“把用户数据给到合作方”,在业务口语里是一个动作,在法律上却是两条完全不同的线:对外提供与委托处理。两者的义务配置差异很大,混用定性是数据合规实践中的高频错误来源——定性错了,后面所有动作都可能白做。
一、先定性:谁在“决定”数据怎么用
区分的关键在于处理目的与方式由谁决定。如果接收方出于自己的目的、按自己的方式独立处理这些信息(例如广告合作方拿去自己建模、渠道方拿去做二次营销),那么这属于《个人信息保护法》第二十三条规定的“向其他个人信息处理者提供”,即对外提供。如果接收方只是按照委托企业的指示处理信息,没有自己的独立目的(例如云服务商存储、客服外包接听、短信通道代发),这属于委托处理,双方通过委托合同配置义务。同一个合作方可能在不同场景中身份不同:供应商为其履约读取数据时是受托人,把数据用于自己的产品改进时就成了独立处理者——合同要按场景分别写清楚。
二、对外提供的合规动作
- 告知特定要素:依《个人信息保护法》第二十三条,向个人告知接收方的名称或者姓名、联系方式、处理目的、处理方式和个人信息的种类。注意告知对象是“具体的接收方”,笼统写“可能向合作伙伴提供”难以满足要求。
- 取得单独同意:对外提供需取得个人的单独同意,不能混在长篇隐私政策里“打包同意”。实务上通过单独弹窗或专项协议完成,并留痕。
- 约束接收方:接收方应在前述目的和范围内处理;超出范围再向第三方提供,须另行履行相应义务。
- 过程留痕:提供的数据类型、数量、场景、时间与同意记录形成台账,便于回应监管问询与个人请求。
三、委托处理的合规动作
- 合同必备要素:委托处理协议应当约定委托处理的目的、期限、处理方式、个人信息的种类、保护措施以及双方的权利和义务。
- 监督受托人:签约不是终点,委托人应对受托人的个人信息处理活动进行监督——供应商安全问卷、现场或远程核查、年度审计都是常见手段。
- 禁止转委托式越界:未经委托人同意,受托人不得转委托;合同期限届满或者委托关系解除,受托人应当返还或者删除个人信息。
- 受托人的辅助义务:受托人超出约定的处理方式处理个人信息的,应当承担相应责任;发生安全事件时按约定及时通知委托人并配合处置。
四、容易被忽视的两类“隐性对外提供”
- 集团内共享:同一控制下的关联公司之间传输客户数据,各法人主体在法律上互为独立处理者,同样构成对外提供,需要告知与单独同意。“一个集团”不是免责理由。
- SDK 与第三方代码:嵌入的统计、广告、客服类 SDK 如果收集数据用于自己的分析或广告网络,其身份是对外提供场景下的独立处理者,而不仅是技术组件。SDK 清单管理与隐私政策披露要覆盖这一层。
五、一张对照表落到合同与流程
- 对外提供:告知特定要素 + 单独同意 + 接收方范围约束 + 提供台账。
- 委托处理:委托协议要素齐全 + 监督核查 + 返还删除机制 + 事件通知条款。
- 混合场景:按“目的决定论”逐场景定性,合同分节表述,避免一份“数据服务协议”把两种关系搅在一起。
涉及数据出境的对外提供或委托处理,还需叠加出境路径合规;金融、医疗等行业对共享另有专门规定,落地前建议对照行业规则复核。
要点回顾
定性看“目的与方式由谁决定”:独立目的=对外提供,按指示处理=委托处理。
对外提供四件套:特定要素告知、单独同意、范围约束、台账留痕。
集团内共享与第三方 SDK 是最常被漏掉的两类对外提供。
本文为一般性法律信息介绍与实务经验总结,不构成对具体合作协议或数据安排的法律意见。协议文本与落地流程请结合交易结构正式咨询。