作者:鄭文潔符淇媛
來(lái)源:金誠同達(ID:gh_116bfa8fc864)
在互聯(lián)網(wǎng)時(shí)代,數據跨境流動(dòng)已成為一種國際新常態(tài),個(gè)人數據保護和數據安全問(wèn)題在各國的重要性都日益凸顯。但全球跨境數據流動(dòng)的統一規則尚未形成,數據跨境制度沖突問(wèn)題日漸浮出水面,具體可體現為“長(cháng)臂管轄”與行為人所在國的“屬地管轄”或“屬人管轄”發(fā)生沖突,一家公司同時(shí)受兩國或多國法律規制。
由此,對于總部位于別國、或具有跨境分支的跨國企業(yè)而言,數據出境可能會(huì )帶來(lái)兩難困境。以下將主要從歐盟《一般數據保護條例》 (General Data Protection Regulation, 下稱(chēng)“GDPR”)及美國《澄清境外合法使用數據法案》(下稱(chēng)“CLOUD Act”)與我國數據出境的相關(guān)規則的沖突出發(fā),結合《汽車(chē)數據安全管理若干規定(試行)》(下稱(chēng)“《汽車(chē)數安規定》”)回望滴滴面臨的數據出境問(wèn)題,對境內數據出境的兩難問(wèn)題進(jìn)行分析解讀。
一、兩難困境的源頭:管轄權重疊
1. 我國數據出境相關(guān)主要法律的適用范圍
從現有規定看,《網(wǎng)絡(luò )安全法》(下稱(chēng)“《網(wǎng)安法》”)[1]、《數據安全法》(下稱(chēng)“《數安法》”)[2]、《個(gè)人信息保護法》(下稱(chēng)“《個(gè)保法》”)[3]皆以“地域+行為”的方式確立了境內管轄原則。整體而言,該等法律對于境內管轄的思路基本一致,即只要在我國境內開(kāi)展了其規定的相應行為,無(wú)論是中國境內的組織、個(gè)人還是中國境外的組織、個(gè)人,均受到該等法律法規的規制。
2. GDPR及CLOUD Act的適用范圍可以延及我國境內
1) GDPR的適用范圍
GDPR意在保護屬于歐盟公民和居民的數據。因此,GDPR適用于處理涉及歐盟公民和居民數據的組織,無(wú)論它們是否是總部位于歐盟的組織。
結合GDPR第3條的規定,以及歐洲數據保護委員會(huì )于2019年11月發(fā)布的2.1版《GDPR適用地域范圍指南3/2018(第三條)》的示例,位于中國境內的公司的數據處理活動(dòng)亦可能受GDPR管轄。[4]
GDPR第3條
1.本條例適用于與數據控制者或數據處理者在歐盟領(lǐng)域內所設機構活動(dòng)相關(guān)的個(gè)人數據處理,無(wú)論該處理行為是否發(fā)生在歐盟領(lǐng)域內。
2.本條例適用于在歐盟領(lǐng)域內沒(méi)有設立機構的數據控制者或數據處理者對歐盟內的數據主體的個(gè)人數據進(jìn)行的與以下事項相關(guān)的處理活動(dòng)。
(a)向歐盟內的數據主體提供商品或服務(wù),無(wú)論是否需要該數據主體支付對價(jià);或
(b)監控數據主體的行為,只要其行為發(fā)生在歐盟領(lǐng)域內。
本條例適用于在歐盟領(lǐng)域內沒(méi)有設立機構,但依據國際公法應當適用歐盟成員國法律的數據控制者的個(gè)人數據處理。
2) CLOUD Act的適用范圍
從《薩班斯·奧克斯利法案》(下稱(chēng)“SOX法案”)到《海外反腐敗法》(下稱(chēng)“FCPA”),再到Cloud Act,美國在世界范圍內的“長(cháng)臂管轄”不容忽視。
就CLOUD Act而言,該法案授予了美國執法部門(mén)以要求電子通信服務(wù)或遠程計算服務(wù)提供商提供處于其控制之下的電子數據的權利,不論其數據儲存于美國境內還是境外,其適用范圍可以延及我國境內。[5]
CLOUD Act§ 2713通信、記錄的保存和披露要求
電子通信服務(wù)或遠程計算服務(wù)提供商應遵守本章的義務(wù),保存、備份或披露其所擁有、保管或控制的有線(xiàn)或電子通信內容以及與客戶(hù)或訂戶(hù)有關(guān)的任何記錄或其他信息,無(wú)論此類(lèi)通信、記錄或其他信息位于美國境內或境外。
3) 重疊管轄帶來(lái)的困境
基于上述分析,跨國企業(yè)在我國境內根據我國法律設立且注冊于境內的企業(yè),亦可能落入上述GDPR及CLOUD Act的管轄范疇。很可能由此面臨重疊管轄的問(wèn)題,既需滿(mǎn)足中國數據相關(guān)法律的要求,又要滿(mǎn)足GDPR及CLOUD Act的相關(guān)規定。
