数据出境“绿色通道”——《个人信息出境标准合同规定(征求意见稿)

走出去智库(CGGT)特约法律专家、北京德恒律师事务所合伙人王一楠指出,为了有效地保护个人信息主体的权利,标准合同在条款设计方面环环相扣、细致全面。另一方面,有些条款也会给个人信息处理者和境外接收方带来合规挑战,建议在合同履行过程中予以特别注意。

要点

CGGT,CHINAGOINGGLOBALTHINKTANK

1、为了确保本国的个人信息在出境之后能得到与其在境内相同的保护,各国立法专家们设计了各种数据跨境流动的保护措施。其中应用较广的一种就是“标准合同条款”(StandardContractualClause或SCC),即要求境内数据出口方与境外数据进口方签署一个由监管部门事先拟定的标准合同条款,通过合同法赋予的法律约束力来将境内的管辖权“延伸”至境外,达到一定“境内法域外适用”的效果。

2、在标准合同签署之后,如果发生《标准合同规定》第八条项下可能影响个人信息权益的“重大变化”,应当重新签署标准合同并备案。

3、相较于数据出境安全评估的流程,标准合同这种出境路径更加快捷、可预期、且低成本。

正文

2022年6月30日,国家互联网信息办公室(“国家网信办”)发布了《个人信息出境标准合同规定(征求意见稿)》(“标准合同规定”)。这是继去年10月29日发布的《数据出境安全评估办法(征求意见稿)》(“评估办法”)之后,国家网信办为了落实《个人信息保护法》(“个保法”)第三十八条项下三条个人信息出境路径(即安全评估、认证、标准合同)而推出的第二个具体规定,构成我国数据出境安全管理制度一个重要组成部分。

一、《标准合同规定》的适用范围

随着全球化与数字经济的发展,数据在国际间的流动越来越频繁。实践中,跨国公司的全球员工统一管理、海外云存储、海外IT技术支撑、出境商务或旅游、跨境电商等场景下,我国的个人信息都有可能被传输到境外。根据《标准合同规定》第四条(并结合《评估办法》第四条的理解),凡是未达到安全评估“门槛”的,个人信息处理者向境外传输个人信息均可以按照《标准合同规定》的处理。简而言之,“大量/高风险”个人信息出境需要进行安全评估,“少量/低风险”个人信息出境可以选择签署标准合同。

二、标准合同的“前世今生”

为了确保本国的个人信息在出境之后能得到与其在境内相同的保护,各国立法专家们设计了各种数据跨境流动的保护措施。其中应用较广的一种就是“标准合同条款”(StandardContractualClause或SCC),即要求境内数据出口方与境外数据进口方签署一个由监管部门事先拟定的标准合同条款,通过合同法赋予的法律约束力来将境内的管辖权“延伸”至境外,达到一定“境内法域外适用”的效果。

早在2001年,欧盟委员会就首次推出了基于《第95/46/EC号保护个人在数据处理和此类数据自动流动中权利的指令》(“95指令”)的标准合同条款SCC2001C和SCC2001P,后在2004年和2010年分别推出了两个新版本SCC2004C和SCC2010P(后者取代SCC2001P)。

为了与2018年生效的《通用数据保护条例》(GDPR)保持一致,欧盟委员会于2021年6月4日公布最新版本标准合同条款(“欧盟SCC”),取代之前所有的SCC版本。

事实上,世界上很多国家和地区也都先后推出自己的SCC版本,例如,英国UKIDTA,东盟ASEANMCCs(“东盟MCC”),香港建议范本条文等。我国《标准合同规定》所附的合同条款也借鉴了国际上的一些成熟作法。

在内容方面,《标准合同规定》分为两个部分:规定正文和附件“个人信息出境标准合同”模板(“标准合同”)。规定正文介绍了标准合同在实践中的具体使用方法,而标准合同则提供一个完整合同模板,约定了各方的权利义务及其他合同条款。下文将分章对规定正文和附件进行解读。

