《个人信息出境标准合同办法》要点解读

来源:天册律师事务所

文章摘要
根据《个人信息保护法》的规定[1],我国个人信息出境的三大路径主要为安全评估、专业机构认证和订立标准合同。

根据《个人信息保护法》的规定[1],我国个人信息出境的三大路径主要为安全评估、专业机构认证和订立标准合同。继2022年7月国家网信办颁布《数据出境安全评估办法》(以下简称“《安全评估办法》”)后,2023年2月24日国家网信办再次公布了《个人信息出境标准合同办法》(以下简称“《标准合同办法》”),意味着个人信息出境的标准合同路径也正式落地。相较于《安全评估办法》而言,《标准合同办法》适用的范围更广。下文将对《标准合同办法》的要点进行解读,以期为数据出境需求企业开展工作提供参考。
一、适用范围
《标准合同办法》第四条对订立标准合同的适用情形进行了明确规定。通过下表对比可以看出,当个人信息处理者需要向境外提供个人信息且并未达到安全评估的标准时,可以采用订立标准合同的方式实现个人信息出境。《标准合同办法》为众多处理个人信息人数较少、出境个人信息或敏感信息数量较少,且非出境重要数据和关键信息基础设施运营者的中小企业向境外传输个人信息提供了法律依据。
同时需要注意的是,《标准合同办法》特别强调不得采取数量拆分等手段规避出境安全评估。

《数据出境安全评估办法》

《个人信息出境标准合同办法》

第四条数据处理者向境外提供数据,有下列情形之一的,应当通过所在地省级网信部门向国家网信部门申报数据出境安全评估:

第四条个人信息处理者通过订立标准合同的方式向境外提供个人信息的,应当同时符合下列情形:

(一)数据处理者向境外提供重要数据;

(一)非关键信息基础设施运营者;

(二)关键信息基础设施运营者和处理100万人以上个人信息的数据处理者向境外提供个人信息;

(二)处理个人信息不满100万人的;

(三)自上年1月1日起累计向境外提供10万人个人信息或者1万人敏感个人信息的数据处理者向境外提供个人信息;

(三)自上年1月1日起累计向境外提供个人信息不满10万人的;

(四)自上年1月1日起累计向境外提供敏感个人信息不满1万人的。

(四)国家网信部门规定的其他需要申报数据出境安全评估的情形。

法律、行政法规或者国家网信部门另有规定的,从其规定。

/

个人信息处理者不得采取数量拆分等手段,将依法应当通过出境安全评估的个人信息通过订立标准合同的方式向境外提供。


二、个人信息保护影响评估
《标准合同办法》第五条再次强调了个人信息出境前应当开展个人信息保护影响评估(以下简称“PIA”)。《标准合同办法》对于《个人信息保护法》第五十六条[2]规定的个人信息保护影响评估内容在出境场景下作了进一步细化。
值得关注的是,通过对比可以看出,《标准合同办法》个人信息出境场景下的PIA与《安全评估办法》数据出境风险自评估涵盖的内容基本一致。《标准合同办法》可谓是对于前述自评估与PIA之间的关系进行了回应,有数据出境自评估需求的企业可以在进行PIA时一并完成自评估事项。

《数据出境安全评估办法》

《个人信息出境标准合同办法》

第五条数据处理者在申报数据出境安全评估前,应当开展数据出境风险自评估,重点评估以下事项:

第五条个人信息处理者向境外提供个人信息前,应当开展个人信息保护影响评估,重点评估以下内容:

(一)数据出境和境外接收方处理数据的目的、范围、方式等的合法性、正当性、必要性;

(一)个人信息处理者和境外接收方处理个人信息的目的、范围、方式等的合法性、正当性、必要性;

(二)出境数据的规模、范围、种类、敏感程度,数据出境可能对国家安全、公共利益、个人或者组织合法权益带来的风险;

(二)出境个人信息的规模、范围、种类、敏感程度,个人信息出境可能对个人信息权益带来的风险;

(三)境外接收方承诺承担的责任义务,以及履行责任义务的管理和技术措施、能力等能否保障出境数据的安全;

(三)境外接收方承诺承担的义务,以及履行义务的管理和技术措施、能力等能否保障出境个人信息的安全;

(四)数据出境中和出境后遭到篡改、破坏、泄露、丢失、转移或者被非法获取、非法利用等的风险,个人信息权益维护的渠道是否通畅等;

(四)个人信息出境后遭到篡改、破坏、泄露、丢失、非法利用等的风险,个人信息权益维护的渠道是否通畅等;

(五)与境外接收方拟订立的数据出境相关合同或者其他具有法律效力的文件等(以下统称法律文件)是否充分约定了数据安全保护责任义务;

(五)境外接收方所在国家或者地区的个人信息保护政策和法规对标准合同履行的影响;

