案例引入
假设某公司A注册在中国境外且在境内无任何实体。境内用户自愿地注册成为A公司旗下产品或网站的用户。在使用的过程中,A公司不可避免地处理境内自然人的个人信息。同时,境内用户也自愿地将其个人信息提供出境了。
本文旨在讨论在类似场景下,《个人信息保护法》(“《个保法》”)对于个人信息的提供方和接收方将如何适用。

个人信息跨境提供的两种情形

01、何时境外适用
在中华人民共和国境内处理自然人个人信息的活动,适用本法。
在中华人民共和国境外处理中华人民共和国境内自然人个人信息的活动,有下列情形之一的,也适用本法:
(一)以向境内自然人提供产品或者服务为目的;
(二)分析、评估境内自然人的行为;
(三)法律、行政法规规定的其他情形。
《个保法》第3条
要件一:在境外处理境内自然人个人信息。
此处未对自然人国籍作出要求,无论中国人或外国人,只要位于境内即可。理论上,在境内的外国人使用服务器位于境外的邮件系统,亦符合本要件之要求。
要件二:满足以下三者之一。
(1)以向境内自然人提供产品或者服务为目的。
若相关网站页面为中文或提供“支付宝”“微信支付”等支付方式,则有可能被认定为向境内自然人提供产品或服务为目的。相较于GDPR,“为欧盟境内的数据主体提供货物或服务”,《个保法》增加“为目的”,强调意图,而无需行为实际发生。理论上,即使在国外建立一个网站,欲为中国境内自然人提供服务,即使尚无任何来自境内的访问,也符合本款之要求。
(2)分析、评估境内自然人的行为。
GDPR中的表述是,“对数据主体在欧盟境内的行为进行监控”。个人认为,相关“分析、评估”活动需针对某一具体的个人,如分析某人的消费习惯、出行规律,进行用户画像,自动化决策等等。若仅对某一地区或者某一年龄段人群进行分析,因相关信息不属于个人信息,故不受《个保法》调整。但如果颗粒度太过细致,重新导致可以识别出某一特定个人,则又属于个人信息,受本法调整。
(3)法律法规规定的其他情形。这是一个兜底条款,为未来立法留下空间。
请教一位对境外隐私保护十分有研究的前辈后,我深受启发,分享如下:首先,对何谓“目的”和何谓“分析、评估”,现阶段只有逐案判断比较现实。例如,以条款设置和具体文字高度相似的GDPR为例,按欧盟数据保护委员会相关指南,对何谓“目的”,采取了弹性极丰富而缺乏确定性的九因素测试;对何谓“监控”,采取了相对开放的、实际上与“分析、评估”未有显著差异的解释。尽管如此,在非常罕有的、适用相应条款的Soriano案中,法院体现出狭窄解读此条的倾向。因此,在认识到复杂性的基础上从窄,是可能的倾向。其次,需要认识本条的立法目的,是积极的长臂管辖还是防御的对等措施,会有实质性影响。比如说,假如是防御性的,一般可能也是从窄的角度去解释。最后,需要注意的是,可能需要在国际法视角下审视这一条可能引起的相应冲突,并作相应限制。
“也适用本法”意味着整部《个保法》都通篇适用。但对于境外个人信息处理者来说,是否每个条款均能够实际适用呢?
02、自然人自愿个人信息出境
《个保法》第三章对于跨境提供个人信息作出专门规定。本部分旨在讨论,在自然人自愿向境外提供个人信息时,各方受何种规制。

本部分主要讨论D和E
问题一:自然人D是否受《个保法》第38条和第39条调整?
那位前辈提醒道:对于这类问题,应当首先考虑《个保法》第72条第1款:“自然人因个人或者家庭事务处理个人信息的,不适用本法(直接来源于GDPR的Personal and Household Activities)”。这一条在解释上需要深究才能明白含义,但是,很可能足以覆盖类似聊微信这样的情况。当然,微信运营者本身一般难以适用这一例外,因之向不特定多数人提供服务(Lindqvist案),又有商业用途(WhatsApp案)。
接下来再讨论,第72条不适用时,自然人D是否需要依照《个保法》进行安全评估、个人信息保护认证或者签订标准合同呢?