三、标准合同在实践中的使用方法

根据《标准合同规定》的正文,我们理解如果个人信息处理者因业务需要向境外提供国内的个人信息,首先应当根据《个保法》第五十五条进行个人信息保护影响评估(类似欧盟的DPIA)。同时,个人信息处理者需要对照《标准合同规定》第四条,确认该规定是否适用,即同时满足如下四个条件:(1)非关键信息基础设施运营者,(2)处理个人信息不满100万人,(3)自上年1月1日起累计向境外提供未达到10万人个人信息,(4)自上年1月1日起累计向境外提供未达到1万人敏感个人信息。

如果《标准合同规定》第四条适用,个人信息处理者应与境外数据接收方商讨标准合同签署的具体细节,包括但不限于填写其附录一“个人信息出境说明”中所要求信息,就双方约定的其他条款进行谈判并填写至其附录二,选定第九条第(五)款中的争议解决方式等。

待双方就上述事项达成一致且完成标准合同签署之后,个人信息处理者即可进行个人信息的出境活动。同时,个人信息处理者应履行《标准合同规定》第七条的备案义务,将签署的《标准合同》和《个人信息保护影响评估报告》向所在地省级网信部门备案。

在标准合同签署之后,如果发生《标准合同规定》第八条项下可能影响个人信息权益的“重大变化”,应当重新签署标准合同并备案。在标准合同履行过程中,监管部门如果发现《标准合同规定》第十一条所述的违规情形(例如实际出境的个人信息超出所备案的数量等)有权立即终止出境活动。

为了方便读者理解,本文通过如下图示说明标准合同在实践中的使用方法。

四、标准合同重要条款分析

1.第三方受益人

标准合同通过赋予个人信息主体“第三方受益人”的地位来加强对其的保护。具体的操作是:首先,个人信息处理者通过履行标准合同第二条第(三)款项下的告知义务来赋予个人信息主体“第三方受益人”的权利;其次,在标准合同中约定个人信息处理者和/或境外数据接收方需要向个人信息主体承担义务的若干条款〔详见标准合同第五条第(六)款〕;最后,标准合同第九条第(四)款明确了个人信息主体可以通过诉讼来实现其“第三方受益人”权利的路径。

“第三方受益人”借鉴了欧盟SCC中“Third-PartyBeneficiary”的制度设计(事实上,并非欧盟所有成员国法律都支撑该法律概念)。该设计的目的是突破合同相对性,让个人信息主体无需在合同上签字也可以据此起诉个人信息处理者和/或境外数据接收方。我国法律虽没有明确规定“第三方受益人”这个概念,但在《民法典》第五百二十二条中可以找到一定支撑。至于该制度设计最终是否可以“落地”,期待在未来的司法实践中予以检验。

2.单一模块化设计

标准合同在形式上与欧盟SCC和东盟MCC的一个显著区别就是没有像后者那样采用多模块设计。欧盟SCC为了适应实践中的多种场景,基于数据出口方和进口方在跨境传输时的角色不同设计了如下四种模块条款:

(1)出口方是控制者(Controller),进口方也是控制者(Controller)(“C-C场景”),

(2)出口方是控制者(Controller),进口方是处理者(Processor)(“C-P场景”);

(3)出口方是处理者(Processor),进口方也是处理者(Processor)(“P-P场景”);

(4)出口方是处理者(Processor),进口方是控制者(Controller)(“P-C场景”)。

东盟MCC虽不像欧盟SCC那么完整地设计出四种模块条款,其也根据数据出口方和进口方在跨境传输时的常见角色设计了如下两种模块条款:

(2)出口方是控制者(Controller),进口方是处理者(Processor)(“C-P场景”)。

标准合同虽然没有明确采用多模块的设计,但在条款表述上兼顾了不同场景下的义务区别。总体而言,标准合同第三条第(四)款,第三条第(六)款第5项款,第三条第(八)款这三处均为境外接收方“受个人信息处理者委托处理个人信息”的情况(即C-P场景)匹配了合适的义务条款,准确地体现境外接收方作为受托人的从属地位。这种单一模块设计更类似于英国的UKIDTA,即并不明确罗列多种模块,而是使用“如果接收方是处理者或次级处理者”等语句,体现该场景下相应义务或权利所对应的变化。

至于标准合同在P-P场景和P-C场景下的适用问题,标准合同条款本身并未给出明确答案。笔者认为《个保法》第三十八条虽规定标准合同仅在个人信息处理者向境外提供个人信息时适用,但从立法目的解释的角度来说,个人信息受托人向境外提供个人信息也应当签署标准合同。

