规则出处与规范指向
本条(《中华人民共和国个人信息保护法》第二十三条,向其他处理者提供个人信息的告知与单独同意):《个人信息保护法》第二十三条规定:个人信息处理者向其他个人信息处理者提供其处理的个人信息的,应当向个人告知接收方的名称或者姓名、联系方式、处理目的、处理方式和个人信息的种类,并取得个人的单独同意;接收方应当在上述范围内处理个人信息。接收方变更原先的处理目的、处理方式的,应当依照本法规定重新取得个人同意。
一、先问能不能不给
方案设计阶段的第一个问题是:这项合作是否必须以提供可识别信息为前提。很多场景其实可以用去标识化、加密传输或聚合统计的方式达成业务目标,既保留合作价值,又避免落入对外提供的规则。
二、确实要提供时的四项设计
第一,最小化字段。只提供完成合作所必需的字段,能脱敏的脱敏,能去标识的去标识。第二,明确接收方范围。在协议中固定接收方可以对数据做什么、不可以做什么,并禁止未经同意的再转手。
第三,设置确认动作。构成对外提供的,应当在页面上单独弹窗说明接收方与用途,由用户单独确认。第四,设置退出机制。合作终止或用户撤回时,如何停止提供、如何要求删除,都要有可执行安排。
三、共同处理与委托的区分
同为信息流转,委托处理与共同处理在责任分配上并不相同。委托处理中,受托方按委托方的指示处理,超出指示的部分自行承担责任;共同处理中,双方共同决定处理目的与方式,需约定各自的权利义务。方案设计时应当先厘清属于哪一种,再据此设计条款与告知方式。
四、把设计落到接口层
合规要求如果不落到技术层面,很容易在执行中走样。建议在数据出口设置字段白名单与用途标记,未登记的字段与用途无法外送,从而使「最小化」从纸面要求变成系统约束。
本文为一般性法律信息介绍与实务经验总结,不构成对具体案件的法律意见,亦不承诺办案结果。具体案件请结合完整证据材料正式咨询。