而現實(shí)“殘酷”之處在于,GDPR在面對其他國家對該條例的承認程度、應對措施和可能發(fā)生的沖突情況都缺少明確的解決途徑。[6] CLOUD Act雖提出了復議及禮讓原則等作為解決沖突的路徑,但符合禮讓原則而免于提供數據有兩個(gè)嚴苛的要求:
一來(lái)須同時(shí)滿(mǎn)足數據權利人不是美國公民或不居住于美國,且數據披露行為會(huì )導致服務(wù)提供商面臨違反適格外國政府法律的實(shí)質(zhì)性風(fēng)險。
二來(lái)須美國法院作出撤銷(xiāo)和變更處罰內容的裁決,而法官需要充分衡量該個(gè)案的全部情況,包括美國和要求數據調取的政府實(shí)體的利益、外國政府利益、服務(wù)提供商如為滿(mǎn)足要求可能受到的處罰的可能性、性質(zhì)以及嚴重程度、用戶(hù)或客戶(hù)與美國關(guān)系的性質(zhì)與程度、服務(wù)提供商與美國的關(guān)系與程度等多方面因素。
總的來(lái)說(shuō),復議及禮讓原則的主動(dòng)權還是掌握在美國政府手中,極有可能不會(huì )適用于中國境內企業(yè)。[7]
二、 GDPR視角下的具體矛盾場(chǎng)景
在重疊管轄的情形之下,企業(yè)在遵循我國數據相關(guān)法律的同時(shí)要滿(mǎn)足GDPR的監管需求,有時(shí)會(huì )成為“不可能的任務(wù)”。
舉例來(lái)說(shuō),如果某總部位于歐洲的零售公司,將其個(gè)人客戶(hù)信息管理(CRM)系統部署于德國,其中國子公司(下稱(chēng)“A公司”)可以登錄該系統錄入、修改、下載數據,如果A公司發(fā)生了涉及CRM系統的個(gè)人數據泄露事件,將可能陷入兩難境地。
1. GDPR的主動(dòng)報告要求
GDPR第3.1條規定,GDPR適用于與數據控制者或數據處理者在歐盟領(lǐng)域內所設機構活動(dòng)相關(guān)的個(gè)人數據處理,無(wú)論該處理行為是否發(fā)生在歐盟領(lǐng)域內。鑒于A(yíng)公司對于CRM系統的數據處理,很可能被認定為明顯有助于使其總部盈利,屬于與在歐盟領(lǐng)域內所設機構(歐盟總部)的活動(dòng)相關(guān),所以境內子公司A公司的處理行為,也是受到GDPR管轄的。
故此,A公司需符合GDPR的合規要求。根據GDPR第33條的相關(guān)規定,在發(fā)生數據泄露的情況下,A公司應當首先向GDPR有權監管機構進(jìn)行報告。[8]
在公司作出相應報告后,GDPR的監管機構會(huì )進(jìn)行證據收集、評估。[9]根據GDPR第58條的相關(guān)規定,監管機構不僅有權從公司處獲得訪(fǎng)問(wèn)個(gè)人數據的權限,還可以獲得所有其所需要的信息,例如公司相關(guān)的經(jīng)營(yíng)信息等。[10]
2.《數安法》《個(gè)保法》規定未經(jīng)批準不得向境外提供數據
即將生效的《個(gè)保法》第四十一條,與業(yè)已生效的《數安法》第三十六條的規定幾乎如出一轍,區別僅在于《數安法》所針對的是籠統的境內數據,而《個(gè)保法》針對的是儲存于境內的個(gè)人信息。
《數安法》第三十六條
中華人民共和國主管機關(guān)根據有關(guān)法律和中華人民共和國締結或者參加的國際條約、協(xié)定,或者按照平等互惠原則,處理外國司法或者執法機構關(guān)于提供數據的請求。非經(jīng)中華人民共和國主管機關(guān)批準,境內的組織、個(gè)人不得向外國司法或者執法機構提供存儲于中華人民共和國境內的數據。
《個(gè)保法》第四十一條
中華人民共和國主管機關(guān)根據有關(guān)法律和中華人民共和國締結或者參加的國際條約、協(xié)定,或者按照平等互惠原則,處理外國司法或者執法機構關(guān)于提供存儲于境內個(gè)人信息的請求。非經(jīng)中華人民共和國主管機關(guān)批準,個(gè)人信息處理者不得向外國司法或者執法機構提供存儲于中華人民共和國境內的個(gè)人信息。
根據兩法規定,非經(jīng)批準,境內的組織、個(gè)人不得向外國司法或者執法機構提供存儲于中華人民共和國境內的數據。