3.合同双方面临的挑战

为了有效地保护个人信息主体的权利,标准合同在条款设计方面环环相扣、细致全面。另一方面,有些条款也会给个人信息处理者和境外接收方带来合规挑战,建议在合同履行过程中予以特别注意。

对于境外接收方而言,标准合同要求其在很多情况下直接向个人信息主体履行义务〔如第三条第(二)款、第五条第(二)至(三)款、第六条第(一)款等〕和直接接受监管机构的监督管理〔如第三条第(十一)和(十二)款〕。同样,相较于标准合同中约定的其他义务而言(如处理合规),这些要求对于境外接收方更具挑战。因为其身处境外,需要为履约配备一定的人员和资源来解决语言、文化、时差等差异。

对于双方而言,标准合同多处提到记录留存的义务〔如第二条第(九)款和第(十)款、第三条第(十一)款、第四条第(四)款〕,这与《个保法》第六十九条所确定的过错推定责任一脉相承。这也从另一角度凸显了个人信息处理者和境外接收方在日常经营过程中建立完善合规体系的重要性。

4.争议解决与行政监督

为了确保上述义务的有效履行,标准合同还设计了一套争议解决与行政监督相结合的机制来规范个人信息处理者和境外接收方(特别是后者)的行为。

首先,根据标准合同第六条第(三)款,个人信息主体有权基于其“第三方受益人”的身份向法院起诉追究个人信息处理者和/或境外接收方的违约责任,或者向监管机构提出投诉。监管机构基于投诉或者独立信息渠道了解到的违规行为后对个人信息处理者和/或境外接收方采取行政监管措施。虽然境外接收方不在监管机构的管辖范围内,但该措施可以依据第三条第(十二)款直接或者通过对个人信息处理者的适用而间接“传导”到境外接收方。

对于个人信息处理者和境外接收方在对外向个人信息主体承担的赔偿责任或因双方之间的违约行为,双方可以通过标准合同第九条第(五)款来解决争议。该条款设计较为开放,不仅允许双方在诉讼和仲裁之间自由选择,而且在仲裁机构选择方面也未禁止双方选择国际仲裁机构。这样的安排即解决了国内法院判决在境外承认和执行的困难,又增加境外接收方对标准合同的接受程度,有利于标准合同的执行和签署。

为了方便读者理解,本文通过如下图示说明争议解决与行政监督的工作机制。

五、标准合同的重要意义

如前文所述,标准合同签署后个人信息处理者即可开展个人信息出境活动。相较于数据出境安全评估的流程,标准合同这种出境路径更加快捷、可预期、且低成本。作为我国数据出境安全管理制度的一个重要组成部分,标准合同为个人信息处理者和境外接收方提供一个个人信息出境活动的“绿色通道”。

即使在个人信息出境活动适用数据出境安全评估的场景下,标准合同也具有重要的参考价值。根据《评估办法》,数据处理者所需要提交的申报资料,除了申报书和自评估报告以外,还包括其与境外接收方订立的合同。虽然这个“合同”与标准合同并非一个文件(前者是在满足安全评估要求的前提下自由约定的文件,而后者是国家网信部门制定文本),数据处理者与境外接收方在准备安全评估申报材料时完全可以参照标准合同(特别是出境的数据仅限于个人信息时)拟定类似内容。

《标准合同规定》的出台标志标准合同,这个国际上应用最广的个人信息出境保护性措施,首次在我国“生根发芽”。我们有理由相信,随着我国数据出境安全管理制度的不断完善,它将以其灵活便捷的特点体现出越来越强的“生命力”。

