导 言
随着《个人信息出境标准合同规定(征求意见稿)》(以下简称《规定》)、《数据出境安全评估办法》(以下简称《办法》)的相继公布,由《个人信息保护法》第三十八条确定的数据出境选用路径的实践脉络已经越发清晰,可以判断,数据出境合规是企业数据出海必须面对的课题。我们一直专注于网络法实务,特别是数据合规实务工作,在日常为各大企业提供合规服务的过程中,亦遇到各类新型的值得探讨的问题。为了方便实务,让数据出境需求者能够尽快的熟悉,理解我国关于数据出境的各项法律要求与规定,我们计划以《规定》及《办法》作为基础,对我国数据出境有关的法律问题进行一个全方位的解读,一方面对数据出境相关的法律法规进行分析,另一方面也就日常工作中遇到的高频出境问题进行总结。我们热切地期待与各位同行朋友深入探讨各种新型问题,有任何数据合规实务需求与问题探讨,请随时联系王捷律师团队,联系方式见文末。
本系列文章将分为以下四部分
第一部分:初阶--数据出境关键概念剖析
第二部分:进阶--《个人信息出境标准合同规定》高频问题与适用解读(上)
进阶--《个人信息出境标准合同规定》高频问题与适用解读(下)
第三部分:进阶--《数据出境安全评估办法》高频问题与适用解读(上)
进阶--《数据出境安全评估办法》高频问题与适用解读(中)
进阶--《数据出境安全评估办法》高频问题与适用解读(下)
第四部分:高阶--数据出海实践关键问题与海外SCCs要点对比
在认识清楚数据出境相关的基本概念后,后续的内容将开始对数据出境的两部重要法规进行分析,本篇是第四部分高阶篇,主要就数据出海实践关键问题与海外SCCs要点进行对比与解读。
第四部分:数据出海实践关键问题与海外SCCs要点对比
本部分将回答以下问题:
Q83.什么是SCCs?
Q84.SCCs的适用主体和我国《标准合同》有什么区别?
Q85.SCCs有哪几种类型?每种类型的适用情形如何?
Q86.如何判断企业跨境传输活动是否需要签署SCCs?
Q87.符合SCCs签署条件的企业必须要签署SCCs吗?
Q88.跨国集团内部的数据传输行为,可以签署SCCs吗?
Q89.企业双方签订完SCCs后,若SCCs的条款与双方之前签订的合同相冲突,企业需要重新签订合同吗?
Q90.若欧盟用户可以访问中国境内企业提供的网站,并且企业收集了欧盟用户的个人信息,此种情况是否需要签署SCCs?
Q91.企业签署了SCCs,需要和中国一样到有关部门进行备案吗?
Q92.延伸—《标准合同》中的个人信息保护影响评估和欧盟SCCs的评估有何不同?
Q93.如果中国企业和位于欧盟境内的企业互相传输数据,双方是否需要同时签署中国标准合同以及签署欧盟SCCs?
Q94.我国《标准合同》如何应对欧盟SCCs体现的长臂管辖?
Q95.延伸—作为数据接收方且为数据控制者的中国企业如何应对欧盟相关机构的监管?
Q96.延伸—作为数据接收方且为数据处理者的中国企业如何应对欧盟相关机构的监管?
Q97.SCCs和《标准合同》的文本是否都可以删减更改?
Q98.欧盟SCCs与我国《标准合同》适用的管辖规则一样吗?
Q99.在使用SCCs完成跨境数据传输时,企业是否要考虑对第三方受益主体的保护?
Q100.SCCs在涉及向境外第三方传输数据时如何处理?
Q101.是否有可能在SCCs中添加其他条款,或将SCCs纳入更广泛的商业合同?
在专题的前三部分,我们已经基本完成了对近期境内数据出境相关的重要法律内容进行了解读,除对国内的相关规定进行详细的研究以外,实务及业内同时也关注欧盟与我国境内数据出境规定的比较,由于本专题主要围绕《办法》及《规定》的内容展开,我们拟在第四部分也针对欧盟地区与之相对应的部分进行分析比较,而在欧盟地区并无国家安全评估的相关要求,因此,我们将会对欧盟SCCs与国内的规定进行比对。
欧盟委员会于2021年6月4日以发布(EU)2021/91号执行决定的方式提供的标准合同条款最新版本(Standard Contractual Clauses,下称“SCCs”)。此最新版本的SCCs总共分为4个部分,主要规定了个人信息数据跨境传输过程中数据输出方与数据接收方与数据保护相关的权利义务、数据主体的利益保护、向第三国传输的相关事项以及法律适用等方面的内容。
Q83.什么是SCCs?