如果以嚴格的視角來(lái)解讀,境內主體如要向外國司法或者執法機構提供存儲于中華人民共和國境內的數據,必須同時(shí)滿(mǎn)足如下條件:
存在包括中國有關(guān)法律,或者中國締結或者參加的國際條約、協(xié)定,或者按照平等互惠原則等受理依據;
外國司法或者執法機構主動(dòng)提起提供數據的請求;
中國主管機關(guān)批準。
3. 如果向境外提供數據行為未獲批準,A公司將陷入兩難困境
若A公司向境外提供數據的行為未能通過(guò)中國主管機關(guān)批準,A公司將陷入兩難境地。如果不向境外GDPR監管機構提供數據則將違反GDPR相關(guān)規定,如果向境外GDPR監管機構提供數據,則將違反《數安法》、《個(gè)保法》的相關(guān)規定,公司及直接負責人皆有承擔責任的風(fēng)險。
三、CLOUD Act視角下的具體矛盾
1. CLOUD Act對于電子通信服務(wù)或遠程計算服務(wù)提供商披露存儲于境外的數據的要求
美國執法部門(mén)可以依據CLOUD Act的相關(guān)規定,要求電子通信服務(wù)或遠程計算服務(wù)提供商提供處于其控制之下的電子數據的權利。
舉例來(lái)說(shuō),總部位于美國的蘋(píng)果公司,雖將其境內的iCloud服務(wù)交由云上艾珀(貴州)技術(shù)有限公司(下稱(chēng)“云上貴州”)運營(yíng),但蘋(píng)果實(shí)體(包括APPLE DISTRIBUTION INTERNATIONAL LIMITED蘋(píng)果納斯達克上市主體及APPLE INC.)“可在云上貴州提供本服務(wù)時(shí)不時(shí)對云上貴州提供協(xié)助”。[11]美國執法機關(guān)依舊可以根據CLOUD Act的相關(guān)規定,要求蘋(píng)果公司提供儲存于我國境內服務(wù)器上的數據,可能涉及包括但不限于姓名、手機號碼、個(gè)人支付信息、個(gè)人健康數據等信息。
CLOUD Act§ 2713通信、記錄的保存和披露要求
電子通信服務(wù)或遠程計算服務(wù)提供商應遵守本章的義務(wù),保存、備份或披露其所擁有、保管或控制的有線(xiàn)或電子通信內容以及與客戶(hù)或訂戶(hù)有關(guān)的任何記錄或其他信息,無(wú)論此類(lèi)通信、記錄或其他信息位于美國境內或境外。
2.《數安法》、《個(gè)保法》規定未經(jīng)批準不得向境外提供數據
與GDPR的情景相類(lèi)似,如果蘋(píng)果公司向美國執法機關(guān)提供了其要求的數據,但未獲得我國境內主管機關(guān)的同意,將違反《數安法》、《個(gè)保法》的相關(guān)規定,公司及直接負責人皆有承擔責任的風(fēng)險。
四、《汽車(chē)數安規定》出臺后再次審視滴滴可能面臨的數據出境困境
1. 滴滴境內的實(shí)際運營(yíng)主體北京小桔科技有限公司亦可能會(huì )受到美國法的管轄,進(jìn)而有配合調查等義務(wù)
滴滴通過(guò)VIE 結構在美國實(shí)現上市,亦即上市的開(kāi)曼主體DiDi Global Inc.與境內實(shí)際運營(yíng)主體北京小桔科技有限公司完全分離,通過(guò)層層協(xié)議控制境內運營(yíng)主體。[12]其上市主體DiDi Global Inc.作為“發(fā)行人”自然落入了美國法的管轄范疇。而北京小桔科技有限公司作為其協(xié)議控制的關(guān)聯(lián)公司,會(huì )根據U.S. GAAP的對應規則并入DiDi Global Inc.合并財務(wù)報表中,亦可能落入美國法的管轄范疇,具有配合調查等義務(wù)。
以SOX法案項下,美國公眾公司會(huì )計監督委員(下稱(chēng)“PCAOB”)對美國上市公司進(jìn)行監督、檢查為例。根據SOX法案以及2020年12月18日生效的《外國公司問(wèn)責法案》(下稱(chēng)“HFCAA”),在美上市的外國證券發(fā)行人必須遵守PCAOB的審計標準,需要向PCAOB提供詳盡的底稿。而鑒于暫未有執法實(shí)例,我們難以確定底稿是否可能穿透到實(shí)際運營(yíng)公司北京小桔科技有限公司,以及底稿涉及的具體文件、材料范圍為何。不排除美國可以通過(guò)SOX法案的相關(guān)規定,要求調取滴滴的諸多數據。
