数据出境100问系列Part6:数据出海实践关键问题与海外SCCs要点对比

来源:出海互联网法律观察

文章摘要
导言 随着《数据出境安全评估办法》《个人信息保护认证实施规则》《个人信息出境标准合同办法》《促进和规范数据跨境流动规定》的公布,由《个人信息保护法》第三十八条确定的数据出境路径的实践脉络已经越发清晰,

导言
随着《数据出境安全评估办法》《个人信息保护认证实施规则》《个人信息出境标准合同办法》《促进和规范数据跨境流动规定》的公布,由《个人信息保护法》第三十八条确定的数据出境路径的实践脉络已经越发清晰,可以判断,数据出境合规是企业开展国际业务必须面对的课题。
我们一直专注于网络法实务,特别是数据合规实务工作,在日常为各大企业提供合规服务的过程中,亦遇到各类新型的值得探讨的问题。为了方便实务,让数据出境需求者能够尽快的熟悉、理解我国关于数据出境的各项法律要求与规定,我们计划以前述规定为基础,对我国数据出境有关的法律问题进行一个全方位的解读,一方面对数据出境相关的法律法规进行分析,另一方面也就日常工作中遇到的高频出境问题进行总结。
我们热切地期待与各位同行朋友深入探讨各种新型问题,有任何数据合规实务需求与问题探讨,请随时联系王捷律师团队,联系方式见文末。
更新说明
本文章的V1.0版本更新于2022年7月,彼时《个人信息出境标准合同办法》仍在征求意见稿阶段,《数据出境安全评估办法》亦刚刚发布。
在本次2024年4月的更新中,本专题补充了个人信息保护认证、粤港澳大湾区标准合同、境外个人信息跨境传输部分,根据《促进和规范数据跨境流动规定》、《数据出境安全评估申报指南(第二版)、《个人信息出境标准合同备案指南(第二版)》的最新规定进行了更新,对原有部分,包括数据出境关键概念剖析、数据出境安全评估、个人信息出境标准合同等部分,均进行了更新或更正。
系列预告
本系列文章将分为以下七部分,将在本公众号持续更新。
第一部分:数据出境关键概念剖析
第二部分:数据出境安全评估高频问题与适用解读
第三部分:标准合同高频问题与适用解读
第四部分:粤港澳大湾区(内地、香港)个人信息跨境流动标准合同
第五部分:个人信息保护认证高频问题与适用解读
第六部分:数据出海实践关键问题与海外SCCs要点对比
第七部分:境外个人信息跨境传输
本篇是第六部分内容,主要介绍数据出海实践关键问题与海外SCCs要点对比。
第六部分:数据出海实践关键问题与海外SCCs要点对比
在专题的前五部分,我们已经基本完成了对境内数据出境相关的重要法律内容进行了解读,除对国内的相关规定进行详细的研究以外,实务及业内同时也关注欧盟与我国境内数据出境规定的比较,由于本专题主要围绕《安全评估办法》、《标准合同办法》等的内容展开,我们拟在第四部分也针对欧盟地区与之相对应的部分进行分析比较,而在欧盟地区并无国家安全评估的相关要求,因此,我们将会对欧盟SCCs与国内的规定进行比对。
欧盟委员会于2021年6月4日以发布(EU)2021/91号执行决定3的方式提供的个人数据跨境传输至第三国的标准合同条款最新版本(StandardContractualClauses,下称“SCCs”)。此最新版本的SCCs总共分为4个部分,主要规定了个人数据跨境传输过程中数据输出方与数据接收方与数据保护相关的权利义务、数据主体的利益保护、向第三国传输的相关事项以及法律适用等方面的内容。
Q91:什么是SCCs?
