导语
共享争议中,主张方最有力的切入点通常不是「有没有同意」这一抽象问题,而是协议约定的范围与实际传输字段之间的差异。超范围传输是事实清晰、易于证明的违规形态。
本篇从提供方与主张方两侧梳理举证方向与推进顺序。
规则出处与规范指向
《中华人民共和国公司法》第二十三条(向其他处理者提供个人信息的告知与单独同意):《个人信息保护法》第二十三条规定:个人信息处理者向其他个人信息处理者提供其处理的个人信息的,应当向个人告知接收方的名称或者姓名、联系方式、处理目的、处理方式和个人信息的种类,并取得个人的单独同意;接收方应当在上述处理目的、处理方式和个人信息种类等范围内处理个人信息。接收方变更原先的处理目的、处理方式的,应当依照本法规定重新取得个人同意。
一、企业一侧
第一步,梳理全部对外共享场景,逐项确认是否已取得单独同意,对存量未取得同意的共享优先暂停。
第二步,补齐数据处理协议,把范围、安全义务与终止安排写清,避免仅凭口头约定开展共享。
第三步,建立共享台账并定期核对实际传输字段,防止开发过程中私自扩大共享范围。
二、个人与监管一侧
第一步,固定信息出现在第三方处的事实,例如收到陌生营销、在第三方平台看到自己的订单信息。
第二步,要求提供方说明告知内容与单独同意的取得方式,核对是否与隐私政策一致。
第三步,比对协议约定范围与实际传输字段的差异,超范围传输往往构成独立且清晰的违规事实。
操作清单
企业侧:梳理对外共享场景,对存量未取得单独同意的共享优先暂停。
企业侧:补齐数据处理协议并建立共享台账,定期核对实际传输字段。
主张方:固定信息出现在第三方处的事实,例如收到陌生营销或在他处看到自己的订单信息。
主张方:比对协议约定范围与实际传输字段的差异,用差额支撑超范围处理的主张。
平台提示本文为平台团队依法律法规公开文本整理的实务归纳,条文表述以 国家法律法规数据库 公布文本为准,不构成对具体个案的法律意见。
本文为一般性法律信息介绍与实务经验总结,不构成对具体事项的法律意见,亦不承诺任何合规结果。具体事项请结合业务场景与最新监管口径正式咨询。