2023年2月24日, 中国国家互联网信息办公室(“网信办”)正式公布了《个人信息出境标准合同办法》(“《标准合同办法》”), 其将于2023年6月1日生效。根据《标准合同办法》, 网信办同时发布了个人信息出境标准合同的正式文本(“标准合同”)。网信办于2023年5月30日发布了《个人信息出境标准合同备案指南(第一版)》(“《指南》”), 为企业通过标准合同路径出境个人信息提供了更详细的指引。
为帮助您快速了解与标准合同备案相关的核心内容, 我们将《标准合同办法》与《指南》的主要内容总结如下:
《标准合同办法》将于2023年6月1日生效, 但其给出了6个月的宽限期。符合条件的跨国公司必须在2023年11月30日之前完成标准合同的签署并备案。
数据出境方应在标准合同生效后10个工作日内向网信办备案。备案时需提交与数据出境相关的个人信息保护影响评估报告, 形式建议参照《指南》提供的模板。评估工作应在备案之日前3个月内完成, 至备案之日未发生重大变化。
备案方式为线下递交材料, 材料包括标准合同和个人信息保护影响评估报告, 以及一系列程序性文件(包括统一社会信用代码证影印件、法定代表人身份证影印件、经办人身份证影印件、经办人授权委托书及承诺书)。
标准合同应当严格按照网信办提供的模板订立。因此, 出境方以及境外接收方必须完全接受标准合同, 不得修改或删除任一条款。如采用其他形式的数据出境协议送交备案的, 很可能会无法通过备案。
数据出境中涉及的所有实体都应成为标准合同的缔约方, 包括出境方和接收方。如果缔约方的数量过多, 建议在标准合同中以附录的形式列出所有相关方的名称。
与必须每两年重新评估一次的安全评估不同, 标准合同的备案持续有效。但是, 在特定情况下(主要为数据跨境传输情况发生了变化), 公司需要补充或者重新订立标准合同, 并向网信办重新备案。
本文总结了我们的跨国公司客户所关心的与标准合同相关的主要问题, 以及我们在协助跨国公司客户进行数据跨境传输安全评估的过程中总结的问题(安全评估和标准合同的许多关键因素和内容上存在共同点), 以便帮助跨国公司更好地准备和落实标准合同。
1 个人信息出境的合法路径
中国法下, 个人信息出境的合法路径有以下三种:
1) 通过网信办组织的个人信息跨境传输安全评估(“安全评估”)。
2) 通过网信办指定的认证机构进行的个人信息保护认证(“认证”)。
3) 与境外数据接收方签订标准合同。
三种出境路径的适用范围和程序, 如下图所示:
只有达到网信办公布的个人信息出境的法定标准(详见问题3.1)的企业才需要通过安全评估, 因此需要通过安全评估的企业数量有限。此外, 认证所适用的规则尚待网信办的进一步解释说明。因此, 标准合同是绝大多数跨国公司从中国合法出境个人信息最简单、最有效的方式。
简而言之, 如果采用标准合同作为个人信息出境的路径, 数据出境方的主要义务为(1)与境外数据接收方签订标准合同; 以及(2)向网信办进行备案。
2 宽限期
1) 什么时候必须签订标准合同并完成备案?
《标准合同办法》将于2023年6月1日生效, 但其给出了6个月的宽限期。这意味着跨国公司必须在2023年11月30日之前完成标准合同的签署并备案。
考虑到标准合同的准备工作涉及大量相互交叉的合规工作, 并需要跨国公司内部跨部门、跨职能和跨境的合作与协调, 我们建议跨国公司尽早开始标准合同的规划和准备工作。
2) 宽限期内的个人信息跨境传输还合法吗?
如果跨国公司符合适用标准合同的条件(详见问题3.1), 其可以在宽限期内继续传输个人信息, 但需要注意在2023年11月30日之前签订且备案标准合同。
2023年11月30日后, 如果企业未能完成标准合同的签订和备案, 应暂停其所有源自中国的个人信息跨境传输活动, 直到其签订并备案标准合同。
3 标准合同的适用范围
1) 如何判断企业是否应当进行安全评估?
