《个人信息出境标准合同办法》亮点
2023年2月24日,国家互联网信息办公室公布《个人信息出境标准合同办法》(以下简称《办法》),自2023年6月1日起施行。国家互联网信息办公室有关负责人表示,出台《办法》旨在落实《个人信息保护法》的规定,保护个人信息权益,规范个人信息出境活动。
近年来,随着数字经济的蓬勃发展,个人信息出境需求快速增长。为满足日益增长的个人信息出境需要,保护个人信息权益,《办法》规定了个人信息出境标准合同(以下简称标准合同)的适用范围、订立条件和备案要求,明确了标准合同范本,对通过订立标准合同的方式向境外提供个人信息的出境活动提供了具体指引,是对《个人信息保护法》第三十八条第一款第(三)项规定的细化与落实。
我国《个人信息保护法》对个人信息出境活动作出了一系列顶层设计,规定了“通过国家网信部门组织的安全评估”、“按照国家网信部门的规定经专业机构进行个人信息保护认证”、“按照国家网信部门制定的标准合同与境外接收方订立合同”等个人信息跨境合规路径。结合先前已经出台的《数据出境安全评估办法》、《关于实施个人信息保护认证的公告》等,本次的《个人信息出境标准合同办法》成为我国个人信息出境管理制度的重要部分,对规范个人信息出境活动、完善个人信息出境管理制度提供了中国方案与落地指引,具有重大意义。
请关注本公众号“出海互联网法律观察”,并点击“阅读原文”获取《个人信息出境标准合同办法》《个人信息出境标准合同》及答记者问全文。(提取码:6o6m)
本文将对《个人信息出境标准合同办法》的修改亮点进行扼要解读,供企业参考。后续垦丁W&W国际法律团队将推出《个人信息出境标准合同》亮点解读及对比稿。
亮点一:适用范围增加兜底条款
正式稿第四条增加“法律、行政法规或者国家网信部门另有规定的,从其规定”,对标准合同的适用情形增加了兜底条款。我们可以从两个方面进行理解:
企业只有在同时满足第四条的四种情形的情况下,才能通过订立标准合同的方式向境外提供个人信息:(1)是非关键信息基础设施运营者;(2)是处理个人信息不满100万人的;(3)是自上年1月1日起累计向境外提供个人信息不满10万人的;(4)是自上年1月1日起累计向境外提供敏感个人信息不满1万人的。
即便企业同时满足了第四条的四种情形,也不一定可以通过订立标准合同的方式进行个人信息出境。我们尚不确定,后续可能出台的相关法律法规是会限制还是放松采用标准合同实现个人信息出境的条件。我们认为立法及执法机关可能会针对部分行业设置更加严格的限制条件。

亮点二:禁止拆分以规避安全评估
正式稿第四条增加“个人信息处理者不得采取数量拆分等手段,将依法应当通过出境安全评估的个人信息通过订立标准合同的方式向境外提供”。
这也是我们之前在《数据出境实务合规100问》中提出过的关于“通过拆分主体与数量的方式”避开出境安全评估,本次《办法》明确规定了不得通过订立标准合同的方式规避出境安全评估。

亮点三:明确应按照《办法》附件订立标准合同
对比征求意见稿的第六条,正式稿删除了标准合同的主要内容,反而明确说明了“标准合同应当严格按照本办法附件订立。国家网信部门可以根据实际情况对附件进行调整”。
因此,对《办法》附件的标准合同范本的解读显得尤为重要,附件的标准合同的主要内容包括:合同相关定义、基本要素、个人信息处理者和境外接收方的合同义务、境外接收方所在国家或者地区个人信息保护政策和法规对合同履行的影响、个人信息主体的权利和相关救济,以及合同解除、违约责任、争议解决等事项,并设计了个人信息出境说明、双方约定的其他条款等两个附录。

