
《個(gè)人信息保護(hù)法》規(guī)定個(gè)人信息處理者因業(yè)務(wù)等需要,確需向境外提供個(gè)人信息,需通過安全評估、訂立標(biāo)準(zhǔn)合同或進(jìn)行個(gè)人信息保護(hù)認(rèn)證。此前,通過《網(wǎng)絡(luò)數(shù)據(jù)安全管理?xiàng)l例》《數(shù)據(jù)出境安全評估辦法》《個(gè)人信息出境標(biāo)準(zhǔn)合同辦法》以及《促進(jìn)和規(guī)范數(shù)據(jù)跨境流動(dòng)規(guī)定》,個(gè)人信息出境制度已經(jīng)具有較為完整的規(guī)定?!秱€(gè)人信息出境認(rèn)證辦法》(以下簡稱《辦法》)則在法律法規(guī)規(guī)定基礎(chǔ)上,銜接《關(guān)于實(shí)施個(gè)人信息保護(hù)認(rèn)證的公告》的規(guī)定,細(xì)化了個(gè)人信息出境認(rèn)證的具體實(shí)施規(guī)則,標(biāo)志著我國三種個(gè)人信息出境制度的全面落地。
從國際視角看,認(rèn)證機(jī)制在個(gè)人信息出境中發(fā)揮重要作用。早在2011年,亞太經(jīng)濟(jì)合作組織(APEC)推出了跨境隱私規(guī)則(CBPR)認(rèn)證機(jī)制。目前,日本、新加坡等國采用了全球CBPR認(rèn)證作為跨境數(shù)據(jù)傳輸?shù)氖侄?,獲得CBPR認(rèn)證的全球公司可以直接在這些國家之間跨境傳輸個(gè)人信息。獲得認(rèn)證的企業(yè)可在CBPR成員之間直接進(jìn)行個(gè)人信息跨境傳輸。2016年歐盟《通用數(shù)據(jù)保護(hù)條例》則是首次將認(rèn)證機(jī)制規(guī)定為數(shù)據(jù)出境的機(jī)制之一,并發(fā)布了對應(yīng)指南。韓國等其他國家也引入認(rèn)證機(jī)制作為個(gè)人信息出境的一種途徑。但總體上,現(xiàn)有的個(gè)人信息出境認(rèn)證主要停留在規(guī)定層面,實(shí)踐中由于具備認(rèn)證資質(zhì)的認(rèn)證機(jī)構(gòu)比較缺乏、認(rèn)證細(xì)則不明確等原因,企業(yè)較少采用此種機(jī)制進(jìn)行個(gè)人信息跨境傳輸?!掇k法》立足中國個(gè)人信息保護(hù)規(guī)定和監(jiān)管經(jīng)驗(yàn),在以下方面給出了中國方案,切實(shí)推動(dòng)個(gè)人信息出境認(rèn)證制度落地。
其一,明確適用個(gè)人信息出境認(rèn)證的條件,銜接相關(guān)規(guī)定內(nèi)容。《辦法》延續(xù)了《促進(jìn)和規(guī)范數(shù)據(jù)跨境流動(dòng)規(guī)定》相關(guān)內(nèi)容,從三方面規(guī)定了適用認(rèn)證機(jī)制的條件:一是主體方面,明確不適用于關(guān)鍵信息基礎(chǔ)設(shè)施運(yùn)營者。二是信息類型方面,明確不適用于重要數(shù)據(jù)。三是處理信息數(shù)量方面,規(guī)定自當(dāng)年1月1日起累計(jì)向境外提供的個(gè)人信息需滿足在10萬人至100萬人之間,或如果含敏感個(gè)人信息,則敏感個(gè)人信息需不滿1萬人。
