2019年6月13日,国家互联网信息办公室发布《个人信息出境安全评估办法(征求意见稿)》(下称《办法》),旨在降低我国公民个人信息出境带来的安全风险,综合运用法治手段,既注重公民个人信息权益的保护,又兼顾信息的合理合法利用,实现公民利益、企业利益和国家利益的平衡。《办法》就个人信息出境安全评估的相关概念、程序以及内容等方面进行规范,尤其注重凸显网络运营者的责任。《办法》中第七条、第十三条、第十四条、第十五条、第十六条等条款对各方主体权利义务作了若干规定,然而相关条款所涉概念和权利义务安排仍存在待商榷之处,相关表述亟待厘清。
第一,建议增加利益相关方针对出境安全评估结论的异议权。依据《办法》第七条,省级网信部门应当将个人信息出境安全评估情况报国家网信部门,并且赋予网络运营者对安全评估结论的异议申诉权。安全评估结论决定了网络运营者收集个人信息并出境的商业模式是否合法,通过事先评估的审查方式实现了国家监管权力的扩张。这里,为了平衡公权的过度扩张而损害市场发展活力,势必需要通过异议申诉权等方式予以制约。然而,安全评估结论所涉及的,远不止网络运营者的利益,该条第二款偏重保障了网络运营商的利益,却没有给个人信息主体利益、社会利益、国家利益留下救济空间。因此,建议增加利益相关方的异议权,主要包括两类主体。第一类是个人信息出境所涉信息主体,以公民个人身份提起异议,该条款的设置将充分彰显《办法》对公民权利的尊重,并调动社会和市场的力量对安全评估过程予以监督。第二类是相关公共部门,如国家市场监管总局反垄断局等公共行政部门,防止相关市场主体利用行政程序疏漏,对外传输个人信息损害国家利益;以及行业自律组织等社会公益组织,使得安全评估异议成为社会监督、行业自律的一项重要手段。
第二,建议进一步完善《办法》条款用语,使之更加体系化、科学化。第11条规定了暂停或终止向境外提供个人信息的情形。其中,第(二)款 “个人信息主体不能或者难以维护个人合法权益”具体指哪些情形,语焉不详,还会引发不必要的误解,建议删去。同时,《办法》第21条还界定了个人信息和个人敏感信息。这里,建议应直接采用2018年5月1日生效的《信息安全技术个人信息安全规范》(以下简称《个人信息安全规范》)国家标准中的“术语和定义”。从内容上看,《个人信息安全规范》对“个人信息”、“个人敏感信息”更加规范、全面,似乎并无在《办法》中重新加以定义的必要。
《办法》定义上述两类信息的初衷,可能旨在践行“差别监管”理论,然而这一点亦未在相关条款中得到体现。个人敏感信息仅在《办法》第16条第(三)款出现,但该条款目的是豁免接收者不得将个人信息传输给第三方的义务。虽然结合第(一)款来看,个人敏感信息得到了区别于“通知义务”的“同意规则”的特别保护,但该条款规定过于模糊,并未明确到底是明示同意抑或默示同意,执行过程中可能引发争议。建议《办法》增设并细化个人敏感信息特别保护规则,进一步贯彻差别监管的思路。
第三,建议细化网络运营者的合同条款内容要求。依据《办法》第13条至15条,网络运营者与个人信息接收者签订的合同或者其他有法律效力的文件(统称合同)应当满足一定的内容要求,并明确网络运营者、接收者承担的责任和义务。这些条款吸收借鉴了欧盟《通用数据保护条例》(GDPR)在充分保护措施中的“标准合同文本(Standard Clauses Contract)”机制。通过对市场主体之间的协议约定进行约束,将行政监管压力通过市场约束机制予以释放,顺应了市场活动的规律,实现行政监管和市场约束的有机融合。然而,欧盟的立法先例基于具体的业务场景,采取了更为细致的条款设计。截止目前,欧盟已经形成了三套标准合同范本,分别适用于“数据控制者到数据控制者之间的转移”、“数据控制者到数据处理者之间的转移”。我国仅靠《办法》在三个条款中零散分布的只言片语显然难以实现该项立法目的,建议通过附件合同范本的形式予以细化。合同用语的解释往往难以断章取义,需要结合合同上下文、合同订立背景予以认定。因此,体系化的合同范本不仅有利于立法目的在实践中真正得以贯彻,还可有效防止未来可能发生条款解释不同引发纠纷的情形。
