2023年2月24日,国家网信办发布《个人信息出境标准合同办法》(以下简称"《办法》")及其附件《个人信息出境标准合同》(以下简称"《标准合同》"),并于6月1日正式实施。正式稿尘埃落定,也意味着继《数据出境安全评估办法》、《网络安全标准实践指南—个人信息跨境处理活动安全认证规范V2.0》(以下简称"《认证规范》")后,《个人信息保护法》(以下简称"《个保法》")第三章所确立的个人信息跨境传输三大机制正式落地。
整体上,本次正式稿沿用了《个人信息出境标准合同规定(征求意见稿)》的立法理念、规则框架以及监管模式,关于此部分的解读,请见此前文章:
本文将就企业应对《办法》的相关焦点问题进行解读,并结合我们的跨境项目经验,为企业提供具有针对性的实操应对方案。
.Sự khác biệt giữa ba cơ chế chéo dữ liệu là gì?
针对个人信息及重要数据.Trong một số lượng lớn kinh nghiệm chiến đấu thực tế trong tỷ lệ cá cược tỷ số bóng đá dự án Cross -border, tỷ lệ cá cược tỷ số bóng đá doanh nghiệp nên tuân theo nguyên tắc "hai bước" khi thích nghi với cơ chế ra nước ngoài,
.
企业应首先识别出境场景是否属于依法需申报安全评估的情形,如触发,则直接选择申报安全评估作为出境机制。需注意,企业不得采取数量拆分等手段规避安全评估的申报(《办法》第四条)。
.
如未触发申报安全评估,则可进入第二步,结合本次出境所涉及的业务活动及数据情况,针对性地选择最佳出境机制,即订立《标准合同》或开展个人信息保护认证。具体可参考如下因素:
. , chi phí thấp và chi phí thấp, tỷ lệ cá cược tỷ số bóng đá lợi thế phù hợp để tỷ lệ cá cược tỷ số bóng đá doanh nghiệp đàm phán và ký hợp đồng chính là thỏa thuận hợp tác chính của tỷ lệ cá cược tỷ số bóng đá tài liệu đính kèm và hoạt động kinh doanh khi tiến hành kinh doanh Cross -borer, mà không cần tỷ lệ cá cược tỷ số bóng đá cơ quan chứng nhận thứ ba để can thiệp.
Phương pháp chứng nhận bảo vệ thông tin cá nhân giúp giúp "kế thừa" giải quyết vấn đề thoát khỏi nhiều thực thể trong nước. Ngoài ra, tỷ lệ cá cược tỷ số bóng đá doanh nghiệp có tỷ lệ cá cược tỷ số bóng đá hoạt động chéo như một chuỗi sinh thái công nghiệp cũng nên chọn chứng nhận bảo vệ thông tin cá nhân làm cơ chế thoát.
具体见下图:
点击可查看大图
针对三种跨境机制,其主要差别如下表:
点击可查看大图
.
针对《办法》,正式稿主要有如下核心变化:
-
.Ngoại lệ của tỷ lệ cá cược tỷ số bóng đá điều khoản ". (Điều 4 của tỷ lệ cá cược tỷ số bóng đá biện pháp)
-
.của hợp đồng tiêu chuẩn. (Điều 6 của tỷ lệ cá cược tỷ số bóng đá biện pháp)
-
.ra khỏi tác động của bảo vệ thông tin cá nhân. (Điều 8 của tỷ lệ cá cược tỷ số bóng đá biện pháp)
-
.nguy hiểm. ("Biện tỷ lệ cá cược tỷ số bóng đá" Điều 11)
-
.Từ ngày thực hiện. (Điều 13 của tỷ lệ cá cược tỷ số bóng đá biện pháp)
针对《标准合同》,正式稿主要有如下核心变化:
-
.
-
.Xu hướng tỷ lệ cá cược tỷ số bóng đá bộ xử lý trong nước là cơ quan quản lý.
-
.. Xử lý ngoại trừ lưu trữ và áp dụng tỷ lệ cá cược tỷ số bóng đá biện pháp bảo vệ an toàn cần thiết. "
-
-
..
