2019年7月20日,正式迎来了在深圳的第一场垦丁网络法沙龙活动,本期沙龙以近期法务同行高度关注的“个人信息安全与数据合规”为主题,特别邀请了北京德和衡(深圳)律师事务所王小敏律师,腾讯数据隐私保护部国内数据隐私保护中心负责人及数据合规安全专家黄晓林老师,以及浙江垦丁律师事务所联合创始人麻策律师给大家分享“监管高压下个人信息和数据合规要点”。
北京德和衡(深圳)律师事务所王小敏律师
《个人信息出境安全评估办法(征求意见稿)》
北京德和衡(深圳)律师事务所王小敏律师从《个人信息出境安全评估办法(征求意见稿)》的角度为我们分析了我国数据出具政策的变化及趋势。
一、该《评估办法征求意见稿》的适用范围
1、评估办法约束的主体是“网络运营者”,即网络的所有者、管理者和网络服务提供者,包括境外机构。
2、适用对象和范围主要是指,网络运营者向境外提供在境内运营中收集的个人信息。
二、个人信息出境安全评估程序要点
1、安全评估流程:网络运营者申报评估 审核完备性 安全评估 报告结论 提出申诉
2、需要征得个人信息主体同意后才能够出境
3、安全评估机构为所在地的省级网信办部门
4、安全评估的申报资料包括申报书、网络运营者和接收者签订的和儿童,以及安全风险与保障措施的分析报告。其中需要着重注意重点评估的内容,如合同条款是否能够充分保障个人信息主体合法权益等等
三、各主体的权利义务
1、网络运营者的义务
(1)建立个人信息出境记录义务
(2)年度报告义务和较大数据安全事件及时报告义务
(3)先行赔付义务
(4)告知义务
2、个人信息接收者的义务
(1)及时删除或更正个人信息
(2)依约使用个人信息
(3)确保合同合规
(4)禁止将个人信息传输给第三方
3、个人信息主体的权利
(1)索赔权
(2)要求更正和删除的权利
(3)查阅权
4、网信部门的权利
(1)定期检查权
(2)要求经营者及时整改的权利
(3)要求经营者暂停或终止的权利
四、政策变化与趋势
1、评估机构逐渐统一和明确——统一为省级网信部门
2、评估时间缩短——缩短为15日
3、个人信息主体和评估机构的权利扩大,重视对个人信息主体权益的保护
4、对数据接收者和网络运营者,以及对跨境后再传输至第三方的要求更为严格
最后,王小敏律师对企业数据出境提出了对应的合规建议,包括企业需要全面梳理企业开展业务过程中可能涉及个人信息跨境传输的场景,与境外数据接收者就合同内容和签署事宜进行沟通,可将个人信息跨境传输内容与主业务合同分离,以便未来向个人信息主体提供副本,以及,对于那些本质上需涉及大量个人信息跨境传输业务活动的企业(如跨境开展云计算服务)而言,需就跨境传输的合规成本与本地数据处理成本进行谨慎衡量。
数据合规安全专家黄晓林老师
个人信息合规的必要性及合规解决方案
腾讯数据隐私保护部国内数据隐私保护中心负责人及数据合规安全专家黄晓林老师,从实务角度为大家详尽地分析了个人信息合规的必要性以及具体的合规解决方案。
一、进行用户数据合规的主要原因
1、互联网服务类别多元化、用户数据获取途径多样化
2、各维度各层级立法不断完善、数据与隐私的法律环境趋严
3、政府监管不断加强,执法手段多样(如四部委隐私条款专项审查、监管部门约谈等)
4、国内外不断加强立法、媒体高度关注等
二、进行用户数据合规的参考角度
1、国内外法律(各层面的法律、保护法规等)
2、国内外标准(各项征求意见稿、指南、通知、指导意见等)
3、国内外判例(如数据不正当竞争行为)
4、国内外监管(工信部、网信办、工商总局、消费者协会等多头监管)
