导语
合规的对外共享有一条清晰的操作链:评估必要性、尽调接收方、签署协议、取得单独同意、开启接口、定期核对。跳过其中任何一环,后续都可能被追问。
本篇给出这条操作链的具体步骤与每步应当留下的材料。
规则出处与规范指向
《中华人民共和国公司法》第二十三条(向其他处理者提供个人信息的告知与单独同意):《个人信息保护法》第二十三条规定:个人信息处理者向其他个人信息处理者提供其处理的个人信息的,应当向个人告知接收方的名称或者姓名、联系方式、处理目的、处理方式和个人信息的种类,并取得个人的单独同意;接收方应当在上述处理目的、处理方式和个人信息种类等范围内处理个人信息。接收方变更原先的处理目的、处理方式的,应当依照本法规定重新取得个人同意。
一、事前评估与协议签署
第一步,评估提供行为的必要性,确认该共享是为实现某具体功能所必需,而非出于资源交换等非必要考虑。
第二步,对接收方开展合规尽调,核查其数据安全能力与合规记录,形成书面评估意见。
第三步,签署数据处理协议,明确目的、方式、种类、期限、安全义务与违约责任,并约定审计权。
二、事中告知与事后管理
通过独立弹窗向个人告知接收方信息并取得单独同意,留存完整记录后方可开启数据接口。
建立共享台账,记录共享对象、字段、目的与协议期限,定期核对实际传输情况,合作终止时及时停接口并确认删除。
操作清单
第一步,评估共享的业务必要性,确认该共享为实现具体功能所必需。
第二步,对接收方开展合规尽调,形成书面评估意见。
第三步,签署数据处理协议,明确范围、安全义务、违约责任与审计权。
第四步,通过独立弹窗取得单独同意后开启接口,并建立共享台账定期核对。
平台提示本文为平台团队依法律法规公开文本整理的实务归纳,条文表述以 国家法律法规数据库 公布文本为准,不构成对具体个案的法律意见。
本文为一般性法律信息介绍与实务经验总结,不构成对具体事项的法律意见,亦不承诺任何合规结果。具体事项请结合业务场景与最新监管口径正式咨询。