此外,《办法》第13条的本质是通过行政监管对合同条款施加内容要求,其中第(五)款“合同的终止不能免除合同中涉及个人信息主体合法权益有关条款规定的网络运营者和接收者的责任和义务,除非接收者已经销毁了接收到的个人信息或作了匿名化处理”。这里,并未考虑到匿名化处理同样可能通过大数据画像、多种途径多种数据的叠加方式关联并识别出特定的个人,因此建议对匿名化处理进行进一步限制,即不得存在可能识别出个人的情形。第(六)款“双方约定的其他内容”本质是合同意思自治的兜底性规定,显然并不适合行政监管的语境,建议改为“国家有关部门要求的其他内容”。
第四,建议进一步厘清并细化“先行赔付”规定。《办法》第13条第(三)款“个人信息主体合法权益受到损害时,可以自行或者委托代理人向网络运营者或者接收者或者双方索赔,网络运营者或者接收者应当予以赔偿,除非证明没有责任”,第14条第(三)款“应请求向接收者转达个人信息主体诉求,包括向接收者索赔;个人信息主体不能从接收者获得赔偿时,先行赔付”,第16条第(四)款“因向第三方传输个人信息对个人信息主体合法权益带来损害时,网络运营者同意先行承担赔付责任”规定了一旦个人信息主体权益受损,网络运营商的“推定过错+先行赔付”制度。
之所以要求网络运营商“先行赔付”,其主要原因在于个人信息接收者大都位于境外,责任追究比较困难且耗时耗力;而“过错推定责任”的确立,又大大减轻了个人信息主体的举证和索赔难度,切实保障了个人信息主体的合法权益。立法出发点固然是好的,但事实上却难以执行。我国适用推定过错责任的法定情形规定在《侵权责任法》中,《办法》作为部门规章能否设定“推定过错责任”,其合法性值得商榷。与此同时,在个人信息保护法尚未出台、司法实践对公民个人信息保护认识不一、民事赔偿依据的请求权规范基础依然阙如的情况下,网络运营商的赔偿义务的计算依据如何确定,将直接关系到该条款的实际适用效果。应该说,《办法》所确立的“推定过错+先行赔付”制度,其宣示意义大于实质意义。为了增加个人信息主体维权的合理预期,建议进一步细化“先行赔付”的赔偿义务规则,如直接损失的计算依据,以及是否包括间接损失、精神损害赔偿等。
此外,《办法》仅规定了网络运营商和接收者的信息保护义务和责任,而未明确其免责事由。虽然关注了个人信息主体的信息权益保护,但未给予网络运营商相应的责任豁免,权责安排略显失衡,有损企业信息使用的积极性,建议进一步补充。
总体而言,《个人信息出境安全评估办法(征求意见稿)》充分考察和吸收了域外先进的立法经验,并尊重我国本土的商业和监管环境,既对现阶段个人信息保护理论研究成果有所体现,又具备实践中的可操作性。相信在广泛征求意见的基础上,完善后的《个人信息出境安全评估办法》将有助于平衡及协调个人信息保护和个人信息利用之间的冲突,进一步提升新形式下具有中国特色的个人信息法制的保护实效。
附 件:《个人信息出境安全评估办法(征求意见稿)》
个人信息出境安全评估办法
(征求意见稿)
第一条 为保障数据跨境流动中的个人信息安全,根据《中华人民共和国网络安全法》等相关法律法规,制定本办法。
