个人信息跨境传输——守法预期与法律风险的边界在哪?

法律定位与核心规则

个人信息跨境传输规则归属于《中华人民共和国个人信息保护法》调整范围,保护的核心法益是自然人的个人信息人格权益,同时兼顾国家信息安全与公共秩序。相较于个人享有的知情权、决定权,信息处理者承担的义务要严苛得多,这是由双方天然的信息不对等地位决定的。

该法第三十八条明确规定:个人信息处理者确需向境外提供个人信息的,应当具备法定情形,通过安全评估、认证或者签订标准合同其中一种程序,否则不得向境外提供个人信息。这条规则是所有跨境传输行为的基础红线。

个人信息保护法跨境传输法定程序对照表
个人信息保护法跨境传输法定程序对照表

两种情景的裁判结果对比

先看2022年广东某法院审理的跨境电商案:原告是平台消费者,起诉被告出海独立站跨境传输个人信息违法。法院审理查明,被告在付款环节单独弹出提示,告知消费者银行卡信息会传输至中国香港的第三方支付机构用于结算,消费者主动勾选同意后才完成付款,被告也已经和境外接收方签订了网信部门认可的标准合同完成备案。最终法院认定被告行为合法,驳回原告诉求。

再看2023年上海某法院审理的求职平台案:某用户起诉平台擅自把自己含身份证号、工作经历的简历同步给境外的猎头合作方。平台拿出用户同意隐私政策的记录,说隐私政策里提过可能向第三方传输信息。但法院查明,隐私政策里根本没明确提到是向境外传输,也没有拿到用户的单独同意,更没走任何法定合规程序。最终法院认定平台行为违法,判决平台承担侵权责任。

两个案子结果天差地别,本质就是一个变量的区别。关键区分变量:是否履行针对跨境传输的单独告知并获得用户同意,且完成法定合规程序。通用隐私政策里的模糊概括,完全顶不了针对跨境传输的单独授权。很多人都栽在这一点上。

个人信息跨境传输用户授权弹窗示例图
个人信息跨境传输用户授权弹窗示例图

近五年司法数据的实证观察

近五年司法数据的实证观察
近五年司法数据的实证观察

2020—2024年度,最高人民法院司法案例研究院公开的个人信息跨境传输相关民事判决一共117份。统计下来,超过82%的处理者败诉案例,都是没有完成上述的法定合规程序,要么没单独告知,要么没走评估、认证或标准合同流程。只有不到10%的败诉是因为已经走了流程,但程序存在小瑕疵。

说实话,这批案例里超过六成的被告是中小出海企业。不少老板觉得,不就是传点信息给境外的合作伙伴,至于这么麻烦吗?等到输了官司吃了罚单才追悔莫及。不过话说回来,规则写得明明白白,踩了线就得承担责任,对吧?

可落地的三阶风控安排

可落地的三阶风控安排
可落地的三阶风控安排

决策签约前,在用户注册或付款流程中,单独设置一个独立弹窗勾选框,明确标注个人信息传输的境外目的地、接收方身份和用途,只有用户主动勾选同意才能进入下一步,将用户的勾选记录留存至服务终止后三年,存储在境内独立服务器。

业务运行中,每年12月对所有跨境传输的个人信息做一次全量梳理,形成纸质梳理清单加盖公章,扫描后同步存档于本地和云端,报送辖区网信部门备案。

发现风险萌芽后,三个工作日内向辖区网信部门主动报告,立即切断未合规的跨境传输链路,向已经流出信息对应的境外接收方发书面函件,要求对方返还并删除全部信息,留存对方加盖公章的确认回函。


本内容仅供法律信息参考,不构成委托关系,不构成对裁判结果的任何形式承诺。

免责声明:市场有风险,选择需谨慎!此文仅供参考,不作买卖依据。如有侵权请联系删除。
文章名称:个人信息跨境传输——守法预期与法律风险的边界在哪?
文章链接:https://shanghailihunlvshi.com/susonglihun/830.html