数据跨境再迎利好:《粤港澳大湾区(内地、香港)个人信息跨境流动标准合同实施指引》解读

来源:大数据法律研究

文章摘要
12月13日,国家网信办发布《粤港澳大湾区(内地、香港)个人信息跨境流动标准合同实施指引》(以下简称“《实施指引》”)及其附件《粤港澳大湾区(内地、香港)个人信息跨境流动标准合同》(以下简称“《大湾区

12月13日,国家网信办发布《粤港澳大湾区(内地、香港)个人信息跨境流动标准合同实施指引》(以下简称“《实施指引》”)及其附件《粤港澳大湾区(内地、香港)个人信息跨境流动标准合同》(以下简称“《大湾区标准合同》”),颁布之日起即生效。《实施指引》是对《关于促进粤港澳大湾区数据跨境流动的合作备忘录》中关于个人信息跨境标准合同路径相关规定的细化和澄清,为粤港地区的个人信息跨境流动提供了统一的标准和规则。本文将从文件发布背景出发,重点分析《实施指引》中的要点内容,以期为相关企业开展数据跨境活动提供参考。
一、发布背景
近年来,有关数据出境的顶层制度建设正逐渐完善,《网络安全法》《数据安全法》和《个人信息保护法》等法律都对数据跨境流动活动进行了规范。随着《数据出境安全评估办法》《个人信息出境标准合同办法》等规定的出台,数据出境三大路径也逐渐落地。
今年6月29日,国家互联网信息办公室与香港特区政府创新科技及工业局签署了《关于促进粤港澳大湾区数据跨境流动的合作备忘录》(以下简称“《合作备忘录》”),提出各方将在国家数据跨境安全管理制度框架下,建立粤港澳大弯曲数据跨境流动规则。尽管《合作备忘录》的全文尚未公布,但该签署公告对内地与港澳之间的数据往来确实是一个积极的信号。
全国信安标委于11月1日发布的《网络安全标准实践指南—粤港澳大湾区跨境个人信息保护要求(征求意见稿)》虽然不具有强制性,但其作为《合作备忘录》的配套文件,从个人信息处理合法性基础、个人信息跨境、个人信息安全要求等方面提出了详细要求,为后者的落地提供了实操性的指引,可以作为粤港澳大湾区个人信息跨境活动的参考依据。
随后,9月28日,国家网信办发布《规范和促进数据跨境流动规定(征求意见稿)》(以下简称“《数据跨境规定》”),向公众征求意见。《数据跨境规定》大幅调整了数据出境三大路径的适用标准,对于具有强出境必要性的数据跨境传输活动,豁免或减轻其评估备案义务,以推动建立更加便利化的数据跨境流动安全管理体系。
二、新规四大要点
(一)适用范围
考虑到粤港澳大湾区的特殊性和数据流动的灵活性,只有同时满足以下限制条件的主体,才可适用《实施指引》的规定,通过订立标准合同的方式进行个人信息跨境流动:

首先,《实施指引》仅适用于注册于广东九市和香港特别行政区的个人信息处理者及接收方。这里采用的是企业注册地标准,而非服务器所在地标准。这意味着,无论数据存储在哪个服务器上,只要企业的注册地位于规定区域内,就可以适用该指引。
其次,《实施指引》的监管范围仅涵盖大湾区内地与香港之间闭环内的个人信息跨境流动。如果个人信息要流向范围超出“广东九市+香港”的地区,相关企业应根据现行规定重新制定出境方案。即使在个人信息再流动场景中,第三方接收方也必须是粤港澳大湾区内地或香港特别行政区同辖区内的组织或个人。举例来说,当个人信息传输到香港后,如果香港接收方要将个人信息再传输给国外第三方,则《实施指引》无法适用,有关主体仍需依据现行法律法规要求选择合适的数据出境路径。
最后,跨境流动的个人信息应为非重要数据,如果被认定为“重要数据”,相关主体仍需履行安全评估前置程序。新发布的《实施指引》仅将重要数据列为标准合同的例外情况,免除了现行数据跨境安全管理框架下有关个人信息出境的数量、类型和时间方面的限制。在这一规定下,除了重要数据处理者外,其他按规定应提交安全评估的企业可以选择降级为标准合同备案路径,一定程度上减轻了企业的合规成本。尽管于9月发布的《数据跨境规定》总体上倾向于降低数据跨境的要求,但仍对出境个人信息的数量和时间做出了一定的规定。值得注意的是,《实施指引》在法律效力上低于《数据出境安全评估办法》《个人信息出境标准合同办法》和后续生效的《数据跨境规定》。因此,在随后发布的大湾区标准合同备案指南或相关文件中,仍然有可能保留对跨境个人信息数量和时间的限制要求。企业应密切关注相关政策的动态变化,以便及时调整个人信息跨境流动的合规策略。关于数据跨境不同路径的适用条件,参见下表。

