催全球-GlobalDebtCollectionService全球账款催收专家

国有基金投资丨格兰德旗下商账催收服务平台

全球应收账款法律服务网

公共服务平台

官方热线:18561580796
QQ:2461438308
微信:gladtrust2006
催全球 >  外贸资讯 > 
个人信息跨境提供的三种合规路径分析

个人信息跨境提供的三种合规路径分析

催收实务
2024-01-16

本文转自涉外法律圈,其综合整理自CCIA数据安全工作委员会 ,作者谭峻楠,转载请获得授权,版权归原作者所有,侵删

一、概述

《个人信息保护法》第三十八条规定个人信息跨境提供的三种合规路径:“(一)依照本法第四十条的规定通过国家网信部门组织的安全评估;(二)按照国家网信部门的规定经专业机构进行个人信息保护认证;(三)按照国家网信部门制定的标准合同与境外接收方订立合同,约定双方的权利和义务;”。三个文件情况如下:

二、申报流程是什么样的

三、总结

1、数据处理者首先要关注涉及的数据和个人信息跨境业务符合哪种适用条件,如果确实属于,是需要在“自评估”的基础上,选择三种合规路径:

  ▽《标准合同》和《认证规范》要开展个人信息保护影响评估,《认证规范》要求评估报告保存3年;

  ▽《评估办法》应开展数据出境风险自评估;

  ▽选择《标准合同》和《认证规范》之后,是采取签署有法律约束力和执行力的文件作为保障;

  ▽选择《评估办法》之后,是由国家网信部门对跨境数据进行评估。

2、合规路径只能选择《评估办法》,而不能选择《标准合同》的四种数据出境情况:

(一)数据处理者向境外提供重要数据;根据《网络数据安全管理条例(征求意见稿)》第七十三条的规定,“重要数据”是指一旦遭到篡改、破坏、泄露或者非法获取、非法利用,可能危害国家安全、公共利益的数据;

(二)关键信息基础设施运营者;根据《关键信息基础设施安全保护条例》第二条的规定,关键信息基础设施,是指公共通信和信息服务、能源、交通、水利、金融、公共服务、电子政务、国防科技工业等重要行业和领域的,以及其他一旦遭到破坏、丧失功能或者数据泄露,可能严重危害国家安全、国计民生、公共利益的重要网络设施、信息系统等;

(三)处理100万人以上个人信息的数据处理者向境外提供个人信息(一般以企业全体部门所处理的个人信息数量之和进行计算);

(四)自上年1月1日起累计向境外提供10万人个人信息或者1万人敏感个人信息的数据处理者向境外提供个人信息。

3、《认证规范》在摘要中提出开展跨境处理活动的个人信息处理者申请个人信息保护认证应符合GB/T 35273《信息安全技术 个人信息安全规范》和本文件的要求,可以作为跨境数据业务的企业或组织的国家标准参考。

总之,数据处理者从事跨境数据活动应当按照国家数据跨境安全监管要求,建立健全相关技术和管理措施,明确数据接收方按合同履行数据安全保护义务,保证数据安全,数据处理者和数据接收方均通过国家网信部门认定的专业机构进行的个人信息保护认证。个人信息跨境提供的三种合规路径为跨境数据安全治理提供了有力保障。

上下滑动阅览注释:

[1] 《网络安全标准实践指南—个人信息跨境处理活动安全认证规范 V2.0》 来源:全国信息安全标准化技术委员会秘书处

[2] 《数据出境安全评估办法》来源:中国网信网

http://www.cac.gov.cn/2022-07/07/c_1658811536396503.htm

[3] 《个人信息出境标准合同办法》 来源:中国网信网

https://mp.weixin.qq.com/s/5T7pCReDif6tzCd56m3zKA

[4]《数据(个人信息)出境三种模式的比较研究》 漫修律师事务所 雷遥、宋洁婷、曾怡雯


声明:该作品系作者结合企业信用管理行业经验、相关政策法规及互联网相关知识整合。如若侵权请及时联系催全球,我们将按照规定及时处理。