(六)其他可能影响数据出境安全的事项。

(六)其他可能影响个人信息出境安全的事项。


三、标准合同条款不可更改
根据《标准合同办法》第六条的规定、结合网信办有关负责人答记者问,标准合同应当严格按照附件范本订立,个人信息处理者不得随意更改标准合同条款,仅国家网信部门可以根据实际情况进行调整。个人信息处理者与境外接收方订立的其他条款也不得与标准合同相冲突。《标准合同办法》附件《个人信息出境标准合同》范本第九条第一款[3]也再次印证了这一点。
四、备案要求
《标准合同办法》第七条明确规定了备案要求。个人信息处理者应当在标准合同生效之日起10个工作日内向所在地省级网信部门备案,备案时提交标准合同以及个人信息保护影响评估报告。第八条则说明了标准合同有效期内应重新履行备案手续的情形。通过对比《安全评估办法》重新申报评估条款再次可以看出《标准合同办法》与《安全评估办法》之间的一致性和衔接性。

《数据出境安全评估办法》

《个人信息出境标准合同办法》

第十四条通过数据出境安全评估的结果有效期为2年,自评估结果出具之日起计算。在有效期内出现以下情形之一的,数据处理者应当重新申报评估:

第八条在标准合同有效期内出现下列情形之一的,个人信息处理者应当重新开展个人信息保护影响评估,补充或者重新订立标准合同,并履行相应备案手续:

(一)向境外提供数据的目的、方式、范围、种类和境外接收方处理数据的用途、方式发生变化影响出境数据安全的,或者延长个人信息和重要数据境外保存期限的;

(一)向境外提供个人信息的目的、范围、种类、敏感程度、方式、保存地点或者境外接收方处理个人信息的用途、方式发生变化,或者延长个人信息境外保存期限的;

(二)境外接收方所在国家或者地区数据安全保护政策法规和网络安全环境发生变化以及发生其他不可抗力情形、数据处理者或者境外接收方实际控制权发生变化、数据处理者与境外接收方法律文件变更等影响出境数据安全的;

(二)境外接收方所在国家或者地区的个人信息保护政策和法规发生变化等可能影响个人信息权益的;

(三)出现影响出境数据安全的其他情形。

(三)可能影响个人信息权益的其他情形。


五、明确非基于个人同意处理个人信息时“单独同意”可以豁免
《个人信息保护法》颁布以后,关于“单独同意”是否只有在合法性基础是同意的个人信息处理中才适用的问题引发了广泛的争论。《个人信息出境标准合同》第二条第(三)项明确规定,基于个人同意向境外提供个人信息的,应当取得个人信息主体的单独同意。也就是说,非基于个人同意向境外提供个人信息的场景下,“单独同意”可以豁免。
六、实施期限
《标准合同办法》第十三条对实施期限进行了规定。办法自2023年6月1日起施行,且规定了施行之日起6个月的整改期限。这意味着相关企业应当在2023年12月1日前根据《标准合同办法》的要求完成整改。
七、总结
《个人信息保护法》对个人信息跨境提供规则作了基础性规定,《标准合同办法》的颁布意味着作为向境外提供个人信息的法定途径之一的订立标准合同路径及出境监管规则的进一步落地,也是对“数据二十条”中提出的“构建数据安全合规有序跨境流通机制”的进一步响应。天册数字经济法律业务部后续将持续关注数据出境相关监管规则,为数据出境需求企业提供及时的服务。
脚注:
[1] 《个人信息保护法》第三十八条个人信息处理者因业务等需要,确需向中华人民共和国境外提供个人信息的,应当具备下列条件之一:
(一)依照本法第四十条的规定通过国家网信部门组织的安全评估;
(二)按照国家网信部门的规定经专业机构进行个人信息保护认证;
(三)按照国家网信部门制定的标准合同与境外接收方订立合同,约定双方的权利和义务;
(四)法律、行政法规或者国家网信部门规定的其他条件。
中华人民共和国缔结或者参加的国际条约、协定对向中华人民共和国境外提供个人信息的条件等有规定的,可以按照其规定执行。
个人信息处理者应当采取必要措施,保障境外接收方处理个人信息的活动达到本法规定的个人信息保护标准。
[2] 第五十六条个人信息保护影响评估应当包括下列内容:
(一)个人信息的处理目的、处理方式等是否合法、正当、必要;
(二)对个人权益的影响及安全风险;
(三)所采取的保护措施是否合法、有效并与风险程度相适应。
个人信息保护影响评估报告和处理情况记录应当至少保存三年。
[3] 《个人信息出境标准合同》第九条(一)如本合同与双方订立的任何其他法律文件发生冲突,本合同的条款优先适用。

技术驱动法律,专业成就未来