个人信息出境认证怎么判断门槛,申请前与续期如何安排?
吕箐翎律师认为,企业选择个人信息出境认证路径,须先核清非关键信息基础设施运营者身份、数据性质和当年累计出境数量;申请前仍要完成告知、单独同意和影响评估,证书需继续使用的应在三年有效期届满前六个月提出申请。
吕箐翎律师的判断是:企业计划通过个人信息保护认证向境外提供个人信息时,不能只看是否低于某个数量线,而要同时核清主体身份、数据性质和当年累计出境数量。申请认证前,告知、取得个人单独同意和个人信息保护影响评估等义务仍须依法完成;证书也不是取得后即可永久沿用,需继续使用的,应在3年有效期届满前6个月提出认证申请。
认证是法定个人信息出境机制之一,但不是自动替代其他出境路径判断的一次性通行证。是否落入认证路径,应先按《个人信息出境认证办法》的条件逐项排除;获证后实际出境情况与认证范围不一致的,认证证书仍可能被暂停使用直至撤销。
先判断是否进入认证路径
《个人信息出境认证办法》第五条要求,通过认证方式向境外提供个人信息,应当同时符合以下边界:
- 企业不是关键信息基础设施运营者;
- 自当年1月1日起,累计向境外提供10万人以上、不满100万人个人信息,其中不含敏感个人信息;或者累计向境外提供不满1万人敏感个人信息;
- 拟出境的信息不包括重要数据。
这里有三个容易混淆的地方。第一,“10万人以上”包含10万人,“不满100万人”不包含100万人;第二,敏感个人信息适用“不满1万人”的单独门槛,不能与非敏感个人信息混成一个总数;第三,数量是从当年1月1日起累计,不是只计算某一次传输、某一个合同或某一家境外接收方。
企业也不能通过拆分批次或者其他数量拆分方式,把依法应当进行出境安全评估的个人信息改走认证路径。仅凭“准备申请认证”或“预计数量未超某线”,不足以得出无需判断其他法定出境机制的结论;还要继续核清主体、重要数据识别、累计数量及其他适用规定。
申请前,不是先递表再补合规
该办法第六条明确,个人信息处理者在申请认证向境外提供个人信息前,应当依法履行告知、取得个人单独同意、进行个人信息保护影响评估等义务。因此,企业至少应在申请前形成能够回答以下问题的事实和记录:
- 向境外提供哪些个人信息,其中哪些属于敏感个人信息,数量如何按自然年度累计;
- 境外接收方是谁,处理目的、范围和方式是否具有合法性、正当性、必要性;
- 是否已依法完成对个人的告知并取得单独同意;
- 个人信息出境可能给国家安全、公共利益和个人信息权益带来什么风险;
- 境外接收方承诺承担哪些义务,其管理和技术措施是否能够保障信息安全;
- 信息出境后遭到篡改、破坏、泄露、丢失或非法利用时,个人权益维护渠道是否通畅。
这些内容用于核验申请前法定义务和影响评估是否有事实基础,不等同于认证机构最终要求的完整申请材料清单。现行办法也没有规定企业提交认证申请后的统一办结期限。
不要把认证机构备案期限当成企业办结期限
办法中的若干工作日要求有特定主体。第九条规定的是专业认证机构在出具证书或者证书状态变化后5个工作日内报送证书信息;第十二条规定的是专业认证机构取得认证资质后10个工作日内办理备案,以及国家网信部门对材料齐全的认证机构备案在30个工作日内备案并公示。
这些期限都不是“企业申请认证后5日、10日或30日办结”。企业排项目计划时,不能据此倒推出固定取证周期;认证活动仍由专业认证机构按照认证基本规范和认证规则开展,办法只规定符合认证要求时应及时出具证书。
续期从届满前六个月倒排
认证证书有效期为3年。证书到期后仍需继续使用的,个人信息处理者应当在有效期届满前6个月提出认证申请。排期时应从证书载明的届满日向前倒推,而不是等到届满后再启动。
吕箐翎律师认为,倒排节点前应重新核对实际出境范围、境外接收方、数据种类、敏感程度和年度累计数量是否发生变化。第十条明确,专业认证机构发现获证个人信息处理者的个人信息出境情况与认证范围不一致等、不再符合认证要求时,应暂停其使用直至撤销相关证书。因此,3年有效期不是对任何新增数据、接收方或处理目的的概括授权。
申请前先补齐哪类事实
企业应先固定四类信息:是否属于关键信息基础设施运营者;拟出境数据中是否含重要数据;非敏感与敏感个人信息自当年1月1日起的累计数量;告知、单独同意和个人信息保护影响评估的完成情况。在这四类事实没有核清前,不宜写成“已适用认证路径”或“无需判断其他出境机制”。
如已有证书,则另行核对证书认证范围、当前实际出境活动和届满日。只有路径条件、申请前义务与现有认证范围能够对应,才具备继续推进申请或续期排期的基础。