《个人信息出境标准合同规定(征求意见稿)》深度解析

来源:iLaw合规

文章摘要
2022年6月30日,国家互联网信息办公室发布<关于《个人信息出境标准合同规定(征求意见稿)》公开征求意见的通知>,向社会公开征求意见,意见反馈截止时间为2022年7月29日。

2022年6月30日,国家互联网信息办公室发布<关于《个人信息出境标准合同规定(征求意见稿)》公开征求意见的通知>,向社会公开征求意见,意见反馈截止时间为2022年7月29日。
安杰数据保护及网络安全法律团队对《个人信息出境标准合同规定(征求意见稿)》(以下简称《标准合同规定》)的具体条款和对企业的影响进行深度解析。
《个人信息出境标准合同规定(征求意见稿)》
第一条为了规范个人信息出境活动,保护个人信息权益,促进个人信息跨境安全、自由流动,根据《中华人民共和国个人信息保护法》,制定本规定。
第二条个人信息处理者依据《中华人民共和国个人信息保护法》第三十八条第一款第(三)项,与境外接收方订立合同向中华人民共和国境外提供个人信息的,应当按照本规定签订个人信息出境标准合同(以下简称「标准合同」)。个人信息处理者与境外接收方签订与个人信息出境活动相关的其他合同,不得与标准合同相冲突
安杰:
1. 第一条和第二条说明了《标准合同规定》的制定目的和法律依据。



