(2023年第2期)
2月24日,國家互聯(lián)網(wǎng)信息辦公室公布《個人信息出境標準合同辦法》(以下簡稱《辦法》),自2023年6月1日起施行。國家互聯(lián)網(wǎng)信息辦公室有關(guān)負責(zé)人表示,出臺《辦法》旨在落實《個人信息保護法》的規(guī)定,保護個人信息權(quán)益,規(guī)范個人信息出境活動。
近年來,隨著數(shù)字經(jīng)濟的蓬勃發(fā)展,個人信息出境需求快速增長。為滿足日益增長的個人信息出境需要,保護個人信息權(quán)益,《辦法》規(guī)定了個人信息出境標準合同(以下簡稱標準合同)的適用范圍、訂立條件和備案要求,明確了標準合同范本,為向境外提供個人信息提供了具體指引。為更好服務(wù)安徽省相關(guān)單位和個人,加強個人信息保護工作,依據(jù)《辦法》,結(jié)合近期工作中遇到的咨詢問題,發(fā)布本期提示。
1.哪些情形可以通過訂立標準合同的方式向境外提供個人信息?
《辦法》明確了個人信息處理者通過訂立標準合同的方式向境外提供個人信息應(yīng)當(dāng)同時符合下列情形:一是非關(guān)鍵信息基礎(chǔ)設(shè)施運營者;二是處理個人信息不滿100萬人的;三是自上年1月1日起累計向境外提供個人信息不滿10萬人的;四是自上年1月1日起累計向境外提供敏感個人信息不滿1萬人的。同時,《辦法》明確,法律、行政法規(guī)或者國家網(wǎng)信部門另有規(guī)定的,從其規(guī)定。要求個人信息處理者不得采取數(shù)量拆分等手段,將依法應(yīng)當(dāng)通過出境安全評估的個人信息通過訂立標準合同的方式向境外提供。
2.個人信息處理者如何開展個人信息保護影響評估?
《辦法》要求個人信息處理者向境外提供個人信息前,應(yīng)當(dāng)開展個人信息保護影響評估,重點評估以下內(nèi)容:一是個人信息處理者和境外接收方處理個人信息的目的、范圍、方式等的合法性、正當(dāng)性、必要性;二是出境個人信息的規(guī)模、范圍、種類、敏感程度,個人信息出境可能對個人信息權(quán)益帶來的風(fēng)險;三是境外接收方承諾承擔(dān)的義務(wù),以及履行義務(wù)的管理和技術(shù)措施、能力等能否保障出境個人信息的安全;四是個人信息出境后遭到篡改、破壞、泄露、丟失、非法利用等的風(fēng)險,個人信息權(quán)益維護的渠道是否通暢等;五是境外接收方所在國家或者地區(qū)的個人信息保護政策和法規(guī)對標準合同履行的影響;六是其他可能影響個人信息出境安全的事項。
3.個人信息處理者如何進行標準合同備案?
《辦法》規(guī)定個人信息處理者應(yīng)當(dāng)在標準合同生效之日起10個工作日內(nèi)向所在地省級網(wǎng)信部門備案。備案需提交的材料包括標準合同和個人信息保護影響評估報告。
4.在標準合同有效期內(nèi)出現(xiàn)哪些情形,個人信息處理者需要重新履行備案手續(xù)?
《辦法》明確了在標準合同有效期內(nèi),個人信息處理者應(yīng)當(dāng)重新開展個人信息保護影響評估,補充或者重新訂立標準合同,并履行備案手續(xù)的3種情形:一是向境外提供個人信息的目的、范圍、種類、敏感程度、方式、保存地點或者境外接收方處理個人信息的用途、方式發(fā)生變化,或者延長個人信息境外保存期限的;二是境外接收方所在國家或者地區(qū)的個人信息保護政策和法規(guī)發(fā)生變化等可能影響個人信息權(quán)益的;三是可能影響個人信息權(quán)益的其他情形。
5.標準合同備案后如何保障個人信息處理者的商業(yè)秘密等合法權(quán)益?
《辦法》規(guī)定了網(wǎng)信部門及其工作人員對在履行職責(zé)中知悉的個人隱私、個人信息、商業(yè)秘密、保密商務(wù)信息等應(yīng)當(dāng)依法予以保密,不得泄露或者非法向他人提供、非法使用。
6.標準合同范本包括哪些主要內(nèi)容?
《辦法》附件為標準合同范本,主要內(nèi)容包括合同相關(guān)定義和基本要素、個人信息處理者和境外接收方的合同義務(wù)、境外接收方所在國家或者地區(qū)個人信息保護政策和法規(guī)對合同履行的影響、個人信息主體的權(quán)利和相關(guān)救濟,以及合同解除、違約責(zé)任、爭議解決等事項,并設(shè)計了個人信息出境說明、雙方約定的其他條款等兩個附錄。
7.標準合同內(nèi)容是否可以更改?訂立標準合同后何時可以開展個人信息出境活動?
《辦法》規(guī)定標準合同應(yīng)當(dāng)嚴格按照附件的標準合同范本訂立。國家網(wǎng)信部門可以根據(jù)實際情況對附件進行調(diào)整。個人信息處理者可以與境外接收方約定其他條款,但不得與標準合同相沖突?!掇k法》明確標準合同生效后方可開展個人信息出境活動。
8.違反《辦法》如何追究法律責(zé)任?
《辦法》提出個人信息處理者違反規(guī)定的,依據(jù)《中華人民共和國個人信息保護法》等法律法規(guī)處理;構(gòu)成犯罪的,依法追究刑事責(zé)任。
9.《辦法》施行前已經(jīng)開展的個人信息出境活動是否適用本辦法?
《辦法》明確之前已經(jīng)開展的個人信息出境活動,不符合《辦法》規(guī)定的,應(yīng)當(dāng)自《辦法》施行之日起6個月內(nèi)完成整改。
相關(guān)更多信息請參閱《個人信息出境標準合同辦法》。
