编者按
目前在实务中,有关数据合规的关注重点逐渐从“如何收集信息”、“如何去拿到知情同意”类的基础问题逐渐转向纵深,日渐涉及数据在不同主体之间流转的合规问题,包括提供数据给他人、把数据委托给他人处理或者和他人共享数据需要满足什么样的条件等等。
本篇文章将针对以上难点,从不同的数据分享场景展开介绍,同时也会和大家分享从监管角度以及从知识产权角度分别对数据流转会有什么的限制、我们应当如何去应对这些限制,从而体系化地梳理数据流转的合规难点和应对措施。
目录索 引 | 一、数据流转的场景和法律规则 |
二、数据流转合规的难点和应对 | |
三、技术手段和数据权益对数据流转的限制 | |
四、小结 |
一、据流转场景和法律规则
(一)数据流转的场景
数据只有在不断流转过程中才能产生越来越大的价值,与此同时数据领域的监管体系也越来越完整,不仅是对收集端,对于使用、流转、储存各环节的监管也日趋完善。以下是数据流转的一些典型场景:
1. 金融资管
代销:比如基金的销售,有直销和代销之分。在代销的场景中,委托基金的代销机构销售基金产品。那么这时候基金的销售商就会收集投资人的信息,收集之后再把它交给基金管理人用于处理具体的购买、赎回等操作。此时信息就从基金的代销商转移到了基金管理人手中。
TA/FA外包:很多金融机构会把一些托管服务或者登记服务委托给第三方来进行,或者说把它的中后端去委托给后台第三方公司来执行。此时会涉及到数据从金融机构把流转到第三方服务商的场景。
集团数据共享:金融集团有证券、基金、保险以及其他信托,在集团的各个成员即经管成员之间,也可能也会有信息的共享。
2. 医疗健康
医疗保险:医保分为商业保险和法定的社会保险,费用结算时医疗者信息就可能需要分享给保险公司或者社保机构,保险公司同时需要反向核实病患的就医信息。于是个人的医疗有关的信息就会在医疗机构、保险机构以及医保当局之间要流转。
多中心临床:医疗行业做临床试验,如果是多中心临床试验,研究者要把受试者的信息要分享给CRO,再由CRO分享给申办人。如果是国际多中心,该信息可能会要跨境传输。
远程医疗:涉及两个医疗机构同时远程地为患者提供服务,病患的信息就在不同的医疗机构以及远程医疗机构系统的服务提供商手里要不停地流转,才能完成一项诊疗活动。
3. 航空旅游
航空旅游行业在常旅客计划和旅行团服务两种场景中,航空公司将信息数据分享给了不同的合作伙伴,包括酒店和本地的一些交通服务商等,完成增值服务。
4. 电子商务
支付和交易结算:电子商务的场景中交易数据会在商家的结算平台或者银行卡或结算平台以及第三方结算机构之间发生流转。只有在数据在多机构中间发生流转,一项交易才能够完成。
会员计划:企业集团原本各项服务就业务模块都有自己的会员体系,会员计划就是要将这些会员体系结合起来,共同地为客户提供服务,又是一种常见的数据流转的场景。不同会员体系下的场景要融合到大平台下进行共享,让各个服务板块都能够共享到了客户的信息。
(二)数据流转的法律规则(个人信息为例)
1. 基本原则
个人信息处理的四项原则:合法、正当、必要和诚信同样适用于个人信息的流转场景。
合法:数据的流转必须有合法的基础。
正当:必须有正当理由去转移手里掌握的个人信息。
必要:信息的流转也必须具有必要性,是满足特定商业目的所必要的。
诚信:禁止欺骗个人主体转移信息。
2. 一般规范
合法基础:《个人信息保护法》第13条规定了信息处理的七个合法基础。最常见的是同意、履行合同或者是履行法律义务。
告知:《个人信息保护法》第17 条也规定处理个人信息要有告知,要告知个人信息主体信息处理活动的目的、范围以及规则。
前述一般规范——合法基础和告知也适用于数据流转。
3. 分类规范
具体关于流转的特定规定分了四种情况,分别是共同处理、委托处理信息、个人信息的提供以及在收购兼并中提供个人信息。根据这四类不同的场景法律规定了数据流转所适用的具体要求。
4. 程序要求
在数据的流转场景中,还需要做到个人信息的保护影响评估。因为一旦我们的个人信息发生了转移,那么它的风险程度就必然会提高。既然风险程度要提高了,那么作为信息处理者而言就需要评估风险因素给个人主体带来的影响。
(三)个人信息流转的条件和限制
共同处理:双方约定权利和义务,并承担连带责任。
委托处理:双方约定处理范围,委托方可以进行事前、事中以及事后的监督,受托方不得转委托。同时需要进行个人信息保护影响评估。
提供:在把信息交给第三方的数据接受人之前就需要数据的转让方告知个人信息主体相应的情况并单独获得同意。同时需要进行个人信息保护影响评估。