SCCs全称为Standard Contractual Clauses(标准合同条款)。现行SCCs是一组由欧盟委员会于2021年6月4日通过的标准合同条款,旨在保护离开了EEA的个人数据,确保个人数据在数据接收方得到GDPR规定的同等保护。
SCCs中包含2套,其中一套适用于数据控制者与数据处理者之间的数据委托处理活动(“委托处理SCCs”);另一套则适用于向第三国传输个人数据的情形(“跨境传输SCCs”或“SCCs”)。
从 EEA 境内向 EEA 境外的数据接收方传输个人数据时,必须遵守 GDPR 及其针对个人数据国际传输制定的规则。跨境传输SCCs 是可用于合规的保障措施之一,也是相对高效且节省成本的保障措施之一 。跨境传输SCCs有助于统一跨境处理方法,从而确保继续遵守 GDPR 对数据跨境传输的要求,并有助于确保个人数据的自由流动。
Q84.SCCs的适用主体和我国《标准合同》有什么区别?
两份文件中对于主体的划分是有较大差别的,在我国《标准合同》中对双方主体的划分方式主要为境内的个人信息处理者以及境外的数据接收方,而SCCs的主体划分则与我国不同,SCCs在境内及境外场景划分的基础之上,还基于数据跨境传输双方对数据的支配状态进行了角色区分,即数据控制者和数据处理者,二者区别在于,数据控制者决定数据处理的目的和方式,而数据处理者基于数据控制者的委托按照其指示进行数据处理活动。
Q85.SCCs有哪几种类型?每种类型的适用情形如何?
如上个问题所述,企业依据对数据处理目的以及处理方式是否具有决定能力,可以区分为数据控制者(controller)和数据处理者(processor)2种角色。SCCs根据数据输出方以及数据接收方的不同角色定位分为4种类型(Module)。具体为:
第一种类型(Module One:c-c)适用于数据控制者向数据控制者的跨境传输;
第二种类型(Module Two:c-p)适用于数据控制者向数据处理者的跨境传输;
第三种类型(Module Three:p-p)适用于数据处理者向数据处理者的跨境传输;
第四种类型(Module Four:p-c)适用于数据处理者向数据控制者的跨境传输。
企业可以根据具体的业务场景,判断双方的角色,选择相应的类型(Module)进行签署。
Q86.如何判断企业跨境传输活动是否需要签署SCCs?
该问题下我们首要考虑的是我国境内企业何时可能需要签署SCCs,如果企业是数据输出方,依据欧洲委员会2022年5月公布的新版SCCs问答的第24问规定,在判断是否适合签署SCCs时,需要考虑以下4个问题:
01企业是否受GDPR管辖
02数据跨境传输的双方是否为GDPR规定的数据控制者或者数据处理者
03传输的是否为个人数据
04数据接收方是否不受GDPR管辖
如果以上四个问题的答案均为是,则企业可以考虑使用SCCs作为跨境传输的工具。
Q87.符合SCCs签署条件的企业必须要签署SCCs吗?
根据欧洲委员会2022年5月发布的官方问答提供的内容,SCCs的条款是在自愿的基础上使用的,各企业并无义务必须签署SCCs,企业也可以选择自行制定一份符合GDPR要求的合同,但是由于SCCs提供了合规模板,出于节省成本和确保合规等原因的考虑,实际场景中,SCCs是许多符合签署条件的企业原意选择的路径。
该问题进一步有讨论价值的内容在于,相比之下,我国符合《规定》条件的企业是否必须要签署《标准合同》抑或是允许签署同等保护水平的合同完成数据出境,根据《个人信息保护法》第三十八条的内容,企业通过数据出境的四种路径是确定的,在提及标准合同的出境路径时,并未做额外允许签署同等水平协议的说明,同时《规定》中也未对该部分进行阐述,而考虑到一方面备案相比较于安全评估可能监管的力度会稍微放宽,另一方面若自行起草相关合同可能需要有更严格审核,在没有更进一步的官方解释的情况下,未来我国境内企业选择官方标准合同模版而非自行拟定合同是风险更低的选择。
Q88.跨国集团内部的数据传输行为,可以签署SCCs吗?
