一、先分清:是「委托处理」还是「向第三方提供」
企业每天都在把个人信息交出去:交给云服务商存储、交给短信平台发送、交给合作商家做联合营销。这些动作看起来都是「把数据给别人」,但法律上的性质并不相同。委托处理是受托方按委托方的指示处理、不为自己目的使用;而向其他个人信息处理者提供,接收方往往以自己的目的处理信息。两者在告知、同意与合同要求上有关键差别,判断错了,整套合规动作都会走偏。
二、第 23 条:向其他处理者提供,要告知并取得单独同意
《个人信息保护法》第 23 条规定,个人信息处理者向其他个人信息处理者提供其处理的个人信息的,应当向个人告知接收方的名称或者姓名、联系方式、处理目的、处理方式和个人信息的种类,并取得个人的单独同意;接收方应当在上述告知的目的和范围内处理个人信息。
这里的两个关键词是「告知」和「单独同意」。告知要具体到接收方与处理目的,不能停留在「可能与合作伙伴共享」这样一句话上;单独同意则要求把该事项从一揽子的同意中拆出来,单独取得个人明确的意思表示。
三、第 55 条:这类处理还要事前做影响评估
《个人信息保护法》第 55 条规定,委托处理个人信息、向其他个人信息处理者提供个人信息、公开个人信息、处理敏感个人信息、利用个人信息进行自动化决策、向境外提供个人信息等情形,个人信息处理者应当事前进行个人信息保护影响评估,并对处理情况进行记录。也就是说,共享开始时就要把评估做在前面,而不是等出了问题再补。
四、委托处理与对外提供:区别在哪里
两者的合规重心不同(以下为要旨,具体规则以官方文本为准):对外提供重在「对个人的交代」——告知接收方、取得单独同意;委托处理重在「对受托方的管理」——以书面约定处理目的、期限、方式、信息种类、保护措施与双方权利义务,并对受托方的处理活动进行监督,未经同意不得转委托。把共享当成委托处理来管理,或者反过来,都会留下合规缺口。
五、落地清单
- 告知:在收集与共享的界面清晰写明接收方名称、联系方式、处理目的、方式与信息种类,避免笼统表述。
- 同意:把该共享事项从一揽子同意中拆出,单独取得同意,并保留可追溯的记录。
- 评估:共享前完成个人信息保护影响评估并留档,说明必要性、风险与缓解措施。
- 合同:与接收方约定处理目的、范围、保存期限、安全措施与违约责任,明确不得超范围处理、不得擅自再提供。
- 留痕与复核:建立共享台账,记录提供了什么、给了谁、依据是什么,并设定定期复核机制。
六、给企业的提示
共享信息带来的风险,往往不在技术层面,而在「说不清」:说不清接收方是谁、说不清用户同意的是什么、说不清评估做过没有。把这三件事在制度与系统里固化下来,既能应对检查,也能在发生争议时自证合规。与其在收到投诉后临时补材料,不如在每一次共享启动前把清单走一遍。