在数据时代下,移动互联网、物联网、云计算等服务的普及,使得个人信息的价值日益凸显,并逐渐成为了企业的关键生产要素。为平衡好个人信息权益保护与促进数据利用的关系,历经数年,《个人信息保护法》(“《个保法》”)于2021年11月1日正式施行。与此同时,如何完善个人信息保护合规体系,降低数据合规风险,避免监管处罚,成为了企业亟待解决的实务难题。
对于《个保法》的关注,有一定程度上是由于该法对于违法行为的严厉惩罚机制。根据《个保法》第66条规定,严重违法者,可处5000万元以下或上年度营业额5%以下的罚款。这一惩罚措施,使得各大企业和数据处理者都睁大了眼睛。正如我们一开始关注欧盟的GDPR,也是因为其极严厉的惩罚机制。
本文旨在对《个保法》进行初步梳理,解读重点条款内容,为企业识别数据合规风险点、完善个人信息保护合规体系提出实操建议。个人信息保护的相关配套政策也在紧锣密鼓的制定中,我们也在实时关注。
一、个人信息处理核心原则:“告知+同意”
“告知+同意”是《个保法》的核心原则,《个保法》对企业的告知义务、获得数据主体同意授权的义务作了明确规定。
(一) 告知义务
《个保法》项下,“充分知情”是“同意”的前提条件,数据主体需要在充分知情的前提下,作出自愿、明确的意思表示。但同时,《个保法》也规定了告知的例外情形,在法律、行政法规规定应当保密或不需要告知的情况下,可以免除告知义务,但是该义务在紧急情况下无法及时履行时并不免除,而是由事前告知改为事后告知。
• 企业在下列情形需要告知数据主体相应的信息
序号 | 具体情形 | 告知内容 |
1 | 个人信息处理前 | 企业应向数据主体告知如下内容: • 企业名称或者姓名和联系方式; • 个人信息的处理目的、处理方式、处理的个人信息种类、保存期限; • 个人行使权利的方式和程序等。 在上述任何内容发生变更时,企业也应及时告知数据主体。 |
2 | 企业因合并、分立、解散、被宣告破产等原因需要转移个人信息 | 企业应当向数据主体告知接收方的名称或者姓名和联系方式。 |
3 | 企业向第三方提供其处理的个人信息 | 企业应当向数据主体告知接收方的名称或者姓名、联系方式、处理目的、处理方式和个人信息的种类。 |
4 | 企业处理敏感个人信息(比如生物识别、宗教信仰、特定身份、医疗健康、金融账户、行踪轨迹等) | 除了向数据主体告知上述第1项的内容外,企业还应当向数据主体告知处理敏感个人信息的必要性以及对数据主体个人权益的影响。 |
5 | 企业向中华人民共和国境外提供个人信息 | 企业应当告知数据主体境外接收方的名称或者姓名、联系方式、处理目的、处理方式、个人信息的种类以及数据主体向境外接收方行使权利的方式和程序等事项。 |
(二) 获得数据主体同意授权的义务
《个保法》将获得数据主体的有效同意作为企业处理个人信息的合法性基础。一般而言,企业处理个人信息应获得数据主体的同意,但在一些情形下处理个人信息,可以不用获得数据主体同意,比如为订立或履行数据主体作为一方当事人的合同所必须的、用人单位按照依法制定的规章制度或依法签订的集体合同实施人力资源管理所必须的(《个保法》第十三条)。因此,《个保法》突破了此前《网络安全法》留下的刻板原则——处理个人信息的唯一途径是获得数据主体的同意。
• 企业在下列情形需要取得数据主体的“单独同意”:
企业向第三方提供处理的个人信息
企业公开处理的个人信息
企业收集个人图像、身份识别信息用于维护公共安全的目的之外的其他目的
企业处理敏感个人信息
企业向中国境外提供个人信息
单独同意的方式:对于“单独同意”的要求,不可以通过“同意隐私政策”的方式一揽子获得同意。我们建议通过弹窗、单独的页面或纸质页面等技术手段,获得数据主体的单独同意。
• 企业在下列情形需要取得数据主体的“重新同意”
个人信息的处理目的、处理方式和处理的个人信息种类发生变更
企业因合并、分立、解散、被宣告破产等原因需要转移个人信息,且接收方变更原先的处理目的、处理方式
企业向第三方提供个人信息,且接收方变更原先的处理目的、处理方式
重新同意的方式:对于需要重新同意的情形,我们建议参照“单独同意”的操作方式获得数据主体同意。
• 企业应为数据主体设置“撤回同意”的便捷途径
《个保法》要求企业同步设置数据主体“撤回同意”的便捷途径。但是,数据主体撤回同意的,不影响撤回前基于个人同意已进行的个人信息处理活动的效力,但企业应当主动删除其存储的个人信息。
二、个人信息出境:法律监管日趋收紧
伴随着经济全球化的进程加速,个人信息在全球范围内的跨境流动日渐频繁,为保护国家数据安全,加强对数据出境的监管,《个保法》与《数据出境安全评估办法(征求意见稿)》(“《办法》”,暂未正式颁布实施)对于数据出境问题作出了具体规定。
(一)前提条件
在企业向境外提供个人信息前,应具备下列条件之一:
序号 | 条件 | 要点 |
1 | 企业依照法律规定通过国家网信部门组织的安全评估 | 《办法》对此作了具体化操作规定 |
2 | 企业按照国家网信部门的规定经专业机构进行个人信息保护认证 | 国家网信部门暂未出台相关规定 |
3 | 企业按照国家网信部门制定的标准合同与境外接收方订立合同,约定双方的权利和义务 | 国家网信部门暂未发布其制定的标准合同 |
目前,数据出境的具体操作细则未明确,建议企业暂时不要擅自将数据跨境传输,要吸取滴滴事件的教训。
(二)企业应履行的义务
除前文所述企业应履行的告知义务与获得数据主体单独同意授权的义务外,根据《办法》规定,企业在数据出境过程中还应履行以下义务:
序号 | 过程 | 义务 |
1 | 数据出境前 | 企业应当进行数据安全自评估与个人信息安全影响评估;若符合法律规定的情形,企业还应当进行数据出境安全评估。 |
2 | 数据出境中 | 企业应当履行数据安全保护责任义务,即企业在其与境外接收方订立的合同中充分约定数据安全保护责任义务(需要注意的是,根据《个保法》规定,与境外接收方订立合同是可选择的条件之一,而在《办法》中将订立合同作为必须履行的义务,针对这一点冲突,希望可以在意见征求过程中予以解决)。 |
3 | 数据出境后 | 企业应当监督境外接收方的义务履行,防范数据出境安全风险。 |
《个保法》等法律法规的通过和施行,意味着数据监管愈发细化与严格,企业将面临全新的法律秩序与市场环境。因此,建议企业着手完善内部数据合规体系与管理制度,依照有关法律法规对自身数据合规水平进行审查,并结合自身数据处理活动的具体情况与风险,尽早采取应对措施。
后续我们会陆续推出个人信息处理不同环节和不同场景的主题文章,比如跨境提供个人信息具体操作解读、用人单位如何处理员工的个人信息(从招聘、入职、在职和离职等人员雇佣的全生命周期)、敏感个人信息如何处理、如何进行个人信息保护影响评估等。