目前我國對于中概股底稿出境問(wèn)題態(tài)度十分鮮明,自2001年美國通過(guò)薩班斯·奧克斯利法案以來(lái),中國便一直積極與美國政府進(jìn)行溝通、談判,且曾于2013年與就會(huì )計審計跨境執法合作達成共識,PCAOB不得對中概股做常規型檢查,而由中方進(jìn)行,且底稿不得出境。2019年中國新修訂的《證券法》中亦再次體現了中國的強硬態(tài)度,再次強調了審計底稿不得出境的原則。
2. 滴滴的諸多數據未經(jīng)批準不得出境
滴滴在其隱私政策中提及其收集的信息包括駕駛員的其姓名、身份證或其他身份證明、面部識別特征、車(chē)輛品牌、型號、顏色、車(chē)牌號、駕駛證、行駛證、車(chē)輛監督卡信息、銀行卡信息等。[13]
2021年8月16日發(fā)布的《汽車(chē)數安規定》作為首個(gè)在行業(yè)應用場(chǎng)景中具體細化的數據安全管理規定,明確了人臉信息、車(chē)牌信息等的車(chē)外視頻、圖像數據、涉及個(gè)人信息主體超過(guò)10萬(wàn)人的個(gè)人信息等數據屬于重要數據。[14]
根據《網(wǎng)安法》第三十七條[15]、《汽車(chē)數安規定》第十一條[16]的相關(guān)規定,重要數據應當依法在境內存儲;結合《個(gè)保法》第四十一條的規定,境外的司法或者執法機構要求提供存儲于我國境內的個(gè)人信息的,非經(jīng)我國主管機關(guān)批準,不得提供,除非我國締結或者參加的國際條約、協(xié)定另有規定。鑒于我國暫未與美國有此等條約、協(xié)定,未經(jīng)批準,滴滴應當不得向美國司法部和美國證券交易委員會(huì )提供相應個(gè)人信息。
五、違反境內數據出境規則的法律責任
在管轄權重疊導致諸多企業(yè)面臨數據出境兩難困境的背景之下,我們需要提示的是,如果違反境內數據出境相關(guān)規則,可能會(huì )面臨如下責任:
由上表可見(jiàn),《網(wǎng)安法》對于關(guān)鍵信息基礎設施的運營(yíng)者違法向境外提供網(wǎng)絡(luò )數據的責任承擔情況作出了規定;《數安法》第三十六條則規定“境內的組織、個(gè)人”未經(jīng)許可不得向外國司法或者執法機構提供存儲于中華人民共和國境內的數據,如有違反,根據所造成的的后果嚴重程度,承擔對應的責任。
而《個(gè)保法》則規定的較為籠統,沒(méi)有具體規定未經(jīng)許可向外國司法或者執法機構提供個(gè)人信息的對應責任。但規定了公司承擔的責任最高可至五千萬(wàn)元或者上一年度營(yíng)業(yè)額百分之五的罰款、吊銷(xiāo)相關(guān)業(yè)務(wù)許可證、吊銷(xiāo)營(yíng)業(yè)執照,且主管人員和其他直接責任人員需切身承擔責任罰款、且可能在一定期限內不得擔任相關(guān)企業(yè)的董監高及個(gè)保負責人。
六、針對數據跨境常見(jiàn)問(wèn)題的簡(jiǎn)要解答
Q1:總部位于歐盟的公司,向中國境內的子公司傳輸數據。子公司在接收歐盟數據應當有何種合規安排,GDPR的規則又是怎么規定的?
在制度設計層面,歐盟總體而言是鼓勵數據的跨境流動(dòng)的。因而,GDPR為了規范歐盟公民和居民的數據從歐盟向歐盟外國家和地區流動(dòng)設立了相應的規則。具體可見(jiàn)如下規則總結圖:
在現階段,除了向經(jīng)充分性認定后的白名單國家傳輸數據比較切實(shí)可行,還有就是約束性企業(yè)規則(下稱(chēng)“BCR”)的運用,亦即在歐盟設立總部或分支機構的跨國公司內部機構之間數據傳輸和保護的約束性企業(yè)規則。但如上圖所示,BCR應用前提為經(jīng)監管機關(guān)的嚴格審批程序后獲批,目前僅有一百多家跨國公司取得了該等批準。
而GDPR其他向外傳輸數據規則難以落地,將來(lái)即使可以進(jìn)一步落實(shí),在執行方面也將面臨管轄權重疊帶來(lái)的沖突問(wèn)題。其癥結,如開(kāi)篇所言,在于全球數據的跨境流動(dòng)統一規則尚未形成。對于任何一個(gè)數據主體,輸出數據的活動(dòng),首先需要適用輸出國的法律。但只要輸入國在對該活動(dòng)的管轄中具有“長(cháng)臂管轄權”,則該數據主體就要面臨管轄權重疊而帶來(lái)的沖突,進(jìn)而可能引發(fā)企業(yè)合規沖突。
Q2:在現行中國法的規制下,是否數據一概不得出境?