个人信息处理者因业务等需要,确需向中华人民共和国境外提供个人信息的,应当具备下列条件之一:
(一)依照本法第四十条的规定通过国家网信部门组织的安全评估;(二)按照国家网信部门的规定经专业机构进行个人信息保护认证;(三)按照国家网信部门制定的标准合同与境外接收方订立合同,约定双方的权利和义务;
(四)法律、行政法规或者国家网信部门规定的其他条件。
中华人民共和国缔结或者参加的国际条约、协定对向中华人民共和国境外提供个人信息的条件等有规定的,可以按照其规定执行。
个人信息处理者应当采取必要措施,保障境外接收方处理个人信息的活动达到本法规定的个人信息保护标准。
《个保法》第38条
最初,笔者从文义解释的角度,得出了一个看似荒唐的答案。《个保法》第73条对个人信息处理者的定义为:“在个人信息处理活动中自主决定处理目的、处理方式的组织、个人”,相关自然人亦属于个人信息处理者。且“业务等需要”表明,并非仅基于“业务需要”才要受第38条调整。因此,相关个人因生活娱乐需要,注册境外的邮箱、账号均属于向境外提供个人信息,亦属于第38条所调整的范围。但是这种情况下,难道真的要让每个人自然人都去履行第38条那么复杂的流程吗?
经过某学长的指点,以下逻辑似乎更加合理一些:个人信息权利人和个人信息处理者确实会出现产生竞合的现象,但从立法本意上来说,“在个人信息处理活动中自主决定处理目的、处理方式的组织、个人”这个定义中的“个人”应该理解为非个人信息处理者以外的第三方个人。因为学界一般认为个人信息承载着个人的人格利益和控制利益,比如隐私和信息控制权。在自己处理自己的个人信息时,个人本身就实现了完全的自决权,其实《个保法》中的相关义务也就不再适用了。我倾向于“个人信息处理者”这个定义中的“个人”属于第三方个人,而非个人信息权利人本人。
由此,个人信息主体自身并非此处的个人信息处理者,因此也无需履行相关流程。
个人信息处理者向中华人民共和国境外提供个人信息的,应当向个人告知境外接收方的名称或者姓名、联系方式、处理目的、处理方式、个人信息的种类以及个人向境外接收方行使本法规定权利的方式和程序等事项,并取得个人的单独同意。
《个保法》第39条
同理,第39条对“增强告知并取得单独同意”的要求也被豁免了。否则,就会出现D自己对自己进行告知,并取得自己单独同意的荒唐场景了。
综上,无论是直接引用第72条第1款“自然人处理个人事物”或是对第73条第1款的“个人信息处理者”的定义进行解释,自然人D都是无须履行《个保法》项下的相关义务的。
问题二:境外个人信息处理者E受《个保法》哪些规则调整?
首先,《个保法》第53条规定:“本法第三条第二款规定的中华人民共和国境外的个人信息处理者,应当在中华人民共和国境内设立专门机构或者指定代表,负责处理个人信息保护相关事务,并将有关机构的名称或者代表的姓名、联系方式等报送履行个人信息保护职责的部门。”
其次,E原则上应当是受《个保法》全部条款的调整。除履行第二章第一节相关的“告知-同意”义务外,还需“告知个人向境外接收方行使本法规定权利的方式和程序等事项,并取得个人的单独同意”。
最后,境外接收方处理个人信息的活动应达到《个保法》规定的个人信息保护标准。
此外,《个保法》第40条还规定:“处理个人信息达到国家网信部门规定数量的个人信息处理者,应当将在中华人民共和国境内收集和产生的个人信息存储在境内。确需向境外提供的,应当通过国家网信部门组织的安全评估;法律、行政法规和国家网信部门规定可以不进行安全评估的,从其规定。”《个人信息安全规范》对于“数量”的规定为100万,对于一些风靡全球的APP来说,这并非一个不可逾越的数字。
若达到规定的数量,原则上在境内收集的个人信息需要在境内存储,否则就需要通过安全评估。那么若E的境内用户超过规定数量,E需要做这个安全评估吗?
