数安条例百问20、21、22:关于向第三方提供个人信息或发送重要数据

VSole2021-11-23 09:11:40

小贝案语

11月14日,国家互联网信息办公布了《网络数据安全管理条例(征求意见稿)》。为此,小贝说安全设立《网络数据安全管理条例(征求意见稿)》(后文简称《条例》)解读专栏,以百问百答的形式对《条例》进行系列解读。

需要指出,这些解读只是专家个人观点,不代表官方意见;且这些解读针对的是征求意见稿,未来条文本身可能会发生变化,不排除会有新增和删除。

对应条款

第十二条 数据处理者向第三方提供个人信息,或者共享、交易、委托处理重要数据的,应当遵守以下规定:

(一)向个人告知提供个人信息的目的、类型、方式、范围、存储期限、存储地点,并取得个人单独同意,符合法律、行政法规规定的不需要取得个人同意的情形或者经过匿名化处理的除外;

(二)与数据接收方约定处理数据的目的、范围、处理方式,数据安全保护措施等,通过合同等形式明确双方的数据安全责任义务,并对数据接收方的数据处理活动进行监督;

(三)留存个人同意记录及提供个人信息的日志记录,共享、交易、委托处理重要数据的审批记录、日志记录至少五年。

数据接收方应当履行约定的义务,不得超出约定的目的、范围、处理方式处理个人信息和重要数据。

解读

提供数据是常见的行为,出于对个人信息和重要数据进行重点保护的目的,应当对此类行为进行规范。

对个人信息而言,提供分为两种。一种是向第三方提供,一种是向委托处理者提供。因后者并不使用个人信息,仅按照与委托方约定的目的和方式开展数据处理活动,故此时不必征得个人同意。《个人信息保护法》第二十三条规定:个人信息处理者向其他个人信息处理者提供其处理的个人信息的,应当向个人告知接收方的名称或者姓名、联系方式、处理目的、处理方式和个人信息的种类,并取得个人的单独同意。这与《条例》规定的“向第三方”提供场景一致。就具体要求来看,《条例》增加了存储期限、存储地点的要求,并规定了例外情况。一些人关心,这里的“存储地点”颗粒度多大?《条例》并未明确要求,但一般而言至少应说明是境内还是境外。

从该条与《个人信息保护法》对比看,“向第三方提供”与“向其他个人信息处理者提供”的内涵是一致的。如前所述,这个“第三方”显然不包括委托处理者。但《条例》“附则”将“委托处理者”定义为“委托第三方按照约定的目的和方式开展的数据处理活动”,这就出现了对“第三方”的不同理解,后续有必要进行修改。

该条第(一)项的主要要求是“单独同意”,这是处理重要数据所不涉及的,除此之外对两类数据的处理有共同要求。无论是向第三方提供个人信息,还是共享、交易、委托处理重要数据,必然有数据接收者,故需要通过合同等方式与数据接收方作出约定,且要对数据接收方的数据处理活动进行监督。这是该条第(二)项的立法目的。对个人信息的这一要求超出了《个人信息保护法》,但在实践中是必要的。

第(三)项中,提到了留存“审批记录”的要求。但《条例》此前并未对审批作出规定。此处的“审批”来自第三十三条:数据处理者共享、交易、委托处理重要数据的,应当征得设区的市级及以上主管部门同意,主管部门不明确的,应当征得设区的市级及以上网信部门同意。鉴于两者的位置和前后顺序不便理解,后续有必要进行修改。

对应条款

第七十三条 本条例下列用语的含义:

(八)单独同意是指数据处理者在开展具体数据处理活动时,对每项个人信息取得个人同意,不包括一次性针对多项个人信息、多种处理活动的同意。

解读

“单独同意”出自《个人信息保护法》的要求,一直以来被社会高度关注,因其直接影响到各类互联网服务的设计和实现方式,事关重大。《条例》继承了《个人信息保护法》,并有所扩展,在四种场景下要求取得个人单独同意。