收购兼并中的数据流转:个人信息处理者需要将合并、分立、解散、被宣告破产等情况进行通知,并继续履行相关义务。
其中需要注意的是,委托处理和提供个人信息存在一定区别,主要在于拿到数据这一方到底是不是数据的处理者。
根据《个人信息保护法》第73 条的定义,个人信息处理者是指在个人信息处理活动中,自主决定数据处理目的、处理方式的组织和个人。其核心在于获得个人信息的一方是否有自由意志,处理者来决定处理信息目的是什么,处理方式怎么样。在委托处理的场景中受托人并不具备个人信息处理者的权限和地位,而在提供个人信息的场景中则相反。
二、数据流转合规的难点和应对
◆ 难点一:数据流转发生频繁
当发生大量数据流转的情形时,涉及各种将数据交给第三方处理时,需要对第三方进行尽职调查,同时需要进行个人信息保护影响评估,又因个人信息保护影响评估的流程繁琐、业务场景频繁多变、供应商众多等原因造成了实务中的合规成本高昂的困境。
应对策略
简化个人信息保护影响评估流程、降低个人信息保护影响评估成本,解决方案包括以下两种:
(1)红名单/ 白名单
预先设定一定的可流转或不可流转的场景,以它作为参照:落入白名单的,可以流转,落入红名单的就不能流转。这些场景都以固定的参数或条件设定。
(2)以“变量”为导向,设定阈值
对于有一些呈线性变化的风险指标,用一定的线性规则表示出来,并且设定一定的阈值。当业务部门有新的要求的时候,就可以相对简单来看定量是哪些可变量,落入函数哪个区间,然后再来判断风险的高低,从而决定相应的安全措施。
采取上述红名单/白名单的,或者以变量为导向的策略,有一个前提,就是需要将数据处理者所掌握的数据进行分类分级,从而才有可能将处理数据的场景纳入“名单”或以变量为导向的函数。
◆ 难点二:数据流转以预测
数据的流转在将来的用途,将来流转方向难以预测,难以事先获得同意。
应对策略
需要平衡个人信息处理规则的明确性,以及个人信息用途的灵活性。从个人信息主体的角度出发,考虑什么是个人信息主体想要了解的个人信息处理规则。
◆ 难点三:个人信息处理者难以获得单独同意
数据处理人并不能直接接触到相关个人信息处主体,难以获得单独同意。
应对策略
间接获取的方式:以处理客户员工的个人信息为例,通常而言我们有两种方式通过间接途径来获得客户员工的同意。
第一种是服务提供商可以要求客户去获得员工的同意,由客户提供其隐私声明,这一种方式这是数据提供的标准方式。
另外一种方式,服务提供商可以提供服务商的隐私声明委托客户去交给员工来填写并签署同意,然后客户把数据代交给提供商。这时候客户就相当于传递的角色。
此外,可以考虑技术手段,根据《个人信息保护法》的规定,匿名化的信息就不再是个人信息。因此在解决无法获得个人同意的情形时,把一部分简单的计算工具推送到了客户端,客户在他客户端填入员工的真实信息的时候,输出之后的就是匿名化的信息,由此可以解决这项困难。
三、技术手段和数据权益对数据流转的限制
(一)爬虫技术及其应用
爬虫技术的发展与原理:爬虫技术是针对分散在互联网各网站上的数据,把它们建立起有效的链接的索引。
爬虫技术的应用场景:爬虫技术本身是中立的,但它的合法性需要根据应用场景判断。
(二)反爬措施及其效力
技术手段:加密、机器人验证
法律手段:Robots协议(一般认为是互联网行业里边普遍遵守的技术规范)、用户/注册协议
(三)数据权益及其对数据流转的限制
目前国内法律并没有对数据的权利属性做出规定,因此要从相对性角度来说明数据占有人对数据拥有怎样控制的范围,需要从以下四个层面界定:
1. 数据类型
判断数据到底是原始产生的数据还是衍生的数据。通常而言,原始数据权利会相对比较受限制,不能够阻止第三方运用。但数据处理人对衍生数据具有竞争性的权益。
2. 技术手段
在公开领域的数据,用户一般人都能看得到的,则数据占有人的控制力是比较弱的,不能阻止别人正当的使用。通过加密手段限制的数据则可以受商业秘密保护。
3. 其他法律限制
数据可能是个人信息,同时它可能又是知识产权,会受到著作权或者受到监管上的限制。
4. 竞争性权益
深度加工过的大数据或者形成模型,已经超出了数据本身而具有非常大的衍生价值了。从这角度上,它具有了竞争性的权益。
四、小结
个人信息和数据的流转是发挥其更大价值的实现方式。无论是个人信息保护、数据权益的保护还是监管的限制,都会给个人信息和数据的流转设定条件和要求。在该些条件和要求下,创造性利用技术、管理和法律手段,做到合规地数据流转则有利于充分发挥数据的价值,实现商业目的。