亮点四:明确标准合同应按附件订立、备案不影响效力
对比于征求意见稿的第七条,正式稿在第七条中删除了“标准合同生效后个人信息处理者即可开展个人信息出境活动”,而是在第六条明确说明了“标准合同生效后个人信息处理者方可开展个人信息出境活动”。
同时,第七条规定“个人信息处理者应当在标准合同生效之日起10个工作日内向所在地省级网信部门备案”。因此,从这两条的对比来看,结合法律条文在文义上的理解,《办法》明确了标准合同应该严格按照《办法》附件订立,省级网信部门备案不会对合同生效产生影响。

亮点五:须补充或重新订立标准合同的情形及程序
正式稿第八条明确了在标准合同有效期内,个人信息处理者应当重新开展个人信息保护影响评估,补充或者重新订立标准合同,并履行备案手续的3种情形:
向境外提供个人信息的目的、范围、种类、敏感程度、方式、保存地点或者境外接收方处理个人信息的用途、方式发生变化,或者延长个人信息境外保存期限的;
境外接收方所在国家或者地区的个人信息保护政策和法规发生变化等可能影响个人信息权益的;
可能影响个人信息权益的其他情形。
对此,我们可以从以下几个方面进行理解:
对比于征求意见稿,正式稿在前半句删除了“保存期限”的同义表述,对此我们理解为,如果保存期限缩短了,是不用重新履行备案手续的,但一般实务中该等情况较少出现;但一旦延长了保存期限,即便其他因素都没有发生变化,仍然要按照此处的要求重新开展DPIA,通过补充标准合同或重新签订标准合同的方式进行,并需要重新履行备案手续;
新增了“补充标准合同”这一变更方式,对比于之前只能“重新签订并备案”更显灵活,企业可以通过补充条款、补充附随协议的方式对新变化的内容进行修改。
明确了补充或重新签订标准合同均应重新开展个人信息保护影响评估的要求,其重点评估内容与《数据出境安全评估办法》中“数据出境风险自评估”的重点评估事项基本一致。
结合附件标准合同范本的第二条和第四条的内容来看,主要的区别体现在“个人信息保护影响评估”增加了“境外接收方所在国家或者地区的个人信息保护政策和法规对标准合同履行的影响”,因此,企业应结合个人信息出境的具体情况、境外政策法规、境外接收方的安全管理制度和技术手段保障能力等进行评估。

亮点六:调整法律责任表述
对比于征求意见稿,正式稿第十一条明确了“如出境活动存在较大风险或发生个人信息安全事件时,省级以上网信部门可以对企业进行约谈并要求其整改”。
正式稿第十二条不再对需要追究法律责任的行为进行具体说明:“(一)未履行备案程序或者提交虚假材料进行备案的;(二)未履行标准合同约定的责任义务,侵害个人信息权益造成损害的;(三)出现影响个人信息权益的其他情形”;而是明确规定了“违反本办法规定的,依据《中华人民共和国个人信息保护法》等法律法规处理;构成犯罪的,依法追究刑事责任。”

亮点七:延迟生效并预留整改期
正式稿第十三条规定了《办法》的生效日期为2023年6月1日,并为个人信息处理者预留了6个月的整改期。即,如果企业在本办法生效施行前,就已经开展了相关的个人信息出境活动,则建议需要按照本办法的要求与规定进行合规整改,看看是否有不符合本办法的情形,并在2023年12月1日前完成整改(应当自本办法施行之日起6个月内完成整改)。