5、国内外舆论(个人信息违规事件不断被曝光)
三、数据合规的解决方案
1、关于“个人信息的收集”,需要遵守的五个基本原则包括:合法性要求、最小化要求、获取授权同意的要求、无需征得授权同意的例外情形,以及收集敏感信息时的明示同意。黄老师分别对各种原则进行了详细化的解读;
2、在“个人信息的保存”方面,需要特别注意:保存时间的最小化;去标识化处理、个人信息传输和存储需要采取加密措施,以及个人信息控制者停止运营时候需要履行和承担对应的义务和责任;
3、关于“个人信息的使用”,对个人信息控制者规定了相应的限制措施,包括限制访问,限制显示和使用,并对信息系统自动决策进行相关的约束;
4、明确了个人对个人信息的使用权利,包括更正删除、撤回同意、注销账户、获取副本、以及请求与申诉的权利;
5、在“个人信息的委托处理、共享、转让和公开披露”方面,黄老师分别对各个环节进行了详细的解读,包括需要做个人信息安全影响评估、事先获得授权同意,准确记录和保存个人信息等等。
6、在“个人信息安全影响评估”方面,要注意每年进行定期评估,特定情形下还需要做重新评估、形成评估报告并留存查阅与对外公开。
除此之外,不仅要建立体系化的数据与隐私保护体系,关注整个数据的生命周期,包括数据收集、数据存储、数据访问、数据处理、数据共享、数据销毁等各个环节,形成相应安全事件的应急机制;同时,还需要关注产品的隐私设计,指定隐私政策和指南,开展隐私影响评估,加强意识宣导,形成持续的监督管理,从产品、设计和技术角度落实的个人信息的保护。
浙江垦丁律师事务所联合创始人麻策律师
数据匿名话和去标识化的实践思考
浙江垦丁律师事务所联合创始人麻策律师为大家带来的是“数据匿名话和去标识化的实践思考”,提供了除了获取数据主体同意之外的另一种数据合规的路径。麻律师通过深入浅出的方式,介绍了匿名化的定义(通过对个人信息的技术处理,使得个人信息主体无法被识别,且处理后的信息不能被复原的过程),明确了匿名化后所得的信息不属于个人信息,不受“任何”个人信息或数据类法律规范制约;并系统地分析了现行相关的法律规范与法律框架。而去标识化,则是指在剔除了个人信息关联后,仍然可以对个人信息的主体进行复原或重新识别,这也是匿名化和去标识化的主要区别。而识别两者的不同,则是合规和应用技术的非常重要的前提。紧接着,麻律师从大量的海内外的实务案例中,举出了匿名化和去标识化的应用场景和示例,包括德国首例GDPR处罚的Knuddels案例,提醒了大家在对个人数据进行假名化处理时,注意不要把原文数据同时存放在服务器上,不然就成了伪匿名化。
最后,麻律师以“Facebook自定义名单产品的经典结构”为例子,分析了FB如何尝试在实现广告竞争投放的目标下,通过数据匿名化的过程,尽量合乎当地的数据保护规范的做法,但德国的监督局确认为FB自定义客户广告模式并不合法。沙龙中就FB和该监督局的双方观点进行了初步的分析。
整个沙龙活动持续了四个小时,积极的讨论,深入的剖析、典型的案例分享,让每一位在场的法务同行纷纷沉浸在其中,当中有深度的讨论更是引发了大家对个人信息安全与数据保护的进一步思考及启发。个人信息与数据安全合规之路,任重道远,更是我们每一个法律人的不可推卸的责任。
3名嘉宾畅谈4小时,有企业在数据处理上栽了跟头
作者:Jackie.W来源:网络法实务圈

2019年7月20日,正式迎来了在深圳的第一场垦丁网络法沙龙活动,本期沙龙以近期法务同行高度关注的“个人信息安全与数据合规”为主题,特别邀请了北京德和衡(深圳)律师事务所王小敏律师,腾讯数据隐私保护部