  1. 第二条规定「个人信息处理者与境外接收方签订与个人信息出境活动相关的其他合同,不得与标准合同相冲突。」这意味着境内企业除了需要与境外接收方签署《标准合同》外,还需要:
    ① 检查其已与境外接收方签署的、与个人信息出境相关的其他合同,不会与《标准合同》发生冲突,并根据实际情况进行补充、修改;
    ② 在此类合同中应进行明确:如发生相关条款
    《标准合同》条款冲突,《标准合同》的条款优先适用。
    《个人信息出境标准合同规定(征求意见稿)》
    第三条依据标准合同开展个人信息出境活动,应坚持自主缔约与备案管理相结合,防范个人信息出境安全风险,保障个人信息依法有序自由流动。
    安杰:
    1. 根据本条「自主签约」的表述,签署《标准合同》不是一项强制法律义务。但企业需要注意的是,对于《个人信息保护法》第三十八条下的所有数据出境合规路径而言,境内企业与境外接收方要么需要签署《标准合同》、要么需要签署其他类似合同或具有法律约束力和执行力的文件。详见下文中我们对第四条和第五条的分析。
    2. 关于「备案」要求,请见下面我们对第七条的分析。
    《个人信息出境标准合同规定(征求意见稿)》
    第四条个人信息处理者同时符合下列情形的,可以通过签订标准合同的方式向境外提供个人信息:
    (一)非关键信息基础设施运营者;
    (二)处理个人信息不满100万人的;
    (三)自上年1月1日起累计向境外提供未达到10万人个人信息的;
    (四)自上年1月1日起累计向境外提供未达到1万人敏感个人信息的。
    安杰:
    1. 依据本条,符合相关条件的个人信息处理者「可以」而不是「应当」签署《标准合同》来实现个人信息出境的合法化。其原因在于:《个人信息保护法》第三十八条规定了几种不同的个人信息出境合法路径:
    ① 关键信息基础设施运营者和处理个人信息达到国家网信部门规定数量的个人信息处理者的个人信息出境行为,应当通过国家网信部门组织的安全评估;
    ② 按照国家网信部门的规定经专业机构进行个人信息保护认证;
    ③ 按照国家网信部门制定的标准合同与境外接收方订立合同,约定双方的权利和义务;
    ④法律、行政法规或者国家网信部门规定的其他条件。
    根据上述规定,对于不属于「关键信息基础设施运营者和处理个人信息达到国家网信部门规定数量的个人信息处理者」境内企业,其可选的路径为:(1)签署《标准合同》或(2)经专业机构进行个人信息保护认证。
    因此,对于选择第(2)种路径的境内企业而言,签署《标准合同》就不是其强制义务(所以本条中的表述是「可以」而不是「应当」)。
    但需要注意的是,选择第(2)种路径的境内企业虽然不需要签署《标准合同》,但仍需根据《个人信息跨境处理活动认证技术规范》(全国信息安全标准化技术委员会于2022年6月24日正式发布),与境外接收方签订「具有法律约束力和执行力的文件」,其中应当至少明确下列内容:
    a 开展个人信息跨境处理活动的个人信息处理者和境外接收方;
    b 跨境处理个人信息的目的以及个人信息的类别、范围;
    c 个人信息主体权益保护措施;
    d 境外接收方承诺并遵守统一的个人信息跨境处理规则,并确保个人信息保护水平不低于中华人民共和国个人信息保护相关法律、行政法规规定的标准;
    e 境外接收方承诺接受认证机构监督:
    f 境外接收方承诺接受中华人民共和国个人信息保护相关法律、行政法规管辖;
    g 明确在中华人民共和国境内承担法律责任的组织:
    h 其他应当遵守的法律、行政法规规定的义务。
    2. 本条规定了不适用于签署《标准合同》的情况:
    ① 关键信息基础设施运营者的个人信息出境行为;
    ② 处理个人信息满 100 万人以上的个人信息处理者的个人信息出境行为;
    ③ 累计向境外提供达到 10 万人个人信息,和
    ④ 累计向境外提供达到 1 万人敏感个人信息。这些情况应属于《个人信息保护法》第三十八条和第四十条规定的「关键信息基础设施运营者和处理个人信息达到国家网信部门规定数量的个人信息处理者」的个人信息出境行为,均应适用于《数据出境安全评估办法(征求意见稿)》(网信办于2021年10月29日发布)下的「申报安全评估」路径,而不适用签署《标准合同》。
    需要明确的是,适用于「申报安全评估」路径的几种特殊境内企业,尽管不需要通过签署《标准合同》这一路径来实现个人信息出境合法化,但根据《数据出境安全评估办法(征求意见稿)》,仍需要与境外接收方签署合同,且其中应当包括但不限于以下内容:
    ① 数据出境的目的、方式和数据范围,境外接收方处理数据的用途、方式等;
    ② 数据在境外保存地点、期限,以及达到保存期限、完成约定目的或者合同终止后出境数据的处理措施;
    ③ 限制境外接收方将出境数据再转移给其他组织、个人的约束条款;
    ④ 境外接收方在实际控制权或者经营范围发生实质性变化,或者所在国家、地区法律环境发生变化导致难以保障数据安全时,应当采取的安全措施;
    ⑤ 违反数据安全保护义务的违约责任和具有约束力且可执行的争议解决条款;
    ⑥ 发生数据泄露等风险时,妥善开展应急处置,并保障个人维护个人信息权益的通畅渠道。