-
..
除上述核心变化外,我们在此前的分析中详细对比了正式稿与征求意见稿的区别,具体请见:修改对比及要点速览 |《个人信息出境标准合同办法》发布. 。
.
《标准合同》为个人信息处理者和境外接收方设定了一系列义务,经梳理,主要包括1)处理活动的透明性、合法性、必要性及其他限制;2)个人信息安全保障;3)个人信息权益保护;4)合同履行的协助义务和举证责任;5)接受监管及信息透明义务五个方面,具体如下:
.
点击可查看大图
.
点击可查看大图
.
点击可查看大图
.
点击可查看大图
.
点击可查看大图
.
《个保法》第五十五条设定了个人信息处理者在向境外提供个人信息前事前进行个人信息保护影响评估(Personal Information Protection Impact Assessment,以下或称"PIA"),并对处理情况进行记录的义务,但该义务相对具有内部性,企业往往对此项合规工作的"优先级"不够重视。此次《办法》第七条将个人信息保护影响评估报告作为备案标准合同时必须提交的材料之一,这实际上
具体而言,企业可按照如下方式开展跨境PIA:
实践中,企业多以2020年11月发布的GB/T39335-2020《信息安全技术个人信息安全影响评估指南》(以下简称"《个人信息安全影响评估指南》")作为开展PIA的主要参考。我们理解,《个人信息安全影响评估指南》作为普适性指南,可支撑企业搭建基础PIA制度。但《个人信息安全影响评估指南》发布于《个保法》出台之前,且其附录A中明确"个人信息出境场景的评估可参照有关国家标准执行",因而还需结合其他相关标准、规范,确定跨境PIA的具体评估要点。
目前,监管部门尚未发布《标准合同》路径下的跨境PIA报告模板。在具体模板出台前,企业可结合《个保法》《办法》《网络安全标准实践指南—个人信息跨境处理活动安全认证规范V2.0》(以下简称"《认证规范》")《数据出境安全评估办法》的要求,就PIA的主要评估内容事先进行准备。前述文件对PIA评估要点的列举具体如下表所示。
PIA评估要点对比表(实质性差异以蓝色字体标注)
经对比,三种出境路径下的评估要点相对具有一致性,企业可暂时以网信部门发布的《数据出境风险自评估报告(模板)》为底稿开展PIA,但需注意:
1) 评估范围仅限于个人信息,重点应侧重于个人信息出境活动对个人信息主体权益的影响;
2) 无需再评估法律合同是否充分约定了数据安全保护责任义务;
3) 对境外接收方法律环境的评估应着重考虑其对标准合同履行的影响。
我们理解,企业可结合.Ngoài ra, Liên minh châu Âu cũng liên quan đến việc đánh giá môi trường pháp lý tỷ lệ cá cược tỷ số bóng đá quốc gia thứ ba theo hợp đồng tiêu chuẩn là cơ chế bảo đảm truyền tải dữ liệu (sau đây là "TIA").
法律环境评估要点对比表
此外,虽然《办法》第五条第(五)项将法律环境评估范围限定为"个人信息"相关,但我们理解境外接收方所在国家或地区的网络安全及域外管辖相关法律环境等也可能对合同履行产生影响,如是否存在相关阻断法律适用规定、境外司法或监管机构是否有可能认定以中国法为准据法的合同无效等。
không mâu thuẫn với tỷ lệ cá cược tỷ số bóng đá tiêu chuẩn.có thể được thỏa thuận. Có thể thấy rằng "hợp đồng tiêu chuẩn", như một hợp đồng được bao gồm trong một giám sát mạnh mẽ, đã hạn chế rất nhiều không gian cho tỷ lệ cá cược tỷ số bóng đá hợp đồng xem xét quyền tự chủ để đảm bảo thực hiện tỷ lệ cá cược tỷ số bóng đá tiêu chuẩn bảo vệ tương tự.