《个人信息出境标准合同办法》征求意见稿与正式稿对照表全文


中国版SCC条款正式稿十二修改点
在前文中,本团队扼要解读《个人信息出境标准合同办法》(以下简称《办法》)的条文亮点,并列示《办法》正式稿与征求意见稿的对比文稿。
《办法》规定了个人信息出境标准合同(以下简称标准合同)的适用范围、订立条件和备案要求,明确了标准合同范本,对通过订立标准合同的方式向境外提供个人信息的出境活动提供了具体指引。此份标准合同是中国版SCC条款,对于数据跨境场景具有重要意义。
垦丁W&W国际法律团队针对《个人信息出境标准合同》正式稿中十二个修改亮点进行解读,提出实务建议,供企业参考。
亮点一:确定标准合同订立主体
正式稿第一条第一款第(一)项,将个人信息处理者的概念进行详细定义,该定义与《个人信息保护法》中对于“个人信息处理者”的定义一致。
根据正式稿的规定,个人信息出境标准合同的签约主体为个人信息处理者和境外接收方,这意味着存在两种可能:
一是境内个人信息处理者与境外个人信息处理者之间签订标准合同;
二是境内个人信息处理者与境外受境内个人信息处理者委托处理个人信息的受托人之间签订标准合同。这意味着境内受托处理个人信息的受托人不得再次转委托、将受托处理的个人信息传输至境外。

亮点二:区分告知和同意,明确告知事项
正式稿将征求意见稿中的第二条第(二)项拆分为正式稿中的第二条第(二)项和第(三)项。
第二条第(三)项,相比征求意见稿第二条第(二)项,更加明确了非基于个人同意向境外提供个人信息(如因履行合同所必需而出境),无需取得单独同意。正式稿第三条第(一)项相较于征求意见稿第三条第(一)项的修改也能印证这一点。
正式稿将“告知”和“同意”拆分至两项中,明确了告知事项的具体内容(分为一般告知事项和向境外提供敏感个人信息时的特殊告知事项)。

亮点三:更加重视处理目的
正式稿中的第二条第(五)项、第四条第(二)项第1 目中,相对征求意见稿中的对应规定将“处理目的”提前,更符合“处理目的决定处理方式和处理种类”。


亮点四:仅可由境内个人信息处理者答复监管询问
正式稿第二条第(七)项,删除双方可约定境外接收方答复监管机构的情况,仅可由境内个人信息处理者答复监管机构询问。
我们建议,在标准合同之外,境内个人信息处理者可与境外接收方约定当境内监管机构询问时,境外接收方应当配合境内个人信息处理者、提供与监管机构询问的内容相关的文件、记录等内容的条款。

亮点五:设置告知合同时更灵活的保密措施
正式稿第三条第(三)项对于向个人信息主体提供标准合同副本前的保密措施的规定取消了“适当遮蔽”、“并提供有效摘要”的方式,正式稿中的”适当处理“为个人信息处理者提供了更灵活的保密方式。

亮点六:加强保存期限届满后及合同解除时的善后措施
对于保存期限届满后及合同解除时境外接收方如何处理数据,征求意见稿中第三条第(四)项和第七条第(五)项的规定为“删除或者匿名化处理”,正式稿第三条第(五)项、第七条第(四)项中删除了”匿名化处理”,仅保留了“删除”这一处理方式,并添加了“删除个人信息从技术上难以实现的,应当停止除存储和采取必要的安全保护措施之外的处理”的规定。
考虑到各国对于“匿名化处理”的不同定义以及“匿名化”需要动态判断的情况,我们认为取消“匿名化处理”、仅设置“删除”这一善后措施更加有利于保护个人信息主体。


亮点七:减轻境外接收方报告义务
另外,正式稿第三条第(五)项删除了境外接收方“提供审计报告”的义务,取而代之的是“提供书面说明”,减轻了境外接收方的报告义务。

亮点八:减轻个人信息主体行权成本
正式稿中删除了征求意见稿中第五条第(四)项的规定,取消了境外接收方响应个人信息主体数据权利时可以收取个人信息主体合理费用的规定。
这意味着境外接收方在响应个人信息主体请求时不得收取费用,但其仍然可以根据正式稿第五条第(四)项,在告知拒绝原因、向相关监管机构提出投诉和寻求司法救济途径之后拒绝个人信息主体的请求。