笔者无法得出答案,我们从两个角度都来分析一下。
不要。E说:我冤枉啊,这些用户都是自己来注册的,也是他们主动把个人信息传给我的。我只是个人信息的接收方,并不是那个向境外提供的人,为什么我需要来做这个安全评估呢?
要。监管机构说:你怎么可能不需要做安全评估呢?你都收集了这么多我们境内的个人信息了,怎么可能不做安全评估就直接让你存储在境外呢?如果你这也不需要安全评估的话,那么所有的外企都可以不直接收集个人信息了,直接甩给用一个境外的链接,由母公司来收集,这样不就规避监管了吗!近期富途和老虎证券遭官媒点名(详见:财经观察:个人信息保护法施行在即,跨境互联网券商何去何从?),即涉及相关个人信息跨境传输的因素,也可以代表监管的态度。
可是若按照这个思路,也有些奇怪,出境动作又不是接收方完成的,却要求接收方来进行安全评估。
境外的组织、个人从事侵害中华人民共和国公民的个人信息权益,或者危害中华人民共和国国家安全、公共利益的个人信息处理活动的,国家网信部门可以将其列入限制或者禁止个人信息提供清单,予以公告,并采取限制或者禁止向其提供个人信息等措施。
《个保法》第42条
但若不进行监管的话,由用户自行填写个人信息出境,个人信息接收方在境外接收。只要没有达到规定数量,就只能第42条进行事后列入“黑名单”进行监管,可以豁免第38条四选一繁琐的事前审批要求。对于众多外企来说,无异于一个极其有利的“Bug”。
对于这个问题,我苦思冥想了很久还是没有答案,于是还是跑去请外援了。
那位前辈认为:目前无法给出“瓷实”的答案,如果一定要问,可能“目的”会非常非常重要,无意间、不知情地积累一定数量的境内用户,和甩出境外链接以逃避适用,应当有所不同。同时,具体的防御需求,可能也会影响当时理解。另外,如何具体解释“在境内收集产生”,也留下了足够的弹性。
杨洪泉律师认为:对于E的情况可能存在多种解释,暂时无法得出确定的结论。同时,很多外企的业务合同都需要在境内签署,是不大可能把数据处理合同单独摘出来让国外总部和境内自然人签署的。尽管确实存在境内无实体的境外个人信息处理者,但不同外企之间的情况不一样,无法一概而论。《个保法》才刚刚颁布,这类问题可能需要过两年才会有更具体的结论。
综上,对于E要怎么做这个问题,还是让子弹再飞一会儿吧。
03、《个保法》境外适用之可履行性
那么接下来,我们再讨论一个更加实际的问题:《个保法》能管得到Face Book吗?
