规则出处与规范指向
本条(《中华人民共和国个人信息保护法》第四十一条,境内存储义务与出境安全评估):《个人信息保护法》第四十一条规定:个人信息处理者处理个人信息,应当依照法律、行政法规的规定,在中华人民共和国境内存储境内运营中收集和产生的个人信息;确需向境外提供的,应当通过国家网信部门组织的安全评估。此外,非经中华人民共和国主管机关批准,个人信息处理者不得向外国司法或者执法机构提供境内存储的个人信息。
一、第四十一条包含两件事
这一条在结构上包含两层内容:一是境内运营中收集和产生的个人信息应当依照法律、行政法规的规定在境内存储,确需出境的须通过安全评估;二是非经主管机关批准,不得向外国司法或执法机构提供境内存储的个人信息。两者都不是抽象原则,而是可以落到具体核查动作上的要求。
尽调时往往只关注第一层,即数据存在哪里,却忽略了第二层,即收到境外机构调取要求时怎么办。两层都要查,才算完整。
二、核查存储位置的三个动作
第一,核对云服务的区域配置与备份策略。备份与灾备节点常在另一个区域,容易成为遗漏点。第二,核查境外团队的实际访问权限。数据存在境内但被境外账号直接访问,与存在境外在风险上并无本质区别。
第三,核查制度层面有无应对境外调取的流程。包括收到调取要求时的内部报告路径、审批主体与对外答复口径。缺少这套流程,遇到要求时容易凭临场判断处置。
三、需要留意的业务形态
包括:使用境外云服务商的默认区域;境外母公司的全球系统要求数据统一存放;跨境客服、风控与运维团队直接访问境内数据;以及业务系统在设计上默认将数据同步至境外节点。这些形态都可能构成出境事实。
四、尽调输出
建议出具一份存储与访问的现状说明,标注数据的实际存放位置、可访问的境外账号、现行依据与待整改项,并附上制度层面应对境外调取的流程现状。
本文为一般性法律信息介绍与实务经验总结,不构成对具体案件的法律意见,亦不承诺办案结果。具体案件请结合完整证据材料正式咨询。