第二条 网络运营者向境外提供在中华人民共和国境内运营中收集的个人信息(以下称个人信息出境),应当按照本办法进行安全评估。经安全评估认定个人信息出境可能影响国家安全、损害公共利益,或者难以有效保障个人信息安全的,不得出境。
国家关于个人信息出境另有规定的,从其规定。
第三条 个人信息出境前,网络运营者应当向所在地省级网信部门申报个人信息出境安全评估。
向不同的接收者提供个人信息应当分别申报安全评估,向同一接收者多次或连续提供个人信息无需多次评估。
每2年或者个人信息出境目的、类型和境外保存时间发生变化时应当重新评估。
第四条 网络运营者申报个人信息出境安全评估应当提供以下材料,并对材料的真实性、准确性负责:
(一)申报书。
(二)网络运营者与接收者签订的合同。
(三)个人信息出境安全风险及安全保障措施分析报告。
(四)国家网信部门要求提供的其他材料。
第五条 省级网信部门在收到个人信息出境安全评估申报材料并核查其完备性后,应当组织专家或技术力量进行安全评估。安全评估应当在15个工作日内完成,情况复杂的可以适当延长。
第六条 个人信息出境安全评估重点评估以下内容:
(一)是否符合国家有关法律法规和政策规定。
(二)合同条款是否能够充分保障个人信息主体合法权益。
(三)合同能否得到有效执行。
(四)网络运营者或接收者是否有损害个人信息主体合法权益的历史、是否发生过重大网络安全事件。
(五)网络运营者获得个人信息是否合法、正当。
(六)其他应当评估的内容。
第七条 省级网信部门在将个人信息出境安全评估结论通报网络运营者的同时,将个人信息出境安全评估情况报国家网信部门。
网络运营者对省级网信部门的个人信息出境安全评估结论存在异议的,可以向国家网信部门提出申诉。
第八条 网络运营者应当建立个人信息出境记录并且至少保存5年,记录包括:
(一)向境外提供个人信息的日期时间。
(二)接收者的身份,包括但不限于接收者的名称、地址、联系方式等。
(三)向境外提供的个人信息的类型及数量、敏感程度。
(四)国家网信部门规定的其他内容。
第九条 网络运营者应当每年12月31日前将本年度个人信息出境情况、合同履行情况等报所在地省级网信部门。
发生较大数据安全事件时,应及时报所在地省级网信部门。
第十条 省级网信部门应当定期组织检查运营者的个人信息出境记录等个人信息出境情况,重点检查合同规定义务的履行情况、是否存在违反国家规定或损害个人信息主体合法权益的行为等。
发现损害个人信息主体合法权益、数据泄露安全事件等情况时,应当及时要求网络运营者整改,通过网络运营者督促接收者整改。
第十一条 出现以下情况之一时,网信部门可以要求网络运营者暂停或终止向境外提供个人信息:
(一)网络运营者或接收者发生较大数据泄露、数据滥用等事件。
(二)个人信息主体不能或者难以维护个人合法权益。
(三)网络运营者或接收者无力保障个人信息安全。
第十二条 任何个人和组织有权对违反本办法规定向境外提供个人信息的行为,向省级以上网信部门或者相关部门举报。
第十三条 网络运营者与个人信息接收者签订的合同或者其他有法律效力的文件(统称合同),应当明确:
(一)个人信息出境的目的、类型、保存时限。
(二)个人信息主体是合同中涉及个人信息主体权益的条款的受益人。
(三)个人信息主体合法权益受到损害时,可以自行或者委托代理人向网络运营者或者接收者或者双方索赔,网络运营者或者接收者应当予以赔偿,除非证明没有责任。
(四)接收者所在国家法律环境发生变化导致合同难以履行时,应当终止合同,或者重新进行安全评估。
(五)合同的终止不能免除合同中涉及个人信息主体合法权益有关条款规定的网络运营者和接收者的责任和义务,除非接收者已经销毁了接收到的个人信息或作了匿名化处理。
(六)双方约定的其他内容。
第十四条 合同应当明确网络运营者承担以下责任和义务:
(一)以电子邮件、即时通信、信函、传真等方式告知个人信息主体网络运营者和接收者的基本情况,以及向境外提供个人信息的目的、类型和保存时间。
(二)应个人信息主体的请求,提供本合同的副本。
(三)应请求向接收者转达个人信息主体诉求,包括向接收者索赔;个人信息主体不能从接收者获得赔偿时,先行赔付。
第十五条 合同应当明确接收者承担以下责任和义务:
(一)为个人信息主体提供访问其个人信息的途径,个人信息主体要求更正或者删除其个人信息时,应在合理的代价和时限内予以响应、更正或者删除。
(二)按照合同约定的目的使用个人信息,个人信息的境外保存期限不得超出合同约定的时限。
(三)确认签署合同及履行合同义务不会违背接收者所在国家的法律要求,当接收者所在国家和地区法律环境发生变化可能影响合同执行时,应当及时通知网络运营者,并通过网络运营者报告网络运营者所在地省级网信部门。
第十六条 合同应当明确接收者不得将接收到的个人信息传输给第三方,除非满足以下条件:
(一)网络运营者已经通过电子邮件、即时通信、信函、传真等方式将个人信息传输给第三方的目的、第三方的身份和国别,以及传输的个人信息类型、第三方保留时限等通知个人信息主体。
(二)接收者承诺在个人信息主体请求停止向第三方传输时,停止传输并要求第三方销毁已经接收到的个人信息。
(三)涉及到个人敏感信息时,已征得个人信息主体同意。
(四)因向第三方传输个人信息对个人信息主体合法权益带来损害时,网络运营者同意先行承担赔付责任。
第十七条 网络运营者关于个人信息出境安全风险及安全保障措施分析报告应当至少包括:
(一)网络运营者和接收者的背景、规模、业务、财务、信誉、网络安全能力等。
(二)个人信息出境计划,包括持续时间、涉及的个人信息主体数量、向境外提供的个人信息规模、个人信息出境后是否会再向第三方传输等。
(三)个人信息出境风险分析和保障个人信息安全和个人信息主体合法权益的措施。
第十八条 网络运营者违反本办法规定向境外提供个人信息的,依照有关法律法规进行处理。
第十九条 我国参与的或者与其他国家和地区、国际组织缔结的条约、协议等对个人信息出境有明确规定的,适用其规定,我国声明保留的条款除外。
第二十条 境外机构经营活动中,通过互联网等收集境内用户个人信息,应当在境内通过法定代表人或者机构履行本办法中网络运营者的责任和义务。
第二十一条 本办法下列用语的含义:
(一)网络运营者,是指网络的所有者、管理者和网络服务提供者。
(二)个人信息,是指以电子或者其他方式记录的能够单独或者与其他信息结合识别自然人个人身份的各种信息,包括但不限于自然人的姓名、出生日期、身份证件号码、个人生物识别信息、住址、电话号码等。
(三)个人敏感信息,是指一旦被泄露、窃取、篡改、非法使用可能危害个人信息主体人身、财产安全,或导致个人信息主体名誉、身心健康受到损害等的个人信息。
第二十二条 本办法自 年 月 日起实施。
应进一步厘清个人信息出境的权利义务安排 ——简评《个人信息出境安全评估办法(征求意见稿)》
作者:张继红来源:数据治理苑

2019年6月13日,国家互联网信息办公室发布《个人信息出境安全评估办法(征求意见稿)》(下称《办法》),旨在降低我国公民个人信息出境带来的安全风险,综合运用法治手段,既注重公民个人信息权益的保护,又