  2. 另外,本条与《个人信息保护法》第三十八条保持一致,仅规定「个人信息处理者」可以签署《标准合同》,但对于《个人信息保护法》下的「受委托处理者」的个人信息出境行为是否也可以或者应当签署《标准合同》未进行规定。
    在我们为客户的服务中,常见「境内个人信息处理者——境内受委托处理者——境外分包处理者」的数据出境模式,境内个人信息处理者和境内受委托处理者对于哪一方才应该签署《标准合同》常有异议发生。我们倾向于认为境内个人信息处理者应负有签署《标准合同》的主要义务。实务中可能的处理方式是:
    • 境内个人信息处理者与境内受委托处理者直接签署《标准合同》,但需要在合同中进一步明确境内受委托处理者向境外分包处理者跨境提供数据的机制、其各自的法律地位、义务和责任;
    • 境内个人信息处理者、境内受委托处理者和境外分包处理者签署三方《标准合同》,但也需要在合同中进一步明确境内受委托处理者向境外分包处理者提供数据的机制、其各自的法律地位、义务和责任。
    《个人信息出境标准合同规定(征求意见稿)》
    第五条个人信息处理者向境外提供个人信息前,应当事前开展个人信息保护影响评估,重点评估以下内容:
    (一)个人信息处理者和境外接收方处理个人信息的目的、范围、方式等的合法性、正当性、必要性;
    (二)出境个人信息的数量、范围、类型、敏感程度,个人信息出境可能对个人信息权益带来的风险;
    (三)境外接收方承诺承担的责任义务,以及履行责任义务的管理和技术措施、能力等能否保障出境个人信息的安全;
    (四)个人信息出境后泄露、损毁、篡改、滥用等的风险,个人维护个人信息权益的渠道是否通畅等;
    (五)境外接收方所在国家或者地区的个人信息保护政策法规对标准合同履行的影响;
    (六)其他可能影响个人信息出境安全的事项。
    安杰:
    1. 本条对《个人信息保护法》下关于个人信息出境涉及的「个人信息保护影响评估」要求进行了细化,评估的颗粒度更加丰富。
    2. 值得注意的是,境内企业需要评估「境外接收方所在国家或者地区的个人信息保护政策法规对标准合同履行的影响」,这项工作难度不小,境内企业在很大程度上需要依赖境外法律专业人士的意见,也需要慎重考虑境外接收方的意见。
    《个人信息出境标准合同规定(征求意见稿)》
    第六条 标准合同包括以下主要内容:
    (一)个人信息处理者和境外接收方的基本信息,包括但不限于名称、地址、联系人姓名、联系方式等;
    (二)个人信息出境的目的、范围、类型、敏感程度、数量、方式、保存期限、存储地点等;
    (三)个人信息处理者和境外接收方保护个人信息的责任与义务,以及为防范个人信息出境可能带来安全风险所采取的技术和管理措施等;
    (四)境外接收方所在国家或者地区的个人信息保护政策法规对遵守本合同条款的影响;
    (五)个人信息主体的权利,以及保障个人信息主体权利的途径和方式;
    (六)救济、合同解除、违约责任、争议解决等。
    安杰:
    关于《标准合同》的具体内容,我们将另行分析解读。
    《个人信息出境标准合同规定(征求意见稿)》
    第七条个人信息处理者应当在标准合同生效之日起10个工作日内,向所在地省级网信部门备案。备案应当提交以下材料:
    (一)标准合同;
    (二)个人信息保护影响评估报告。
    个人信息处理者对所备案材料的真实性负责。标准合同生效后个人信息处理者即可开展个人信息出境活动。
    安杰:

  3. 备案规定为新要求,《个人信息保护法》下没有关于《标准合同》和《个人信息出境影响评估报告》需要向政府进行备案的要求。
    2. 考虑到会有大量企业需进行备案、国家行政资源有限等因素,省级网信部门的备案管理有可能仅是形式审查,网信部门也有可能建立线上备案系统,以方便企业进行备案。
    《个人信息出境标准合同规定(征求意见稿)》
    第八条 在标准合同有效期内出现下列情况之一的,个人信息处理者应当重新签订标准合同并备案:
    (一)向境外提供个人信息的目的、范围、类型、敏感程度、数量、方式、保存期限、存储地点和境外接收方处理个人信息的用途、方式发生变化,或者延长个人信息境外保存期限的;
    (二)境外接收方所在国家或者地区的个人信息保护政策法规发生变化等可能影响个人信息权益的;
    (三)可能影响个人信息权益的其他情况
    安杰:
    1. 考虑到上面第五条和第六条的要求,本第八条内容在逻辑上似乎是合理的。

