|
|
点击“蓝字”关注我们) T) f% a# l# ]+ Y+ c: X& I1 b
# ?% N% R! H9 a3 ^) r; l上期回顾
4 c f) ^9 M* i! e5 B/ t! ]
* E/ u5 W& a+ }1 n0 Q0 f↓↓↓: U4 A; g2 @1 v6 G4 B
5 G; p4 |# H/ e& T( Z3 d6 M8 m- Z
《个人信息保护法》视角下的跨境电商生态数据合规问题(上)' X7 z D" C6 e( v8 Z
7 w. s1 P6 s' ?: b$ G- r( g↑↑↑
& D1 M/ k) V: |) u4 E
( g1 t' o" ?5 P! o: Q8 o' o+ W r/ p点击阅读0 a, ~6 l, E+ G8 [. _
7 T5 y4 E2 f' W% C# y
4
) h; q2 k6 n" G, x* g. D1 e
2 L3 `8 c& W1 Y( k# M/ n) T 跨境电商企业传输个人信息出境
$ D8 d. B$ N" \- y/ Y( \* o6 b1 e% |" [ w" k
01
0 P7 `4 y' y* r, M# x& O
/ X6 }' e( x. z/ a& ]个人信息的境内储存原则
, Q. R( I* I! O. d% X7 |; z) R8 q6 @. c8 _" \/ R
《个保法》明确了个人信息跨境提供的基本规则。在此之前,《网络安全法》、《个人信息和重要数据出境安全评估办法(征求意见稿)》等均规定了个人信息的境内储存原则。
; l g" {; V: M) _
0 z5 V# I" E+ V2 k% y; \《个保法》第四十条规定,关键信息基础设施运营者和处理个人信息达到国家网信部门规定数量的个人信息处理者,应当将在中华人民共和国境内收集和产生的个人信息存储在境内。确需向境外提供的,应当通过国家网信部门组织的安全评估;法律、行政法规和国家网信部门规定可以不进行安全评估的,从其规定。8 t; j7 ^, T! Z% B, F
0 m2 N) B& y+ @9 |( E! x
《关键信息基础设施安全保护条例》中规定,重要行业、领域的主管部门和监督管理部门负责认定该行业、领域的关键信息基础设施。目前跨境电商行业中关键信息基础设施运营者的范围仍未落定,考虑到跨境电商企业在日常业务中涉及体量较大的个人(敏感)信息,依旧有可能被认定为关键信息基础设施运营者,相应地则可能需要履行个人数据本地化的义务。
. E- ?9 d ^( _7 e9 d- T5 ^/ O" F( w2 k6 Q8 m
《个人信息保护法》在《网络安全法》第三十七条规定的基础上,增加了“处理个人信息达到国家网信部门规定数量的个人信息处理者”这一主体,使得个人信息境内储存原则承担的主体范围扩大。即使不构成关键信息基础设施运营者,跨境电商若所处理的个人信息达到了国家网信部门所规定的数量,依旧需要履行个人数据本地化的义务。对于数量标准,可供参考的是《个人信息和重要数据出境安全评估办法(征求意见稿)》第九条的相关规定,其要求出境信息中含有或累计含有50万人以上的个人信息应报请行业主管或监管部门组织安全评估。但就《个人信息保护法》下的该等数量标准,尚有待网信部门后续出台进一步的细化规定。; j& x- u" V6 X2 V0 h
6 f/ G- J( @$ t: _& y- t因此,对于涉及密集个人数据的跨境电商企业而言,无论是否会被归类为关键信息基础设施运营者,都有可能履行个人信息跨境传输要求的义务。* z' ~, o* n( A- M
2 | |5 z5 M7 d" W! [$ `02( [! {7 F, z% t8 D
$ l) j4 J3 g. j
个人信息出境主要规制框架
$ C: o K+ R9 | T: U