THE END
1.2020年未成年人办理港澳通行证的监护人委托书国家旅游局新版(2014)团队出境旅游合同模板 版本:GF-2014-2402 团队出境旅游合同 国家旅游局 制定 国家工商行政管理总局 二〇一四年四月 使用说明 1.本合同为示范文本,供中华人民共和国境内(不含港、澳、台地区)经营出境旅游业务或者边境旅游业务的旅行社(以下简称“出境社”)与出境旅游者(以下简称“旅游者”)之间...https://www.360docs.net/doc/f3aa88a1bb0d6c85ec3a87c24028915f814d841d.html
2.旅游合同旅游合同范本旅游合同模板下载觅知网为您找到36个原创旅游合同模板,包括旅游合同范本,旅游合同样板,旅游合同范文下载服务,更多关于旅游合同范本素材就来觅知网。https://m.51miz.com/so-sucai/93893.html
3....人力资源行政管理财税管理其它下载国际旅游交易网商务文书_合同范本_常用模板_经营管理_人力资源_行政管理_财税管理_其它下载_国际旅游交易网-出境旅游http://www.traveltrade.cn/DownloadIndex.aspx
4.预订无忧服务帮助中心旅游保险问题 有旅游保险吗?保额多少? 能提供保单么? 境内旅游保险产品 出境旅游保险产品 协议银行 广发银行"E+盈"线上保证金操作流程 南京银行"金梅花旅游服务"操作流程 北京银行"旅游金融服务"操作流程 渣打银行"创享旅游服务"操作流程 上海浦东发展银行"出境旅游保证金服务"操作流程 ...https://tuniu.com/help/yudingwuyou.shtml
5.天府汇中心临时抢工主体劳务招标公告7.1.4第四章 拟签订合同的主要条款; 7.2投标人应认真阅读招标文件中的投标须知、投标文件格式、技术规范等所有要求,如果投标人编制的投标文件,不能响应和满足本须知的要求,责任由投标人自负,其投标文件将被招标人拒绝或视为无效标书。 7.3招标人拥有所有招标文件的最终解释权。 https://www.bidcenter.com.cn/newscontent-82951278-1.html
6.范本下载范本合集下载团队出境旅游合同2018 中文 更新时间:2017-12-22 团队出境旅游合同2018是一套最新版的合同范本文档。主要为中国公民团队出境旅游器签到合同使用。合同中对旅客购物、甩团、滞留等状况新增了约束内容。需要的用户欢迎在绿色资源网下载使用。 团队出境旅游合同简介:《团队出境旅游合同》是国家旅游局和国家工商行 点击下载...http://www.downcc.com/p/h1_K190442.html
1.旅游合同范本(通用20篇)(一)本次旅游的旅游费用为:成人每人___元人民币,儿童(___岁以下或身高___米以下)每人___元人民币,总计为___元人民币。 (二)本合同签订之日,甲方预付___元人民币,余款于旅游开始前___日内付讫。 (三)旅游费用包含以下项目: 1、乙方代甲方办理旅游所需证件、手续的费用。 2、乙方代甲方向民航、铁路、...https://www.jy135.com/hetongfanben/1190862.html
2.游客张先生和某国际旅行社签订了出境游旅游合同。由于有重要客户...题库模板 题库创建教程 创建题库 登录 创建自己的小题库 搜索 【多选题】 游客张先生和某国际旅行社签订了出境游旅游合同。由于有重要客户需要接待,张先生无法按约前往旅游。根据合同约定,假如张先生就此放弃旅游,损失会很大。张先生向旅行社提出,由其朋友李先生顶替该名额。旅行社由于时间紧迫而无法及时办...https://www.shuashuati.com/ti/e37e82eb67d84ccc94287a75a5d11bc0.html?fm=bd3a1905b9bfd530c1f0a1bbdc7cdbfb76
3.出境游旅游合同违约金是多少合同范本下载律师代写据国家旅游局《团队国内旅游合同》示范文本关于出境游旅游合同违约金的规定,旅游者和旅行社在行程前可以书面形式解除合同。在出发前7日以上提出解约,双方互不承担违约责任。但之后提出解约的,由提出解除一方承担违约责任。旅行社在出发前7日以内解除合同的,要向旅游者退还全额费用,并支付违约金:出发前7日至4日,违约金...https://m.66law.cn/contractmodel/477189.aspx