SCCs全称为Standard Contractual Clauses(标准合同条款)。现行SCCs是一组由欧盟委员会于2021年6月4日通过的标准合同条款,旨在保护离开了EEA(欧洲经济区)的个人数据,确保个人数据在数据接收方处得到GDPR规定的同等保护。
SCCs中包含2套,其中一套适用于数据控制者与数据处理者之间的数据委托处理活动(“委托处理SCCs”);另一套则适用于向第三国传输个人数据的情形(“跨境传输SCCs”或“SCCs”)。
从EEA境内向EEA境外的数据接收方传输个人数据时,必须遵守GDPR及其针对个人数据国际传输制定的规则。跨境传输SCCs是可用于合规的保障措施之一,也是相对高效且节省成本的保障措施之一。跨境传输SCCs有助于统一跨境处理方法,从而确保继续遵守GDPR对个人数据跨境传输的要求,并有助于确保个人数据的自由流动。
Q92:SCCs的适用主体和我国《标准合同》有什么区别?
两份文件中对于主体的划分是有较大差别的,在我国《标准合同》中对双方主体的划分方式主要为境内的个人信息处理者以及境外的数据接收方,而SCCs的主体划分则与我国不同,SCCs在境内及境外场景划分的基础之上,还基于数据跨境传输双方对数据的支配状态进行了角色区分,即数据控制者和数据处理者,二者区别在于,数据控制者决定数据处理的目的和方式,而数据处理者基于数据控制者的委托按照其指示进行数据处理活动。
Q93:SCCs有哪几种类型?每种类型的适用情形如何?
如上问所述,企业依据对数据处理目的以及处理方式是否具有决定能力,可区分为数据控制者(controller)和数据处理者(processor)2种角色。SCCs根据数据输出方以及数据接收方的不同角色定位分为4种类型(Module)。具体为:
第一种类型(ModuleOne:C-C)适用于数据控制者向数据控制者的跨境传输;
第二种类型(ModuleTwo:C-P)适用于数据控制者向数据处理者的跨境传输;
第三种类型(ModuleThree:P-P)适用于数据处理者向数据处理者的跨境传输;
第四种类型(ModuleFour:P-C)适用于数据处理者向数据控制者的跨境传输。
企业可以根据具体的业务场景,判断双方的角色,选择相应的类型(Module)进行签署。
Q94:如何判断企业跨境传输活动是否需要签署SCCs?
该问题下我们首要考虑的是我国境内企业何时可能需要签署SCCs,如果企业是数据输出方,依据欧盟委员会2022年5月公布的新版SCCs问答的第24问规定,在判断是否适合签署SCCs时,需要考虑以下4个问题:
第一,企业(数据输出方)是否受GDPR管辖;
第二,数据跨境传输的双方是否为GDPR规定的数据控制者或者数据处理者;
第三,传输的是否为个人数据;
第四,数据接收方是否不受GDPR管辖。
如果以上四个问题的答案均为是则企业可以考虑使用SCCs作为跨境传输的工具。
Q95:符合SCCs签署条件的企业必须要签署SCCs吗?
根据欧盟委员会2022年5月发布的官方问答提供的内容,SCCs的条款是在自愿的基础上使用的,各企业并无义务必须签署SCCs,企业也可以选择自行制定一份符合GDPR要求的合同。但是由于已经存在官方的SCCs标准合同模板,出于节省成本和确保合规等因素的考虑,实际场景中,SCCs是许多符合签署条件的企业原意选择的路径。
该问题进一步有讨论价值的内容在于,相比较之下,我国符合《标准合同办法》条件的企业是否必须要签署《标准合同》抑或是允许签署同等保护水平的合同完成数据出境,根据《个人信息保护法》第三十八条的内容,企业通过数据出境的四种路径是确定的,在提及标准合同的出境路径时,并未做额外允许签署同等水平协议的说明且规定“按照国家网信部门制定的标准合同”;同时《标准合同办法》中也未对该部分进行阐述。我们理解我国《个人信息保护法》必须要签署国家网信部分制定的标准合同,从而适用《个人信息保护法》第三十八条第一款第(三)项的路径。
Q96:跨国集团内部的个人数据传输行为可以签署SCCs吗?
