第一條 為了保護個人信息權(quán)益,促進數(shù)據(jù)依法有序自由流動,指導和幫助個人信息處理者規(guī)范備案個人信息出境標準合同,根據(jù)《中華人民共和國個人信息保護法》《個人信息出境標準合同辦法》《促進和規(guī)范數(shù)據(jù)跨境流動規(guī)定》《個人信息出境標準合同備案指南(第二版)》等,制定本實施辦法。
第二條 福建省內(nèi)個人信息處理者通過與境外接收方訂立個人信息出境標準合同(以下簡稱標準合同)的方式向中華人民共和國境外提供個人信息,適用本實施辦法。
第三條 通過訂立標準合同的方式開展個人信息出境活動,應當堅持自主締約與備案管理相結(jié)合、保護權(quán)益與防范風險相結(jié)合,保障個人信息跨境安全、自由流動。
第四條 以下情形屬于個人信息出境行為:
(一)個人信息處理者將在境內(nèi)運營中收集和產(chǎn)生的個人信息傳輸至境外;
(二)個人信息處理者收集和產(chǎn)生的個人信息存儲在境內(nèi),境外的機構(gòu)、組織或者個人可以查詢、調(diào)取、下載、導出;
(三)符合《中華人民共和國個人信息保護法》第三條第二款情形,在境外處理境內(nèi)自然人個人信息等其他個人信息的活動。
第五條 國際貿(mào)易、跨境運輸、學術(shù)合作、跨國生產(chǎn)制造和市場營銷等活動中收集和產(chǎn)生的數(shù)據(jù)向境外提供,不包含個人信息或者重要數(shù)據(jù)的,免予備案個人信息出境標準合同。
第六條 數(shù)據(jù)處理者在境外收集和產(chǎn)生的個人信息傳輸至境內(nèi)處理后向境外提供,處理過程中沒有引入境內(nèi)個人信息或者重要數(shù)據(jù)的,免予備案個人信息出境標準合同。
第七條 數(shù)據(jù)處理者向境外提供個人信息,符合下列條件之一的,免予備案個人信息出境標準合同:
(一)為訂立、履行個人作為一方當事人的合同,如跨境購物、跨境寄遞、跨境匯款、跨境支付、跨境開戶、機票酒店預訂、簽證辦理、考試服務等,確需向境外提供個人信息的;
(二)按照依法制定的勞動規(guī)章制度和依法簽訂的集體合同實施跨境人力資源管理,確需向境外提供員工個人信息的;
(三)緊急情況下為保護自然人的生命健康和財產(chǎn)安全,確需向境外提供個人信息的;
(四)關(guān)鍵信息基礎(chǔ)設(shè)施運營者以外的數(shù)據(jù)處理者自當年1月1日起累計向境外提供不滿10萬人個人信息(不含敏感個人信息)的。
前款所稱向境外提供的個人信息,不包括重要數(shù)據(jù)。
第八條 中國(福建)自由貿(mào)易試驗區(qū)在國家數(shù)據(jù)分類分級保護制度框架下,可以自行制定區(qū)內(nèi)需要納入數(shù)據(jù)出境安全評估、個人信息出境標準合同、個人信息保護認證管理范圍的數(shù)據(jù)清單(以下簡稱負面清單),經(jīng)省委網(wǎng)絡安全和信息化委員會批準后,報國家網(wǎng)信部門、國家數(shù)據(jù)管理部門備案。
中國(福建)自由貿(mào)易試驗區(qū)內(nèi)數(shù)據(jù)處理者向境外提供負面清單外的數(shù)據(jù),可以免予備案個人信息出境標準合同。
第九條 關(guān)鍵信息基礎(chǔ)設(shè)施運營者以外的數(shù)據(jù)處理者自當年1月1日起累計向境外提供10萬人以上、不滿100萬人個人信息(不含敏感個人信息)或者不滿1萬人敏感個人信息的,應當依法與境外接收方訂立個人信息出境標準合同或者通過個人信息保護認證。
屬于本實施辦法第五條、第六條、第七條、第八條規(guī)定情形的,從其規(guī)定。
個人信息處理者不得采取數(shù)量拆分等手段,將依法應當通過出境安全評估的個人信息通過訂立標準合同的方式向境外提供。
第十條 數(shù)據(jù)處理者向境外提供個人信息的,應當按照法律、行政法規(guī)的規(guī)定履行告知、取得個人單獨同意、進行個人信息保護影響評估等義務。
第十一條 數(shù)據(jù)處理者向境外提供數(shù)據(jù)的,應當遵守法律、法規(guī)的規(guī)定,履行數(shù)據(jù)安全保護義務,采取技術(shù)措施和其他必要措施,保障數(shù)據(jù)出境安全。發(fā)生或者可能發(fā)生數(shù)據(jù)安全事件的,應當采取補救措施,及時向省級以上網(wǎng)信部門和其他有關(guān)主管部門報告。
第十二條 個人信息處理者向境外提供個人信息前,應當開展個人信息保護影響評估,重點評估以下內(nèi)容:
(一)個人信息處理者和境外接收方處理個人信息的目的、范圍、方式等的合法性、正當性、必要性;
(二)出境個人信息的規(guī)模、范圍、種類、敏感程度,個人信息出境可能對個人信息權(quán)益帶來的風險;
(三)境外接收方承諾承擔的義務,以及履行義務的管理和技術(shù)措施、能力等能否保障出境個人信息的安全;
(四)個人信息出境后遭到篡改、破壞、泄露、丟失、非法利用等的風險,個人信息權(quán)益維護的渠道是否通暢等;
(五)境外接收方所在國家或者地區(qū)的個人信息保護政策和法規(guī)對標準合同履行的影響;
(六)其他可能影響個人信息出境安全的事項。
第十三條 標準合同應當嚴格按照本實施辦法附件訂立。個人信息處理者可以與境外接收方約定其他條款,但不得與標準合同相沖突。標準合同生效后方可開展個人信息出境活動。
第十四條 個人信息處理者應當在標準合同生效之日起10個工作日內(nèi)向省互聯(lián)網(wǎng)信息辦公室備案。備案材料上傳至數(shù)據(jù)出境申報系統(tǒng),系統(tǒng)網(wǎng)址為https://sjcj.cac.gov.cn。
個人信息處理者應當對所備案材料的真實性負責。
第十五條 個人信息處理者備案個人信息出境標準合同時,應當嚴格按照本實施辦法要求(見附件1),提交如下材料:
(一)統(tǒng)一社會信用代碼證件影印件
(二)法定代表人身份證件影印件
(三)經(jīng)辦人身份證件影印件
(四)經(jīng)辦人授權(quán)委托書(模板見附件2)
(五)承諾書(模板見附件3)
(六)標準合同(范本見附件4)
(七)《個人信息保護影響評估報告》(模板見附件5)
第十六條 省互聯(lián)網(wǎng)信息辦公室應當自個人信息處理者提交備案材料之日起15個工作日內(nèi)完成材料查驗,并向符合備案要求的個人信息處理者發(fā)放備案編號。需要補充完善材料的,個人信息處理者應當在10個工作日內(nèi)提交補充完善材料;逾期未補充完善材料的,可以終止本次備案程序。
第十七條 在標準合同有效期內(nèi)出現(xiàn)下列情形之一的,個人信息處理者應當重新開展個人信息保護影響評估,補充或者重新訂立標準合同,并履行相應備案手續(xù):
(一)向境外提供個人信息的目的、范圍、種類、敏感程度、方式、保存地點或者境外接收方處理個人信息的用途、方式發(fā)生變化,或者延長個人信息境外保存期限的;
(二)境外接收方所在國家或者地區(qū)的個人信息保護政策和法規(guī)發(fā)生變化等可能影響個人信息權(quán)益的;
(三)可能影響個人信息權(quán)益的其他情形。
個人信息處理者在標準合同有效期內(nèi)補充訂立標準合同的,應當向省互聯(lián)網(wǎng)信息辦公室提交補充材料;重新訂立標準合同的,應當重新備案。補充或者重新備案的材料查驗時間為15個工作日。
個人信息處理者提交虛假材料的,注銷備案編號,并依法追究相應法律責任。
第十八條 網(wǎng)信部門及其工作人員對在履行職責中知悉的個人隱私、個人信息、商業(yè)秘密、保密商務信息等應當依法予以保密,不得泄露或者非法向他人提供、非法使用。
第十九條 任何組織和個人發(fā)現(xiàn)個人信息處理者違反《個人信息出境標準合同辦法》向境外提供個人信息的,可以向省級以上網(wǎng)信部門舉報。
咨詢、舉報聯(lián)系電話:010-55627565;電子郵箱:bzht@cac.gov.cn。福建省互聯(lián)網(wǎng)信息辦公室咨詢電話:0591-86300613。
第二十條 省互聯(lián)網(wǎng)信息辦公室發(fā)現(xiàn)個人信息出境活動存在較大風險或者發(fā)生個人信息安全事件的,可以依法對個人信息處理者進行約談。個人信息處理者應當按照要求整改,消除隱患。
第二十一條 違反本實施辦法規(guī)定的,依據(jù)《中華人民共和國個人信息保護法》等法律法規(guī)處理;構(gòu)成犯罪的,依法追究刑事責任。
第二十二條 各地網(wǎng)信部門應當加強對數(shù)據(jù)處理者數(shù)據(jù)出境活動的指導監(jiān)督,強化安全監(jiān)管,發(fā)現(xiàn)數(shù)據(jù)安全風險或者發(fā)生數(shù)據(jù)安全事件的,按照有關(guān)規(guī)定處置。
第二十三條 本實施辦法由省互聯(lián)網(wǎng)信息辦公室負責解釋。
第二十四條 本實施辦法未盡事宜,按照國家有關(guān)規(guī)定執(zhí)行。
附件: