规则出处与规范指向
本条(《中华人民共和国个人信息保护法》第二十三条,向其他处理者提供个人信息的告知与单独同意):《个人信息保护法》第二十三条规定:个人信息处理者向其他个人信息处理者提供其处理的个人信息的,应当向个人告知接收方的名称或者姓名、联系方式、处理目的、处理方式和个人信息的种类,并取得个人的单独同意;接收方应当在上述范围内处理个人信息。接收方变更原先的处理目的、处理方式的,应当依照本法规定重新取得个人同意。
一、对外提供是最难自查的一环
相比字段与权限,对外提供的自查难度更高,因为信息可能在采集时就同步流向了多个下游:埋点 SDK、推送服务、支付通道、物流服务商、营销合作方。这些流转分散在不同系统与合同里,如果不主动梳理,很难形成完整图景。
第二十三条要求的是:向其他处理者提供时,应当告知接收方名称、联系方式、处理目的、方式与信息种类,并取得单独同意。链路不清,这一整套义务就无从落实。
二、链路要查到什么程度
第一,识别每一个接收方,包括名称、联系方式与角色,区分它是独立处理者还是受托处理者。第二,记录提供的数据字段与用途,判断是否与原本告知用户的范围一致。
第三,核查是否取得了单独同意。凡是构成向其他处理者提供的情形,仅凭注册时的概括同意通常不够。第四,核查接收方是否在约定范围内处理,有无转手给下游或改变用途。
三、容易被遗漏的接收方
常见遗漏包括:第三方统计与广告 SDK,其数据回传往往包含设备标识;云服务与运维服务商,若其对数据有独立使用权限则可能构成接收方;集团内其他法人主体,内部共享在个人信息保护法上可能同样构成对外提供;以及业务转让时的受让方。
四、尽调输出
建议产出一张数据流向图加一张接收方清单,图上标注每一个流转环节与依据,清单上逐项写明接收方信息、字段、用途、依据与是否已取得单独同意。这张图在整改、谈判与应对检查时都会反复用到。
本文为一般性法律信息介绍与实务经验总结,不构成对具体案件的法律意见,亦不承诺办案结果。具体案件请结合完整证据材料正式咨询。