在一场跨境业务合规研讨会上,一位做跨境电商的法务问了我一个很具体的问题:我们平台有几百万用户,每个人的数据都可能被传送到海外仓库处理订单,难道我要一个一个去通知和取得同意吗?这个问题问出了很多企业对告知同意义务的真实困惑。
告知同意是个人信息保护法的基本原则,在数据出境场景下,这项义务被进一步强化。个保法第三十九条对跨境传输中的告知同意提出了专门要求,不落实到位,其他合规工作做得再好也白搭。
数据出境场景下需要告知什么
个保法第三十九条明确列了五项需要告知的事项。第一,境外接收方的名称和联系方式。这个要写具体,不能笼统地写"海外合作方",而要写清楚接收方的全称、注册地址、联系电话和电子邮箱。第二,处理目的、处理方式、个人信息的种类。目的要写得跟业务场景对应起来,种类要按照数据分类分级的结果精确描述。第三,个人向境外接收方行使权利的方式和程序。这要求企业在隐私政策中把如何向境外接收方提查询、更正、删除、撤回同意等请求的操作流程写清楚。第四,法律、行政法规规定的其他应当告知的事项。这是一个兜底条款,需要关注相关法规的变化,及时补充告知内容。
以上这些事项,既包括对个人信息主体的告知义务,也包括向监管部门的报备义务。两者不能互相替代。
单独同意的要求不是走过场
数据出境的同意要求比一般的数据处理更加严格。个保法明确规定向境外提供个人信息的,应当取得个人的单独同意。什么叫单独同意?就是不能把数据出境的同意跟服务条款的同意混在一起。很多电商平台的注册协议底部勾选了一个"我同意服务条款,包括个人信息跨境传输",这种做法严格来说不符合单独同意的要求。单独同意应当让用户单独针对跨境传输这个事项作出明确的、肯定的意思表示。
在实际操作中,有几个技巧可以帮助企业既满足合规要求,又不影响用户体验。一是同意界面的设计要清晰突出,让用户明确知道自己在同意什么。二是同意的内容要跟具体的业务场景对应,如果用户只是在国内使用服务,不需要同意数据出境。三是同意的撤回应当跟同意一样便捷,用户应当能够随时撤回对数据出境的同意而不影响其他正常服务的使用。
同意的撤回机制设计
个保法赋予个人信息主体随时撤回同意的权利。在数据出境场景下,撤回同意意味着用户要求停止向境外传输其个人信息,并且要求通知境外接收方删除已经传输的数据。这对企业的系统和业务流程提出了要求。
企业需要建立用户的同意状态管理系统,能够准确记录每个用户的授权状态、授权范围和授权时间。当用户撤回同意时,系统应当能够自动或半自动地触发数据停止传输的流程。更关键的是,系统还要能够记录哪些数据已经被传送到境外,以便通知境外接收方删除。对于历史数据量大的企业,这个机制的设计需要投入专门的技术资源。
如果用户撤回同意后,某些跨境业务无法继续提供,企业应当如何处理。比如一个用户撤回数据出境同意后,跨境电商的海外物流配送订单可能无法处理。这种情况下,企业应当在撤回同意时向用户说明可能受到的影响,由用户自行决定是否撤回。这不是不让用户撤回同意,而是充分告知后让用户自主决策。
业务场景复杂时的告知策略
很多企业的数据出境场景不是单一的。同一家企业可能同时存在多个数据出境场景:公司内部的人力资源数据传送到境外总部结算系统、客户的个人信息传送给海外合作方处理订单、产品使用数据传送回境外总部的研发中心进行分析。每个场景的接收方、数据类型、处理目的都可能不同。
在告知的设计上,企业需要针对每个具体的场景分别告知,不能用一个笼统的告知覆盖所有场景。但在用户界面上,可以设计分层级的告知方式。比如在隐私政策中先给出一个概要,用户如果想了解某个具体场景的详细情况,再展开阅读。这种分层设计既满足了告知的全面性要求,又避免了用户被大量信息淹没。
儿童个人信息的额外保护
如果数据出境涉及不满十四周岁未成年人的个人信息,告知同意还需要遵守更严格的规定。根据个保法的要求,处理不满十四周岁未成年人个人信息的,应当取得其父母或者监护人的同意。在跨境传输场景下,这个同意的要求同样适用。而且对儿童个人信息的保护措施应当比对成人更加严格。
对涉及儿童跨境业务的企业来说,年龄识别机制、监护人同意验证机制、儿童信息保护措施的强化,都需要额外投入。有些做在线教育的企业会涉及将儿童的学习数据传送到海外分析平台,这种情况下告知同意的工作量和技术复杂度都显著高于一般的个人信息出境场景。
持续合规视角下的告知同意管理
数据出境的告知同意不是一次性的工作。如果数据出境的场景发生变化,或者法律法规更新要求增加新的告知事项,企业需要及时更新告知内容并重新取得同意。很多做了隐私政策的企业放任不管,内容几年都不更新,这在动态变化的监管环境下是不合规的。
建议企业建立隐私政策版本管理制度,每次更新时记录版本号、更新内容、更新日期和生效日期。如果更新涉及数据出境相关的内容,应当通过弹窗、站内信、邮件等方式主动通知用户,并重新获取用户的确认。更新历史应当保存备查,监管检查时可以调取查看。
北京企密安信息安全技术有限公司在与多家互联网平台合作中发现,告知同意的合规难点往往不在法律层面,而在产品和技术层面。企业的产品经理、开发工程师需要理解数据出境的合规要求,把告知同意的功能设计嵌入产品流程中。法务、合规、产品、技术几个团队协同配合,才能真正把告知同意义务落实到位。
把告知同意做好了,不仅能够满足合规要求,还能赢得用户的信任。用户知道自己数据的去向和用途,对品牌的信任感会更强,这在激烈的市场竞争中是一笔无形的资产。
🔒 保密网 · 专业保密服务
保密网(baomiwang.com)是国内保密领域的专业服务平台,提供以下核心服务:
- 保密培训:企业年度保密培训、涉密人员专项培训、保密师认证培训
- 商业秘密保护:定密分级、制度建设、保密体系咨询
- 环境安全检测:会议室防窃听检测、酒店防偷拍检测、车辆定位排查
- 防护产品:手机信号屏蔽器、防录音干扰器、防偷拍检测设备
了解更多保密服务方案,请访问 www.baomiwang.com | 保密咨询服务 | 保密培训服务






