企業(yè)如何進(jìn)行出境場(chǎng)景下的個(gè)人信息保護(hù)影響評(píng)估
作者:吳鵬飛 吳金冬 2023-05-19根據(jù)《個(gè)人信息保護(hù)法》,個(gè)人信息處理者向境外提供個(gè)人信息,應(yīng)當(dāng)事前進(jìn)行個(gè)人信息保護(hù)影響評(píng)估(以下簡(jiǎn)稱“PIA”),以保障個(gè)人信息安全。我們?cè)诖饲耙黄恼?a target="_blank" style="padding: 0; outline: 0; cursor: pointer; max-width: 100%; visibility: visible; box-sizing: border-box !important; overflow-wrap: break-word !important">《外商投資企業(yè)數(shù)據(jù)出境安全評(píng)估申報(bào)實(shí)操指南》中提到,外商投資企業(yè)因?yàn)槠渚惩饪偛考泄芾淼男枨螅瑢?dǎo)致其向境外提供個(gè)人信息的場(chǎng)景很常見(jiàn)。本文將嘗試討論企業(yè)如何進(jìn)行個(gè)人信息出境場(chǎng)景下的PIA,為企業(yè)提供參考。
一、相關(guān)法律法規(guī)下PIA的重點(diǎn)內(nèi)容
個(gè)人信息出境目前主要有以下三種合規(guī)路徑:(1)通過(guò)國(guó)家網(wǎng)信部門(mén)組織的安全評(píng)估;(2)經(jīng)專業(yè)機(jī)構(gòu)進(jìn)行個(gè)人信息保護(hù)認(rèn)證;(3)與境外接收方訂立國(guó)家網(wǎng)信部門(mén)制定的標(biāo)準(zhǔn)合同?!秱€(gè)人信息保護(hù)法》和相關(guān)法規(guī)對(duì)這三種合規(guī)路徑下進(jìn)行PIA的重點(diǎn)做了規(guī)定,如下表所示:


通過(guò)上述表格,我們不難看出:1、幾個(gè)專項(xiàng)法規(guī)或規(guī)范中規(guī)定的重點(diǎn)評(píng)估內(nèi)容均源自《個(gè)人信息保護(hù)法》第五十六條確立的原則,并針對(duì)出境的情形做了細(xì)化規(guī)定;2、出境場(chǎng)景下即使采用不同合規(guī)路徑,PIA的重點(diǎn)評(píng)估內(nèi)容基本一致。
二、出境場(chǎng)景下如何進(jìn)行PIA
前述法規(guī)雖然規(guī)定了PIA的重點(diǎn)評(píng)估內(nèi)容,但對(duì)于企業(yè)如何開(kāi)展PIA工作并沒(méi)有詳細(xì)規(guī)定。具體來(lái)說(shuō):1、數(shù)據(jù)出境安全評(píng)估申報(bào)路徑下,我們認(rèn)為做完自評(píng)估已經(jīng)履行了PIA義務(wù),而官方的申報(bào)指南提供了自評(píng)估報(bào)告模板可以遵照;2、通過(guò)第三方認(rèn)證機(jī)構(gòu)進(jìn)行個(gè)人信息保護(hù)認(rèn)證的路徑下,第三方認(rèn)證機(jī)構(gòu)可以為企業(yè)進(jìn)行PIA提供幫助和指導(dǎo)。所以,在這里我們主要討論標(biāo)準(zhǔn)合同路徑下企業(yè)如何進(jìn)行PIA,據(jù)我們觀察,這也適用于多數(shù)企業(yè)的合規(guī)需求。
1、自評(píng)估報(bào)告模板可以作為PIA報(bào)告的模板
如前表所示,申報(bào)路徑下風(fēng)險(xiǎn)自評(píng)估和標(biāo)準(zhǔn)合同路徑下PIA的重點(diǎn)內(nèi)容基本一致,在進(jìn)行PIA時(shí)可以參考中央網(wǎng)信辦制定的數(shù)據(jù)出境安全評(píng)估申報(bào)指南(以下簡(jiǎn)稱“申報(bào)指南”)中的自評(píng)估報(bào)告模板。
