【
智慧城市網(wǎng) 企業(yè)關(guān)注】國家互聯(lián)網(wǎng)信息辦公室、國家市場(chǎng)監(jiān)督管理總局近日聯(lián)合公布的《個(gè)人信息出境認(rèn)證辦法》(以下簡(jiǎn)稱《辦法》),將于2026年1月1日起施行。
《辦法》對(duì)個(gè)人信息出境認(rèn)證的適用情形,個(gè)人信息出境認(rèn)證的申請(qǐng)方式、認(rèn)證要求及證書有效期,專業(yè)認(rèn)證機(jī)構(gòu)應(yīng)當(dāng)履行的義務(wù)等作出細(xì)化規(guī)定,旨在保護(hù)個(gè)人信息權(quán)益,規(guī)范個(gè)人信息出境認(rèn)證活動(dòng),促進(jìn)個(gè)人信息高效安全跨境流動(dòng)。
“《辦法》結(jié)合我國認(rèn)證制度與個(gè)人信息保護(hù)的相關(guān)法律規(guī)定,形成了一套契合中國國情、具有較強(qiáng)針對(duì)性和可操作性的個(gè)人信息出境認(rèn)證制度。”中國人民大學(xué)法學(xué)院副院長(zhǎng)丁曉東認(rèn)為,《辦法》的出臺(tái)是我國個(gè)人信息出境領(lǐng)域立法和監(jiān)管體系的重要完善,標(biāo)志著我國個(gè)人信息出境制度體系已構(gòu)建完成。
明確適用條件
清華大學(xué)法學(xué)院教授申衛(wèi)星解釋說,認(rèn)證是由認(rèn)證機(jī)構(gòu)證明產(chǎn)品、服務(wù)、管理體系符合相關(guān)技術(shù)規(guī)范、相關(guān)技術(shù)規(guī)范的強(qiáng)制性要求或者標(biāo)準(zhǔn)的合格評(píng)定活動(dòng)。認(rèn)證之所以可以成為個(gè)人信息出境的合法途徑之一,是因?yàn)樗芽缇硞鬏斔璧倪m當(dāng)保障具體化為“經(jīng)第三方審核+持續(xù)監(jiān)督+對(duì)數(shù)據(jù)主體可執(zhí)行的承諾與救濟(jì)”的組合。認(rèn)證是國際經(jīng)貿(mào)領(lǐng)域監(jiān)管互認(rèn)的主流工具、是持續(xù)完善公私合作治理的價(jià)值體現(xiàn),專業(yè)認(rèn)證機(jī)構(gòu)切實(shí)履行跟蹤調(diào)查職責(zé)是其功能實(shí)現(xiàn)的保障。
“現(xiàn)有的個(gè)人信息出境認(rèn)證主要停留在規(guī)定層面,實(shí)踐中由于缺乏具備認(rèn)證資質(zhì)的認(rèn)證機(jī)構(gòu)、認(rèn)證細(xì)則不明確等,企業(yè)較少采用此種機(jī)制進(jìn)行個(gè)人信息跨境傳輸。”丁曉東說,《辦法》立足我國個(gè)人信息保護(hù)規(guī)定和監(jiān)管經(jīng)驗(yàn),切實(shí)推動(dòng)了個(gè)人信息出境認(rèn)證制度落地。
一方面,《辦法》明確適用個(gè)人信息出境認(rèn)證的條件。主體方面,《辦法》明確不適用于關(guān)鍵信息基礎(chǔ)設(shè)施運(yùn)營者;信息類型方面,明確不適用于重要數(shù)據(jù);處理信息數(shù)量方面,規(guī)定需滿足自當(dāng)年1月1日起累計(jì)向境外提供10萬人以上、不滿100萬人個(gè)人信息(不含敏感個(gè)人信息)或者不滿1萬人敏感個(gè)人信息的條件。
另一方面,《辦法》明確專業(yè)認(rèn)證機(jī)構(gòu)認(rèn)證重點(diǎn)要求,規(guī)范個(gè)人信息出境認(rèn)證程序。