首先, 以下两种情况均不适用标准合同: (1)数据出境方是关键信息基础设施运营商; 或(2)出境的数据涉及重要数据[1]。在这两种情况下, 出境方都需要进行安全评估。
此外, 如果企业的个人信息数量达到以下标准, 则需要进行安全评估, 不得通过标准合同出境个人信息:
a) 处理100万人以上个人信息的企业向境外提供个人信息;
b) 自上年1月1日起企业累计向境外提供10万人个人信息;
c) 自上年1月1日起企业累计向境外提供1万人敏感个人信息。
如果企业需要进行安全评估, 其唯一合法的出境方式即通过安全评估, 标准合同或认证不能作为替代方案。《标准合同办法》特别强调, 个人信息处理者不得采取数量拆分等手段规避出境安全评估, 而通过订立标准合同的方式向境外提供。换言之, 判断是否“达标”应当基于企业自上年1月1日起出境的总量来计算, 而不是单个合同中出境的数量。
2) 标准合同是否适用于中国境外的实体?
一些跨国公司在中国没有实体或其他形式的存在(即, 在中国没有子公司或分支机构, 也没有服务器或其他IT基础设施), 但如果外国实体从中国实体接收个人信息, 仍然需要与个人信息出境方签订标准合同, 无论中国实体是作为数据控制者或者数据处理者。虽然与标准合同相关的义务主要由中国实体承担, 外国实体一般不会因为没有签订标准合同而受到处罚。然而, 如果中国实体由于未签订标准合同而无法向境外传输个人数据, 则外国实体的业务连续性可能会受到影响。
如果外国实体直接从中国收集个人信息(即通过APP或网站直接向中国的个人信息主体收集), 则不应适用标准合同, 因为此时没有对应的中国境内的数据出境方, 也就没有签订标准合同的相对方。在这种情况下, 认证可能是一个选择。此外需要注意的是, 如果外国实体向中国出售商品或服务, 或分析中国个人信息主体的行为和活动, 则外国实体可能需要整体适用《个人信息保护法》(仿佛其是一家中国境内实体), 从而必须遵守《个人信息保护法》下的所有相关义务, 而不仅仅是作为外国实体(作为境外接收方)的义务。
3) 标准合同适用于受托处理方吗?
《标准合同办法》规定标准合同应在“个人信息处理者”(即GDPR下“数据控制者”)和“境外数据接收方”之间签署并实施。
这似乎表明只有作为控制者的数据出境方有义务签订标准合同。然而, 根据我们在安全评估方面的经验(理论上安全评估义务也仅适用于个人信息处理者), 网信办在实践中通常不区分个人信息处理者和受托处理方, 而是要求满足安全评估标准的所有主体都需要进行安全评估。因此, 实践中, 即使是作为受托处理方角色的中国境内跨国公司也可能被要求签订标准合同。
4) 是否可以选择认证来替代标准合同?
可以, 但目前不建议。理论上认证与标准合同是《个人信息保护法》下可以相互替代的个人信息出境合规路径, 但问题在于, 虽然截至中国已经颁布了多个关于认证的法规和标准, 但其适用范围和有效性仍然存在诸多疑问。此外, 根据现有的法规, 认证的程序要比标准合同更为复杂, 因为标准合同仅要求提供合同和个人信息保护影响评估报告(“评估报告”)(详见问题6.2), 而认证不仅要求合同、评估报告, 还需要完成认证的流程。因此, 在目前阶段, 我们建议跨国公司优先考虑适用标准合同进行跨境数据传输。
4 标准合同的签署
1) 如果企业已经签署了GDPR下的标准合同, 还需要签署中国的标准合同吗?
仍然需要。GDPR下的标准合同(或任何其他类似的境外标准合同)无法作为从中国向其他国家传输个人信息的合法依据, 主要理由如下:
《标准合同办法》明确要求数据出境方和境外接收方必须使用网信办发布的标准合同文本进行个人信息跨境传输, 因此任何其他文本都可能不被接受。
GDPR标准合同适用于从欧盟国家向第三国出境个人信息, 而中国标准合同适用于从中国向第三国出境个人信息, 其传输路径具有很大的差异。因此, 跨国公司签署的GDPR标准合同很可能不适用于中国向境外传输个人信息的情形。
2) 如果境外接收方拒绝签订标准合同怎么办?
对于非关联方的境外接收方(如第三方服务提供商)而言, 可以想见其对于配合数据出境方签订标准合同的积极性并不高。
在这种情况下, 数据出境方可以尝试结合数据出境的数据路径, 将关联公司(如全球总部)解释为境外接收方。例如, 如果个人信息传输到境外的Salesforce系统, 这并不意味着数据出境方一定要与Salesforce签订标准合同。如果数据出境方的国外关联公司可以访问Salesforce系统, 则相关数据出境路径可以解释为数据出境方通过Salesforce系统向境外关联公司(境外接收方)传输数据, 因此标准合同也应由出境方与境外关联方签订。
如果无法将境外关联公司作为境外接收方, 且第三方境外接收方不愿意签署标准合同, 则需要考虑是否可以适用中国法下允许个人信息出境的法定例外, 如中国缔结或加入的国际条约和协议中有关个人信息跨境传输的规定。
3) 企业可以修改或补充标准合同吗?
如严格解读《标准合同办法》第6条第1款, 标准合同的文本内容是不得修改的。因此, 出境方以及境外接收方必须完全接受标准合同, 不得修改或删除任一条款。如采用其他形式的数据出境协议送交备案的, 很可能会无法通过备案。
但按照《标准合同办法》第6条第2款, 个人信息处理者可以与境外接收方约定其他条款, 但不得与标准合同相冲突。因此, 理论上各方可在标准合同的附录中补充合同条款, 还可以签订额外的数据出境协议, 或将标准合同纳入更广泛的协议中, 但前提是此类额外协议的条款不得与标准合同相冲突。
4) 如果境外接收方不接受标准合同中的条款怎么办?
标准合同不得修改。因此, 境外接收方必须接受标准合同的全部条款。
此外, 双方也不得签订与标准合同相抵触的补充协议。例如, 如果境外接收方不接受标准合同中的某一条款, 其不得与数据出境方签订补充协议, 约定“标准合同第XX条无效”, 否则提交给网信办的标准合同将无法体现双方的真实约定, 存在被认定为提交虚假申报材料的可能。
即使在跨国公司集团内部, 我们预计总部或关联公司也可能会对标准合同中的某些条款提出异议。因此, 跨国公司的中国法务说服境外接收方签订标准合同并非易事。这也是为什么尽管宽限期直到2023年11月30日才届满, 但我们仍然建议跨国公司从现在起就尽快开始标准合同的相关准备工作。
5) 哪些主体应成为标准合同的缔约方?
数据出境中涉及的所有实体都应成为标准合同的缔约方, 包括出境方和接收方。
通常, 数据出境活动可能涉及多个数据出境方和境外接收方。例如, 跨国公司的多家中国子公司可能将各自员工的个人信息分别传输至多个境外关联公司。在这种情况下, 所有出境员工个人信息的实体应作为标准合同中的数据出境方, 并且所有接收员工个人信息的实体应作为境外接收方签订标准合同。
如果缔约方的数量过多, 建议在标准合同中以附录的形式列出所有相关方的名称。
6) 关联方可以合并备案吗?
