網(wǎng)信辦就個人信息出境個人信息保護認證辦法公開征求意見

1月6日消息(顏翊)為促進個人信息高效便利安全跨境流動,規(guī)范個人信息出境個人信息保護認證工作,國家互聯(lián)網(wǎng)信息辦公室1月3日向社會公布《個人信息出境個人信息保護認證辦法(征求意見稿)》。意見反饋截止時間為2025年2月3日。

根據(jù)征求意見稿,我國境內(nèi)的個人信息處理者通過個人信息出境個人信息保護認證方式向境外提供個人信息的,應(yīng)為非關(guān)鍵信息基礎(chǔ)設(shè)施運營者,且自當年1月1日起累計向境外提供10萬人以上、不滿100萬人個人信息(不含敏感個人信息)或者不滿1萬人敏感個人信息等情形。

征求意見稿要求,履行個人信息保護職責的相關(guān)部門、專業(yè)認證機構(gòu)及其工作人員對在履行職責中知悉的個人隱私、個人信息、商業(yè)秘密、保密商務(wù)信息等應(yīng)當依法予以保密,并采取相應(yīng)的技術(shù)措施和其他必要措施,保障相關(guān)數(shù)據(jù)不得泄露或者非法向他人提供、非法使用。

附件:個人信息出境個人信息保護認證辦法(征求意見稿)

個人信息出境個人信息保護認證辦法

(征求意見稿)

第一條 為了便利個人信息出境活動,規(guī)范個人信息出境個人信息保護認證工作,保護個人信息權(quán)益,促進個人信息高效便利安全跨境流動,根據(jù)《中華人民共和國個人信息保護法》、《網(wǎng)絡(luò)數(shù)據(jù)安全管理條例》、《中華人民共和國認證認可條例》等法律法規(guī),制定本辦法。

第二條 在中華人民共和國境內(nèi)開展個人信息出境個人信息保護認證活動,適用本辦法。法律、行政法規(guī)另有規(guī)定的,依照其規(guī)定。

第三條 本辦法所稱個人信息出境個人信息保護認證,是指依法設(shè)立并經(jīng)國家市場監(jiān)督管理部門批準取得個人信息保護認證資質(zhì)的專業(yè)認證機構(gòu),對個人信息處理者個人信息出境活動開展的個人信息保護認證。

本辦法所稱個人信息出境活動,是指個人信息處理者因業(yè)務(wù)等需要確需向中華人民共和國境外提供個人信息的行為。包括但不限于以下情形:

(一)個人信息處理者將在境內(nèi)運營中收集和產(chǎn)生的個人信息傳輸至境外;

(二)個人信息處理者收集和產(chǎn)生的個人信息存儲在境內(nèi),境外的機構(gòu)、組織或者個人可以查詢、調(diào)取、下載、導(dǎo)出;

(三)符合《中華人民共和國個人信息保護法》第三條第二款情形,在境外處理境內(nèi)自然人個人信息等其他個人信息處理活動。

第四條 中華人民共和國境內(nèi)的個人信息處理者通過個人信息出境個人信息保護認證方式向境外提供個人信息的,應(yīng)當同時符合下列情形:

(一)非關(guān)鍵信息基礎(chǔ)設(shè)施運營者;

(二)自當年1月1日起累計向境外提供10萬人以上、不滿100萬人個人信息(不含敏感個人信息)或者不滿1萬人敏感個人信息。

前款所稱向境外提供的個人信息,不包括重要數(shù)據(jù)。

第五條 符合《中華人民共和國個人信息保護法》第三條第二款規(guī)定,在中華人民共和國境外處理中華人民共和國境內(nèi)個人信息的個人信息處理者,獲得個人信息出境個人信息保護認證,可以進行個人信息出境活動。

第六條 個人信息保護認證遵循自愿性、市場化、社會化服務(wù)原則。由具備資質(zhì)的專業(yè)認證機構(gòu)按照統(tǒng)一標準、統(tǒng)一規(guī)則、統(tǒng)一標識開展個人信息出境個人信息保護認證活動。

