环球律师事务所

基于此,本文拟通过对国庆节前夕火热出炉的《网络数据安全管理条例》(简称“《网数条例》”)以及广州互联网法院关于个人信息跨境传输侵权纠纷的一份民事判决书(案号为(2022)粤0192民初6486号,简称“广互法院案”)的观察,尝试以个保领域中的黄金规则“知情同意规则”作为切入点,提炼有关“告知-同意”的最新要求并提示合规准备。

一、设计“告知-同意”机制的重点

“告知-同意”机制是《个人信息保护法》(简称“个保法”)提出的有关个人信息处理的核心制度:“告知”是个保法项下保障个人知情权的前提,“同意”则是目前企业在业务活动中选择最多的处理个人信息的合法性基础。一般来说,“告知”是“同意”的必要条件,有效的“同意”的前提必定是一个形式与内容都合格的“告知”。

(一)“告知”的要求

1.“告知”的适用与豁免

我国个保法基于信息处理公开透明的原则,对于企业的个人信息处理活动采取了以“事前告知为原则,无需告知或事后告知为例外”的基本准则。以下为“告知”的三种情形:

2.“告知”的内容与方式

3.“告知”的颗粒度要求

法律层面并没有对“告知”颗粒度明确规定,但是,在个保法要求“告知应真实、准确、全面”的语境下,监管部门和司法部门对于企业告知的颗粒度是否足以支撑“公开透明原则”以及能否有效保障“用户的知情权”会有特别的执法考量和司法评价,实践中不同行政执法和司法裁判中对“适格”“告知”的认定标准存在些许差异。

在广互法院案中,法院分别给出了“告知”“同意”在本案具体场景中的司法解读,认为在办理会员与预订境外酒店的过程中,酒店方在APP中呈现的《客户个人数据保护章程》属于一揽子的笼统告知,即一般告知。该章程在近两万字的篇幅中也未能使个人信息主体清楚理解个人信息跨境转移的核心事项(例如接收方主体身份、地域和人员范围),因此未达到个保法项下公开透明的告知原则。用户在一个不符合法律要求的“告知”下对章程采取点击勾选的动作,不发生“同意”的法律效力。进一步,法院归纳,对于需要增强告知同意的场景,基于仅通过隐私政策实施的不适格“告知”,不具备构成“单独同意”所需的告知的法律效力。

合规提示:“告知”与“同意”虽联系紧密,但在法律与实践中对两者有着不同的实施要求。司法视角下如未根据具体场景配备合适的告知,即使用户在后续主动做出了勾选、点击确认等动作,亦可能不具备“同意”的法律效果,进而影响甚至否定企业处理个人信息行为的合法性基础,产生违法后果。

本案提示我们,作为个人信息处理者的企业应抛弃“一部隐私政策可安天下”或者“来自海外总部符合GDPR标准的隐私政策大概率也可以符合国内的法律要求”的过时思维,应树立场景化的思维,分析采取“一般告知+增强告知”两步走的策略,在特定业务场景触发时(例如个保法要求获取单独同意的几类场景、开展自动化决策或发送个性化营销信息、调用软件程序或硬件设备自动采集个人信息)通过弹窗、专门界面、单独步骤等增强告知的方式向用户精准、有效传达告知内容。当然,这一机制的实现有赖于企业内部法务、产品、业务、技术等职能部门的协同与合力。

另外,对于隐私政策的撰写,法院在司法审查中也提出了较高的要求。企业在修订隐私政策时应特别注意内容的真实、完整、准确,尽量避免诸如“可能发生”这类模棱两可的描述、非穷尽式列举信息项或信息处理者/接收方等,造成“写者不知所云,读者云雾缭绕”的情况。