“《辦法》是促進(jìn)數(shù)據(jù)高效便利安全跨境流動(dòng)、推動(dòng)數(shù)字經(jīng)濟(jì)高質(zhì)量發(fā)展的制度保障。”國家互聯(lián)網(wǎng)信息辦公室數(shù)據(jù)與技術(shù)保障中心副主任王志成認(rèn)為,個(gè)人信息出境認(rèn)證制度遵循自愿性、市場(chǎng)化、社會(huì)化服務(wù)原則,由第三方機(jī)構(gòu)實(shí)施,既有利于減輕監(jiān)管部門行政負(fù)擔(dān),也賦予企業(yè)更多合規(guī)選擇權(quán),更有助于激發(fā)數(shù)字經(jīng)濟(jì)活力。
完善監(jiān)管體系
《辦法》明確了個(gè)人信息出境認(rèn)證的申請(qǐng)方式、認(rèn)證要求及證書有效期,規(guī)定個(gè)人信息處理者應(yīng)當(dāng)向?qū)I(yè)認(rèn)證機(jī)構(gòu)申請(qǐng)個(gè)人信息出境認(rèn)證,專業(yè)認(rèn)證機(jī)構(gòu)應(yīng)當(dāng)按照認(rèn)證基本規(guī)范、個(gè)人信息保護(hù)認(rèn)證規(guī)則開展認(rèn)證活動(dòng)?!掇k法》明確認(rèn)證證書的有效期為3年,同時(shí)規(guī)定專業(yè)認(rèn)證機(jī)構(gòu)應(yīng)當(dāng)向全國認(rèn)證認(rèn)可信息公共服務(wù)平臺(tái)報(bào)送個(gè)人信息出境認(rèn)證證書相關(guān)信息。
《辦法》還明確了網(wǎng)信與市場(chǎng)監(jiān)管等部門的職責(zé)分工,形成協(xié)同監(jiān)管與動(dòng)態(tài)治理的合力。比如,《辦法》明確規(guī)定了國家有關(guān)主管部門的全流程監(jiān)管責(zé)任。事前,要求國家網(wǎng)信部門會(huì)同國家數(shù)據(jù)管理部門和其他有關(guān)部門制定個(gè)人信息出境相關(guān)標(biāo)準(zhǔn)、技術(shù)規(guī)范。國家市場(chǎng)監(jiān)管部門會(huì)同國家網(wǎng)信部門制定個(gè)人信息保護(hù)認(rèn)證規(guī)則、統(tǒng)一認(rèn)證證書及標(biāo)志。事中,要求國家市場(chǎng)監(jiān)督管理部門和國家網(wǎng)信部門對(duì)個(gè)人信息出境認(rèn)證活動(dòng)進(jìn)行監(jiān)督,開展定期或者不定期的檢查,對(duì)認(rèn)證過程和認(rèn)證結(jié)果進(jìn)行抽查,對(duì)專業(yè)認(rèn)證機(jī)構(gòu)進(jìn)行抽查和評(píng)價(jià)。事后,要求國家網(wǎng)信部門和有關(guān)部門在個(gè)人信息保護(hù)監(jiān)督管理工作中發(fā)現(xiàn)獲證個(gè)人信息處理者存在違規(guī)情形的,專業(yè)認(rèn)證機(jī)構(gòu)應(yīng)當(dāng)配合暫停其使用直至撤銷認(rèn)證證書。國家市場(chǎng)監(jiān)督管理部門與國家網(wǎng)信部門建立認(rèn)證信息共享機(jī)制。
“這種分工明確、互為補(bǔ)充的監(jiān)管模式,既避免了職能重疊與資源浪費(fèi),又確保了認(rèn)證活動(dòng)全流程的可控性與應(yīng)變能力,充分體現(xiàn)了我國在個(gè)人信息保護(hù)領(lǐng)域治理能力現(xiàn)代化水平的提升。”北京航空航天大學(xué)法學(xué)院副教授趙精武說。