鉴于标准合同的备案是向企业所在地的省级网信办进行备案, 因此理论上而言, 不在同一省级行政区的关联方应当分别签订标准合同并向各自所在地的省级网信办进行备案。
同样的, 对于不同的境外接收方, 也建议分别签订标准合同并进行备案。
如果企业因为特殊原因确实需要将不同地区的个人信息出境关联方或者境外接收方合并备案的, 建议实现咨询备案地网信办, 并征得网信办的同意。此外需要注意的是, 鉴于标准合同备案后如果数据出境的事实情况发生变化的, 需要重新备案。因此如果企业选择合并备案的, 可能会发生一家关联方所涉及的出境事实变化导致所有关联方都要重新签署标准合同并重新备案的情况。
7) 能为标准合同的目的而改变数据路径吗?
许多跨国公司询问我们, 是否可以将跨境的个人信息数据流予以整合, 并指定一个实体作为数据出境方, 以简化标准合同的签订流程。例如, 假设数据最初由一家跨国公司的多个中国子公司向境外传输, 为了简化合同签署, 该跨国公司可以改变数据流并将数据出境合并到其中国总部或其中国IT服务公司, 由该实体统一进行出境。在此情形下, 标准合同只需要由一个出境实体签订。
但请注意, 跨国公司应避免在标准合同签订后更改数据流, 否则, 可能需要重新签订并备案标准合同(详见问题7)。
8) 签署标准合同有什么注意点?
网信办仅发布了中文版的标准合同范本, 因此我们建议跨国公司以中文或至少双语(注明如有差异, 以中文为准)签订标准合同。我们不建议以外文签订标准合同并提交外文版本备案, 即便同时附有中文文本。
此外需要注意的是, 我们建议由签约各方优先选择手写签名方式签署标准合同。按照以往实践经验, 跨国公司应避免在标准合同上使用签名系统生成的电子签名。此外, 实操当中标准合同是作为独立文件备案的, 因此若双方将标准合同纳入更广泛的协议中, 网信办可能会不接受该协议的备案, 尤其是标准合同条款分散在协议不同的位置时。
5 了解数据出境活动
1) 标准合同中应涵盖哪些数据出境场景?
所有个人信息的出境场景都应包含在标准合同中。
举例而言, 跨国公司的个人信息出境场景包括通过Workday传输员工个人信息、通过Salesforce传输客户个人信息以及通过CRM系统传输消费者个人信息。跨国公司还应考虑是否存在信息系统以外的途径进行的跨境数据传输, 如通过电子邮件或纸质形式传输个人信息。
个人信息的出境场景因企业业务和性质不同而有较大差异, 建议跨国公司结合自身业务及特点, 仔细、全面梳理出境场景, 避免遗漏。
2) 能否针对多个数据出境场景使用一套标准合同?
可以。一般而言, 跨国公司的所有数据出境活动可以使用一套标准合同, 前提是这些活动所涉及的数据出境方和境外接收方相同, 且数据出境的目的相同。
对于不同的跨境数据传输, 如果数据出境方和境外接收方不同, 或者因数据出境场景过于复杂而不能合并, 则跨国公司可能需要签订多个标准合同。
6 进行个人信息保护影响评估
1) 评估的范围是什么?
根据《个人信息保护法》, 企业对于特定的高风险的个人数据处理活动需要进行个人信息保护影响评估(“影响评估”)。需要进行影响评估的个人信息处理活动包括个人信息跨境传输、处理敏感个人信息以及向第三方数据控制者提供个人信息等。
在标准合同备案时, 仅需要提交与数据出境相关的评估报告。根据《指南》, 评估工作应在备案之日前3个月内完成, 且至备案之日未发生重大变化。
2) 评估报告有特定的形式要求吗?