1. 關(guān)于數據出境問(wèn)題,我國的法律法規主要從以下三個(gè)維度進(jìn)行管控,并非一概不得出境:
關(guān)鍵信息基礎設施的運營(yíng)者所收集個(gè)人信息及重要數據應當存儲在境內,確需向境外提供的,應當按照國家網(wǎng)信部門(mén)會(huì )同國務(wù)院有關(guān)部門(mén)制定的辦法進(jìn)行安全評估;
其他主體所收集的重要數據的出境安全管理辦法,由國家網(wǎng)信部門(mén)會(huì )同國務(wù)院有關(guān)部門(mén)制定,亦會(huì )受到管制;
達量的主體收集的個(gè)人信息,應當將在境內收集和產(chǎn)生的個(gè)人信息存儲在境內且應當通過(guò)國家網(wǎng)信部門(mén)組織的安全評估,[17]未達量的主體收集的個(gè)人信息,雖不以存儲在境內為原則,但確需向境外提供的,應當同時(shí)符合《個(gè)保法》有關(guān)“告知與單獨同意”、“ 評估記錄與監督”及滿(mǎn)足該法第三十八條的四項要求之一。[18]
而未落入重要數據、個(gè)人信息維度的數據,仍可正常出境,并不受到特殊限制(政務(wù)數據與公共數據暫不討論)[19]。對于重要數據及個(gè)人信息的辨析、認定和評估,從現在到將來(lái),都將是數據出境過(guò)程中至關(guān)重要的一環(huán)。
2. 《個(gè)保法》第三十八條的四項要求與GDPR所規定的跨境傳輸框架有一定的相似性,可以為企業(yè)數據跨境合規(尤其是個(gè)人數據跨境)帶來(lái)啟發(fā):
就跨境傳輸框架而言,《個(gè)保法》第三十八條第二項規定了經(jīng)專(zhuān)業(yè)機構進(jìn)行個(gè)人信息保護認證之后,個(gè)人信息即可出境。GDPR中亦有與之相似的“認證機制”的規定;第三項根據網(wǎng)信部門(mén)制定的標準合同與境外接收方訂立合同則與GDPR中“標準數據保護條款”的立法設計相似,均通過(guò)不可更改的標準合同的方式將法律規則內化到合同中。
GDPR自2018年公布以來(lái),仍未有其批準的行為準則(Code of Conduct),歐盟委員會(huì )還在持續不斷發(fā)布新的決定、對于標準合同文本進(jìn)行更新。鑒于中國的《個(gè)保法》剛出臺不久,對應的評估、認證操作細則及標準合同文本的出臺,仍需要一定時(shí)間,一系列規范及文本應該會(huì )逐步落地。
企業(yè)應謹記,以上相似性主要源于同一目的—使企業(yè)在數據傳輸活動(dòng)中切實(shí)履行法定義務(wù),以保證個(gè)人信息的跨境流動(dòng)的安全性。由此,在具體規則尚未出臺前,亦可以未雨綢繆,早做準備,以應對政策實(shí)際落地的挑戰。
Q3:與第三方合作向境外提供數據,是否可以規避本主體承擔責任的風(fēng)險?