國家互聯(lián)網(wǎng)信息辦公室有關(guān)負(fù)責(zé)人說,《辦法》的出臺(tái),明確了通過認(rèn)證方式向境外提供個(gè)人信息的具體實(shí)施路徑,標(biāo)志著個(gè)人信息保護(hù)法明確的數(shù)據(jù)出境安全評(píng)估、個(gè)人信息保護(hù)認(rèn)證、個(gè)人信息出境標(biāo)準(zhǔn)合同等出境制度設(shè)計(jì)的全面落地,也標(biāo)志著我國數(shù)據(jù)跨境流動(dòng)制度體系的全面建立。
全文如下
個(gè)人信息出境認(rèn)證辦法
第一條 為了保護(hù)個(gè)人信息權(quán)益,規(guī)范個(gè)人信息出境認(rèn)證活動(dòng),促進(jìn)個(gè)人信息高效安全跨境流動(dòng),根據(jù)《中華人民共和國個(gè)人信息保護(hù)法》、《網(wǎng)絡(luò)數(shù)據(jù)安全管理?xiàng)l例》、《中華人民共和國認(rèn)證認(rèn)可條例》等法律法規(guī),制定本辦法。
第二條 個(gè)人信息處理者通過個(gè)人信息保護(hù)認(rèn)證的方式向中華人民共和國境外提供個(gè)人信息,適用本辦法。
第三條 本辦法所稱個(gè)人信息出境認(rèn)證,是指按照《中華人民共和國個(gè)人信息保護(hù)法》第三十八條第一款第二項(xiàng)規(guī)定,由依法取得個(gè)人信息保護(hù)認(rèn)證資質(zhì)的專業(yè)認(rèn)證機(jī)構(gòu),證明個(gè)人信息處理者向中華人民共和國境外提供個(gè)人信息等個(gè)人信息處理活動(dòng)符合相關(guān)法律、行政法規(guī)、部門規(guī)章、標(biāo)準(zhǔn)、技術(shù)規(guī)范的合格評(píng)定活動(dòng)。
第四條 國家網(wǎng)信部門會(huì)同國家數(shù)據(jù)管理部門和其他有關(guān)部門制定個(gè)人信息出境認(rèn)證相關(guān)標(biāo)準(zhǔn)、技術(shù)規(guī)范。國家市場(chǎng)監(jiān)督管理部門會(huì)同國家網(wǎng)信部門制定個(gè)人信息保護(hù)認(rèn)證規(guī)則、統(tǒng)一認(rèn)證證書及標(biāo)志。
第五條 個(gè)人信息處理者通過個(gè)人信息出境認(rèn)證的方式向境外提供個(gè)人信息的,應(yīng)當(dāng)同時(shí)符合下列情形:
(一)非關(guān)鍵信息基礎(chǔ)設(shè)施運(yùn)營者;
(二)自當(dāng)年1月1日起累計(jì)向境外提供10萬人以上、不滿100萬人個(gè)人信息(不含敏感個(gè)人信息)或者不滿1萬人敏感個(gè)人信息。
前款所稱向境外提供的個(gè)人信息,不包括重要數(shù)據(jù)。
法律、行政法規(guī)或者國家網(wǎng)信部門另有規(guī)定的,從其規(guī)定。
個(gè)人信息處理者不得采取數(shù)量拆分等手段,將依法應(yīng)當(dāng)通過出境安全評(píng)估的個(gè)人信息通過個(gè)人信息出境認(rèn)證的方式向境外提供。
第六條 個(gè)人信息處理者在申請(qǐng)認(rèn)證向境外提供個(gè)人信息前,應(yīng)當(dāng)按照法律、行政法規(guī)的規(guī)定履行告知、取得個(gè)人單獨(dú)同意、進(jìn)行個(gè)人信息保護(hù)影響評(píng)估等義務(wù)。個(gè)人信息保護(hù)影響評(píng)估重點(diǎn)評(píng)估以下內(nèi)容:
(一)個(gè)人信息處理者和境外接收方處理個(gè)人信息的目的、范圍、方式等的合法性、正當(dāng)性、必要性;
(二)出境個(gè)人信息的規(guī)模、范圍、種類、敏感程度,個(gè)人信息出境可能對(duì)國家安全、公共利益、個(gè)人信息權(quán)益帶來的風(fēng)險(xiǎn);
