重要说明:本情景系多个真实案件中常见争议要素的脱敏改编,不指向任何特定真实案件,亦不构成对任何案件结果的预测或承诺,仅供理解裁判思路与风险点。
情景背景
某集团下设多个法人主体,产品由子公司运营,用户的注册与授权均由子公司完成。集团层面计划把用户数据统一归集到集团数据中心,用于跨业务线的分析与营销。集团认为授权已经由子公司取得,归集到集团层面使用不需要再作安排,并与集团签署了框架协议。
争议与处理思路
本条(《个人信息保护法》第十四条)要求同意与具体的处理目的、处理方式与信息种类相对应。实务中通常认为,向集团内其他主体提供数据用于跨业务线营销属于新的处理目的,需要重新告知并取得同意;仅凭子公司与原服务目的相对应的授权,一般不足以覆盖集团的归集与跨线使用。此外,变更处理目的、方式与信息种类时应当重新取得同意,这是判断的关键节点。
平台提示
把数据归集与跨线营销单列为独立的处理活动,明确由哪一主体向用户告知、如何取得确认、用户如何拒绝。集团内部宜形成统一的数据治理规则,把各主体的角色与责任写清楚,避免出现一家授权、全集团使用的模糊状态。
相关阅读:案例情景库 | 实务文章 | 常见问答 | 法条要旨速查
本文为一般性法律信息介绍与实务经验总结,不构成对具体案件的法律意见,亦不承诺办案结果。具体案件请结合完整证据材料正式咨询。