  4. 但如何判断「境外接收方所在国家或者地区的个人信息保护政策法规」是否「发生变化等」并「可能影响个人信息权益的」,对境内企业是一个较大的挑战,境内企业需要及时了解境外个人信息保护相关政策法规变化的情况,也需要依赖境外法律专业人士的意见。
    《个人信息出境标准合同规定(征求意见稿)》
    第九条 参与标准合同备案的机构和人员对在履行职责中知悉的个人隐私、个人信息、商业秘密、保密商务信息等应当依法予以保密,不得泄露或者非法向他人提供、非法使用。
    安杰:
    1. 一些企业特别是跨国企业,可能会对《标准合同》和《个人信息保护影响评估报告》备案机制是否可能造成企业信息泄露产生担忧。本条则呼应了这一担忧。
    2. 「保密商务信息」这一表述也曾出现在《数据出境安全评估办法(征求意见稿)》中,网信部门如何界定其内涵和外延仍有待观察。
    《个人信息出境标准合同规定(征求意见稿)》
    第十条 任何组织和个人发现个人信息处理者违反本规定的,有权向省级以上网信部门投诉、举报。
    安杰:
    1. 投诉和举报,有可能来自于境内企业的内部员工,也有可能来自于《标准合同》下涉及的个人信息主体。
    2. 猜想:未来网信部门是否会向社会公布已履行备案手续的企业名单?个人信息主体是否会据此来判断相关个人信息处理者是否已履行备案义务、并有针对性地进行举报?
    《个人信息出境标准合同规定(征求意见稿)》
    第十条 任何组织和个人发现个人信息处理者违反本规定的,有权向省级以上网信部门投诉、举报。第十一条 省级以上网信部门发现通过签订标准合同的个人信息出境活动在实际处理过程中不再符合个人信息出境安全管理要求的,应当书面通知个人信息处理者终止个人信息出境活动。个人信息处理者应当在收到通知后立即终止个人信息出境活动。
    (一)非关键信息基础设施运营者;
    (二)处理个人信息不满 100 万人的;
    (三)自上年1月1日起累计向境外提供未达到 10 万人个人信息的;
    (四)自上年1月1日起累计向境外提供未达到 1 万人敏感个人信息的。
    安杰:
    1. 如上所述,考虑到会有大量企业需进行备案、国家行政资源有限等因素,网信部门的备案管理有可能仅是形式审查。
    但考虑到本条规定,省级网信部门也有可能采取抽查、对特定企业/行业进行重点关注、根据举报线索进行调查等方式,对一些企业的个人信息出境行为进行实质审查。
    《个人信息出境标准合同规定(征求意见稿)》
    第十二条 个人信息处理者按照本规定与境外接收方签订标准合同向境外提供个人信息,出现以下情形之一的,由省级以上网信部门依照《中华人民共和国个人信息保护法》的规定,责令限期改正;拒不改正或者损害个人信息权益的,责令停止个人信息出境活动,依法予以处罚;构成犯罪的,依法追究刑事责任。
    (一)未履行备案程序或者提交虚假材料进行备案的;
    (二)未履行标准合同约定的责任义务,侵害个人信息权益造成损害的;
    (三)出现影响个人信息权益的其他情形。
    安杰:
    值得注意的是,「未签署《标准合同》」并不属于违反本规定的情形。但正如我们上文所分析,个人信息出境的合法路径仅限于《个人信息保护法》第三十八条规定的几种合法路径:
    ① 关键信息基础设施运营者和处理个人信息达到国家网信部门规定数量的个人信息处理者的个人信息出境行为,应当通过国家网信部门组织的安全评估;
    ② 按照国家网信部门的规定经专业机构进行个人信息保护认证;
    ③ 按照国家网信部门制定的标准合同与境外接收方订立合同,约定双方的权利和义务;
    ④ 法律、行政法规或者国家网信部门规定的其他条件。
    如境内企业未签署《标准合同》,但又未能满足其他个人信息出境路径的要求,虽不会因为违反本条规定而受到处罚,但仍违反了《个人信息保护法》第三十八条规定并可能承担《个人信息保护法》下的法律责任。
    《个人信息出境标准合同规定(征求意见稿)》
    第十三条本规定自月___日起施行。
    安杰:
    希望网信部门在正式发布上述规定时,能够充分考虑企业遵守新规定所需时间(法律分析、翻译、与境外接收方谈判等等),在正式施行日期前为企业预留合理的遵循时间。

技术驱动法律,专业成就未来