首先,我们要明确一个问题。根据《计算机信息网络国际联网管理暂行规定》第6条:“计算机信息网络直接进行国际联网,必须使用邮电部国家公用电信网提供的国际出入口信道。任何单位和个人不得自行建立或者使用其他信道进行国际联网。”梯子是违法的。理论上,在境内是无法访问Face Book的,因此Face Book自然也无法处理境内个人信息。若境内自然人借助梯子实际访问了Face Book,Face Book那边看到的IP地址也是来自境外的。尽管通过一定的技术手段可以追溯该用户实际来自于境内,但显然无法要求Face Book核查每个用户的真实IP。因此,无法在境内直接访问的网站和APP是不受《个保法》调整的。若要对此类情形进行规制,只需要把梯子都给撤了就好。
其次,其余能够在境内正常访问的境外网站均没有被墙掉。那么其能够被正常访问是得到官方允许的。因此,作为准入的条件之一,就必须遵守《个保法》和监管的相关要求并履行相关义务。如果你不听话的话,监管当然能管到你,直接把你墙掉就好了。
假设某公司A注册在中国境外且在境内无任何实体。境内用户自愿地注册成为A公司旗下产品或网站的用户。在使用的过程中,A公司不可避免地处理境内自然人的个人信息。同时,境内用户也自愿地将其个人信息提供出境了。
本文旨在讨论在类似场景下,《个人信息保护法》(“《个保法》”)对于个人信息的提供方和接收方将如何适用。

个人信息跨境提供的两种情形

01、何时境外适用
在中华人民共和国境内处理自然人个人信息的活动,适用本法。
在中华人民共和国境外处理中华人民共和国境内自然人个人信息的活动,有下列情形之一的,也适用本法:
(一)以向境内自然人提供产品或者服务为目的;
(二)分析、评估境内自然人的行为;
(三)法律、行政法规规定的其他情形。
《个保法》第3条
要件一:在境外处理境内自然人个人信息。
此处未对自然人国籍作出要求,无论中国人或外国人,只要位于境内即可。理论上,在境内的外国人使用服务器位于境外的邮件系统,亦符合本要件之要求。
要件二:满足以下三者之一。
(1)以向境内自然人提供产品或者服务为目的。
若相关网站页面为中文或提供“支付宝”“微信支付”等支付方式,则有可能被认定为向境内自然人提供产品或服务为目的。相较于GDPR,“为欧盟境内的数据主体提供货物或服务”,《个保法》增加“为目的”,强调意图,而无需行为实际发生。理论上,即使在国外建立一个网站,欲为中国境内自然人提供服务,即使尚无任何来自境内的访问,也符合本款之要求。
(2)分析、评估境内自然人的行为。
GDPR中的表述是,“对数据主体在欧盟境内的行为进行监控”。个人认为,相关“分析、评估”活动需针对某一具体的个人,如分析某人的消费习惯、出行规律,进行用户画像,自动化决策等等。若仅对某一地区或者某一年龄段人群进行分析,因相关信息不属于个人信息,故不受《个保法》调整。但如果颗粒度太过细致,重新导致可以识别出某一特定个人,则又属于个人信息,受本法调整。
(3)法律法规规定的其他情形。这是一个兜底条款,为未来立法留下空间。
请教一位对境外隐私保护十分有研究的前辈后,我深受启发,分享如下:首先,对何谓“目的”和何谓“分析、评估”,现阶段只有逐案判断比较现实。例如,以条款设置和具体文字高度相似的GDPR为例,按欧盟数据保护委员会相关指南,对何谓“目的”,采取了弹性极丰富而缺乏确定性的九因素测试;对何谓“监控”,采取了相对开放的、实际上与“分析、评估”未有显著差异的解释。尽管如此,在非常罕有的、适用相应条款的Soriano案中,法院体现出狭窄解读此条的倾向。因此,在认识到复杂性的基础上从窄,是可能的倾向。其次,需要认识本条的立法目的,是积极的长臂管辖还是防御的对等措施,会有实质性影响。比如说,假如是防御性的,一般可能也是从窄的角度去解释。最后,需要注意的是,可能需要在国际法视角下审视这一条可能引起的相应冲突,并作相应限制。
“也适用本法”意味着整部《个保法》都通篇适用。但对于境外个人信息处理者来说,是否每个条款均能够实际适用呢?
02、自然人自愿个人信息出境
《个保法》第三章对于跨境提供个人信息作出专门规定。本部分旨在讨论,在自然人自愿向境外提供个人信息时,各方受何种规制。

本部分主要讨论D和E
问题一:自然人D是否受《个保法》第38条和第39条调整?
那位前辈提醒道:对于这类问题,应当首先考虑《个保法》第72条第1款:“自然人因个人或者家庭事务处理个人信息的,不适用本法(直接来源于GDPR的Personal and Household Activities)”。这一条在解释上需要深究才能明白含义,但是,很可能足以覆盖类似聊微信这样的情况。当然,微信运营者本身一般难以适用这一例外,因之向不特定多数人提供服务(Lindqvist案),又有商业用途(WhatsApp案)。
接下来再讨论,第72条不适用时,自然人D是否需要依照《个保法》进行安全评估、个人信息保护认证或者签订标准合同呢?