亮点九:境外接收方可委托外部联系人
正式稿第六条第(一)项删除了“在组织内部”。这意味着境外接收方可以选择委托外部人员,如中国律师,作为联系人。该联系人将被授权答复有关个人信息处理的询问或投诉,并及时处理个人信息主体的询问或投诉。

亮点十:设置适用法律选择权
正式稿第六条第(四)项对争议解决依据法律予以调整、提供个人信息主体一定的选择权,将“依据为中华人民共和国相关法律法规”改为“个人信息主体选择适用中华人民共和国相关法律法规的,从其选择”。
是否会有个人信息主体选择适用其他法域的法律法规、以及法院会如何审理个人信息主体选择适用其他法域法律法规的案件,仍有待我们观察。

亮点十一:精简合同解除情形
正式稿第七条增加因境外接收方所在国或地区原因导致无法履行合同的合同解除情形,并删除了因境外接收方破产、解散或清算导致合同解除的情形。


亮点十二:调整法律责任
正式稿第八条对法律责任的表述进行了大幅修改。
第一,正式稿第八条第(一)项将征求意见稿第八条第(一)项、第(二)项合同,限定损失赔偿责任的范围为“违反本合同而给对方造成的损失”。
第二,正式稿第八条第(二)项确定了法律责任的承担主体。对于民事法律责任,由违反标准合同而侵害个人信息主体享有的权利的一方承担责任。境内个人信息处理者如违反相关法律,单独承担行政或刑事责任。

第三,对于双方应承担连带责任的情形,正式稿删除了征求意见稿中第八条第(五)项中“双方同意”,确定了一方承担的责任超过其应当承担的责任份额时向另一方的法定追偿权。

第四,正式稿中未保留征求意见稿第八条第(六)项、第第(七)项的规定,这意味着在境外接收方侵害个人信息主体的权利时,个人信息主体只能要求境外接收方承担责任。这可能增加个人信息主体寻求司法救济的成本,同时也为境外接收方增加了应诉的可能性。

《个人信息出境标准合同》征求意见稿与正式稿对照表全文
















2023年2月24日,国家互联网信息办公室公布《个人信息出境标准合同办法》(以下简称《办法》),自2023年6月1日起施行。国家互联网信息办公室有关负责人表示,出台《办法》旨在落实《个人信息保护法》的规定,保护个人信息权益,规范个人信息出境活动。
近年来,随着数字经济的蓬勃发展,个人信息出境需求快速增长。为满足日益增长的个人信息出境需要,保护个人信息权益,《办法》规定了个人信息出境标准合同(以下简称标准合同)的适用范围、订立条件和备案要求,明确了标准合同范本,对通过订立标准合同的方式向境外提供个人信息的出境活动提供了具体指引,是对《个人信息保护法》第三十八条第一款第(三)项规定的细化与落实。
我国《个人信息保护法》对个人信息出境活动作出了一系列顶层设计,规定了“通过国家网信部门组织的安全评估”、“按照国家网信部门的规定经专业机构进行个人信息保护认证”、“按照国家网信部门制定的标准合同与境外接收方订立合同”等个人信息跨境合规路径。结合先前已经出台的《数据出境安全评估办法》、《关于实施个人信息保护认证的公告》等,本次的《个人信息出境标准合同办法》成为我国个人信息出境管理制度的重要部分,对规范个人信息出境活动、完善个人信息出境管理制度提供了中国方案与落地指引,具有重大意义。
请关注本公众号“出海互联网法律观察”,并点击“阅读原文”获取《个人信息出境标准合同办法》《个人信息出境标准合同》及答记者问全文。(提取码:6o6m)
本文将对《个人信息出境标准合同办法》的修改亮点进行扼要解读,供企业参考。后续垦丁W&W国际法律团队将推出《个人信息出境标准合同》亮点解读及对比稿。
亮点一:适用范围增加兜底条款
正式稿第四条增加“法律、行政法规或者国家网信部门另有规定的,从其规定”,对标准合同的适用情形增加了兜底条款。我们可以从两个方面进行理解:
企业只有在同时满足第四条的四种情形的情况下,才能通过订立标准合同的方式向境外提供个人信息:(1)是非关键信息基础设施运营者;(2)是处理个人信息不满100万人的;(3)是自上年1月1日起累计向境外提供个人信息不满10万人的;(4)是自上年1月1日起累计向境外提供敏感个人信息不满1万人的。
即便企业同时满足了第四条的四种情形,也不一定可以通过订立标准合同的方式进行个人信息出境。我们尚不确定,后续可能出台的相关法律法规是会限制还是放松采用标准合同实现个人信息出境的条件。我们认为立法及执法机关可能会针对部分行业设置更加严格的限制条件。