(三)境外接收方承諾承擔(dān)的義務(wù),以及履行義務(wù)的管理和技術(shù)措施、能力等能否保障出境個(gè)人信息的安全;
(四)個(gè)人信息出境后遭到篡改、破壞、泄露、丟失、非法利用等的風(fēng)險(xiǎn),個(gè)人信息權(quán)益維護(hù)的渠道是否通暢等;
(五)境外接收方所在國家或者地區(qū)的個(gè)人信息保護(hù)政策和法規(guī)對(duì)出境個(gè)人信息安全和個(gè)人信息權(quán)益的影響;
(六)其他可能影響個(gè)人信息出境安全的事項(xiàng)。
第七條 個(gè)人信息處理者通過認(rèn)證方式向境外提供個(gè)人信息的,應(yīng)當(dāng)向?qū)I(yè)認(rèn)證機(jī)構(gòu)申請(qǐng)個(gè)人信息出境認(rèn)證。
中華人民共和國境外的個(gè)人信息處理者申請(qǐng)個(gè)人信息出境認(rèn)證的,應(yīng)當(dāng)由其在境內(nèi)設(shè)立的專門機(jī)構(gòu)或者指定代表協(xié)助進(jìn)行申請(qǐng)。
第八條 專業(yè)認(rèn)證機(jī)構(gòu)應(yīng)當(dāng)按照認(rèn)證基本規(guī)范、個(gè)人信息保護(hù)認(rèn)證規(guī)則開展個(gè)人信息出境認(rèn)證活動(dòng)。符合認(rèn)證要求的,專業(yè)認(rèn)證機(jī)構(gòu)應(yīng)當(dāng)及時(shí)出具認(rèn)證證書。
認(rèn)證證書的有效期為3年。證書到期需繼續(xù)使用的,個(gè)人信息處理者應(yīng)當(dāng)在有效期屆滿前6個(gè)月提出認(rèn)證申請(qǐng)。
第九條 專業(yè)認(rèn)證機(jī)構(gòu)應(yīng)當(dāng)在出具認(rèn)證證書或者認(rèn)證證書狀態(tài)發(fā)生變化后5個(gè)工作日內(nèi),向全國認(rèn)證認(rèn)可信息公共服務(wù)平臺(tái)報(bào)送個(gè)人信息出境認(rèn)證證書相關(guān)信息,包括認(rèn)證證書編號(hào)、獲證個(gè)人信息處理者名稱、認(rèn)證范圍以及證書狀態(tài)變化信息等。
國家市場(chǎng)監(jiān)督管理部門與國家網(wǎng)信部門建立認(rèn)證信息共享機(jī)制。
第十條 專業(yè)認(rèn)證機(jī)構(gòu)發(fā)現(xiàn)獲證個(gè)人信息處理者存在個(gè)人信息出境情況與認(rèn)證范圍不一致等情形,不再符合認(rèn)證要求的,應(yīng)當(dāng)暫停其使用直至撤銷相關(guān)認(rèn)證證書。
國家網(wǎng)信部門和有關(guān)部門在個(gè)人信息保護(hù)監(jiān)督管理工作中發(fā)現(xiàn)獲證個(gè)人信息處理者存在前款情形的,專業(yè)認(rèn)證機(jī)構(gòu)應(yīng)當(dāng)配合暫停其使用直至撤銷相關(guān)認(rèn)證證書。
前兩款規(guī)定的情形,應(yīng)當(dāng)通過全國認(rèn)證認(rèn)可信息公共服務(wù)平臺(tái)予以公布。
第十一條 專業(yè)認(rèn)證機(jī)構(gòu)在開展認(rèn)證活動(dòng)中,發(fā)現(xiàn)個(gè)人信息出境活動(dòng)違反法律、行政法規(guī)和國家有關(guān)規(guī)定的,應(yīng)當(dāng)及時(shí)向國家網(wǎng)信部門和有關(guān)部門報(bào)告。
第十二條 開展個(gè)人信息出境認(rèn)證的專業(yè)認(rèn)證機(jī)構(gòu)應(yīng)當(dāng)自國家市場(chǎng)監(jiān)督管理部門批準(zhǔn)取得個(gè)人信息保護(hù)認(rèn)證資質(zhì)之日起10個(gè)工作日內(nèi)向國家網(wǎng)信部門辦理備案手續(xù)。辦理備案時(shí),應(yīng)當(dāng)提交下列材料:
(一)取得的個(gè)人信息保護(hù)領(lǐng)域的認(rèn)證資質(zhì)情況;
(二)近3年從事數(shù)據(jù)安全、個(gè)人信息保護(hù)領(lǐng)域?qū)I(yè)工作情況;
(三)專業(yè)認(rèn)證機(jī)構(gòu)人員安全背景審查材料;
(四)個(gè)人信息保護(hù)認(rèn)證實(shí)施細(xì)則及工作計(jì)劃;
(五)個(gè)人信息安全風(fēng)險(xiǎn)防范機(jī)制;
(六)對(duì)獲證個(gè)人信息處理者進(jìn)行的個(gè)人信息出境活動(dòng)符合認(rèn)證標(biāo)準(zhǔn)情況的持續(xù)監(jiān)督機(jī)制;
(七)投訴受理和爭(zhēng)議解決機(jī)制;
(八)其他需要提交的材料。
專業(yè)認(rèn)證機(jī)構(gòu)應(yīng)當(dāng)對(duì)所備案材料的真實(shí)性負(fù)責(zé)。
國家網(wǎng)信部門收到專業(yè)認(rèn)證機(jī)構(gòu)提交的備案材料后,會(huì)同國家數(shù)據(jù)管理部門對(duì)備案材料進(jìn)行審核。材料齊全的,應(yīng)當(dāng)在30個(gè)工作日內(nèi)予以備案并進(jìn)行公示;材料不齊全的,不予備案,應(yīng)當(dāng)在30個(gè)工作日內(nèi)通知專業(yè)認(rèn)證機(jī)構(gòu)并說明理由。
第十三條 國家市場(chǎng)監(jiān)督管理部門和國家網(wǎng)信部門對(duì)個(gè)人信息出境認(rèn)證活動(dòng)進(jìn)行監(jiān)督,開展定期或者不定期的檢查,對(duì)認(rèn)證過程和認(rèn)證結(jié)果進(jìn)行抽查,對(duì)專業(yè)認(rèn)證機(jī)構(gòu)進(jìn)行抽查和評(píng)價(jià)。
第十四條 國家機(jī)關(guān)、專業(yè)認(rèn)證機(jī)構(gòu)等從事認(rèn)證活動(dòng)的機(jī)構(gòu)及其工作人員對(duì)在履行職責(zé)中知悉的個(gè)人隱私、個(gè)人信息、商業(yè)秘密、保密商務(wù)信息等應(yīng)當(dāng)依法予以保密,不得泄露或者非法向他人提供、非法使用。
第十五條 任何組織和個(gè)人發(fā)現(xiàn)獲證個(gè)人信息處理者違反本辦法規(guī)定向境外提供個(gè)人信息的,可以向?qū)I(yè)認(rèn)證機(jī)構(gòu)、網(wǎng)信部門和有關(guān)部門投訴、舉報(bào)。
第十六條 省級(jí)以上網(wǎng)信部門和有關(guān)部門發(fā)現(xiàn)獲證個(gè)人信息處理者個(gè)人信息出境活動(dòng)存在較大風(fēng)險(xiǎn)或者發(fā)生個(gè)人信息安全事件的,可以依法對(duì)獲證個(gè)人信息處理者進(jìn)行約談。獲證個(gè)人信息處理者應(yīng)當(dāng)按照要求整改,消除隱患。
第十七條 違反本辦法規(guī)定的,依據(jù)《中華人民共和國個(gè)人信息保護(hù)法》、《網(wǎng)絡(luò)數(shù)據(jù)安全管理?xiàng)l例》、《中華人民共和國認(rèn)證認(rèn)可條例》等法律法規(guī)處理;構(gòu)成犯罪的,依法追究刑事責(zé)任。
第十八條 本辦法施行前制定的關(guān)于個(gè)人信息出境認(rèn)證的相關(guān)規(guī)定與本辦法不一致的,按照本辦法執(zhí)行。
第十九條 本辦法自2026年1月1日起施行。