《個(gè)保法》第二十條調整的是數據共同決定者及數據共同處理者與個(gè)人信息的權利主體之間的規定。該條明確了:1)如果屬于個(gè)人信息處理者共同決定個(gè)人信息的處理目的和處理方式的情形,無(wú)論內部約定如何,其對外都需承擔配合權利主體要求行使《個(gè)保法》規定的權利;2)如果屬于共同處理個(gè)人信息的情形,侵害個(gè)人信息權益造成損害的,共同處理個(gè)人信息的主題需承擔連帶責任。也就是說(shuō),與第三方合作,無(wú)法當然成為“擋責金牌”。
七、總結
數據出境困境的解決,離不開(kāi)與境外各國監管機構的長(cháng)時(shí)間溝通協(xié)調,正如美國證券交易委員會(huì )與中國證券監督管理委員會(huì )就中概股底稿出境問(wèn)題的“沖突”,有待雙方長(cháng)時(shí)間的博弈以期達成合作共識。
誠然,想要在國際社會(huì )針對數據流通建立統一規則并非易事。在數據流通方面,各個(gè)國家的利益及政策并不相同。一個(gè)相對穩定的秩序的建立,必得是經(jīng)過(guò)各方博弈后達到的某種衡平。
更深尚有通樵處,或是秦人未可知。
[1] 《網(wǎng)絡(luò )安全法》第二條規定:在中華人民共和國境內建設、運營(yíng)、維護和使用網(wǎng)絡(luò ),以及網(wǎng)絡(luò )安全的監督管理,適用本法。
[2] 《數據安全法》第二條規定:在中華人民共和國境內開(kāi)展數據處理活動(dòng)及其安全監管,適用本法。
[3] 《個(gè)人信息保護法》第三條規定:在中華人民共和國境內處理自然人個(gè)人信息的活動(dòng),適用本法。
在中華人民共和國境外處理中華人民共和國境內自然人個(gè)人信息的活動(dòng),有下列情形之一的,也適用本法:(一)以向境內自然人提供產(chǎn)品或者服務(wù)為目的;(二)分析、評估境內自然人的行為;(三)法律、行政法規規定的其他情形。
[4] 根據該指南第8頁(yè)所提及的示例2,一家由中國公司運營(yíng)的電商網(wǎng)站,所有個(gè)人信息處理的活動(dòng)限于中國境內,該公司在柏林設立了其歐洲辦公室,目的在于領(lǐng)導實(shí)施對于歐盟市場(chǎng)的商業(yè)開(kāi)發(fā)及市場(chǎng)營(yíng)銷(xiāo)活動(dòng)。指南明確指出,在此情況下,可以認為駐柏林的歐洲辦公室的活動(dòng)與中國電子商務(wù)網(wǎng)站對個(gè)人數據的處理活動(dòng)密不可分。因為針對歐盟市場(chǎng)的商業(yè)開(kāi)發(fā)和市場(chǎng)營(yíng)銷(xiāo)活動(dòng)明顯有助于使電子商務(wù)網(wǎng)站提供的服務(wù)盈利。中國公司處理與歐盟銷(xiāo)售相關(guān)的個(gè)人數據,確實(shí)與柏林歐洲辦事處針對歐盟市場(chǎng)的商業(yè)前景和營(yíng)銷(xiāo)活動(dòng)有著(zhù)千絲萬(wàn)縷的聯(lián)系。因此,中國公司對與歐盟銷(xiāo)售相關(guān)的個(gè)人數據的處理,可以被視為通過(guò)其歐洲辦事處活動(dòng)進(jìn)行的,在歐盟境內存在機構。因此,中國公司的這一加工活動(dòng)將受GDPR第3(1)條規定的約束。
https://edpb.europa.eu/our-work-tools/our-documents/guidelines/guidelines-32018-territorial-scope-gdpr-article-3-version_en,P8,最后訪(fǎng)問(wèn)時(shí)間2021年9月5日。
[5]http://uscode.house.gov/view.xhtml?path=/prelim@title18&edition=prelim#PARTI_4_target,最后訪(fǎng)問(wèn)時(shí)間2021年9月5日,引述自《美國法典》第18條,在其第2510款中,規定“任何在州際或國際之間通過(guò)電線(xiàn)、無(wú)線(xiàn)電、電磁、光電子或光學(xué)系統中,全部或部分傳輸任何性質(zhì)的符號、信號、文字、圖像、聲音、數據或情報的服務(wù)商都屬于電子通信服務(wù)商的范圍”;在其第2711款中,則規定“遠程計算服務(wù)提供商為通過(guò)電子通信系統向公眾提供計算機存儲或處理服務(wù)的服務(wù)商”。
盡管CLOUD Act的條文本身并未明確規定其法律主體是否包括境外服務(wù)提供商,但是參考上述對于“電子通信服務(wù)服務(wù)提供商”及“遠程計算服務(wù)提供商”的定義,可以將境外服務(wù)商劃入主體范圍之內,為CLOUD Act的境外適用預留了靈活解釋空間,具有延及我國境內主體的可能性。
[6] 劉天驕. 數據主權與長(cháng)臂管轄的理論分野與實(shí)踐沖突[J]. 環(huán)球法律評論, 42(2):13.
