导语
监管核查对外提供个人信息时,最常用的方法是对照三份材料:告知文本写的信息种类、协议约定的范围、实际传输的数据字段。三份材料一旦对不上,问题就暴露出来了。
本篇梳理处理者应当保留的证明材料,以及主张方常用的切入方式。
规则出处与规范指向
《中华人民共和国公司法》第二十三条(向其他处理者提供个人信息的告知与单独同意):《个人信息保护法》第二十三条规定:个人信息处理者向其他个人信息处理者提供其处理的个人信息的,应当向个人告知接收方的名称或者姓名、联系方式、处理目的、处理方式和个人信息的种类,并取得个人的单独同意;接收方应当在上述处理目的、处理方式和个人信息种类等范围内处理个人信息。接收方变更原先的处理目的、处理方式的,应当依照本法规定重新取得个人同意。
一、提供方的证明材料
向个人作出的单独告知文本与取得单独同意的记录,包括弹窗内容、勾选状态与时间戳。
与接收方签订的数据处理协议,明确约定处理目的、方式、信息种类、保存期限与安全措施。
对接收方的合规评估材料,例如其安全能力说明、既往合规情况的核查记录。
二、个人与监管的关注方向
个人主张未经同意被提供的,通常先固定「信息出现在第三方处」这一事实,再要求提供方说明告知与同意情况。
监管检查时会核对三类材料的对应关系:告知文本写的信息种类、协议约定的范围、实际传输的数据字段。三者不一致即为突破口。
操作清单
保存向个人作出的单独告知文本与取得单独同意的记录,包括时间戳。
保存与接收方签订的数据处理协议,明确目的、方式、种类、期限与安全义务。
保存对接收方的合规评估材料,记录其安全能力与合规情况的核查结果。
定期比对告知范围、协议范围与实际传输字段三者是否一致,把比对记录归档。
平台提示本文为平台团队依法律法规公开文本整理的实务归纳,条文表述以 国家法律法规数据库 公布文本为准,不构成对具体个案的法律意见。
本文为一般性法律信息介绍与实务经验总结,不构成对具体事项的法律意见,亦不承诺任何合规结果。具体事项请结合业务场景与最新监管口径正式咨询。