导语
一家跨境电商公司把国内用户的订单信息同步到境外仓库系统,技术人员认为数据仍然存在境内服务器上,只是让境外同事登录查看,不算出境。这一判断在数据合规上是否正确,需要回到出境规则的适用标准。
本篇说明个人信息出境的四条合规路径,以及不同路径分别适用于什么情形。
规则出处与规范指向
《中华人民共和国公司法》第三十八条(个人信息出境路径):《个人信息保护法》第三十八条规定:个人信息处理者因业务等需要,确需向中华人民共和国境外提供个人信息的,应当具备下列条件之一:通过国家网信部门组织的安全评估;按照国家网信部门的规定经专业机构进行个人信息保护认证;按照国家网信部门制定的标准合同与境外接收方订立合同,约定双方的权利和义务;法律、行政法规或者国家网信部门规定的其他条件。
一、四条可选路径
路径一,通过国家网信部门组织的安全评估。适用于达到规定情形的处理者,属于门槛较高的路径。
路径二,经专业机构进行个人信息保护认证。按照网信部门规定开展,侧重于对处理者保护能力的第三方评价。
路径三,与境外接收方订立标准合同。按照网信部门制定的标准合同文本签约,约定双方权利义务,是较常用的路径。
路径四,法律、行政法规或者网信部门规定的其他条件,为后续制度留出接口。
二、适用范围的分层
不同路径适用于不同情形,判断的第一步是确认自身是否达到较高的数量或主体标准,达到的通常需要走安全评估路径。
未达到相应标准的,一般可以选择标准合同或保护认证路径,但仍需完成个人信息保护影响评估等前置工作。
操作清单
盘点出境场景,确认是否存在境外主体可以访问境内数据的情形。
按自身规模与业务判断适用路径:安全评估、保护认证、标准合同或其他法定条件。
确认路径后一并完成个人信息保护影响评估等前置工作。
对每一类出境数据明确接收方、字段范围与处理目的,形成出境场景清单。
平台提示本文为平台团队依法律法规公开文本整理的实务归纳,条文表述以 国家法律法规数据库 公布文本为准,不构成对具体个案的法律意见。
本文为一般性法律信息介绍与实务经验总结,不构成对具体事项的法律意见,亦不承诺任何合规结果。具体事项请结合业务场景与最新监管口径正式咨询。