[7] 《澄清境外合法使用數據法案》節選:
(3) 禮讓分析———為依據第 (2) (B) (ii) 款作出決定, 法院須酌情考慮———
(A) 美國利益, 包括尋求披露的政府實(shí)體的調查利益;
(B) 適格外國政府防止任何違禁披露的利益;
(C) 由于服務(wù)者未滿(mǎn)足法律要求, 對服務(wù)者及其雇員的處罰的可能性、程度和性質(zhì);
(D) 被獲取通信內容的用戶(hù)或客戶(hù)的位置和國籍 (若能知曉) , 以及用戶(hù)或客戶(hù)與美國發(fā)生關(guān)聯(lián)的性質(zhì)和程度, 或若依據第3512節規定為外國行政機構利益而啟動(dòng)法律程序時(shí), 用戶(hù)或客戶(hù)與外國行政機構所在國發(fā)生關(guān)聯(lián)的性質(zhì)和程度;
(E) 提供者與美國的聯(lián)系及存在的性質(zhì)和程度;
(F) 調查所需披露的信息的重要性;
(G) 通過(guò)產(chǎn)生更小嚴重消極后果的手段, 實(shí)現及時(shí)有效地獲取所需披露的信息的可能性;以及
(H) 提出協(xié)助請求的外國執法機構的調查權益, 若根據第3512節為外國行政機構的利益而啟動(dòng)法律程序。
[8] 《一般數據保護條例》第33條向監管機構報告對個(gè)人數據的泄露規定:
1.在個(gè)人數據泄露的情形中,如果可行,控制者在知悉后應當及時(shí)——至遲在72小時(shí)內——將個(gè)人數據泄露告知第55條所規定的有權監管機構,除非個(gè)人數據泄露對于自然人的權利與自由不太可能會(huì )帶來(lái)風(fēng)險。對于不能在72小時(shí)以?xún)雀嬷O管機構的情形,應當提供延遲告知的原因。
2.處理者在獲知個(gè)人數據泄露后,應當及時(shí)告知控制者。
3.第1段所規定的告知應當至少包括:
(a)描述個(gè)人數據泄露的性質(zhì),在可能的情形下,描述包括相關(guān)數據主體的類(lèi)型和大致數量,以及涉及到個(gè)人數據的類(lèi)型與大致數量;
(b)告知數據保護官的姓名與詳細聯(lián)系方式,或者可以獲取更多信息的其他聯(lián)系方式;
(c)描述個(gè)人數據泄露的可能后果;
(d)描述控制者應對個(gè)人數據泄露已經(jīng)采用或計劃采用的措施,包括——如果合適的話(huà)——減少負面影響的措施。
……
[9]https://ico.org.uk/media/action-weve-taken/2618609/ticketmaster-uk-limited-mpn.pdf, 最后訪(fǎng)問(wèn)時(shí)間2021年9月5日:2018年6月23日英國在線(xiàn)票務(wù)商Ticketmaster報告稱(chēng),Ticketmaster的外部第三方供應商Inbenta Technologies托管的一款客戶(hù)支持產(chǎn)品上存在惡意軟件。ICO在收到該公司報告后,發(fā)起了相關(guān)調查,并在往來(lái)信件中多次要求公司為其進(jìn)一步調查提供更多信息。
[10] 《一般數據保護條例》第58條權力規定:
1.每個(gè)監管機構都具有所有如下調查權力:
(a)要求控制者和處理者,以及——在適合的情形下——控制者或處理者的代表提供履行其任務(wù)所需要的所有信息;
(b)以數據保護核查的方式進(jìn)行調查;
……
(e)從控制者或處理者那里獲取訪(fǎng)問(wèn)個(gè)人數據的權力,以及為了行使其任務(wù)而所需的所有信息;
(f)按照歐盟與成員國法律的程序法,獲取對控制者和處理者的所有房屋建筑及場(chǎng)地,包括數據處理設施和方法的訪(fǎng)問(wèn)權。
[11]https://www.apple.com/legal/internet-services/icloud/cn_si/gcbd-terms.html,最后訪(fǎng)問(wèn)時(shí)間2021年9月5日
[12]https://d18rn0p25nwr6d.cloudfront.net/CIK-0001764757/6aeb113a-2c08-4163-86c7-922fda5a30ea.pdf,最后訪(fǎng)問(wèn)時(shí)間2021年9月5日
[13] 《個(gè)人信息保護及隱私政策》2021年7月8日版本—滴滴出行APP
[14] 《汽車(chē)數據安全管理若干規定(試行)》第三條規定:本規定所稱(chēng)汽車(chē)數據,包括汽車(chē)設計、生產(chǎn)、銷(xiāo)售、使用、運維等過(guò)程中的涉及個(gè)人信息數據和重要數據?!?/p>