亮点二:禁止拆分以规避安全评估
正式稿第四条增加“个人信息处理者不得采取数量拆分等手段,将依法应当通过出境安全评估的个人信息通过订立标准合同的方式向境外提供”。
这也是我们之前在《数据出境实务合规100问》中提出过的关于“通过拆分主体与数量的方式”避开出境安全评估,本次《办法》明确规定了不得通过订立标准合同的方式规避出境安全评估。

亮点三:明确应按照《办法》附件订立标准合同
对比征求意见稿的第六条,正式稿删除了标准合同的主要内容,反而明确说明了“标准合同应当严格按照本办法附件订立。国家网信部门可以根据实际情况对附件进行调整”。
因此,对《办法》附件的标准合同范本的解读显得尤为重要,附件的标准合同的主要内容包括:合同相关定义、基本要素、个人信息处理者和境外接收方的合同义务、境外接收方所在国家或者地区个人信息保护政策和法规对合同履行的影响、个人信息主体的权利和相关救济,以及合同解除、违约责任、争议解决等事项,并设计了个人信息出境说明、双方约定的其他条款等两个附录。

亮点四:明确标准合同应按附件订立、备案不影响效力
对比于征求意见稿的第七条,正式稿在第七条中删除了“标准合同生效后个人信息处理者即可开展个人信息出境活动”,而是在第六条明确说明了“标准合同生效后个人信息处理者方可开展个人信息出境活动”。
同时,第七条规定“个人信息处理者应当在标准合同生效之日起10个工作日内向所在地省级网信部门备案”。因此,从这两条的对比来看,结合法律条文在文义上的理解,《办法》明确了标准合同应该严格按照《办法》附件订立,省级网信部门备案不会对合同生效产生影响。

亮点五:须补充或重新订立标准合同的情形及程序
正式稿第八条明确了在标准合同有效期内,个人信息处理者应当重新开展个人信息保护影响评估,补充或者重新订立标准合同,并履行备案手续的3种情形:
向境外提供个人信息的目的、范围、种类、敏感程度、方式、保存地点或者境外接收方处理个人信息的用途、方式发生变化,或者延长个人信息境外保存期限的;
境外接收方所在国家或者地区的个人信息保护政策和法规发生变化等可能影响个人信息权益的;
可能影响个人信息权益的其他情形。
对此,我们可以从以下几个方面进行理解:
对比于征求意见稿,正式稿在前半句删除了“保存期限”的同义表述,对此我们理解为,如果保存期限缩短了,是不用重新履行备案手续的,但一般实务中该等情况较少出现;但一旦延长了保存期限,即便其他因素都没有发生变化,仍然要按照此处的要求重新开展DPIA,通过补充标准合同或重新签订标准合同的方式进行,并需要重新履行备案手续;
新增了“补充标准合同”这一变更方式,对比于之前只能“重新签订并备案”更显灵活,企业可以通过补充条款、补充附随协议的方式对新变化的内容进行修改。
明确了补充或重新签订标准合同均应重新开展个人信息保护影响评估的要求,其重点评估内容与《数据出境安全评估办法》中“数据出境风险自评估”的重点评估事项基本一致。
结合附件标准合同范本的第二条和第四条的内容来看,主要的区别体现在“个人信息保护影响评估”增加了“境外接收方所在国家或者地区的个人信息保护政策和法规对标准合同履行的影响”,因此,企业应结合个人信息出境的具体情况、境外政策法规、境外接收方的安全管理制度和技术手段保障能力等进行评估。