根據(jù)申報(bào)指南,自評(píng)估模板包括以下幾部分內(nèi)容:
首先,對(duì)自評(píng)估工作開(kāi)展情況進(jìn)行簡(jiǎn)述;
其次,對(duì)出境活動(dòng)整體情況進(jìn)行說(shuō)明,內(nèi)容包括但不限于數(shù)據(jù)處理者基本情況、數(shù)據(jù)出境涉及的業(yè)務(wù)和信息系統(tǒng)、擬出境數(shù)據(jù)情況、數(shù)據(jù)處理者安全保障能力情況、境外接收方情況等;
再次,數(shù)據(jù)處理者應(yīng)就前表中所列的重點(diǎn)內(nèi)容,逐項(xiàng)說(shuō)明風(fēng)險(xiǎn)評(píng)估情況,重點(diǎn)說(shuō)明評(píng)估發(fā)現(xiàn)的問(wèn)題和風(fēng)險(xiǎn)隱患,以及相應(yīng)采取的整改措施及整改效果;
最后,綜合上述風(fēng)險(xiǎn)評(píng)估情況和整改情況,做出擬申報(bào)的數(shù)據(jù)出境活動(dòng)風(fēng)險(xiǎn)自評(píng)估結(jié)論,充分說(shuō)明得出自評(píng)估結(jié)論的理由和論據(jù)。
根據(jù)我們?cè)诎踩u(píng)估申報(bào)過(guò)程中的經(jīng)驗(yàn),網(wǎng)信部門(mén)尤為看重自評(píng)估報(bào)告中的論證部分,如果只是羅列事實(shí),可能會(huì)導(dǎo)致不利的反饋。
2、可參考國(guó)家標(biāo)準(zhǔn)開(kāi)展PIA工作
僅有PIA報(bào)告的模板還不夠,企業(yè)應(yīng)如何開(kāi)展PIA工作?可以參考推薦性國(guó)家標(biāo)準(zhǔn)《信息安全技術(shù) 個(gè)人信息安全影響評(píng)估指南》(GB/T 39335-2020)[1],該標(biāo)準(zhǔn)有助于我們厘清PIA的流程,比如下圖就是該國(guó)家標(biāo)準(zhǔn)中對(duì)PIA基本原理或流程的介紹。我們?cè)诖瞬辉僬归_(kāi)。

根據(jù)我們的經(jīng)驗(yàn),1、前期準(zhǔn)備工作和數(shù)據(jù)映射分析可以確定企業(yè)應(yīng)評(píng)估的個(gè)人信息處理活動(dòng),這是PIA的基礎(chǔ),需要企業(yè)多加重視;2、該標(biāo)準(zhǔn)中規(guī)定的評(píng)估的維度和前表中出境場(chǎng)景下評(píng)估的重點(diǎn)并不完全一致,在出境場(chǎng)景下進(jìn)行PIA可以參考該標(biāo)準(zhǔn),但建議應(yīng)圍繞相關(guān)法規(guī)中規(guī)定的評(píng)估重點(diǎn)內(nèi)容。
三、期待官方的明確指引
在缺乏網(wǎng)信部門(mén)的明確指引的情況下,現(xiàn)階段企業(yè)進(jìn)行PIA可以參考自評(píng)估報(bào)告模板和國(guó)家標(biāo)準(zhǔn)。同時(shí),《個(gè)人信息出境標(biāo)準(zhǔn)合同辦法》將于今年6月1日起正式施行,而PIA報(bào)告是辦理標(biāo)準(zhǔn)合同備案的必備材料,我們相信隨著法規(guī)正式施行,網(wǎng)信部門(mén)很快會(huì)出臺(tái)更加明確的指引。
※實(shí)習(xí)生王秋琪對(duì)本文亦有貢獻(xiàn)
注釋:
[1] 信息安全技術(shù)數(shù)據(jù)出境安全評(píng)估指南(征求意見(jiàn)稿)中同樣規(guī)定了個(gè)人信息保護(hù)影響評(píng)估的流程和要點(diǎn),也可以作為進(jìn)行PIA的參考。






