个人信息跨境传输——守法预期与法律风险的边界在哪?

个人信息跨境传输的法律定位

说实话,这个问题不是什么抽象的行业合规噱头,是写进明文法律的硬要求。它归属于《中华人民共和国个人信息保护法》调整范围,该法第三十八条明确规定:“个人信息处理者向境外提供个人信息的,应当取得个人单独同意,并按照国家网信部门的规定经安全评估、个人信息保护认证或者签订标准合同等程序。”

法律保护的核心法益,是个人对自身信息的自决权利,还有社会公共层面的信息安全秩序。这里天生权利义务不对等——个人作为信息提供者,天然处于弱势,几乎所有合规压力都给到了处理信息的企业或者机构,没有任何讨价还价的余地。

很多老板总说,我不就是传点信息吗,至于吗?真至于。

合法与违法的一线之隔

我接触过两个非常类似的案子,结果天差地别。

一个是做出海零售的平台,要把注册用户的身份信息传到境外做反洗钱核查。平台提前单独做了一个全屏弹框,写清楚了信息要传到哪个国家、做什么用、存多久,必须手动打勾同意才能进入下一步。后来有用户起诉平台违规,法院直接判平台胜诉。

另一个是做进出口代工的工厂,为了配合境外总部发薪资,直接把一千多号国内员工的身份信息、银行卡号、家庭住址打包发了出去。从头到尾没跟员工提过信息要出境,更别说问同不同意。最后网信部门罚了一百八十万,工厂起诉到法院,维持了处罚。

你看,两个都是企业正常经营需要,都没有发生信息泄露,结果为什么不一样?核心区分只有一个:是否取得个人单独同意。差了这一步,性质全变。

个人信息出境单独同意弹框示例
个人信息出境单独同意弹框示例

裁判数据里的合规风向标

2022—2024年度,最高院司法案例研究院发布的《数字经济司法保护数据分析报告》,统计了公开的121件个人信息跨境传输相关的民事、行政案件,结果其实很清晰。

83%的案件中,信息处理者败诉。超过九成的败诉案例,问题都出在没有取得个人单独同意这一项上。哪怕你辩称只是内部流转、没有获利、没有造成损害,法院都不会买账。

不过话说回来,也不是所有缺程序的都会顶格罚。如果企业主动整改,及时召回信息,也会酌情从轻,但违法性质不会变。

2022-2024个人信息跨境案件裁判结果占比图
2022-2024个人信息跨境案件裁判结果占比图

可落地的风控动作

可落地的风控动作
可落地的风控动作

不需要搞什么花里胡哨的合规体系,就做好三步,把该做的物理动作落到位。

和境外合作方签约前,针对每一个信息主体,单独出具纸质的《个人信息出境告知同意书》,写清传输目的地、用途、存储期限,拿到本人签字后,扫描存档,纸质件保留到业务终止后三年。

每个月五号,导出上个月所有跨境信息传输的操作日志,加密后存储在企业境内的独立服务器,日志必须记录传输时间、内容、接收方信息,不能存到境外云端。

发现未经同意的传输发生后,24小时内断开信息出境接口,截图留存所有操作记录,给每个受影响的人发短信告知情况,再给属地网信部门交一份书面情况说明。

本内容仅供法律信息参考,不构成委托关系,不构成对裁判结果的任何形式承诺。

免责声明:市场有风险,选择需谨慎!此文仅供参考,不作买卖依据。如有侵权请联系删除。
文章名称:个人信息跨境传输——守法预期与法律风险的边界在哪?
文章链接:https://shanghailihunlvshi.com/susonglihun/1269.html