亮点六:调整法律责任表述
对比于征求意见稿,正式稿第十一条明确了“如出境活动存在较大风险或发生个人信息安全事件时,省级以上网信部门可以对企业进行约谈并要求其整改”。
正式稿第十二条不再对需要追究法律责任的行为进行具体说明:“(一)未履行备案程序或者提交虚假材料进行备案的;(二)未履行标准合同约定的责任义务,侵害个人信息权益造成损害的;(三)出现影响个人信息权益的其他情形”;而是明确规定了“违反本办法规定的,依据《中华人民共和国个人信息保护法》等法律法规处理;构成犯罪的,依法追究刑事责任。”

亮点七:延迟生效并预留整改期
正式稿第十三条规定了《办法》的生效日期为2023年6月1日,并为个人信息处理者预留了6个月的整改期。即,如果企业在本办法生效施行前,就已经开展了相关的个人信息出境活动,则建议需要按照本办法的要求与规定进行合规整改,看看是否有不符合本办法的情形,并在2023年12月1日前完成整改(应当自本办法施行之日起6个月内完成整改)。

《个人信息出境标准合同办法》征求意见稿与正式稿对照表全文


中国版SCC条款正式稿十二修改点
在前文中,本团队扼要解读《个人信息出境标准合同办法》(以下简称《办法》)的条文亮点,并列示《办法》正式稿与征求意见稿的对比文稿。
《办法》规定了个人信息出境标准合同(以下简称标准合同)的适用范围、订立条件和备案要求,明确了标准合同范本,对通过订立标准合同的方式向境外提供个人信息的出境活动提供了具体指引。此份标准合同是中国版SCC条款,对于数据跨境场景具有重要意义。
垦丁W&W国际法律团队针对《个人信息出境标准合同》正式稿中十二个修改亮点进行解读,提出实务建议,供企业参考。
亮点一:确定标准合同订立主体
正式稿第一条第一款第(一)项,将个人信息处理者的概念进行详细定义,该定义与《个人信息保护法》中对于“个人信息处理者”的定义一致。
根据正式稿的规定,个人信息出境标准合同的签约主体为个人信息处理者和境外接收方,这意味着存在两种可能:
一是境内个人信息处理者与境外个人信息处理者之间签订标准合同;
二是境内个人信息处理者与境外受境内个人信息处理者委托处理个人信息的受托人之间签订标准合同。这意味着境内受托处理个人信息的受托人不得再次转委托、将受托处理的个人信息传输至境外。

亮点二:区分告知和同意,明确告知事项
正式稿将征求意见稿中的第二条第(二)项拆分为正式稿中的第二条第(二)项和第(三)项。
第二条第(三)项,相比征求意见稿第二条第(二)项,更加明确了非基于个人同意向境外提供个人信息(如因履行合同所必需而出境),无需取得单独同意。正式稿第三条第(一)项相较于征求意见稿第三条第(一)项的修改也能印证这一点。
正式稿将“告知”和“同意”拆分至两项中,明确了告知事项的具体内容(分为一般告知事项和向境外提供敏感个人信息时的特殊告知事项)。

亮点三:更加重视处理目的
正式稿中的第二条第(五)项、第四条第(二)项第1 目中,相对征求意见稿中的对应规定将“处理目的”提前,更符合“处理目的决定处理方式和处理种类”。


亮点四:仅可由境内个人信息处理者答复监管询问
正式稿第二条第(七)项,删除双方可约定境外接收方答复监管机构的情况,仅可由境内个人信息处理者答复监管机构询问。
我们建议,在标准合同之外,境内个人信息处理者可与境外接收方约定当境内监管机构询问时,境外接收方应当配合境内个人信息处理者、提供与监管机构询问的内容相关的文件、记录等内容的条款。