5 A/ Z) H" d& i7 O x' F《网络安全法》对个人信息出境的安全评估做出原则性规定,“因业务需要,确需向境外提供的,应当按照国家网信部门会同国务院有关部门制定的办法进行安全评估;法律、行政法规另有规定的,依照其规定。”。而2019年公布的《个人信息出境安全评估办法(征求意见稿)》对安全评估框架、评估流程、评估材料申报要求等做了较明确的规定。本次《个人信息保护法》正式确立了个人信息出境的条件。. r6 \' a& n q" s( N( Z
# y- Y0 z5 g( r《个保法》第三十八条规定,个人信息处理者因业务等需要,确需向中华人民共和国境外提供个人信息的,应当具备下列条件之一:4 I; O. L$ B, g" ]/ a: h- o
' p3 O1 Q& K# x0 z● 依照本法第四十条的规定通过国家网信部门组织的安全评估;& S$ ~7 e y/ U! | h
; Q7 Z- B7 U" }% S6 z M1 h● 按照国家网信部门的规定经专业机构进行个人信息保护认证;# D z# G# Q! |% ?/ s/ \
, |# y4 o( }( A" Q9 X9 {- t
● 按照国家网信部门制定的标准合同与境外接收方订立合同,约定双方的权利和义务;+ i1 W1 U8 C( l, _# [3 y
: F; c1 R" d7 e. L8 {( E● 法律、行政法规或者国家网信部门规定的其他条件。' e1 ]6 v7 ^. R) u! M; U
, C4 T& K( V; Y0 K个人信息处理者应当采取必要措施,保障境外接收方处理个人信息的活动达到本法规定的个人信息保护标准。
8 ]: t% g( P, H! i0 z! [
: Y z" v5 T, `# d( \7 U同时,个人信息处理者向中华人民共和国境外提供个人信息的,应当向个人告知境外接收方的名称或者姓名、联系方式、处理目的、处理方式、个人信息的种类以及个人向境外接收方行使本法规定权利的方式和程序等事项,并取得个人的单独同意。
6 v; v! O3 s [3 H! M) a4 K8 I: i$ @( ~
个人信息处理者应当事前进行个人信息保护影响评估,并对处理情况进行记录。
5 F! z% N+ Z: C3 s% V
. i$ b7 S2 @, H- Y2 t; H3 X03! D. a4 v9 f; B* X1 K" O
$ h5 ^ R0 ^$ e3 [7 U% M个人信息违法出境的法律责任
# C+ [7 W( @1 H) e3 }, [6 [* x) q+ k. I1 P% s3 e$ f
《个保法》对违法行为加大惩处力度,设置了严格的法律责任。例如,违反本法规定处理个人信息,或者处理个人信息未履行本法规定的个人信息保护义务的,情节严重的,由省级以上履行个人信息保护职责的部门责令改正,没收违法所得,并处五千万元以下或者上一年度营业额百分之五以下罚款,并可以责令暂停相关业务或者停业整顿、吊销相关业务许可或者营业执照(第六十六条)。《个保法》还增加了“记入信用档案”的处罚机制(第六十七条),相比于《网络安全法》等相关规定,《个保法》对个人信息相关的违法行为处罚力度更大。
' y3 |. e! l0 H+ A8 k5 P& H) q
: z* f2 ?; Q9 j- E$ ~% S
* S+ `% n$ b- S5 l
5 O. e; |7 O* ~! J1 Y2 d. ]# [, D9 O为了降低个人信息出境风险,我们建议跨境电商企业参照《信息安全技术—数据出境安全评估指南(征求意见稿)》的相关规定框架进行内部自查,并建立完善的用户信息保护制度。
4 b0 y8 y! s1 H- g* b( k: G/ S
2 f& n9 j; G- [3 ]) q2 }1 I( a8 s( w5
4 `1 R! C7 _; u% b6 V; D- I: e9 T1 H8 b: x9 d2 L0 p
境内服务商处理敏感个人信息
1 _$ |. c0 b: D3 j# m. l