(二)“同意”与其他合法性基础

1.“同意”与其他合法性基础的选择

个保法第13条确立了个人信息处理的几类法律根据,在实践中得到广泛运用。其中,“取得个人的同意”作为个人信息处理者可处理个人信息的基本情形,在整个个人信息处理规则中处于核心地位。不过,个保法仍将“订立或履行合同所必需”、“人力资源管理所必需”、“履行法定职责和法定义务所必需”等几类法定理由作为合法性基础且并列加以规定。可见这几类合法性基础与“同意”共同构成处理个人信息的法律根据,彼此地位平等,且无适用方面的先后顺序之分。因此,企业可以依据自身业务特点自由选择最为贴切的合法性基础,而不必凡事都先去/必须征求用户的同意。当然,立法对于“同意”之外的每一类合法性基础的适用条件均设定了明确的适用条件限制(例如处理公开的个人信息必须在“合理范围”之内、“履行合同所必需”限定个人信息主体作为合同的当事一方),如超越了适用条件限制,则仍可能动摇合法处理个人信息的基石。

新发布的《网数条例》在合法性基础方面未做细化规定和提供补充情形,但在广互法院案中,司法机关在案件中探讨了“同意”与“履行合同所必需”两类合法性依据的适用条件和关系,确立了“合同所必需”规则的司法审查标准/示范,值得业界参考。

在该案中,法院认为原告消费者与被告酒店方就酒店预订建立了合同关系,酒店将原告的个人信息传输至目的地缅甸的酒店以及传输至位于法国总部的酒店中央预订系统,行为具有正当性和必要性,符合合同目的。但是将原告的个人信息另传输至位于美国和爱尔兰的某公司且用于营销传播目的,该单独行为不能认定是履行合同的必要,应另行取得用户同意。

合规提示:在TOC业务场景中,企业通常会与消费者建立某一服务关系并订立服务合同。基于合同的订立和履行,企业得以直接处理消费者的个人信息而无需征得其同意。但需注意,“履行合同的必需”是客观上的必需,这个必要性应基于合同目的来判断,也要符合合同相对人、社会公众的合理期待和行业惯例,这个观点已经得到了多起司法判例的印证。例如,法院通常会从处理目的、处理方式、处理的信息类型范围、接收方的国家和主体身份、是否符合行政规定及行业标准、是否是行业惯例等维度进行审查。另外,基于个人信息的商业营销、定向推送等行为通常不被行政机关和司法机关采纳为“履行就具体业务而签订的合同所必需”,实践中往往要求企业就单一行为独立获得用户的同意(例如单独的同意营销勾选框),企业在开展这一类用户触达活动时应考虑设计便利且行之有效的事前同意机制和退出机制。

2.“同意”、“单独同意”及实施

(2)脱离告知同意的规则框架讨论单独同意没有意义,单独同意是同意的一种,是同意的增强形式,与同意是包含与被包含关系而非并列关系。如果企业处理个人信息依赖的合法性基础不是“同意”,则无需进一步考虑是否适用“单独同意”。

整体而言,有关单独同意的定义、实施要求已越发明朗,后续可能会成为监管执法重点。我们建议有关企业在TOC业务场景中如涉及需要获得单独同意的情形,应及早合理规划,形成一套既能满足合规要求又能照顾业务和用户体验的最优方案。

二、对“告知-同意”机制的检验

上述是我们总结的关于企业在设计“告知-同意”机制的考量因素和建议,那么如何检验“告知-同意”机制的有效性?站在个人信息处理者的角度,我们认为PIA和合规审计是个保法提供的两条可选路径:

(一)方式一:是否开展了特定场景下的PIA?

个人信息保护影响评估(PIA)属于在数据处理前的预防性保护手段,主要针对那些对于个人权益可能造成较高风险的个人信息处理活动展开。企业采集敏感个人信息、向第三方共享个人信息、向境外传输个人信息等场景中可以借助PIA机制来评估处理目的、处理方式是否合法、正当和必要,是否已经充分履行了告知义务并获得了符合要求的用户同意(或其他合法性基础)。通过对具体评估项的拆解分析,可以在业务前端就识别风险、填补漏洞,最大程度避免因为缺乏合法性要件而构成违法处理个人信息的侵权风险。

(二)方式二:是否已筹备开展个保合规审计?