第七條 國家網(wǎng)信部門會同有關(guān)部門組織制定個人信息出境個人信息保護認證相關(guān)標準、技術(shù)法規(guī)和合格評定程序,對個人信息出境活動進行監(jiān)督管理。國家市場監(jiān)督管理部門會同國家網(wǎng)信部門組織制定個人信息出境個人信息保護認證實施規(guī)則、統(tǒng)一認證證書及標志。

第八條 開展個人信息出境個人信息保護認證的專業(yè)認證機構(gòu)應(yīng)當向國家網(wǎng)信部門辦理備案手續(xù)。辦理備案時,應(yīng)當提交下列材料:

(一)取得的個人信息保護領(lǐng)域的認證資質(zhì)情況;

(二)近3年從事數(shù)據(jù)安全領(lǐng)域、個人信息保護領(lǐng)域?qū)I(yè)工作情況;

(三)個人信息保護認證實施細則及工作計劃;

(四)數(shù)據(jù)安全風險防范機制;

(五)對獲證個人信息處理者進行的個人信息出境活動符合認證標準情況的持續(xù)監(jiān)督機制;

(六)爭議受理機制和投訴處理機制;

(七)其他需要提交的材料。

第九條 中華人民共和國境內(nèi)的個人信息處理者自愿向?qū)I(yè)認證機構(gòu)申請個人信息出境個人信息保護認證。

中華人民共和國境外的個人信息處理者申請個人信息出境個人信息保護認證的,應(yīng)當由其在境內(nèi)設(shè)立的專門機構(gòu)或者指定代表協(xié)助進行申請,并承擔相應(yīng)的法律責任,承諾遵守中華人民共和國個人信息保護有關(guān)法律法規(guī)并接受監(jiān)督管理,在認證有效期內(nèi)接受專業(yè)認證機構(gòu)的持續(xù)監(jiān)督。

第十條 個人信息出境個人信息保護認證重點評定以下內(nèi)容:

(一)個人信息出境的目的、范圍、方式等的合法性、正當性、必要性;

(二)境外個人信息處理者、境外接收方所在國家或者地區(qū)的個人信息保護政策法律和網(wǎng)絡(luò)和數(shù)據(jù)安全環(huán)境對出境個人信息安全的影響;

(三)境外個人信息處理者、境外接收方的個人信息保護水平是否達到中華人民共和國法律、行政法規(guī)的規(guī)定和強制性國家標準的要求;

(四)個人信息處理者與境外接收方訂立的有法律約束力的協(xié)議是否約定了個人信息保護的義務(wù);

(五)個人信息處理者、境外接收方的組織架構(gòu)、管理體系、技術(shù)措施能否充分有效保障數(shù)據(jù)安全和個人信息權(quán)益;

(六)專業(yè)認證機構(gòu)根據(jù)個人信息保護認證相關(guān)標準認為需要評定的其他事項。

第十一條 專業(yè)認證機構(gòu)在開展認證活動中,發(fā)現(xiàn)個人信息出境活動危害國家安全、公共利益或者嚴重影響個人信息權(quán)益的,應(yīng)當及時向國家網(wǎng)信部門及有關(guān)部門報告。

第十二條 專業(yè)認證機構(gòu)應(yīng)當在頒發(fā)認證證書或者認證證書狀態(tài)發(fā)生變化后5個工作日內(nèi),向全國認證認可公共信息平臺報送個人信息出境個人信息保護認證證書相關(guān)信息,包括認證證書編號、獲證個人信息處理者名稱、認證范圍以及證書狀態(tài)變化信息等。國家市場監(jiān)督管理部門與國家網(wǎng)信部門建立認證信息共享機制。

第十三條 專業(yè)認證機構(gòu)發(fā)現(xiàn)獲證個人信息處理者存在個人信息出境情況與認證范圍不一致等不再符合認證要求的,應(yīng)當及時暫停、撤銷相關(guān)認證證書,并予以公布。

國家網(wǎng)信部門和有關(guān)部門在個人信息保護監(jiān)督管理工作中發(fā)現(xiàn)獲證個人信息處理者存在前款情形的,專業(yè)認證機構(gòu)應(yīng)當配合及時暫停、撤銷相關(guān)認證證書,并予以公布。