4.旅游合同范本(通用16篇)1.本合同为示范文本,适用于住所地在本市行政区域内依法经营国内组团旅游服务业务的旅行社(简称组团社)与依法允许出境的旅游者之间缔结的国内组团旅游服务关系。法律法规对合同内容另有强制性规定的,从其规定。 2.旅游者在签订合同前请仔细阅读本合同各项条款,特别是《通用条款》第2条、第3条、第5条、第6 条和《...https://www.wenshubang.com/hetongdaquan/1941483.html
5.国家旅游局办公室关于在北京上海江苏等六省市启用全国旅游...1.建设“全国旅游示范合同库”。全国监管平台已将国家旅游局和工商总局推出的全国旅游示范合同生成为在线合同模板。各地如有自行制定的旅游示范合同,请于7月14日前通过“电子合同管理”模块中的“示范合同上传”功能提交word版,全国监管平台技术团队将集中进行模板化处理,以便旅行社调取使用。 https://zwgk.mct.gov.cn/zfxxgkml/scgl/202012/t20201213_919318.html
6.西安理工大学欧洲/澳新旅游公告关于西安理工大学教师及家属赴欧洲及澳新旅游的公告如下: 一、经2014年6月11日理工大学工会组织公开招标会最终确定本次西安理工大学教师及家属旅游活动委托西安天马国际旅行社总社出境中心全权承办。 二、敬请出游老师及家属仔细阅读以下内容: (一)欧洲参考出团时间: 7月27, 8月2号(以航空公司最终确认为准) ...https://gh.xaut.edu.cn/info/1053/1253.htm
7.旅行社离团协议书(精选10篇)鉴于甲乙双方已签订《团队出境旅游合同》或《国内旅游合同》,现甲方因个人原因申请在行程中离团,经双方友好协商,达成如下协议: 一、离团时间与地点 甲方将于___年__月__日在___(地点)离团。 二、离团后的行程与费用 自甲方离团之时起,乙方不再负责甲方的交通、住宿、餐饮、游览等一切相关服务,因此产生的...https://m.yjbys.com/xieyishu/fanben/3227158.html
8.建筑工程劳动力计算(精选8篇)? 旅游营销合作协议书范本http://s.yingle.com/y/fb/958250.html 2018最新 ? 云南省国内旅游组团合同 http://s.yingle.com/y/fb/958249.html ? 浙江省旅游合同(国内旅游)http://s.yingle.com/y/fb/958248.html ? 浙江省出境旅游合同(2003版)http://s.yingle.com/y/fb/958247.html ...https://www.360wenmi.com/f/filewe6p73lx.html
9.旅游合同模板(精选15篇)旅游租赁合同03-29 旅游合同范本09-29 旅游服务合同09-27 旅游餐厅租赁合同03-07 旅游委托合同10-17 旅游租车服务合同12-01 出境旅游合同模板04-01 旅游用车租赁合同09-07 旅游汽车租赁合同09-16 旅游单项服务合同09-06最新文章 广告合同 承揽合同 租赁合同 租赁合同 借款合同 旅游借款合同 学生安全协议 旅游合同...https://www.ruiwen.com/hetongfanben/3816669.html
10.温馨提示你好,旅游电子合同!163旅游者向旅行社报名,参加境内游、出境游、台湾游、一日游等各类旅游团,或者委托旅行社代定代办机票、酒店、用车服务、导游服务、签证服务、其它服务等一项或者多项委托代办业务的,均需要签署旅游电子合同。 3旅游电子合同怎么签? 在旅游部门正规注册的旅行社登陆全国旅游监管服务平台,选择模板创建合同并在线签署后,发送...https://dy.163.com/v2/article/detail/E492JE5K0514D8PH.html
11.2022年山东省春季高考统一考试招生专业类别考试模块按照全国职业教育大会精神及《教育部 山东省人民政府关于整省推进提质培优建设职业教育创新发展高地的意见》(鲁政发〔2020〕3号)、《山东省教育厅关于进一步完善职业教育考试招生制度的意见》(鲁教学字〔2019〕7号)要求,现将我省2022年春季高考统一考试招生38个专业类别的考试模块公布,请结合实际抓好职业教育教学工作,...http://m.zk985.com/nd.jsp?id=2474
12.《促进和规范数据跨境流动规定》的变化与数据跨境监管的未来...国家网信办依据《数据安全法》《个人信息保护法》的相关规定,结合已开展的数据出境安全评估、个人信息出境标准合同备案和个人信息保护认证工作(前述三大路径统称“数据出境监管流程”)的讨论及实践情况,在其职责范围内制定《促进和规范数据跨境流动规定》,对现行数据出境监管体系进行符合实践发展的动态调整。此外,国家网信...https://www.secrss.com/articles/64656