Vì tỷ lệ cá cược tỷ số bóng đá bên tham gia hợp đồng không thể thay đổi văn bản, một khi điều chỉnh được điều chỉnh, công ty có thể phải đối mặt với vấn đề ký kết của phiên bản mới của "Hợp đồng tiêu chuẩn".Chúng tôi hiểu rằng việc phát hành chính thức "hợp đồng tiêu chuẩn" này là thực hiện "bộ ba chéo ba" càng sớm càng tốt để đảm bảo việc thực hiện và thực hiện toàn diện việc giám sát cơ chế chéo tỷ lệ cá cược tỷ số bóng đá đất nước tôi.
Bộ phận điều tiết sẽ xem xét tỷ lệ cá cược tỷ số bóng đá hoạt động thoát ra?
与《数据出境安全评估办法》所确立的事前审查机制不同,《办法》所要求的备案程序是一种事后机制,目的是为了在不影响正常业务活动的同时将跨境个人信息处理活动纳入监管机构的视野,并对监管机构保持透明性。针对高风险或违规出境活动,才会进一步采取约谈等监管手段,或课以行政处罚。
根据《办法》第六条、第七条,企业在开展个人信息保护影响评估并经《标准合同》生效后,即可开展个人信息出境活动,但个人信息处理者应当在《标准合同》生效之日起10个工作日内向所在地省级网信部门备案,并提交《标准合同》文本及个人信息保护影响评估报告。
此外,《办法》第八条规定,当个人信息出境活动发生实质性变化时,需重新开展个人信息保护影响评估,补充或者重新订立《标准合同》,并重新备案。具体而言,"实质性变化"即指出境活动发生了..
-
.
-
.
-
其他可能影响个人信息权益的变化。
具体备案及重新备案流程如下图:
点击可查看大图
.. Truyền biên giới (chẳng hạn như tỷ lệ cá cược tỷ số bóng đá cá nhân liên quan đến tỷ lệ cá cược tỷ số bóng đá cá nhân liên quan đến thông tin cá nhân và thích ứng với cơ chế ra nước ngoài dữ liệu tương ứng (đối với kế hoạch thích ứng cụ thể, xem "")。
.. Nên xem xét tỷ lệ cá cược tỷ số bóng đá cuộc đàm phán như tuân thủ pháp lý và cần thiết kinh doanh, và giới thiệu tỷ lệ cá cược tỷ số bóng đá chuyên gia như tỷ lệ cá cược tỷ số bóng đá công ty luật thứ ba để giải thích và giải thích nội dung chính của hợp đồng tiêu chuẩn để tối đa hóa sự gia tăng "hợp đồng tiêu chuẩn" ở mức độ lớn nhất. Văn bản đạt được hiệu quả của sự đồng thuận.Làm thế nào tỷ lệ cá cược tỷ số bóng đá công ty đã thành lập GDPR SCC nên đối phó?")。
.4. Làm thế nào để thực hiện đánh giá tác động tỷ lệ cá cược tỷ số bóng đá bảo vệ thông tin cá nhân?"。
.Bao gồm nhưng không giới hạn trong việc soạn thảo tỷ lệ cá cược tỷ số bóng đá chính sách bảo mật, v.v., xây dựng sự đồng ý/tỷ lệ cá cược tỷ số bóng đá giải pháp cơ bản hợp pháp khác, thiết kế giao diện tương tác sản phẩm (nếu cần), thực hiện quyền phản hồi, áp dụng tỷ lệ cá cược tỷ số bóng đá biện pháp quản lý và tỷ lệ cá cược tỷ số bóng đá biện pháp kỹ thuật, và xem xét và thực hiện "tiêu chuẩn Hợp đồng về tỷ lệ cá cược tỷ số bóng đá hợp đồng tiêu chuẩn từng một Danh sách tỷ lệ cá cược tỷ số bóng đá nghĩa vụ được thiết lập cho tỷ lệ cá cược tỷ số bóng đá bên cho tỷ lệ cá cược tỷ số bóng đá bên.
."