个人信息处理者因业务等需要,确需向中华人民共和国境外提供个人信息的,应当具备下列条件之一:
(一)依照本法第四十条的规定通过国家网信部门组织的安全评估;(二)按照国家网信部门的规定经专业机构进行个人信息保护认证;(三)按照国家网信部门制定的标准合同与境外接收方订立合同,约定双方的权利和义务;
(四)法律、行政法规或者国家网信部门规定的其他条件。
中华人民共和国缔结或者参加的国际条约、协定对向中华人民共和国境外提供个人信息的条件等有规定的,可以按照其规定执行。
个人信息处理者应当采取必要措施,保障境外接收方处理个人信息的活动达到本法规定的个人信息保护标准。
《个保法》第38条
最初,笔者从文义解释的角度,得出了一个看似荒唐的答案。《个保法》第73条对个人信息处理者的定义为:“在个人信息处理活动中自主决定处理目的、处理方式的组织、个人”,相关自然人亦属于个人信息处理者。且“业务等需要”表明,并非仅基于“业务需要”才要受第38条调整。因此,相关个人因生活娱乐需要,注册境外的邮箱、账号均属于向境外提供个人信息,亦属于第38条所调整的范围。但是这种情况下,难道真的要让每个人自然人都去履行第38条那么复杂的流程吗?
经过某学长的指点,以下逻辑似乎更加合理一些:个人信息权利人和个人信息处理者确实会出现产生竞合的现象,但从立法本意上来说,“在个人信息处理活动中自主决定处理目的、处理方式的组织、个人”这个定义中的“个人”应该理解为非个人信息处理者以外的第三方个人。因为学界一般认为个人信息承载着个人的人格利益和控制利益,比如隐私和信息控制权。在自己处理自己的个人信息时,个人本身就实现了完全的自决权,其实《个保法》中的相关义务也就不再适用了。我倾向于“个人信息处理者”这个定义中的“个人”属于第三方个人,而非个人信息权利人本人。
由此,个人信息主体自身并非此处的个人信息处理者,因此也无需履行相关流程。
个人信息处理者向中华人民共和国境外提供个人信息的,应当向个人告知境外接收方的名称或者姓名、联系方式、处理目的、处理方式、个人信息的种类以及个人向境外接收方行使本法规定权利的方式和程序等事项,并取得个人的单独同意。
《个保法》第39条
同理,第39条对“增强告知并取得单独同意”的要求也被豁免了。否则,就会出现D自己对自己进行告知,并取得自己单独同意的荒唐场景了。
综上,无论是直接引用第72条第1款“自然人处理个人事物”或是对第73条第1款的“个人信息处理者”的定义进行解释,自然人D都是无须履行《个保法》项下的相关义务的。
问题二:境外个人信息处理者E受《个保法》哪些规则调整?
首先,《个保法》第53条规定:“本法第三条第二款规定的中华人民共和国境外的个人信息处理者,应当在中华人民共和国境内设立专门机构或者指定代表,负责处理个人信息保护相关事务,并将有关机构的名称或者代表的姓名、联系方式等报送履行个人信息保护职责的部门。”
其次,E原则上应当是受《个保法》全部条款的调整。除履行第二章第一节相关的“告知-同意”义务外,还需“告知个人向境外接收方行使本法规定权利的方式和程序等事项,并取得个人的单独同意”。
最后,境外接收方处理个人信息的活动应达到《个保法》规定的个人信息保护标准。
此外,《个保法》第40条还规定:“处理个人信息达到国家网信部门规定数量的个人信息处理者,应当将在中华人民共和国境内收集和产生的个人信息存储在境内。确需向境外提供的,应当通过国家网信部门组织的安全评估;法律、行政法规和国家网信部门规定可以不进行安全评估的,从其规定。”《个人信息安全规范》对于“数量”的规定为100万,对于一些风靡全球的APP来说,这并非一个不可逾越的数字。
若达到规定的数量,原则上在境内收集的个人信息需要在境内存储,否则就需要通过安全评估。那么若E的境内用户超过规定数量,E需要做这个安全评估吗?