重要數據是指一旦遭到篡改、破壞、泄露或者非法獲取、非法利用,可能危害國家安全、公共利益或者個(gè)人、組織合法權益的數據,包括:
(一)軍事管理區、國防科工單位以及縣級以上黨政機關(guān)等重要敏感區域的地理信息、人員流量、車(chē)輛流量等數據;
(二)車(chē)輛流量、物流等反映經(jīng)濟運行情況的數據;
(三)汽車(chē)充電網(wǎng)的運行數據;
(四)包含人臉信息、車(chē)牌信息等的車(chē)外視頻、圖像數據;
(五)涉及個(gè)人信息主體超過(guò)10萬(wàn)人的個(gè)人信息;
(六)國家網(wǎng)信部門(mén)和國務(wù)院發(fā)展改革、工業(yè)和信息化、公安、交通運輸等有關(guān)部門(mén)確定的其他可能危害國家安全、公共利益或者個(gè)人、組織合法權益的數據。
[15] 《中華人民共和國網(wǎng)絡(luò )安全法》第三十七條規定:關(guān)鍵信息基礎設施的運營(yíng)者在中華人民共和國境內運營(yíng)中收集和產(chǎn)生的個(gè)人信息和重要數據應當在境內存儲。因業(yè)務(wù)需要,確需向境外提供的,應當按照國家網(wǎng)信部門(mén)會(huì )同國務(wù)院有關(guān)部門(mén)制定的辦法進(jìn)行安全評估;法律、行政法規另有規定的,依照其規定。
[16] 《汽車(chē)數據安全管理若干規定(試行)》第十一條規定:重要數據應當依法在境內存儲,因業(yè)務(wù)需要確需向境外提供的,應當通過(guò)國家網(wǎng)信部門(mén)會(huì )同國務(wù)院有關(guān)部門(mén)組織的安全評估。未列入重要數據的涉及個(gè)人信息數據的出境安全管理,適用法律、行政法規的有關(guān)規定。
我國締結或者參加的國際條約、協(xié)定有不同規定的,適用該國際條約、協(xié)定,但我國聲明保留的條款除外。
[17] 《個(gè)人信息保護法》第第四十條規定:關(guān)鍵信息基礎設施運營(yíng)者和處理個(gè)人信息達到國家網(wǎng)信部門(mén)規定數量的個(gè)人信息處理者,應當將在中華人民共和國境內收集和產(chǎn)生的個(gè)人信息存儲在境內。確需向境外提供的,應當通過(guò)國家網(wǎng)信部門(mén)組織的安全評估;法律、行政法規和國家網(wǎng)信部門(mén)規定可以不進(jìn)行安全評估的,從其規定。
[18] 《個(gè)人信息保護法》第三十八條 規定:個(gè)人信息處理者因業(yè)務(wù)等需要,確需向中華人民共和國境外提供個(gè)人信息的,應當具備下列條件之一:
(一)依照本法第四十條的規定通過(guò)國家網(wǎng)信部門(mén)組織的安全評估;
(二)按照國家網(wǎng)信部門(mén)的規定經(jīng)專(zhuān)業(yè)機構進(jìn)行個(gè)人信息保護認證;
(三)按照國家網(wǎng)信部門(mén)制定的標準合同與境外接收方訂立合同,約定雙方的權利和義務(wù);
(四)法律、行政法規或者國家網(wǎng)信部門(mén)規定的其他條件。
中華人民共和國締結或者參加的國際條約、協(xié)定對向中華人民共和國境外提供個(gè)人信息的條件等有規定的,可以按照其規定執行。
個(gè)人信息處理者應當采取必要措施,保障境外接收方處理個(gè)人信息的活動(dòng)達到本法規定的個(gè)人信息保護標準。
[19]《數據安全法》第三十八條國家機關(guān)為履行法定職責的需要收集使用數據,應當在其履行法定職責的范圍內依照法律行政法規規定的條件和程序進(jìn)行;對在履行職責中知悉的個(gè)人隱私、個(gè)人信息、商業(yè)秘密、保密商務(wù)信息等數據應當依法予以保密,不得泄露或者非法向他人提供。
第四十三條法律法規授權的具有管理公共事務(wù)職能的組織為履行法定職責開(kāi)展數據處理活動(dòng),適用本章規定。
公共數據定義暫可參考《深圳經(jīng)濟特區數據條例》第一章(五)公共數據是指公共管理和服務(wù)機構在依法履行公共管理職責或者提供公共服務(wù)過(guò)程中產(chǎn)生、處理的數據。
注:文章為作者獨立觀(guān)點(diǎn),不代表資產(chǎn)界立場(chǎng)。
題圖來(lái)自 Pexels,基于 CC0 協(xié)議
本文由“金誠同達”投稿資產(chǎn)界,并經(jīng)資產(chǎn)界編輯發(fā)布。版權歸原作者所有,未經(jīng)授權,請勿轉載,謝謝!