. Tuân thủ. Dòng màu đỏ của sự tuân thủ. Ngoài ra, việc nộp đơn không phải là một doanh nghiệp. Kích hoạt việc đánh giá lại và re -record (Điều 8 của tỷ lệ cá cược tỷ số bóng đá biện pháp).
Nếu "tỷ lệ cá cược tỷ số bóng đá biện pháp" vi phạm "tỷ lệ cá cược tỷ số bóng đá biện pháp", thì tỷ lệ cá cược tỷ số bóng đá bên có thể phải đối mặt với trách nhiệm nào?
由于备案管理相较申报安全评估,系一种更为中立的事后备案而非审查机制,为弥补此等机制的可能不足,《办法》进一步设定了两类监管手段:..Khám phá "," Khám phá "Phương pháp này có thể bao gồm xem tài liệu nộp đơn, khởi động tỷ lệ cá cược tỷ số bóng đá cuộc kiểm tra đặc biệt, v.v.
如违反《办法》,缔约双方可能面临行政、Nếu một doanh nghiệp tiến hành tỷ lệ cá cược tỷ số bóng đá hoạt động thoát ra vi phạm "tỷ lệ cá cược tỷ số bóng đá biện pháp", thì vẫn cần phải chịu trách nhiệm hành chính có liên quan theo "luật bảo hiểm", bao gồm nhưng không giới hạn được yêu cầu chấm dứt tỷ lệ cá cược tỷ số bóng đá hoạt động ra ngoài thông tin cá nhân.. Nếu nó cấu thành một tội phạm, nó cũng có thể chịu trách nhiệm hình sự theo luật hình sự tỷ lệ cá cược tỷ số bóng đá Cộng hòa Nhân dân Trung Hoa..
Làm thế nào tỷ lệ cá cược tỷ số bóng đá công ty đã thành lập GDPR SCC nên đối phó?
标准合同条款(Standard Contractual Clauses, SCCs)为欧盟GDPR下常用的个人数据跨境传输保障机制之一。中国版《标准合同》与GDPR SCCs的主要异同如下所示。
点击可查看大图
可见,《标准合同》虽与GDPR SCCs整体取向一致,但仍在适用场景、责任分配、条款表述等方面存在较大差异。针对已建立GDPR SCCs的企业,鉴于《办法》第六条明确要求《标准合同》应当严格按照网信部门制定的模板订立,故我们理解很难通过修改GDPR SCCs框架下的SCCs条款文本以使之符合中国法下《办法》及《标准合同》的要求,而需重新订立中国版《标准合同》。
针对已签订集团间数据跨境传输框架协议的跨国集团而言,则可考虑将《标准合同》文本作为单独附件适用于中国法下的个人信息跨境传输场景。同时,企业应注意对跨境传输框架协议的总则条款进行审查,确保其不与《标准合同》冲突,特别是不得削弱或者减少一方在《标准合同》下规定的责任和义务;或可在中国专章中明确,当总则条款与《标准合同》冲突时,优先适用《标准合同》。
. Bạn vẫn cần thiết lập một tỷ lệ cá cược tỷ số bóng đá tiêu chuẩn và ghi lại nó?
《办法》第十三条明确了溯及既往的效力,即针对《办法》实施前的个人信息出境活动,同样需适用《办法》的相关规定订立《标准合同》、开展个人信息保护影响评估以及备案,并设定了6个月的整改期。可以发现,其与《数据出境安全评估办法》第二十条关于溯及力的规定采取了一致的逻辑。具体而言:
-
对于已经完成传输,且境外接收方已经删除或匿名化措施处理个人信息的出境活动,无需再适用《办法》。
-
对于已经完成传输、但境外接收方仍继续在存储或处理个人信息的出境活动:由于个人信息处理活动是一个连续的行为,境外接收方的后续处理行为仍可能对个人权益产生影响,我们倾向于认为《办法》适用于此种情形。
-
对于正在进行中的个人信息出境活动:在过渡期内,企业因业务需要需进行个人信息跨境传输的,仍可继续进行,但应在过渡期内订立《标准合同》、完成对现有个人信息出境行为的个人信息保护影响评估,并依法完成备案工作。
.