笔者无法得出答案,我们从两个角度都来分析一下。
不要。E说:我冤枉啊,这些用户都是自己来注册的,也是他们主动把个人信息传给我的。我只是个人信息的接收方,并不是那个向境外提供的人,为什么我需要来做这个安全评估呢?
要。监管机构说:你怎么可能不需要做安全评估呢?你都收集了这么多我们境内的个人信息了,怎么可能不做安全评估就直接让你存储在境外呢?如果你这也不需要安全评估的话,那么所有的外企都可以不直接收集个人信息了,直接甩给用一个境外的链接,由母公司来收集,这样不就规避监管了吗!近期富途和老虎证券遭官媒点名(详见:财经观察:个人信息保护法施行在即,跨境互联网券商何去何从?),即涉及相关个人信息跨境传输的因素,也可以代表监管的态度。
可是若按照这个思路,也有些奇怪,出境动作又不是接收方完成的,却要求接收方来进行安全评估。
境外的组织、个人从事侵害中华人民共和国公民的个人信息权益,或者危害中华人民共和国国家安全、公共利益的个人信息处理活动的,国家网信部门可以将其列入限制或者禁止个人信息提供清单,予以公告,并采取限制或者禁止向其提供个人信息等措施。
《个保法》第42条
但若不进行监管的话,由用户自行填写个人信息出境,个人信息接收方在境外接收。只要没有达到规定数量,就只能第42条进行事后列入“黑名单”进行监管,可以豁免第38条四选一繁琐的事前审批要求。对于众多外企来说,无异于一个极其有利的“Bug”。
对于这个问题,我苦思冥想了很久还是没有答案,于是还是跑去请外援了。
那位前辈认为:目前无法给出“瓷实”的答案,如果一定要问,可能“目的”会非常非常重要,无意间、不知情地积累一定数量的境内用户,和甩出境外链接以逃避适用,应当有所不同。同时,具体的防御需求,可能也会影响当时理解。另外,如何具体解释“在境内收集产生”,也留下了足够的弹性。
杨洪泉律师认为:对于E的情况可能存在多种解释,暂时无法得出确定的结论。同时,很多外企的业务合同都需要在境内签署,是不大可能把数据处理合同单独摘出来让国外总部和境内自然人签署的。尽管确实存在境内无实体的境外个人信息处理者,但不同外企之间的情况不一样,无法一概而论。《个保法》才刚刚颁布,这类问题可能需要过两年才会有更具体的结论。
综上,对于E要怎么做这个问题,还是让子弹再飞一会儿吧。
03、《个保法》境外适用之可履行性
那么接下来,我们再讨论一个更加实际的问题:《个保法》能管得到Face Book吗?
首先,我们要明确一个问题。根据《计算机信息网络国际联网管理暂行规定》第6条:“计算机信息网络直接进行国际联网,必须使用邮电部国家公用电信网提供的国际出入口信道。任何单位和个人不得自行建立或者使用其他信道进行国际联网。”梯子是违法的。理论上,在境内是无法访问Face Book的,因此Face Book自然也无法处理境内个人信息。若境内自然人借助梯子实际访问了Face Book,Face Book那边看到的IP地址也是来自境外的。尽管通过一定的技术手段可以追溯该用户实际来自于境内,但显然无法要求Face Book核查每个用户的真实IP。因此,无法在境内直接访问的网站和APP是不受《个保法》调整的。若要对此类情形进行规制,只需要把梯子都给撤了就好。
其次,其余能够在境内正常访问的境外网站均没有被墙掉。那么其能够被正常访问是得到官方允许的。因此,作为准入的条件之一,就必须遵守《个保法》和监管的相关要求并履行相关义务。如果你不听话的话,监管当然能管到你,直接把你墙掉就好了。
