重要说明:本情景系多个真实案件中常见争议要素的脱敏改编,不指向任何特定真实案件,亦不构成对任何案件结果的预测或承诺,仅供理解裁判思路与风险点。
情景背景
某外资企业境内子公司负责运营一款面向境内用户的应用,境外总部基于全球统一报表的需要,要求子公司按季度回传用户行为统计数据,其中包含部分可识别到个人的标识字段。子公司认为这属于集团内部管理需要,不涉及对外提供,打算按总部要求直接传输。
争议与处理思路
本条(《个人信息保护法》第十三条)的适用不能替代出境环节的合规要求。实务中通常认为,向境外总部提供含个人信息的数据,除需要有处理依据外,还应当依照《个人信息保护法》第三十八条选择相应的出境路径,达到规定情形的可能需要进行安全评估;同时《个人信息保护法》第四十一条明确,非经主管机关批准不得向外国司法或执法机构提供境内存储的个人信息。集团内部关系本身并不构成豁免。
平台提示
先判断能否通过去标识化或聚合统计满足总部报表需求,能用统计口径解决的就不传明细。确需出境的,明确适用的路径并完成相应手续,同时在集团内部协议中写明双方的角色、处理目的与安全义务。涉及境外机构调取的,应当先履行相应审批程序。
相关阅读:案例情景库 | 实务文章 | 常见问答 | 法条要旨速查
本文为一般性法律信息介绍与实务经验总结,不构成对具体案件的法律意见,亦不承诺办案结果。具体案件请结合完整证据材料正式咨询。