5月30日最新发布的《指南》中包括了《个人信息保护影响评估报告》的模板(“模板”), 建议企业按照模板的格式和内容准备评估报告。
根据模板, 评估报告应包括四大方面的内容, 分别为评估工作简述、出境活动整体情况、拟出境活动的影响评估情况, 以及出境活动影响评估结论。
“评估工作简述”为评估工作的基本介绍, 包括评估的起止时间、组织情况、实施过程、实施方式等内容, 以及第三方机构的介绍及参与评估的情况(如有)。
在“出境活动整体情况”中, 要求企业描述个人信息出境方的基本情况、个人信息出境涉及的业务和系统情况(包括出境所涉及的数据中心以及链路情况)、拟出境个人信息情况、出境方的个人信息保护能力情况、境外接收方的情况, 以及企业认为需要说明的其他情况。
在“拟出境活动的影响评估”中, 评估报告需要涵盖对于以下情况的评估结果, 并针对评估结果提出整改措施:
个人信息处理者和境外接收方处理个人信息的目的、范围、方式等的合法性、正当性、必要性;
出境个人信息的规模、范围、种类、敏感程度, 个人信息出境可能对个人信息权益带来的风险;
境外接收方承诺承担的义务, 以及履行义务的管理和技术措施、能力等能否保障出境个人信息的安全;
个人信息出境后遭到篡改、破坏、泄露、丢失、非法利用等的风险, 个人信息权益维护的渠道是否通畅等;
境外接收方所在国家或者地区的个人信息保护政策和法规对标准合同履行的影响;
其他可能影响个人信息出境安全的事项。
最后, 企业需要在“出境活动影响评估结论”中说明个人信息出境的评估结论, 并说明理由和论据。
3) 我们必须聘请第三方来进行影响评估吗?
不需要。影响评估可以由数据出境方自行完成。当然, 聘请第三方专业机构有助于高效、准确地完成影响评估。
4) 关于影响评估还有其他义务吗?
评估报告和相关个人信息处理的记录(即数据出境方和境外接收方处理的记录)应至少保存三年。
7 向网信办备案
1) 应该什么时候向网信办申请备案?
根据《标准合同办法》, 标准合同生效后, 数据出境方即可进行数据出境, 并应在标准合同生效后10个工作日内向网信办备案。
对于已经在进行的数据出境活动, 跨国公司应在2023年11月30日前完成标准合同的备案。
2) 如何向网信办备案, 需要提交什么材料, 如何提交?
备案提交的材料包括标准合同和评估报告, 以及一系列程序性文件(包括统一社会信用代码证影印件、法定代表人身份证影印件、经办人身份证影印件、经办人授权委托书及承诺书)。受理备案的部门为省级网信部门(如北京网信办和上海网信办)。
根据《指南》, 提交备案采取线下方式。企业应当通过“送达书面材料并附带材料电子版”的方式提交备案材料。因此目前来看, 暂时不会有集中的网上备案系统供企业进行线上备案。
3) 提交备案后会有哪些结果?
省级网信办收到材料后, 应在15个工作日完成材料查验, 并通知企业备案结果。注意此处的用语为“材料查验”而非“材料完备性查验”, 因此尽管该监管程序名为“备案”, 网信办仍然有可能对提交的备案材料进行实质性审查。
备案结果分为通过、不通过。通过备案的, 网信办将向企业发放备案编号; 备案不通过的, 网信办将告知不通过的结果以及原因, 网信办要求补充、完善材料的, 企业应进行补充、完善, 并在10个工作日内重新提交备案。
4) 备案不通过, 个人信息还能出境吗?
理论上而言, 如果是材料方面的问题, 网信办在出具“不通过”的结果时, 会要求企业进行补充、完善。因此, 如果备案“不通过”但是又不需要补充、完善材料的, 最大的可能是企业实质性存在个人信息出境的障碍(例如, 个人信息出境缺乏合法性、正当性、必要性), 或是将个人信息传输至网信办认为无法保障个人信息权益的境外实体或地区。若如此, 企业应根据网信办的反馈及时进行整改或业务调整, 并积极与网信办进行沟通, 后续重新提交备案。在获得“通过”结果前, 建议企业暂缓相关个人信息的出境。
8 持续义务
1) 标准合同备案的有效期是多久?
