规则出处与规范指向
本条(《中华人民共和国个人信息保护法》第二十三条,向其他处理者提供个人信息的告知与单独同意):《个人信息保护法》第二十三条规定:个人信息处理者向其他个人信息处理者提供其处理的个人信息的,应当向个人告知接收方的名称或者姓名、联系方式、处理目的、处理方式和个人信息的种类,并取得个人的单独同意;接收方应当在上述范围内处理个人信息。接收方变更原先的处理目的、处理方式的,应当依照本法规定重新取得个人同意。
一、被质疑的通常是两件事
监管在对外提供类问题上的关注点集中在:是否履行了告知义务、是否取得了单独同意,以及接收方是否在约定范围内处理。收到文书后,先把被质疑的具体环节定位清楚,再组织材料。
二、应对的五项工作
第一,梳理完整的对外提供清单,包括接收方、字段、用途与依据。第二,对照清单核查单独同意的取得情况,区分已取得、未取得与存疑三类。第三,对未取得单独同意的,暂停相应提供行为。
第四,通知接收方暂停超范围处理,并要求其说明已处理范围。第五,制定整改方案,包括补充告知同意程序、修订合作协议与建立出口管控机制。
三、夸大与隐瞒都有代价
在应对中,既不宜把受托处理一律说成对外提供,也不宜把实际的对外提供包装成内部流转。事实认定最终要靠技术记录与合同文本支撑,陈述与实际不符,会削弱整体的可信度。
四、整改的可信度来自机制
仅仅承诺「今后加强管理」通常难以取得实质效果。设立数据出口白名单、建立接收方台账、把告知与单独同意做成上线前的必过环节,这类机制性安排更能说明整改的诚意与效果。
本文为一般性法律信息介绍与实务经验总结,不构成对具体案件的法律意见,亦不承诺办案结果。具体案件请结合完整证据材料正式咨询。