盈科律师事务所

盈科律师事务所

法律咨询热线  400-700-0148

盈科律师事务所 盈科律师事务所

《个人信息保护法》与中外相关法律对比评析 ——兼评个人信息处理者的安全保护义务(下)

已被浏览19577

更新日期:2021-08-31

来源:盈科律师事务所

三、《个人信息保护法》对个人信息处理者的特别规定

除了要遵循上述个人信息处理的原则和规则、满足通用的安全保护义务外,《个人信息保护法》对个人信息处理者还做出一些特别规定,主要体现在以下几个方面。

1.首次明确个人享有数据可携带权

《个人信息保护法》第四十五条规定,个人请求将个人信息转移至其指定的个人信息处理者,符合国家网信部门规定条件的,个人信息处理者应当提供转移的途径,首次将数据可携带权正式引入我国个人信息保护的法律体系。

数据可携带权的作用在于打破互联网时代的数据垄断格局,为初创企业提供与大型平台竞争的机会。随着我国互联网经济的发展,互联网头部企业的业务范围不断拓展,大型平台强者愈强,不仅导致个人对平台的依赖程度越来越高,平台经营者也利用其垄断地位实施大数据杀熟”“二选一等不公平竞争行为。因此,《国务院反垄断委员会关于平台经济领域的反垄断指南》将经营者掌握和处理相关数据的能力,以及其他经营者获取数据的难易程度作为认定经营者市场支配地位的考虑因素。《个人信息保护法》此次适时引入数据可携带权,一方面加强个人对其个人信息的控制,另一方面也有利于规制数据平台的垄断行为,保障数据在不同经营者之间流动,促进经营者公平竞争。

相关法律对比评析

数据可携带权由GDPR首创,其第二十条规定,数据可携带权是指数据主体有权以结构化、通用的和机器可读的格式接收其提供给控制者的有关自身的个人数据,并有权不受妨碍地将这些数据传输给另一个控制者CPRA也规定经营者有义务根据消费者的访问请求,以可使用的方式向消费者免费披露和传输其个人信息,以便消费者能够将数据不受限制地传输给另一实体。

值得注意的是,GDPR明确限定建立在同意或合同合法性基础上自动处理的数据适用数据可携带权,其他数据并不适用;考虑到安全问题,CPRA强调经营者应在可核实身份的前提下支持消费者的数据携带请求。这两部法律均对数据可携带权的适用范围予以明确限定。相比较而言,《个人信息保护法》关于数据可携带权的规定尚不完整,具体适用条件由国家网信部门决定,这还需要后续的配套法律法规、部门规章等予以完善。

对个人信息处理者安全保护义务的思考

考虑到国家对于平台垄断经济的治理力度,数据可携带预计会成为国家对平台经营者的强制性要求。由个人提供的或经个人信息处理者收集的基础信息应当属于可携带数据,而由此加工、处理后得出的衍生信息应当不在可携带数据的范围之内。因此,个人信息处理者应当对其处理的个人信息分类标识,对不属于可携带数据的衍生信息,可以拒绝向第三方传输。

2.针对重要互联网平台的守门人条款

作为特色创新之一,《个人信息保护法》借鉴欧盟《数字市场法(草案)》,引入针对重要互联网平台的特别义务,即守门人条款。《个人信息保护法》第五十八条规定,提供重要互联网平台服务、用户数量巨大、业务类型复杂的个人信息处理者,应当履行下列义务:(一)按照国家规定建立健全个人信息保护合规制度体系,成立主要由外部成员组成的独立机构对个人信息保护情况进行监督;(二)遵循公开、公平、公正的原则,制定平台规则,明确平台内产品或者服务提供者处理个人信息的规范和保护个人信息的义务;(三)对严重违反法律、行政法规处理个人信息的平台内的产品或者服务提供者,停止提供服务;(四)定期发布个人信息保护社会责任报告,接受社会监督。

相关法律对比评析

欧盟《数字市场法(草案)》通过多种标准明确哪些企业可以成为守门人,对守门人的界定重点指向平台性,其实质是欧盟的反垄断法。[3]《个人信息保护法》借鉴欧盟的这一思路,将其应用于个人信息保护领域,要求重要的互联网平台(提供重要互联网平台服务、用户数量巨大、业务类型复杂的个人信息处理者)承担起个人信息保护的特别义务,利用其技术和资源优势,承担对平台中个人信息的监管职责,即建立健全制度体系、制定平台规则等平台治理责任,在个人信息保护中发挥更大的作用。

对个人信息处理者安全保护义务的思考

人们常说,能力越大、责任越大。加重平台责任、制约平台行为,是平台监管的国际趋势。目前,《个人信息保护法》对守门人的认定标准及义务尚未细化,个人信息处理者应关注配套的行政法规、部门规章等,研判是否会被认定为守门人,是否需要承担对个人信息的特别保护义务。

3. 完善个人信息出境规则

1)扩大境外适用效力

《个人信息保护法》第三条规定,在中华人民共和国境外处理中华人民共和国境内自然人个人信息的活动,有下列情形之一的,也适用本法:(一)以向境内自然人提供产品或者服务为目的;(二)分析、评估境内自然人的行为;(三)法律、行政法规规定的其他情形,由此赋予《个人信息保护法》境外适用效力。