亮点五:设置告知合同时更灵活的保密措施
正式稿第三条第(三)项对于向个人信息主体提供标准合同副本前的保密措施的规定取消了“适当遮蔽”、“并提供有效摘要”的方式,正式稿中的”适当处理“为个人信息处理者提供了更灵活的保密方式。

亮点六:加强保存期限届满后及合同解除时的善后措施
对于保存期限届满后及合同解除时境外接收方如何处理数据,征求意见稿中第三条第(四)项和第七条第(五)项的规定为“删除或者匿名化处理”,正式稿第三条第(五)项、第七条第(四)项中删除了”匿名化处理”,仅保留了“删除”这一处理方式,并添加了“删除个人信息从技术上难以实现的,应当停止除存储和采取必要的安全保护措施之外的处理”的规定。
考虑到各国对于“匿名化处理”的不同定义以及“匿名化”需要动态判断的情况,我们认为取消“匿名化处理”、仅设置“删除”这一善后措施更加有利于保护个人信息主体。


亮点七:减轻境外接收方报告义务
另外,正式稿第三条第(五)项删除了境外接收方“提供审计报告”的义务,取而代之的是“提供书面说明”,减轻了境外接收方的报告义务。

亮点八:减轻个人信息主体行权成本
正式稿中删除了征求意见稿中第五条第(四)项的规定,取消了境外接收方响应个人信息主体数据权利时可以收取个人信息主体合理费用的规定。
这意味着境外接收方在响应个人信息主体请求时不得收取费用,但其仍然可以根据正式稿第五条第(四)项,在告知拒绝原因、向相关监管机构提出投诉和寻求司法救济途径之后拒绝个人信息主体的请求。

亮点九:境外接收方可委托外部联系人
正式稿第六条第(一)项删除了“在组织内部”。这意味着境外接收方可以选择委托外部人员,如中国律师,作为联系人。该联系人将被授权答复有关个人信息处理的询问或投诉,并及时处理个人信息主体的询问或投诉。

亮点十:设置适用法律选择权
正式稿第六条第(四)项对争议解决依据法律予以调整、提供个人信息主体一定的选择权,将“依据为中华人民共和国相关法律法规”改为“个人信息主体选择适用中华人民共和国相关法律法规的,从其选择”。
是否会有个人信息主体选择适用其他法域的法律法规、以及法院会如何审理个人信息主体选择适用其他法域法律法规的案件,仍有待我们观察。

亮点十一:精简合同解除情形
正式稿第七条增加因境外接收方所在国或地区原因导致无法履行合同的合同解除情形,并删除了因境外接收方破产、解散或清算导致合同解除的情形。


亮点十二:调整法律责任
正式稿第八条对法律责任的表述进行了大幅修改。
第一,正式稿第八条第(一)项将征求意见稿第八条第(一)项、第(二)项合同,限定损失赔偿责任的范围为“违反本合同而给对方造成的损失”。
第二,正式稿第八条第(二)项确定了法律责任的承担主体。对于民事法律责任,由违反标准合同而侵害个人信息主体享有的权利的一方承担责任。境内个人信息处理者如违反相关法律,单独承担行政或刑事责任。

第三,对于双方应承担连带责任的情形,正式稿删除了征求意见稿中第八条第(五)项中“双方同意”,确定了一方承担的责任超过其应当承担的责任份额时向另一方的法定追偿权。

第四,正式稿中未保留征求意见稿第八条第(六)项、第第(七)项的规定,这意味着在境外接收方侵害个人信息主体的权利时,个人信息主体只能要求境外接收方承担责任。这可能增加个人信息主体寻求司法救济的成本,同时也为境外接收方增加了应诉的可能性。

《个人信息出境标准合同》征求意见稿与正式稿对照表全文
