定期自行或委托第三方专业机构开展合规审计也是检验和校正“告知-同意”机制的一类有效方法,亦是个保法对所有个人信息处理者提出的法定义务。相较于PIA机制,合规审计强调的是在数据处理后通过对告知同意机制的回溯和分析,来验证个人信息处理活动的合法性、确认是否产生侵权行为及是否会导致法律责任等。现阶段,企业可以参考国家网信办发布的《个人信息保护合规审计管理办法(征求意见稿)》所列举的合规审计参考要点和推荐性国标《数据安全技术个人信息保护合规审计要求(征求意见稿)》的指导,开展个保合规审计工作,以初步识别合规差距并设计改进方案。

以上是我们就“告知-同意”机制做的一些思考,希望对企业开展个人信息处理业务有所裨益。基于这一思考,我们也形成了一些具体实施方案,欢迎有兴趣的各位与我们进行深入探讨。

THE END
1.普法课堂某知名电商平台用户信息遭泄露!问题出在哪儿?外包服务是很多企业用来降低成本的常用手段,但在外包过程中,企业及消费者也会面临个人信息等数据被泄露的风险。安徽省合肥市包河区检察院今年就办理了一起电商平台客服外包商员工利用系统权限窃取公民个人信息并出售牟利的案件。 办理该案过程中,检察https://mp.weixin.qq.com/s?__biz=MzAxMDEzMjU2OQ==&mid=2652591790&idx=3&sn=44913393f1779590db77648e54927b9f&chksm=81c6ce44cfdb6f398f2ec40651c9a2164be1677be651452a80c9b74a2217f764c40f17da4d94&scene=27
2.守护个人信息安全要抓源头“公民个人信息关乎公民的人身、财产安全,泄露公民个人信息不仅可能导致财产损失,甚至会被不法分子用于违法犯罪活动,绝不是小事。”我和公益诉讼检察部门的同事一起再次提审了犯罪嫌疑人,在耐心听取他们心中的困惑与疑虑后,我们从真实案例入手,对犯罪嫌疑人进行释法说理,让他们真正从内心接受。终于,他们认识到了自己的行http://njpk.jsjc.gov.cn/zt/fzxw/202411/t20241126_1679141.shtml
3.信用飞发短信说要起诉我,是真的吗如果你认为自己受到了不公正对待,可以寻求法律援助。许多地方都有免费的法律咨询服务,可以帮助你了解自己的权利和义务。 5.2 提起诉讼 如果借贷平台采取了不当手段,损害了你的合法权益,可以向法院提起诉讼,要求对方停止侵权,赔偿损失。 5.3 保护个人信息 在借贷过程中,务必保护好个人信息,避免因信息泄露而导致的诈骗和https://m.henance.com/yqzx/qkyuqi/601486.html
4.同程借钱起诉需要注意哪些事项借款人在申请贷款时,可能对利率的理解存在偏差,导致后期还款时产生争议。有些借款人可能会认为平台收取的利率过高,进而提出异议。 2.3 信息泄露 在借款过程中,借款人需要提供大量个人信息。如果平台未能妥善保护用户信息,导致信息泄露,借款人可能会因此受到损失,从而引发诉讼。 https://www.gc-zb.com/ghflzx/ptyuqi/30651.html
5.逾期爆通讯录怎么处理一旦发生逾期,平台往往会选用一系列措施来欠款,其中就包含了向借款人提供的紧急联系人发送短信、电话提醒等手段。要是借款人未能及时与平台沟通并解决逾期疑问,平台方甚至可能将借款人的联系方法及部分个人信息泄露给第三方机构,从而作用到借款人及其亲友的生活。这类情况下,怎么样妥善解决逾期疑问,避免个人隐私被不当http://www.guanxian.org/consult/yqfenqi/491872.html
6.匿名举报给教育局,我的信息会被泄露吗?和《中华人民共和国监察法》,泄露举报人信息是违法行为,相关人员将受到严厉的纪律处分或法律追究。https://www.findlaw.cn/wenda/q_45884441.html
7.身份证信息泄露了怎么办会有什么后果?咨询我 律师解析 身份证泄漏了并没有实质性危害。身份证号码和姓名属于公民的隐私,应该注意保护,但是泄漏了也并没有实质性危害。如果个人身份证被他人冒用,冒用者及相关部门应承担相应的法律责任,身份证本人无须对自己未实施的行为承担责任。但如果被不法分子利用就会带来以下危害:1、身份信息被窃取,会被人利用。2、https://m.64365.com/tuwen/aaakujh