& r B7 g! i& S+ V以支付企业为例,跨境电商的第三方支付业务开展流程中往往会涉及到敏感个人信息的处理,例如用户的金融产品使用习惯和消费习惯数据,并结合既有的平台数据对用户进行分析并形成用户画像,基于用户画像针对用户开展金融营销活动,为用户提供推荐其可能感兴趣的商品或者金融服务。对于该等金融数据的处理,可能对用户的个人信息权益产生一定的影响。
" O+ f4 I6 U, z! M+ x# y& A1 k# R- O9 |
根据《个保法》,支付企业在处理敏感个人信息需要遵守的规则主要包括:9 |6 G% U/ e& _3 i- m! a, X
/ W* n* d F1 g; G9 A ~, M! L2 l$ v01! ^0 I% k0 r! A* Y4 n
1 w5 X+ h. d2 |; [) w e; A" P1 z
需具有特定的目的和充分的必要性,并采取严格保护措施。+ C' n9 X* z: M' Z" C1 y
, I) f3 \+ r# @ ?, z2 q% N, a( |
02; t* V7 g7 V6 C. _6 ]
; |6 T$ q/ X# C7 x8 O4 r' z
需要取得个人的单独同意;法律、行政法规另有规定需取得书面同意的,或者规定处理敏感个人信息应取得相关行政许可或者作出其他限制的,从其规定。& ]6 A- p, p2 K+ [* F' o' @
7 I% [( E" r7 F/ N4 `8 `9 U% ~: ]* Y03
+ e& u: C! O! K$ G! I" M, e# u% ?
- D/ }; U% o) D( L在告知内容方面,需特别向个人告知处理敏感个人信息的必要性以及对个人权益的影响。
6 E1 P1 B! T) d9 Y
7 R$ ]6 _/ H- v$ {. P) h4 m' R在《个保法》颁布出台之前,《数据安全法》、《非银行支付机构条例(征求意见稿)》、《信息安全技术 个人信息安全规范》等法律法规也对支付企业的用户个人隐私数据保护提出要求,相关规定进行梳理如下:
$ y# N5 q- T! Y8 D
) N$ B: P" O$ _' [! H) d
. n) ` o6 t- v% q- N0 [2 }: [1 g3 O8 a' z
对于跨境电商零售进口而言,目前“以境内跨境电商平台为核心、以支付机构为辅助服务”的模式已将大量“金额小、频率高、反应快”跨境电商支付更多依托于第三方支付机构的“快捷通道方式”。支付企业在处理用户敏感信息时要具有特定的目的和充分的必要性,并采取严格保护措施,并通过签订个人信息及用户隐私协议等方式符合“取得个人单独同意”、“向个人告知处理敏感个人信息的必要性及影响”等的合规要求。
/ X3 O/ T+ |. F" u x3 q! A% o7 O4 v1 s* ~- N8 X
结语
6 j2 c2 S/ _4 b
) q& {4 b" A4 ^& `/ w1 j6 G可以期待,后续随着监管执法举措的不懈推进,个人信息合法权益受保护、个人信息处理活动受规范、个人信息合理利用受促进的数字治理新生态将愈发成熟。与此同时,《个人信息保护法》对海关等政府部门、跨境电商企业、平台企业、境内服务商等主体都提出了新的合规要求。对《个人信息保护法》及配套规范体系的深入认识,和一套成熟个人信息保护合规制度体系,对跨境电商全生态链的主体来说,将是重中之重。
8 Z- F! v6 j1 q. A
9 C7 M* k2 G; e \6 p# z(作者单位:金杜律师事务所) j6 C& t$ a1 a$ Z! v$ L
* J6 y3 S# V7 T& Z( J
; f6 i, r) Q; [# M
0 L# s9 e9 b+ g- Y8 P编辑:常相婧
! E7 ~2 Z9 o' c$ Q1 W, ^审校:王国秀出品:中国海关传媒中心投稿邮箱:569613217@qq.com(秀米投稿账号同邮箱)
j+ `! ]! g, z, M# t) D如需转载请注明来源“中国海关杂志”9 ^: |8 m2 u$ o" n# G, d1 B
, Z# Q8 `# W. F/ ? T& Q
+ ?3 |' f) b# P& E0 Q原文作者:中国海关杂志 |
|