导语
「境外接收方承诺保密就够了」「我们自己收集的数据出境不受约束」「服务器在境内就不算出境」,这三句话在技术团队与业务团队中都相当常见。
本篇逐条辨析围绕个人信息出境的典型误解。
规则出处与规范指向
《中华人民共和国公司法》第三十八条(个人信息出境路径):《个人信息保护法》第三十八条规定:个人信息处理者因业务等需要,确需向中华人民共和国境外提供个人信息的,应当具备下列条件之一:通过国家网信部门组织的安全评估;按照国家网信部门的规定经专业机构进行个人信息保护认证;按照国家网信部门制定的标准合同与境外接收方订立合同,约定双方的权利和义务;法律、行政法规或者国家网信部门规定的其他条件。
一、误判一:只要境外接收方承诺保密就够了
承诺保密不能替代法定路径。出境必须落入安全评估、保护认证、标准合同或其他法定条件之一。
二、误判二:出境的是我们自己收集的数据,不受约束
出境的合规义务落在处理者身上,无论数据来源为何,向境外提供都需要履行相应程序。
三、误判三:数据存在境外服务器才算出境
境外主体可以访问、查看境内存储的数据,同样可能构成向境外提供,不能只看服务器的物理位置。
操作清单
不要以接收方的保密承诺替代法定路径,出境必须落入法定条件之一。
不要以为数据来源是自己的就不受约束,合规义务落在处理者身上。
不要只以服务器位置判断是否出境,境外主体可访问境内数据同样可能构成出境。
不要忽略境外接收方再向第三方提供的情形,应在协议中限制并约定另行同意。
平台提示本文为平台团队依法律法规公开文本整理的实务归纳,条文表述以 国家法律法规数据库 公布文本为准,不构成对具体个案的法律意见。
本文为一般性法律信息介绍与实务经验总结,不构成对具体事项的法律意见,亦不承诺任何合规结果。具体事项请结合业务场景与最新监管口径正式咨询。