相关法律对比评析

对比《网络安全法》和《数据安全法》,《个人信息保护法》进一步扩大境外适用效力的范围,将关涉我国境内自然人的个人信息处理行为均纳入规制范围,这与GDPR提供产品或者服务”“行为监控的规定相对应。这意味着境外机构或个人即使在我国境内没有从事任何商业活动,只要符合所列情形,即受本法的规制。

2)向境外提供个人信息的安全评估要求

在《个人信息法》颁布之前,《网络安全法》在第三十七条已经对个人信息出境提出安全评估要求:关键信息基础设施的运营者在中华人民共和国境内运营中收集和产生的个人信息和重要数据应当在境内存储。因业务需要,确需向境外提供的,应当按照国家网信部门会同国务院有关部门制定的办法进行安全评估;法律、行政法规另有规定的,依照其规定。即关键信息基础设施的运营者向境外提供个人信息时需进行安全评估。

在此基础上,《个人信息保护法》将适用安全评估的范围扩大到处理个人信息达到规定数量的个人信息处理者。《个人信息保护法》第四十条规定,关键信息基础设施运营者和处理个人信息达到国家网信部门规定数量的个人信息处理者,应当将在中华人民共和国境内收集和产生的个人信息存储在境内。确需向境外提供的,应当通过国家网信部门组织的安全评估;法律、行政法规和国家网信部门规定可以不进行安全评估的,从其规定。至于上述规定数量的具体数值,需要国家网信部门在配套法规、部门规章中予以明确。目前可以参考的是国家网信办之前公布的《网络安全审查办法(修订草案征求意见稿)》,其第六条规定,掌握超过100万用户个人信息的运营者赴国外上市,必须向网络安全审查办公室申报网络安全审查。

对于不属于前述两种情况的个人信息处理者,《个人信息保护法》在第三十八条提供了两条明确的个人信息出境途径:经专业机构进行个人信息保护认证,或者与境外接收方订立国家网信部门制定的标准合同,并确保境外接收方达到本法规定的个人信息保护标准。这也体现了国家在保证个人信息安全的前提下,促进个人信息跨境流动的立法态度。

3)限制境外司法、执法机构调取个人信息

《个人信息保护法》第四十一条明确,对于境外司法、执法机构关于提供存储于境内个人信息的请求,我国将根据缔结的国际条约或按照平等互惠原则处理。非经批准,个人信息处理者不得向境外司法、执法机构提供存储于中华人民共和国境内的个人信息。

相关法律对比评析

此项要求沿用《数据安全法》数据主权的规定,这与《民事诉讼法》在司法协助情况下对外国机关或者个人在国内调查取证的立法精神保持一致,充分体现我国的司法主权。

4)对境外的反制措施

近年来,以美国为首的西方国家屡屡以国家安全、个人信息保护为由对我国跨境企业进行制裁。基于国际法的对等原则,《个人信息保护法》设立反制措施,其第四十三条规定,任何国家或者地区在个人信息保护方面对中华人民共和国采取歧视性的禁止、限制或者其他类似措施的,中华人民共和国可以根据实际情况对该国家或者地区对等采取措施。这与《数据安全法》在国外采取与数据贸易相关的歧视性措施时我国有权反制的规定一脉相承。

同时,《个人信息保护法》增设了黑名单制度,其第四十二条规定,境外的组织、个人从事侵害中华人民共和国公民的个人信息权益,或者危害中华人民共和国国家安全、公共利益的个人信息处理活动的,国家网信部门可以将其列入限制或者禁止个人信息提供清单,予以公告,并采取限制或者禁止向其提供个人信息等措施。

对个人信息处理者安全保护义务的思考

结合国家网信部门对滴滴等企业的网络安全审查,以及国家近期出台的一系列政策,可以认定国家对数据出境会实施严格监管。有数据出境需求的企业往往具备网络运营者、数据处理者以及个人信息处理者多重身份,此时企业应当全面识别其身份特征,履行所适用的全部法律义务,建立并完善网络安全、数据安全以及个人信息安全三大方面的合规措施。

随着《个人信息保护法》的颁布,我国网络空间治理的法律框架日益完善,各企业应在《网络安全法》《数据安全法》《个人信息保护法》三驾马车的驱动下,提前开展企业合规工作,保证网络与个人信息安全,这样才能充分享受数据带给企业的各项红利。

注释:

[3] :张新宝. 互联网生态守门人个人信息保护特别义务设置研究[EB/OL]. 中国民商法律网.

盈科北京知产一部简介

盈科北京知产一部涉及竞争法、专利、商标、著作权、娱乐与文创、网络安全与数据保护、知产与刑事、涉外知识产权共九个法律服务领域。核心律师成员16名,执业律师及助理人员共计30多名,具有专利代理师和律师执业资格的双证律师”5名,其中多名律师具有硕士学位、博士学位和海外求学经历,具备深厚的法学理论功底和实务经验。

在非诉领域,知产一部的服务领域还包括知识产权许可、企业知识产权战略咨询和企业知识产权合规等业务,同时涵盖与知识产权滥用有关的反垄断和反不正当竞争法律服务。部门还聘请了法学和实务领域的专家和学者担任顾问,为部门的专业法律服务提供全面智力支持。

【上一篇】没有了

【下一篇】没有了

法律咨询电话: 400-700-0148

English Service: 400-700-1516

Read More About Us

盈科中国大陆地区

盈科全球法律服务网络