可以。SCCs与具有约束力的公司规则BCRs不同, SCCs既可以适用于向境外第三方进行数据传输的场景,也可以适用于跨国集团内部的数据传输。实务中,有企业会咨询我们SCCs和BCRs哪种方式更推荐使用。
具有约束力的公司规则BCRs适用于从事联合经济活动的企业集团或企业集团的每个相关成员,包括其雇员。不过,BCRs不适用于与第三方(例如服务提供商、客户、供应商等)之间的数据跨境转移,并且采用BCRs工具要求跨国企业必须在欧洲经济区内有实体以及由主管监管机构批准。由此可以判断,
BCRs进行跨境传输的成本较高,建议企业采用签署内部SCCs的方式进行集团内部的数据跨境传输。
Q89.企业双方签订完SCCs后,若SCCs的条款与双方之前签订的合同相冲突,企业需要重新签订合同吗?
类似的问题其实我们在本专题第二部分探讨我国《标准合同》的问题时也讨论过,即若曾经签署的条款与生效后的《标准合同》条款冲突时如何处理,此情形下SCCs与《标准合同》的处理结论类似,从效力优先性上判断,SCCs第五条有说明,若SCCs的条款内容与双方存在的或未来订立的协议内容间存在冲突,应以SCCs条款为准。因此,在双方签署SCCs后,一般企业并非必须重新签订合同,后续的数据跨境传输活动可以SCCs的条款为准。
Q90.若欧盟用户可以访问中国境内企业提供的网站,并且企业收集了欧盟用户的个人信息,此种情况是否需要签署SCCs?
不需要。适用SCCs的前提是存在一个数据控制者(或处理者)向另一个数据处理者(或控制者)进行跨境数据传输,在该问题的场景下,则并不存在两个这样的数据传输主体,我们可以通过案例更好理解这个问题,比如欧盟用户A在中国境内公司B的网站中享受服务,填写用户信息,此时由于数据是由用户A自己直接上传给公司B的,而并非由两个数据控制者或处理者之间完成传输,此时无需签署SCCs。
Q91.企业签署了SCCs,需要和中国一样到有关部门进行备案吗 ?
与我国《规定》里体现的“自主缔约+备案管理”相结合不同,欧盟SCCs无需备案,企业签署SCCs之后,即可将数据依据合同约定的方式进行跨境传输。但是,虽然没有备案的要求,依据SCCs第14条的规定,数据输出方可能也需要对传输的具体情况进行评估。
Q92.延伸—《标准合同》中的个人信息保护影响评估和欧盟SCCs的评估有何不同?
我们先了解SCCs评估的背景,在Schrems II 案后,欧盟更加强调了当使用SCCs作为数据跨境传输工具时对数据接收方的评估,一旦评估的过程中发现传输行为可能出现有悖欧盟规定的最低限度保障措施要求,则可能需要考虑停止数据传输或者采取适当补救措施。而根据SCCs第14条(b)的规定,评估需要考虑的内容,包括处理链条的长度、涉及的信息数量和使用的传输渠道;预期的再传输;接收者的类型;处理的目的;传输的个人数据的类别和格式;发生传输的经济领域;传输数据的存储位置;目的地第三国与传输的具体情况相关的法律和惯例;为补充本条款下的保障措施而制定的任何相关的合同、技术或组织保障措施,包括在传输过程中采取的措施以及在目的地国家处理个人数据的措施。
完成对SCCs的简单介绍后,结合我们本专题第二部分已经提及的个人信息影响保护内容,我们会发现,两个评估间有许多相似的特点,比如,需要考虑数据的类型、方式;对境外接收主体个人信息保护能力的考察;境外接收方所在地区,国家的法律政策影响等,评估的核心目的都在于确保数据安全能够符合文本制定国/区域的要求。
同时,两个评估间当然也有差异性的部分,比如程序上,我国的评估是数据出境的必须要求,而SCCs中的评估并非出境活动所必须,侧重点上,《标准合同》的评估内容会更全面,除了与SCCs一样关注境外风险以外,对境内主体的考量也是评估的重点之一。
Q93.如果中国企业和位于欧盟境内的企业互相传输数据,双方是否需要同时签署中国标准合同以及签署欧盟SCCs?
