导语
一家在线教育平台与外部营销服务商合作推广课程,把学员的手机号与学习记录提供给了对方。合作方用得顺手,平台却在一次检查中被问到:这些信息提供出去之前,有没有逐一告知学员并取得单独同意。
本篇说明向他人提供个人信息时的告知要素、单独同意要求,以及接收方处理范围的约束。
规则出处与规范指向
《中华人民共和国公司法》第二十三条(向其他处理者提供个人信息的告知与单独同意):《个人信息保护法》第二十三条规定:个人信息处理者向其他个人信息处理者提供其处理的个人信息的,应当向个人告知接收方的名称或者姓名、联系方式、处理目的、处理方式和个人信息的种类,并取得个人的单独同意;接收方应当在上述处理目的、处理方式和个人信息种类等范围内处理个人信息。接收方变更原先的处理目的、处理方式的,应当依照本法规定重新取得个人同意。
一、提供方的两项义务
第一项是告知。应当向个人告知接收方的名称或姓名、联系方式、处理目的、处理方式与个人信息种类,这些要素缺一不可,只告知「将与合作方共享」显然不够。
第二项是取得单独同意。向他人提供属于需要单独同意的情形,不能以隐私政策中的概括条款代替,需要通过独立的告知与独立的确认动作取得。
二、接收方的范围约束
接收方只能在告知的处理目的、方式与信息种类范围内处理。超出这一范围即构成新的处理行为,需要重新取得同意。
提供方对接收方负有监督义务,把数据交出去并不意味着责任终止。选择接收方时应当评估其合规能力并留存评估记录。
操作清单
梳理全部对外共享场景,确认每一项是否属于向其他处理者提供个人信息。
向个人告知接收方的名称或姓名、联系方式、处理目的、处理方式与信息种类,五要素缺一不可。
就提供行为取得单独同意,不以隐私政策中的概括条款代替。
与接收方约定处理范围,并对其合规能力开展评估,保留评估记录。
平台提示本文为平台团队依法律法规公开文本整理的实务归纳,条文表述以 国家法律法规数据库 公布文本为准,不构成对具体个案的法律意见。
本文为一般性法律信息介绍与实务经验总结,不构成对具体事项的法律意见,亦不承诺任何合规结果。具体事项请结合业务场景与最新监管口径正式咨询。