022年6月26日,中国国家信息安全标准化技术委员会发布了《个人信息跨境处理认证网络安全标准规范》(“规范”)指南。本规范为合法开展跨境数据处理活动的方法之一,即第三方认证提供了实施规则。该规范包含适用场景、获得认证的方式、基本原则、基本要求和保护数据主体权利的特殊要求。中伦律师事务所合伙人郑自清讨论了该规范及其内容。
性质和作用
本规范是推荐标准,而非强制性标准,因此,本规范下的要求不构成数据控制器或处理器的法定义务。本规范第3条还规定,自愿认证是获得认证的基本原则之一。
《个人信息保护法》(“PIPL”)第38条规定了五种跨境合法处理个人信息的方法,如下表所示。获得认证是一种方式。本规范旨在为可能参与该过程的机构和数据控制器/处理器提供认证指南。
Ways |
Authority |
Implementation rules |
Passing the security assessment in accordance with Article 40 of the PIPL. |
Cyberspace Administration of China ('CAC') or its local counterparts. |
Mandatory for significant data controllers/processors, in draft form. |
Obtaining certification. |
Certification institutions approved by the CAC. |
Voluntary. |
Concluding a contract stipulating both parties' rights and obligations with the overseas recipient in accordance with the standard contract formulated by the CAC. |
Data controllers/processors, under the supervision of the CAC. |
Pending, likely voluntary. |
Passing the security assessment required by industry regulators. |
Industry regulators. |
Mandatory for the relevant industries, such as intelligent connected vehicles, healthcare, and finance. |
International treaties, if any. |
Relevant authorities. |
None. |
申请认证
本规范第1条规定了数据控制器/处理器可申请认证的两种情况:
- 由属于同一跨国公司或单一经济或商业实体的数据处理器进行的个人信息处理。实际上,当外国母公司打算处理其中国子公司收集的个人信息时,这种情况适用(“单一实体情况”)。
- 根据PIPL第3条第2款,由中国境外的数据控制员/处理器进行的个人信息处理,其中规定了以下情况:
- 为中国境内的自然人提供产品或服务;
- 分析或评估中国境内自然人的行为;或
- 任何法律或行政法规规定的任何其他情况(“PIPL第3条情形”)。
责任方
Scenario |
Applicant |
Party responsible for legal consequences |
Single Entity Scenario |
Data controller/processor located within China. |
Domestic or foreign data controllers/processors involved. |
PIPL Article 3 Scenario |
Established or designated representative located within China. |
Representative, and domestic or foreign data controllers/processors involved. |
尽管根据本规范第2条、第3e条和第4.1g条,本规范未明确提及与数据泄露事件或争议相关的法律后果的责任方,我们了解到,该规范提供了一个与CAC于2019年6月13日颁布的《个人信息出口安全评估办法草案》第13(3)条类似的责任方案。即,这意味着国内外数据控制者/处理者可能会对数据主体的权益遭受任何损害承担连带责任。在发生此类损害的情况下,为方便起见,数据主体可以向国内数据控制器/处理器提出索赔,这也可以适用于国外数据控制器/处理程序。
待评估的因素
本规范概述了发布认证前应考虑的基本原则、要求和数据主体权利。
Basic principles |
|
Basic requirements |
|
Data subject rights |
|
与PIPL第38条的宽泛语言相比,该规范展示了更详细的认证方案,但仍需澄清一些问题,如认证的时间框架、程序和有效期限,以及授予和监督认证的主管机构。我们期待未来制定更多的实施规则。
本文:
- 登录 发表评论