与必须每两年重新评估一次的安全评估不同, 标准合同的备案持续有效。但是, 在以下情况下, 公司需要补充或者重新订立标准合同, 并向网信办重新备案:
向境外提供个人信息的目的、范围、种类、敏感程度、方式、保存地点或者境外接收方处理个人信息的用途、方式发生变化, 或者延长个人信息境外保存期限的;
境外接收方所在国家或者地区的个人信息保护政策和法规发生变化等可能影响个人信息权益的;
可能影响个人信息权益的其他情形。
补充或者重新备案的材料查验时间同样为15个工作日。
2) 如果有新的主体参与已备案的数据出境活动, 需要重新备案吗?
是的。无论是数据出境方还是境外接收方, 都可能从某些方面影响(已进行标准合同备案的)数据出境活动, 包括数据传输路径和数据传输的目的等。因此, 建议在每次有新的主体加入时评估重新备案标准合同的必要性。
3) 如果有新的数据出境活动, 是否需要重新备案?
是的。如果之前备案的标准合同中未涵盖新的数据出境活动, 应重新向网信办申请备案。此外, 新的数据出境活动可能会使传输的数据量有所增加, 因此建议重新评估数据总量是否会达到安全评估的标准。
9 争议解决
1) 各方能自由选择标准合同的管辖法律吗?
不可以。标准合同的制定、有效性、实施、解释以及双方之间因标准合同产生的任何争议都必须由中华人民共和国的法律管辖。
2) 与境外接收方的争议解决机制有哪些?
标准合同提供了两种争议解决机制供选择:
仲裁: 各方可选择将争议提交《纽约公约》成员国范围内的仲裁机构。这意味着各方可以自由选择世界各地的主要仲裁机构, 如国际商会、新加坡国际仲裁中心和香港国际仲裁中心。
诉讼: 各方可以选择将争议提交给中国有管辖权的法院。鉴于境外接收方通常是在中国没有住所的外国实体, 管辖法院通常将会是数据出境方所在地的法院。
10 法律责任
1) 如果未能在宽限期结束前签订并备案标准合同, 数据出境是否非法?
是的。根据《个人信息保护法》, 如果个人信息出境方没有完成(1)安全评估; 或(2)标准合同的签署和备案; 或(3)认证中的任何一项, 那么在相应的宽限期结束后, 其个人信息出境活动即构成违法。
因此, 除非企业另行完成了安全评估或认证(如适用), 否则如果从事数据出境的跨国公司在宽限期结束前没有签署和备案标准合同, 则应在宽限期结束时停止任何个人信息出境活动, 否则其从2023年12月1日起的个人信息出境活动将违反法律。
2) 法律责任是什么?
《标准合同办法》没有规定处罚, 但违反《标准合同办法》可以适用《个人信息保护法》中规定的处罚。
如果违反《个人信息保护法》而跨境传输个人信息, 将构成《个人信息保护法》下的“非法处理个人信息”行为。相应的法律责任包括整改、警告、没收非法所得, 以及最高5000万元人民币或数据出境方营业额5%的罚款。此外, 数据出境方的负责人(通常是法定代表人)以及数据保护的负责人(如DPO)可能被追究个人责任, 包括被处以最高100万元人民币的罚款, 并可能在规定的期限内不得担任高级管理职务。
此外, 民事责任方面, 非法出境个人信息的主体也可能因损害个人信息主体的权利而遭到起诉。虽然民事赔偿金额可能不高, 但无疑将损害跨国公司的声誉。最后, 根据中国法律, 非法处理个人数据可能会产生刑事责任, 且法人实体和自然人都可能因个人信息相关的犯罪而被追究刑事责任。
【注释】
[1] 尽管个人信息通常不是重要数据, 但是大量个人信息的集合可能被视为重要数据。
引领个人信息出境的新篇章 —— 《个人信息出境标准合同》全方位解读
作者:潘永建 朱晓阳 邓梓珊 左嘉玮来源:通力律师

2023年2月24日, 中国国家互联网信息办公室(“网信办”)正式公布了《个人信息出境标准合同办法》(“《标准合同办法》”), 其将于2023年6月1日生效。