一是向第三方提供个人信息时,要求取得个人单独同意(第十二条)。

二是处理敏感个人信息时,要求取得个人单独同意(第二十一条)。

三是向境外提供个人信息时,要求取得个人单独同意(第三十六条)。

四是收集个人信息用于个性化推荐时,要求取得个人单独同意(第四十九条)。

以上第四种场景是《个人信息保护法》之外新增的。《条例》本身可以增设此类新的要求,且《条例》第十四条还提出,法律、行政法规规定处理个人信息应当取得个人单独同意或者书面同意的,从其规定。故《条例》作此处理并无不当。为使读者理解该种场景,后续还将对第四十九条的“单独同意”作进一步解读。

那么,如何理解“单独同意”呢?从《条例》“附则”所列定义看,人们更容易关注“对每项个人信息取得个人同意”。但实际上,该定义一共强调了“单独同意”的三个特点并非仅上述一个:

首先,强调事发时刻。即“数据处理者在开展具体数据处理活动时”。为什么一定要强调这一点?因为在安装、登录时征求用户同意,与收集、处理用户个人信息时征求用户同意,给用户的感受是不一样的。在后者的情况下,用户会更容易做到谨慎和注意。

其次,强调单项个人信息,这是“单独同意”的最基本含义,毋庸多言。

第三,在单项信息的规定不适用时,以单次数据处理活动为准。这是考虑到,如果仅仅依靠时间、信息来做判断,有时候是不够的。最典型的是算法推荐,其收集数据的特点是范围无边界、时长无限制,这时候就只能以“单次数据处理活动”来判断。

对应条款

第十二条 数据处理者向第三方提供个人信息,或者共享、交易、委托处理重要数据的,应当遵守以下规定:

(一)向个人告知提供个人信息的目的、类型、方式、范围、存储期限、存储地点,并取得个人单独同意,符合法律、行政法规规定的不需要取得个人同意的情形或者经过匿名化处理的除外;

(二)与数据接收方约定处理数据的目的、范围、处理方式,数据安全保护措施等,通过合同等形式明确双方的数据安全责任义务,并对数据接收方的数据处理活动进行监督;

(三)留存个人同意记录及提供个人信息的日志记录,共享、交易、委托处理重要数据的审批记录、日志记录至少五年。

数据接收方应当履行约定的义务,不得超出约定的目的、范围、处理方式处理个人信息和重要数据。

解读

征得个人“同意”是个人信息保护制度的核心要求。《个人信息保护法》和《条例》均对此作出了多项规定,这在国外立法中也是重点。可以看到,关于“同意”的要求越来越严格,规则设计越来越精巧,这值得肯定。但事后谁能说得清“同意”的内容呢?如果事后不可查,那么对“同意”提出更多要求又有什么意义呢?

遗憾的是,全球关于个人信息的立法几乎都忽视了这一问题。国外的诚信机制比较健全,个人信息处理者“赖账”的情况几乎不会出现,但国内的情况则有很大不同,不留存“同意”记录的后果十分严重,相当于前功尽弃。

为此,《条例》首次提出了留存记录的要求。但目前该要求出现在向第三方提供个人信息的同意场景下。推而广之,其对于所有的同意场景都应该是适用的。今后有必要在此基础上提出进一步的严格要求。

相关文章:

数安条例百问 1:关于《条例》的定位

数安条例百问 2:关于《条例》的结构

数安条例百问3、4:关于“网络数据”和“数据处理者”

数安条例百问5、6:关于《条例》的适用范围

数安条例百问7、8:关于数据分类分级保护制度和管理

数安条例百问9、10、11、12:关于重要数据

数安条例百问13、14:关于数据开发利用和交易管理

数安条例百问15、16、17、18、19:关于数据处理者安全保护义务

数安条例百问20、21、22:关于向第三方提供个人信息

数安条例百问23、24、25、26:关于网络安全审查

数安条例百问27、28、29、30:关于“一般要求”中的几个特定考虑

数安条例百问31、32:关于“合法、正当、必要”原则

数安条例百问33、34、35、36:关于个人信息处理规则

数安条例百问37、38、39、40:关于“同意”