第十四條 國家市場監(jiān)督管理部門會同國家網(wǎng)信部門對個人信息出境個人信息保護認證活動進行監(jiān)督,對認證過程和認證結(jié)果進行抽查,對專業(yè)認證機構(gòu)進行評價。

國家市場監(jiān)督管理部門對個人信息出境安全認證活動存在服務(wù)質(zhì)量等問題的,視情節(jié)予以警告、責令限期改正、停業(yè)整頓;拒不整改或規(guī)定期限內(nèi)未完成整改的,以及存在弄虛作假的,撤銷其認證機構(gòu)資質(zhì),并予以公布。

專業(yè)認證機構(gòu)通過隱瞞有關(guān)情況、提供虛假材料等不正當手段取得備案的,由國家網(wǎng)信部門予以撤銷備案;發(fā)生嚴重違法情形受到停業(yè)整頓、撤銷認證機構(gòu)資質(zhì)等行政處罰的,由國家網(wǎng)信部門予以注銷備案。

第十五條 任何組織和個人發(fā)現(xiàn)獲證個人信息處理者違反本辦法向境外提供個人信息的,可以向省級以上網(wǎng)信部門和有關(guān)部門舉報。

第十六條 省級以上網(wǎng)信部門和有關(guān)部門發(fā)現(xiàn)獲證個人信息處理者存在較大風險或者發(fā)生個人信息安全事件的,可以依法對獲證個人信息處理者進行約談。獲證個人信息處理者應(yīng)當按要求整改,消除隱患。

第十七條 履行個人信息保護職責的相關(guān)部門、專業(yè)認證機構(gòu)及其工作人員對在履行職責中知悉的個人隱私、個人信息、商業(yè)秘密、保密商務(wù)信息等應(yīng)當依法予以保密,并采取相應(yīng)的技術(shù)措施和其他必要措施,保障相關(guān)數(shù)據(jù)不得泄露或者非法向他人提供、非法使用。

第十八條 國家促進個人信息出境個人信息保護認證活動的國際交流與合作,推動個人信息出境個人信息保護認證與其他國家、地區(qū)、國際組織之間的互認。

第十九條 違反本辦法規(guī)定的,依據(jù)《中華人民共和國個人信息保護法》、《中華人民共和國認證認可條例》等法律法規(guī)處理;構(gòu)成犯罪的,依法追究刑事責任。

第二十條 本辦法自 年 月 日起施行。

極客網(wǎng)企業(yè)會員

免責聲明:本網(wǎng)站內(nèi)容主要來自原創(chuàng)、合作伙伴供稿和第三方自媒體作者投稿,凡在本網(wǎng)站出現(xiàn)的信息,均僅供參考。本網(wǎng)站將盡力確保所提供信息的準確性及可靠性,但不保證有關(guān)資料的準確性及可靠性,讀者在使用前請進一步核實,并對任何自主決定的行為負責。本網(wǎng)站對有關(guān)資料所引致的錯誤、不確或遺漏,概不負任何法律責任。任何單位或個人認為本網(wǎng)站中的網(wǎng)頁或鏈接內(nèi)容可能涉嫌侵犯其知識產(chǎn)權(quán)或存在不實內(nèi)容時,應(yīng)及時向本網(wǎng)站提出書面權(quán)利通知或不實情況說明,并提供身份證明、權(quán)屬證明及詳細侵權(quán)或不實情況證明。本網(wǎng)站在收到上述法律文件后,將會依法盡快聯(lián)系相關(guān)文章源頭核實,溝通刪除相關(guān)內(nèi)容或斷開相關(guān)鏈接。

2025-01-06
網(wǎng)信辦就個人信息出境個人信息保護認證辦法公開征求意見
網(wǎng)信辦就個人信息出境個人信息保護認證辦法公開征求意見,C114訊 1月6日消息(顏翊)為促進個人信息高效便利安全跨境流動,規(guī)范個人信息出境個人信息保護認證

長按掃碼 閱讀全文