我们的建议是在符合各自的适用前提的条件下,中国标准合同以及欧盟SCCs均要签署。《标准合同》以及SCCs规定的适用,都是境内输出方向境外接收方进行数据传输的情况。在问题提及的双向传输的场景内,可以理解为,在国内企业数据传输向欧盟企业时受《标准合同》调整;在欧盟企业向国内企业进行数据传输时受SCCs调整。
同时,从数据保护目的上看,为了确保数据在第三国能够得到和在境内同等的保护水平,企业分别签署可以分别就中国数据出境以及欧盟数据出境事宜进行约束。可以确保中国数据在欧盟能得到充分保护,以及欧盟数据在中国能够得到GDPR规定的同等保护水平。
Q94.我国《标准合同》如何应对欧盟SCCs体现的长臂管辖?
判断该问题的重点在于关注我国对境内企业数据出境的保护。在欧盟GDPR的框架下,企业主体间若通过SCCs完成数据出境,要求企业必须配合欧盟监管部门各项安全性调查,面对欧盟SCCs的监管要求,我国《标准合同》也做出了相似的回应,同样也要求境外接收方接受并配合我国监管机构采取的各项安全性措施,从制度设计上分析,我国《标准合同》在监管内容上的回应能够很好的保护了我国境内企业及个人信息主体的利益。
Q95.延伸—作为数据接收方且为数据控制者的中国企业如何应对欧盟相关机构的监管?
结合我们过去积累的实务来看,要妥善应对数据出境目的国的监管是一个复杂的实践课题,一方面需要对企业内部、合作方、数据本身等各维度进行颗粒度足够细的详尽调查研究,另一方面也还需要各方人员的深度配合,才能形成契合每个企业自身情况的定制化建议,因此,我们就该问题部分先提供一个大致的方向,依据SCCs第13(b)条的约定,作为数据接收方的企业有责任服从欧盟相关监管机关的管辖,回应其询问,接受审计。因此,企业应保留在约定职责范围内进行处理活动的适当文件,按照欧盟监管机构的要求提供此类证明文件。
如想了解更详细的定制化应对策略,也欢迎联系我们。
Q96.延伸——作为数据接收方且为数据处理者的中国企业如何应对欧盟相关机构的监管?
同样,如上问题所述,此部分我们先提供一个大致的应对方向,企业应该保存有关代表数据输出方进行数据处理活动的文件,以及能够证明企业遵守了SCCs条款下约定的义务(包括但不限于采取了技术和组织措施等)的文件。如果企业收到欧盟监管机构的要求,可以提供上述材料用于证明。除此之外,企业在日常经营活动中,也需要配合数据控制者的审计活动以及回应来自监管机构的问询。
综上,不管企业是作为控制者或者是处理者,其对处理活动的记录文件十分必要,可以用于证明企业遵守了SCCs约定的条款义务、回应可能来自监管机构的审查。
Q97.SCCs和《标准合同》的文本是否都可以删减更改?
在涉及合同双方当事人权利义务,第三人权利,责任承担等合同的核心内容时,无论是SCC还是《标准合同》都不可以删减更改,我国《标准合同》各项内容由国家网信部门官方制定,对双方主体以及受益第三人的各项事项都做出了符合我国对数据出境安全要求以及实现数据出境安全目的的条款规定,因此,我国《标准合同》除非有特别说明,一般不得删减更改,当然,《标准合同》中个人信息处理者和境外接收方允许自由磋商的部分有可以调整的空间,双方可以在谈判过程中酌情调整,如附件一的个人信息出境说明及附件二的约定其他条款的部分等。
同样,根据2022年5月欧盟委员会的官方问答。SCCs的文本不得更改,除非(1)为了选择模块或文本中提供的选项;(2)为完成文本必要的,例如指明主管法院和监督机构,并制定时间段;(3)为填写附件;(4)为添加额外的保护措施,以提高数据的保护水平。但这些改变并不能视为改变了核心的文本内容。
Q98.欧盟SCCs与我国《标准合同》适用的管辖规则一样吗?