8.网贷逾期通知单位合法性与处理方法:如何辨别真假短信并防止被起诉如借款人发现平台存在违法行为,如泄露个人信息、等,能够向互联网金融协会、银保监会等相关部门投诉举报。 4. 法律援助 如借款人被起诉,能够寻求法律援助,熟悉自身的权益,合理应对诉讼。 网贷逾期通知单位的合法性与借款人的权益保护息息相关。借款人应增强法律意识,学会辨别真假短信,积极采纳措防止被起诉,维护自身合法http://www.0411hd.com/2024baiqi/yqdongtai/387315.html
9.个人信息泄露被网贷了如何办信用查询,如有异动,迅速联络信用报表机构进行更正;寻求法律咨询,若因个人信息泄露造成经济损失,可寻求法律援助,咨询专业律师,考虑通过法律手段维权;强化个人信息保护意识,日常生活中要注意保护个人信息,切勿随意透露重要信息,如身份证号码、银行卡信息、密码等,谨慎点击不明链接,不轻易下载未知来源的文件,以防个人信息被https://www.66law.cn/question/answer/40011405.html
10.基于SpringBoot的法律援助平台在线法律咨询平台的设计与实现在理论层面,项目将探索前沿的Web开发技术与法律服务的融合,丰富法律信息化领域的研究成果。在实践层面,项目成果可以为广大民众提供便捷、专业、低成本的法律咨询和援助,提升法律服务的可及性,促进社会公平正义。同时,该平台也可为律师等法律从业者提供展示和接单的渠道,优化法律服务市场,创造更大的社会价值。https://www.jianshu.com/p/4b5c05689b1f
11.网贷非法泄露个人信息:发送我家地址至手机逾期资讯网贷需要遵守法律法规,并尊重借款人的或是合法权益。借款人也需要自觉履行合同义务,并保护本人的大家个人隐私。 1. 网贷借款人请求提供家庭住址信息。 2. 这类表现也许会引起泄露借款人的都会个人隐私。 3. 借款人应遵守合同条款并准时还款,如出现困难应及时与网贷公司联系协商解决方案。 https://www.hezegd.com/lawnews/zixun/539062.html
12.微粒贷的律师函当用户未能按时还款,微粒贷平台可能会向用户发送律师函,内容包括:逾期金额和利息:详细列明逾期的本金、利息及违约金。还款要求:要求用户在规定时间内偿还逾期款项。法律后果:警告用户如不及时还款,将面临法律诉讼的风险。4.2 信息泄露的律师函若用户发现个人信息被泄露,可能会通过律师函向微粒贷平台提出:https://www.weihai.tv/ganhaolaw/cuishoukp/231608.html
13.收到普惠金融我莫名成了别人的担保人短信说起诉我3.1 信息泄露的风险 在互联网时代,个人信息的泄露成为了一个普遍问。借贷平台在获取用户信息时,往往会要求提供身份证、银行账户等敏感信息。一旦这些信息被不法分子获取,极有可能被用于非法借贷。 3.2 借贷平台的不合规行为 部分借贷平台为了追求利益,往往采取不合法的手段,如高利贷、虚假宣传等,消费者在不知情的情况https://www.bidchance.com/falv/yqzhengce/1855321.html
14.微博借款起诉后好协商吗?如何有效沟通解决问题?一些借款平台的利率较高,借款人在还款时面临较大的经济压力,可能出现逾期情况。 2.3 个人信息泄露 在借款过程中,个人信息的保护不足可能导致借款人信息被不当利用,进而引发额外的经济纠纷。 三、借款平台的法律措施 3.1 起诉的法律依据 借款平台通常会依据《合同法》和《民事诉讼法》进行起诉,维护自身合法权益。借款https://m.wuhan.com/yqnews/hkyuqi/123576.html
15.知道我名字了会来找我吗仅凭名字被找到的可能性较低,但需警惕信息泄露。分析:在日常生活中,知道某人的名字是相对常见的情况https://www.lawtime.cn/ask/question_34191926.html