整理成书面材料,盖章后送到所在地级市的网信部门窗口报备,索要并留存报备的签收凭证。

本内容仅供法律信息参考,不构成委托关系,不构成对裁判结果的任何形式承诺。

免责声明:市场有风险,选择需谨慎!此文仅供参考,不作买卖依据。如有侵权请联系删除。
文章名称:个人信息跨境传输——守法预期与法律风险的边界在哪?
文章链接:https://www.shanghailihunlvshi.com/susonglilun/385.html