(二)个人信息保护影响评估内容及备案材料简化
《实施指引》调整了个人信息保护影响评估的颗粒度, 仅要求个人信息处理者重点评估“个人信息处理者和接收方处理个人信息的目的、方式等的合法性、正当性、必要性”、“对个人信息主体权益的影响及安全风险”及“接收方承诺承担的义务,以及履行义务的管理和技术措施、能力等能否保障跨境提供的个人信息安全”三项内容。相较于先前出境场景中个人信息保护影响评估的要求,删除了有关“出境个人信息的规模、范围、种类、敏感程度”、“境外个人信息保护政策和法规对标准合同履行的影响”、“个人信息出境后遭到篡改、破坏、泄露、丢失、非法利用等的风险”等内容的评估。这一规定有助于减少评估工作的复杂性和繁琐程度,提高评估效率和质量,同时降低企业个人信息跨境流动的合规成本。
此外,《实施指引》对标准合同的登记备案手续也予以简化,只需要提供法定代表人身份证件影印件、《承诺书》及《大湾区标准合同》即可,无需提交个人信息保护影响评估报告作为附件。然而,需要注意的是,《实施指引》所附《承诺书(模板)》明确要求“个人信息保护影响评估工作为备案之日起3个月内完成,且至备案之日未发生重大变化。”因此,即使PIA报告无需作为备案材料向监管机构提供,企业仍需履行《个人信息保护法》项下个人信息出境的合规义务,例如向个人充分告知、取得个人单独同意、开展PIA工作等。
(三)境外接收方义务要求降低
《大湾区标准合同》并没有对《个人信息出境标准合同》(“SCC”)的基本框架进行实质性的修改,仍然保留了其中大部分条款,例如个人信息处理者应根据最小必要原则向境外提供个人信息,个人信息主体应作为标准合同的第三方受益人等。《大湾区标准合同》整体上呈现出促进数据跨境流动的趋势,给相关主体提供了更多操作的空间和便利,这主要体现在以下两方面:
首先,《大湾区标准合同》放宽了向同辖区内第三方提供个人信息的前提条件。SCC要求境外接收方同时满足以下五项要求才可向境外第三方提供个人信息:(1)业务需要;(2)履行告知义务;(3)取得个人信息主体单独同意或书面同意;(4)与第三方达成书面协议;(5)根据个人信息主体的要求向个人信息主体提供该书面协议副本。而《大湾区标准合同》删除了最后两个条件,境外接收方只需满足业务必要性要求、履行告知义务并取得个人单独同意,即可向同辖区的第三方转移个人信息。

其次,《大湾区标准合同》对境外接收方的义务要求进行了一定的减免。根据SCC的规定,当个人信息处理者要求查阅境外接收方的必要数据文件和文档时,境外接收方有义务予以配合。此外,个人信息处理者还应当根据法律法规要求向监管机构提供其开展的个人信息处理活动相关记录文件。然而,《大湾区标准合同》对这些义务要求进行了减免,给予境外接收方更大的自由和操作空间,降低企业进行个人信息跨境流动的合规负担,进而促进两地的商业交流与合作。

(四)特殊备案要求
由于内地和香港的监管模式和监管要求不同,如何有效监管数据跨境流动成为社会关注的焦点。针对这一问题,《实施指引》在备案主体、监管机构方面做出了特殊规定。根据《实施指引》,个人信息处理者和境外接收方应分别向各自属地监管部门履行备案义务,并接受属地监管机构的监督管理。具体而言,内地备案机构为广东省互联网信息办公室,而香港备案机构则是香港特别行政区政府政府资讯科技总监办公室。然而,鉴于两地个人信息保护制度的差异,监督管理的侧重点也不尽相同,因此如何在向两地分别备案的前提下确保监管尺度的一致性,仍需后续规定的明确和完善。

技术驱动法律,专业成就未来