重要说明:本情景系多个真实案件中常见争议要素的脱敏改编,不指向任何特定真实案件,亦不构成对任何案件结果的预测或承诺,仅供理解裁判思路与风险点。
情景背景
某企业自建的一体化信息系统被纳入关键信息基础设施范围,其在境内运营中收集的大量用户信息原本存储在境内机房。为配合集团全球统一架构,企业计划把部分数据同步至境外数据中心,并认为只要完成用户告知即可实施。企业内部对是否需要额外审批意见不一。
争议与处理思路
本条(《个人信息保护法》第四十一条)要求在境内存储境内运营中收集和产生的个人信息,确需向境外提供的应当通过安全评估。实务中通常认为,关键信息基础设施运营者以及处理个人信息达到规定数量的处理者,向境外提供个人信息通常需要履行安全评估程序,告知与取得同意并不替代这一程序。同时《数据安全法》第二十一条关于分类分级的要求也需要一并考虑,重要数据出境还有专门安排。
平台提示
先判断自身是否落入需要安全评估的主体或情形范围,再决定技术方案。确需出境的,按安全评估的要求准备材料,包括出境目的、数据种类与数量、接收方情况与安全保障措施。全球架构的统一性不能替代本地审批,方案设计阶段就应当把合规节点排进去。
相关阅读:案例情景库 | 实务文章 | 常见问答 | 法条要旨速查
本文为一般性法律信息介绍与实务经验总结,不构成对具体案件的法律意见,亦不承诺办案结果。具体案件请结合完整证据材料正式咨询。