数安条例百问41、42、关于“删除”

数安条例百问43、44、45:关于个人行权

数安条例百问46、47、48:关于生物特征应用和一百万人以上个人信息处理者的适用

数安条例百问49、50、51:关于重要数据处理者义务

数安条例百问52、53、54:关于备案、培训与采购

数安条例百问55、56、57、58、59:关于年度评估与对外提供数据的风险评估

数安条例百问60、61:关于征得主管部门同意要求及云安全评估要求

数安条例百问62、63:关于数据出境的概念

数安条例百问64、65:关于数据出境的几种条件和例外情况

数安条例百问66、67、68:关于数据出境的单独同意、评估条件与国际协议

大数据数据处理
本作品采用《CC 协议》,转载必须注明作者和本文链接
随着整个社会信息化进程的持续发展,越来越多的智能终端被人们使用,与之而来产生的数据量愈发庞大,促进了数据时代的到来。数据对整个国家、社会的各个行业具有巨大的推动作用,但是也带来了严峻的问题——用户个人隐私泄露问题,而个人的隐私安全涉及到国家的社会安全、政治安全和军事安全等。因此,针对数据隐私保护问题,分析数据环境下的安全风险,结合可搜索加密、全同态加密、安全多方计算等技术,对数据环境下的
随着数据时代的到来,流动的数据已成为连接全世界的载体,也成为促进经济社会发展、便利人们生产生活的源动力。伴随着数据流动,尤其是为了解决流动过程中产生的一系列问题,“数据治理”一词逐渐兴起。而要了解数据治理,还得从数据、治理这些基本概念说起。
编者按:国家发展改革委发布了构建数据基础制度的总体思路、数据产权、流通交易、收益分配、安全治理等制度规则方面的若干观点,实值研究者和实务界重视,为此,我们特编发《数据基础制度若干观点》,并刊发《数据交易流通的三元治理》一文,供各位参考。 数据基础制度若干观点 一、关于总体思路 (一)建议以充分实现数据要素价值、推动数字经济发展、促进全体人民共享数据发展红利为根本目的,以优化数据要素布局结
进一步明确了个人信息处理的合法基础;为个人赋予了撤回同意的权利;强化对未满十四周岁未成年人的保护;明确界定自动化决策,并对其提出详细的要求以及完善个人信息跨境提供的规则。
11月14日,国家互联网信息办公布了《网络数据安全管理条例(征求意见稿)》。为此,小贝说安全设立《网络数据安全管理条例(征求意见稿)》(后文简称《条例》)解读专栏,以百问百答的形式对《条例》进行系列解读。
11月14日,国家互联网信息办公布了《网络数据安全管理条例(征求意见稿)》。为此,小贝说安全设立《网络数据安全管理条例(征求意见稿)》(后文简称《条例》)解读专栏,以百问百答的形式对《条例》进行系列解读。
根据国家相关标准、金融行业相关标准、结合金融业务特性制定金融业数据安全分类分级标准或规范,金融数据安全分类分级工作可以按照《JRT 0197-2020 金融数据安全 数据安全分级指南》的相关标准执行。根据分类分级结果制定数据管控策略,实施管控措施,全景展示数据安全态势,持续运营改进。NIS研究院整理编辑如需转载,请后台留言。
《中华人民共和国个人信息保护法》的实行,将对企业日常运营中的各类个人信息处理活动带来新的影响与挑战。通过选取三个较常见的业务场景,探讨企业在新合规背景下的应对策略。首先,基于产品的隐私设计管理机制建设提出建议,并聚焦移动 App 隐私合 规设计,举例说明合规设计要点;其次,数据场景下如何做到既赋能业务又保护用户权利,提出五大关注重点;最后,天有不测风云,针对企业在个人信息安全事件响应所面临的挑战
对数据安全审计制度做了解读。
VSole
网络安全专家