其二,彰顯個(gè)人信息保護(hù)認(rèn)證的自愿性和市場化,明確個(gè)人信息保護(hù)認(rèn)證的定位。《辦法》體現(xiàn)了個(gè)人信息出境認(rèn)證的四個(gè)特性。一是自愿性,認(rèn)證申請系由個(gè)人信息處理者自愿向?qū)I(yè)認(rèn)證機(jī)構(gòu)提出,認(rèn)證不是強(qiáng)制性的出境手續(xù),不會(huì)給企業(yè)帶來合規(guī)負(fù)擔(dān)。二是市場化,認(rèn)證主體是市場化的專業(yè)認(rèn)證機(jī)構(gòu)而非國家監(jiān)管部門,這在很大程度上有助于激發(fā)認(rèn)證活動(dòng)的活力,增強(qiáng)認(rèn)證制度的適用性。三是社會(huì)化,認(rèn)證活動(dòng)以需求為導(dǎo)向,由政府、專業(yè)認(rèn)證機(jī)構(gòu)、申請人以及社會(huì)公眾共同合作實(shí)現(xiàn)。四是統(tǒng)一性,主管部門制定個(gè)人信息出境認(rèn)證相關(guān)標(biāo)準(zhǔn)、技術(shù)規(guī)范、認(rèn)證規(guī)則,統(tǒng)一認(rèn)證證書和標(biāo)志,專業(yè)認(rèn)證機(jī)構(gòu)按照認(rèn)證基本規(guī)范、個(gè)人信息保護(hù)認(rèn)證規(guī)則開展個(gè)人信息出境認(rèn)證活動(dòng),能夠保證認(rèn)證門檻的一致性,避免申請人為了提升認(rèn)證通過率,選擇采用標(biāo)準(zhǔn)更低的認(rèn)證機(jī)構(gòu)。
其三,明確專業(yè)認(rèn)證機(jī)構(gòu)認(rèn)證重點(diǎn)要求,規(guī)范個(gè)人信息出境認(rèn)證程序。首先,明確規(guī)定認(rèn)證機(jī)構(gòu)評定依據(jù),規(guī)定專業(yè)認(rèn)證機(jī)構(gòu)應(yīng)當(dāng)按照認(rèn)證基本規(guī)范、個(gè)人信息保護(hù)認(rèn)證規(guī)則開展個(gè)人信息出境認(rèn)證活動(dòng)。其次,規(guī)范認(rèn)證證書管理,明確認(rèn)證證書出具、有效期及延期申請、信息報(bào)送等內(nèi)容。最后,規(guī)定專業(yè)認(rèn)證機(jī)構(gòu)對認(rèn)證證書的暫停與撤銷,以及重大情況報(bào)告制度?!掇k法》同時(shí)規(guī)定投訴舉報(bào)機(jī)制,明確任何組織和個(gè)人發(fā)現(xiàn)獲證個(gè)人信息處理者違反本辦法規(guī)定向境外提供個(gè)人信息的,都可向?qū)I(yè)認(rèn)證機(jī)構(gòu)、網(wǎng)信部門和有關(guān)部門投訴、舉報(bào),強(qiáng)調(diào)社會(huì)各主體在監(jiān)督方面的作用,以期最大程度保障個(gè)人信息跨境安全。此外,《辦法》還規(guī)定中國境外的個(gè)人信息處理者通過其在境內(nèi)設(shè)立的專門機(jī)構(gòu)或指定代表協(xié)助,同樣可以申請個(gè)人信息出境認(rèn)證,為個(gè)人信息保護(hù)認(rèn)證申請?zhí)岢隽司哂嗅槍π浴⒉僮餍缘闹敢?/p>
《辦法》的出臺(tái)是我國個(gè)人信息出境領(lǐng)域立法和監(jiān)管體系的重要完善,標(biāo)志著我國個(gè)人信息出境制度體系已構(gòu)建完成。《辦法》結(jié)合我國認(rèn)證制度與個(gè)人信息保護(hù)的相關(guān)法律規(guī)定,形成了一套契合中國國情、具有較強(qiáng)針對性和可操作性的個(gè)人信息出境認(rèn)證制度。未來,隨著《辦法》的實(shí)施,我國個(gè)人信息跨境治理將邁向更高水平,在保障安全的基礎(chǔ)上促進(jìn)個(gè)人信息高效跨境流動(dòng),進(jìn)一步激發(fā)我國數(shù)據(jù)要素活力,為我國數(shù)字經(jīng)濟(jì)發(fā)展提供堅(jiān)實(shí)基礎(chǔ)。(作者:丁曉東,中國人民大學(xué)法學(xué)院副院長、教授)