无论是SCCs或是我国的《标准合同》,在企业双方就合同各事项发生争议纠纷时,原则上都倾向于由本国或本地区的司法机关进行处理,我国《标准合同》第九条第(五)项中就提及个人信息处理者及境外接收方可以选择就争议事项寻求指定仲裁机构提起仲裁或向国内有管辖权的人民法院提起诉讼。
SCCs体现的管辖内容基本与《标准合同》的约定一致,但需要注意的是,在p-c的类型(Module 4)下,SCCs允许数据传输双方约定欧盟境外的法院进行争议的解决。
Q99.在使用SCCs完成跨境数据传输时,企业是否要考虑对第三方受益主体的保护?
SCCs的四个模块中都有较大的篇幅用以规定跨境传输双方如何保护第三方受益主体利益的内容,包括如确认双方责任承担,充分考虑境外接收方国家及地区的法律政策,规定第三方受益主体有权要求企业提供合同副本,以及规定第三方受益主体的救济方法等,这部分内容为我国《标准合同》的规定内容提供了很高的借鉴价值,从内容上比较,两份文件在第三方受益主体的保护上比较相似,也进一步体现了我国对保护个人信息保护主体权益的重视程度。因此,无论是何种场景,企业对个人信息保护的合规性都是数据出境活动中需要着重考虑的部分。
Q100.在签署SCCs后,如果企业想让额外相关方加入其已签署的SCCs,可以怎么做?
在SCCs合同签订后,如果有第三方想加入,可以根据SCCs第7条(docking clause)的约定,在合同缔约方同意后,以数据输出方或数据接收方的身份填写附录并签署的方式加入,加入之后该第三方就享有SCCs合同约定的权利以及需要承担相应的义务。这与我国《标准合同》的规定存在差别,《标准合同》要求数据出境后再传输到第三方主体的,需要境外接收方与第三方重新达成对个人信息保护程度不低于我国法律规定标准的书面协议。
Q101.是否有可能在SCCs中添加其他条款,或将SCCs纳入更广泛的商业合同?
如果合同缔约双方有其他事项需要在合同中约定,只要该合同条款不损害数据主体的权利,同时也不直接或间接地与SCCs合同正文规定的内容冲突,合同缔约双方可以在SCCs中增添额外条款。
除此之外,如若合同缔约双方欲将SCCs置于缔约方之间的其他商业合同之中,也需要满足以上要求,即不损害数据主体的权利,同时也不直接或间接地与SCCs合同正文规定的内容冲突。合同双方应当根据约定的管辖地域的法律要求,应签署并遵守SCCs,并将其纳入他们的其他合同中。
关于将SCCs合同纳入商业合同中,举例如下:SCCs国际数据传输第12(a)条规定了缔约双方的责任,其要求合同双方不得在商业合同(其中包括了SCCs的合同)中制定一般免责条款,因为这将与SCCs的本条款相冲突。故在不违反SCCs正文内容的前提下,可以将其以附件等形式纳入缔约方之间的商业合同中。
以上为我们本次数据出境实务100问的全部问题,实际上,关于数据跨境传输的相关问题还有很多很多,远非寥寥一百问可以囊括,在接下来的实践中,也会出现更多实务性落地性的问题,以及需要监管进一步阐明的疑难问题。作为数据合规共同体的一部分,我们非常期待能够有机会和各位同行、伙伴、朋友一起进行深入探讨和研究,共同进步,互相成就。
Part 4:数据出海实践关键问题与海外SCCs要点对比
作者:王捷来源:网络法实务圈

导 言 随着《个人信息出境标准合同规定(征求意见稿)》(以下简称《规定》)、《数据出境安全评估办法》(以下简称《办法》)的相继公布,由《个人信息保护法》第三十八条确定的数据出境选用路径的实践脉络已经越