可以。SCCs与BCRs不同,SCCs既可以适用于向欧盟境外第三方进行个人数据传输的场景,也可以适用于跨国集团内部的个人数据传输。实务中,也常有企业会咨询我们SCCs和BCRs哪种方式更推荐使用。
具有约束力的公司规则(BCRs)适用于从事联合经济活动的企业集团或企业集团的每个相关成员,包括其雇员。不过,BCRs不适用于与第三方(例如服务提供商、客户、供应商等)之间的个人数据跨境转移,并且采用BCRs工具要求跨国企业必须在欧洲经济区内有实体以及由主管监管机构批准。由此可以判断,BCRs进行跨境传输的成本较高,建议企业采用签署内部SCC的方式进行集团内部的个人数据跨境传输。
Q97:企业双方签订完SCCs后,若SCCs的条款与双方之前签订的合同相冲突,企业需要重新签订合同吗?
类似的问题其实我们在本专题第二部分探讨我国《标准合同》的问题时也讨论过,即若曾经签署的条款与生效后的《标准合同》条款冲突时如何处理,此情形下SCCs与《标准合同》的处理结论类似,从效力优先性上判断,SCCs第五条有说明,若SCCs的条款内容与双方存在的或未来订立的协议内容间存在冲突,应以SCCs条款为准。因此,在双方签署SCCs后,一般企业并非必须重新签订合同,后续的个人数据跨境传输活动可以SCCs的条款为准。
Q98:若欧盟用户可以访问中国境内企业提供的网站,并且企业收集了欧盟用户的个人信息,此种情况是否需要签署SCCs?
不需要。适用SCCs的前提是存在一个数据控制者(或处理者)向另一个数据处理者(或控制者)进行跨境数据传输,在该问题的场景下,则并不存在两个这样的数据传输主体,我们可以通过案例更好理解这个问题,比如欧盟用户A在中国境内公司B的网站中享受服务,填写用户信息,此时由于数据是由用户A自己直接上传给公司B的,而并非由两个数据控制者或处理者之间完成传输,此时无需签署SCCs。但如中国境内公司B涉及使用第三方的数据处理者进行数据存储等,可能存在个人数据跨境传输,需要签署SCCs或采用GDPR规定的其他个人数据跨境传输路径。
Q99:企业签署了SCCs,需要和中国一样到有关部门进行备案吗?
与我国《规定》里体现的“自主缔约+备案管理”相结合不同,欧盟SCCs无需备案,企业签署SCCs之后,即可将数据依据合同约定的方式进行跨境传输。但是,虽然没有备案的要求,依据SCCs第14条的规定,数据输出方可能也需要对传输的具体情况进行评估(传输影响评估)。
Q100:延伸——《标准合同》中的个人信息保护影响评估和欧盟SCCs的传输影响评估有何不同?
我们先了解SCCs的传输影响评估的背景,在SchremsII案后,欧盟更加强调了未以充分性认定作为个人数据跨境传输路径时(SCCs为非充分性认定的一种个人数据跨境传输路径)对跨境传输的评估,一旦评估的过程中发现传输行为可能出现有悖欧盟规定的最低限度保障措施要求,则可能需要考虑停止数据传输或者采取适当补救措施。而根据SCCs第14条(b)的规定,评估需要考虑的内容,包括处理链条的长度、涉及的传输行为人的数量和使用的传输渠道;预期的再传输;接收者的类型;处理的目的;传输的个人数据的类别和格式;发生传输的经济领域;传输数据的存储位置;目的地第三国与传输的具体情况相关的法律和惯例;为补充本条款下的保障措施而制定的任何相关的合同、技术或组织保障措施,包括在传输过程中采取的措施以及在目的地国家处理个人数据的措施。
完成对传输影响评估的简单介绍后,结合我们本专题第二部分已经提及的个人信息影响评估的内容,我们会发现,两个评估间有许多相似的特点,比如,需要考虑个人数据的类型、方式;对境外接收主体个人信息保护能力的考察;境外接收方所在地区,国家的法律政策影响等,评估的核心目的都在于确保数据安全能够符合文本制定国/区域的要求。
同时,两个评估间当然也有差异性的部分,侧重点上,《标准合同》的PIA的内容会更全面,除了与SCCs一样关注境外风险以外,对境内主体的个人信息处理活动的考量也是评估的重点之一。

技术驱动法律,专业成就未来