2023-03-14 01:03:00
一、自查適用條件
個人信息處理者需自查是否適用《辦法》,即是否同時符合下述四項(xiàng)條件:1.非關(guān)鍵信息基礎(chǔ)設(shè)施運(yùn)營者;2.處理個人信息不滿100萬人的;3.自上年1月1日起累計向境外提供個人信息不滿10萬人的;4.自上年1月1日起累計向境外提供敏感個人信息不滿1萬人的。
就第一個條件關(guān)于關(guān)鍵信息基礎(chǔ)設(shè)施的判斷,主要根據(jù)保護(hù)工作部門的認(rèn)定通知,其法律依據(jù)為《關(guān)鍵信息基礎(chǔ)設(shè)施安全保護(hù)條例》。該條例第二條涉及的重要行業(yè)和領(lǐng)域的主管部門、監(jiān)督管理部門(或稱保護(hù)工作部門)制定認(rèn)定規(guī)則并負(fù)責(zé)組織認(rèn)定本行業(yè)、本領(lǐng)域的關(guān)鍵信息基礎(chǔ)設(shè)施。關(guān)鍵信息基礎(chǔ)設(shè)施主要涉及公共通信和信息服務(wù)、能源、交通、水利、金融、公共服務(wù)、電子政務(wù)、國防科技工業(yè)等重要行業(yè)和領(lǐng)域的,以及其他一旦遭到破壞、喪失功能或者數(shù)據(jù)泄露,可能嚴(yán)重危害國家安全、國計民生、公共利益的重要網(wǎng)絡(luò)設(shè)施、信息系統(tǒng)等。如個人信息處理者被認(rèn)定為關(guān)鍵信息基礎(chǔ)設(shè)施運(yùn)營者,則個人信息出境處理活動不適用《辦法》。
就第二個條件,從上下文看,該條款應(yīng)理解為個人信息處理者已處理或擬處理的個人信息總量不應(yīng)超過100萬人。如發(fā)生變化,處理個人信息超過100萬人的,如何處理?《辦法》并沒有規(guī)定,標(biāo)準(zhǔn)合同也沒有約定此類情形的處理方法。但從合同文本附錄一需明確數(shù)據(jù)規(guī)模以及《辦法》禁止數(shù)量拆分等規(guī)定,筆者以為如個人信息處理者處理規(guī)模發(fā)生變化,其所處理的個人信息滿100萬人的,應(yīng)當(dāng)停止通過訂立標(biāo)準(zhǔn)合同方式向境外提供個人信息。
就第三、四個條件,《辦法》明確規(guī)定“個人信息處理者不得采取數(shù)量拆分等手段,將依法應(yīng)當(dāng)通過出境安全評估的個人信息通過訂立標(biāo)準(zhǔn)合同的方式向境外提供。”筆者認(rèn)為其中之意包含了禁止變相的數(shù)量拆分。如:個人信息處理者的關(guān)聯(lián)方也擬向境外提供個人數(shù)據(jù),需留存證據(jù)以證明數(shù)據(jù)獨(dú)立控制以及決策獨(dú)立,以免被作出不利認(rèn)定。
另外,除了《辦法》規(guī)定的四個條件外,還應(yīng)當(dāng)注意符合《個人信息保護(hù)法》第三章的規(guī)定,即還有以下不適用《辦法》的情形:1.“境外接收方”不是國家機(jī)關(guān);2.“境外接收方”不是境外司法機(jī)關(guān);3.“境外接收方”不是我國根據(jù)對等原則采取的禁止、限制或者其他類似措施的國家或者地區(qū)的組織、個人。
二、個人信息保護(hù)影響評估
一旦涉及到個人信息出境,個人信息處理者應(yīng)當(dāng)在事前對個人信息保護(hù)影響進(jìn)行評估并出具評估報告,且報告及處理情況記錄應(yīng)當(dāng)至少保存三年。
根據(jù)《個人信息保護(hù)法》及《辦法》第八條的規(guī)定,評估所涉的個人信息應(yīng)當(dāng)進(jìn)行動態(tài)管理,一旦發(fā)生變化,需要進(jìn)行重新評估?!掇k法》詳細(xì)規(guī)定了對個人信息保護(hù)影響評估的重點(diǎn)評估事項(xiàng)。除了規(guī)定的內(nèi)容外,筆者認(rèn)為個人信息處理者還應(yīng)當(dāng)評估是否存在“一旦泄露或者非法使用,容易導(dǎo)致自然人的人格尊嚴(yán)受到侵害或者人身、財產(chǎn)安全受到危害的個人信息”(可參考GB/T 35273《信息安全技術(shù) 個人信息安全規(guī)范》及相關(guān)標(biāo)準(zhǔn))。如存在該類個人信息,則該個人信息則存在認(rèn)定為敏感個人信息的可能,那么在出境個人信息數(shù)量上應(yīng)進(jìn)行調(diào)整,同時判斷是否符合適用《辦法》的條件,以避免監(jiān)管處罰。
三、簽訂有標(biāo)準(zhǔn)合同
標(biāo)準(zhǔn)合同可見《辦法》附件。從文本看,合同內(nèi)容不能進(jìn)行修改。而如有需要補(bǔ)充的,可在附錄二中進(jìn)行約定。筆者將另撰文對標(biāo)準(zhǔn)合同進(jìn)行分析。
同時,筆者注意到標(biāo)準(zhǔn)合同文本中對 “個人信息處理者”定義為在個人信息處理活動中自主決定處理目的、處理方式的組織、個人,其范圍小于《個人信息保護(hù)法》下“個人信息處理者”。對通過以訂立標(biāo)準(zhǔn)合同方式向境外提供個人信息方式的組織、個人也應(yīng)當(dāng)明確其是否符合《辦法》所附標(biāo)準(zhǔn)合同文本的個人信息處理者特征。
四、備案
如以訂立標(biāo)準(zhǔn)合同方式向境外提供個人信息,則應(yīng)當(dāng)在標(biāo)準(zhǔn)合同生效之日起10個工作日內(nèi)向所在地省級網(wǎng)信部門備案。為避免生效日至備案日期間存在情勢變更而引起爭議,建議在標(biāo)準(zhǔn)合同中附錄二中對此進(jìn)行補(bǔ)充約定。
五、備案后動態(tài)管理建設(shè)
綜合對個人信息出境的各項(xiàng)要求,筆者建議個人信息處理者進(jìn)行動態(tài)管理和合規(guī)審查。例如:制作自查清單,進(jìn)行動態(tài)監(jiān)控管理,一旦發(fā)生變化導(dǎo)致不符合上述條件,則應(yīng)當(dāng)依法采取措施。一旦發(fā)生《辦法》第八條規(guī)定的情形的,依法重新開展個人信息影響評估,補(bǔ)充或者重新訂立標(biāo)準(zhǔn)合同,并履行相應(yīng)備案手續(xù)。一旦發(fā)生不適用《辦法》的情形,應(yīng)依法變更個人信息出境的方式。
結(jié)語
數(shù)字經(jīng)濟(jì)浪潮之下,個人信息也具有著極大的經(jīng)濟(jì)價值,《個人信息保護(hù)法》、“數(shù)據(jù)二十條”均明確了個人信息保護(hù)應(yīng)為數(shù)據(jù)合理利用的前提。目前我國堅(jiān)持“寬進(jìn)嚴(yán)管”原則,壓實(shí)企業(yè)的數(shù)據(jù)治理責(zé)任。這就要求企業(yè)應(yīng)當(dāng)嚴(yán)格遵守其保護(hù)義務(wù)。