国家互联网信息办公室持续加强数据出境安全管理政策法规宣介,指导和帮助数据处理者高效合规开展数据出境活动。经对近期收到的咨询问题进行研究,现将一些有代表性的问题和答复公布如下。

1.个人信息处理者向境外提供个人信息,应如何有效履行告知同意义务?

答:根据《个人信息保护法》第三十九条规定,个人信息处理者向中华人民共和国境外提供个人信息的,应当履行告知、取得个人单独同意等义务。告知内容包括:境外接收方的名称或者姓名、联系方式、处理目的、处理方式、个人信息的种类以及个人向境外接收方行使本法规定权利的方式和程序等事项。同时,根据《个人信息保护法》第三十条规定,如向境外提供的是敏感个人信息,还应当向个人告知出境敏感个人信息的必要性以及对个人权益的影响。

个人信息处理者取得个人单独同意个人信息出境,应当具体明确,不得与其他个人信息处理活动捆绑,不得采取“一揽子”授权方式取得同意。取得个人单独同意的方式可参考GB/T 42574-2023《信息安全技术 个人信息处理中告知和同意的实施指南》,采用书面签署、弹窗确认、邮件短信回复等方式开展。个人信息出境活动属于《个人信息保护法》第十三条第一款第二项至第七项规定情形的,不需取得个人同意,但仍应履行个人信息出境告知义务。

2.通过数据出境安全评估,申请延长评估结果有效期应当符合哪些条件

答:根据《促进和规范数据跨境流动规定》第九条“通过数据出境安全评估的结果有效期为3年,自评估结果出具之日起计算,有效期届满,需要继续开展数据出境活动且未发生需要重新申报数据出境安全评估情形的,数据处理者可以在有效期届满前60个工作日内通过所在地省级网信部门向国家网信部门提出延长评估结果有效期申请。经国家网信部门批准,可以延长评估结果有效期3年”。

按照《数据出境安全评估申报指南(第三版)》,申请延长评估结果有效期应当同时符合以下条件:一是数据出境的目的、范围等未发生变化;二是数据处理者和境外接收方等未发生变化;三是出境个人信息的,未来三年涉及自然人数量增幅不超过原评估结果准予过去三年出境数量的20%;四是出境重要数据的,未来三年出境数据规模增幅不超过原评估结果准予过去三年出境数据规模的20%;五是与境外接收方订立的法律文件符合《数据出境安全评估办法》第九条规定;六是过去三年数据出境活动严格按照评估结果通知书合规开展,且未发生重大数据安全事件。

3.人员招聘场景中,如何判断境内求职者简历出境的必要性?

答:《个人信息保护法》第六条规定,“处理个人信息应当具有明确、合理的目的,并应当与处理目的直接相关,采取对个人权益影响最小的方式。收集个人信息,应当限于实现处理目的的最小范围,不得过度收集个人信息”。《数据出境安全评估办法》第五条、《个人信息出境标准合同办法》第五条、《个人信息出境认证办法》第六条明确了个人信息处理者向境外提供个人信息前应当对个人信息出境的必要性进行评估。

招聘场景下,将境内求职者简历等个人信息提供给境外的集团总部或者关联机构,应当从出境活动与招聘事项关联度、涉及自然人数量规模、出境个人信息数据项范围等方面判断必要性。如境外总部或者关联机构不参与境内应聘人员录用决策,数据出境不具备必要性。如境外总部或者关联机构直接参与境内应聘人员录用决策,出境应聘人员规模为满足境外决策所需的最小数量,出境个人信息数据项为满足境外决策所需的最小范围,相关个人信息出境活动应当按照《促进和规范数据跨境流动规定》要求,采取申报数据出境安全评估、订立个人信息出境标准合同、通过个人信息出境认证等方式合规开展,并按照法律、行政法规的规定告知并取得个人单独同意,开展个人信息保护影响评估等。