观韬解读 | 明日起实施!《个人信息出境标准合同办法》——
关于企业个人信息出境标准合同实操的合规指引
作者:王渝伟 王敏
近年来,随着数字经济的蓬勃发展,个人信息出境需求快速增长。为满足日益增长的个人信息出境需要,保护个人信息权益,《个人信息出境标准合同办法》(以下简称《办法》)规定了个人信息出境标准合同(以下简称标准合同)的适用范围、订立条件和备案要求,明确了标准合同范本,为向境外提供个人信息提供了具体指引。
自《办法》公布以来,相关的解读文章不胜枚举,考虑到《办法》实施日期已近在眼前,以及调查评估整改将涉及较多的工作,需要一定时间,本文拟从企业内部汇报视角,对《办法》实施在即企业需要落实的合规措施及要点进行梳理解读,企业的法务合规部门可以参考本文向管理层或全球总部进行个人信息出境的合规事宜的汇报工作。
致:管理层
2023年2月24日,国家网信办发布《个人信息出境标准合同办法》(以下简称《办法》),自2023年6月1日起施行。根据《个人信息保护法》规定,向境外提供个人信息应当进行安全评估、个人信息保护认证或签订网信办制定的标准合同。《办法》是暨《数据出境安全评估办法》之后,国家网信办出台的另一部规范个人信息出境行为的规范性法律文件,两者分别明确了需要通过订立标准合同和出境安全评估这两种向境外提供个人信息的路径方式。从针对个人信息出境的法律法规相继出台不难看出,国家监管机构对于个人信息的跨境处理活动监管态度日趋严格,我们应当给予足够重视,避免相关的合规风险。
为便于各部门迅速了解个人信息出境的相关内容,我们将其中的合规要点内容简要介绍如下:
一、 个人信息出境的概念和常见的出境场景
“个人信息出境”从字面意思来看是指将个人信息传输至境外,但是法律规定对其定义远非于此,根据《个人信息出境标准合同备案指南(第一版)》,下列情形均属于个人信息出境行为:
●个人信息处理者将在境内运营中收集和产生的个人信息传输、存储至境外;
●个人信息处理者收集和产生的个人信息存储在境内,境外的机构、组织或者个人可以查询、调取、下载、导出;
●国家网信办规定的其他个人信息出境行为。
从企业的业务和管理场景来看,常见的个人信息出境常见包括:
二、 个人信息出境的路径如何选择
根据《个人信息保护法》的相关规定,个人信息出境有以下三大合规路径(如下图),对于触发出境安全评估标准的企业,须依法进行数据出境安全评估申报,此为强制性规定,企业没有自由选择的空间;对于其他未触发出境安全评估标准的企业,可在个人信息出境标准合同或个人信息保护认证中择其一。由于个人信息保护认证路径目前缺少较为明确的实施指引,企业对于认证难度、时间均无法准确把握。因此, 标准合同路径可能是目前情况下更为合适的方式。
三、 个人信息出境的标准合同路径
(一)标准合同的适用范围
根据《办法》第四条规定,个人信息处理者通过订立标准合同的方式向境外提供个人信息的,应当同时符合下列情形:
●非关键信息基础设施运营者;
●处理个人信息不满100万人;
●自上年1月1日起累计向境外提供个人信息不满10万人;
●自上年1月1日起累计向境外提供敏感个人信息不满1万人。
法律、行政法规或者国家网信部门另有规定的,从其规定。
个人信息处理者不得采取数量拆分等手段,将依法应当通过出境安全评估的个人信息通过订立标准合同的方式向境外提供。
(二)标准合同路径涉及的工作内容及流程
(三)标准合同路径涉及的合规要点
1. 了解法律责任
违反《办法》规定的,可能面临的法律责任包括但不限于:
●责令改正、警告
●没收违法所得
●对应用程序,责令暂停或终止提供服务
●责令暂停相关业务或者停业整顿、通报有关主管部门吊销相关业务许可或者吊销营业执照(适用于企业)
●罚款(对企业:罚款金额最高可达五千万元或者上一年度营业额百分之五;对直接负责的主管人员和其他直接责任人员:罚款金额最高可达一百万)
●在一定期限内担任相关企业的董事、监事、高级管理人员和个人信息保护负责人(适用于直接负责的主管人员和其他直接责任人员)
●损害赔偿责任
构成犯罪的,依法追究刑事责任。
2. 把握整改期限
《办法》自2023年6月1日起施行,对于施行前已经开展的个人信息出境活动,不符合《办法》规定的,须在施行之日起6个月内完成整改,即2023年12月1日前完成整改。
3. 迅速开展标准合同相关的合规工作
鉴于标准合同路径涉及的工作内容多、流程复杂、跨部门协作等,需要一定时间,我们如拟通过该路径进行个人信息出境,须尽快启动相关合规工作,以便有足够的时间在整改期限结束前达到合规要求。
同时,我们也了解到一些企业的数据处理情况已经触发了数据出境安全评估标准,故企业建立常态化的数据出境管理制度非常重要,关于我们此前对于数据出境安全评估路径的解读,请点击下方标题查阅:
数据出境安全评估五大关注点
「9步走」企业如何落地数据出境解决方案
此外,在本文推送之际,国家网信办于5月30日晚正式发布了《个人信息出境标准合同备案指南(第一版)》(以下简称《标准合同指南》),对个人信息出境标准合同备案方式、备案流程、备案材料等具体要求作出了说明。其中需要特别提醒企业关注的是,根据《标准合同指南》第三条相关规定,省级网信办将对备案材料进行完备性查验,备案结果分为通过、不通过,建议企业在准备个人信息出境标准合同相关备案材料过程中,对此予以重视。
点击下方文章链接可查阅下载《个人信息出境标准合同备案指南(第一版)》全文:
[重磅!国家互联网信息办公室发布《个人信息出境标准合同备案指南(第一版)》](https://mp.weixin.qq.com/s/ypDEEYk_UQbUlO6DxLRqVQ)