《大湾区标准合同》是注册于(适用于组织)/位于(适用于个人)粤港澳大湾区内地部分,或者香港特别行政区的个人信息处理者(就内地而言,是指在个人信息处理活动中自主决定处理目的、处理方式的组织、个人;就香港特别行政区而言,亦涵盖“资料使用者”,即就个人资料而言,指独自或联同其他人或与其他人共同控制该资料的收集、持有、处理或使用的人)及接收方(指自个人信息处理者处跨境接收个人信息的组织、个人)在进行个人信息跨境流动时订立的合同。
《大湾区标准合同》主要内容包括双方的合同义务和责任、个人信息主体的权利和相关的救济方法,以及合同解除、违约责任、争议解决等事项。个人信息处理者通过订立《大湾区标准合同》跨境提供个人信息前,应当开展个人信息保护影响评估,重点评估以下内容:
(一)个人信息处理者和接收方处理个人信息的目的、方式等的合法性、正当性、必要性;
(二)对个人信息主体权益的影响及安全风险;
(三)接收方承诺承担的义务,以及履行义务的管理和技术措施、能力等能否保障跨境提供的个人信息安全。
个人信息处理者可以与接收方约定其他条款,但不得与《大湾区标准合同》相冲突。跨境提供个人信息的目的、范围、种类、方式,或者接收方处理个人信息的用途、方式发生变化,延长保存期限,以及发生影响或者可能影响个人信息权益其他情况的,个人信息处理者应当重新开展个人信息保护影响评估,补充或者重新订立标准合同,并履行相应备案手续。
订立《大湾区标准合同》并生效后,个人信息处理者及接收方即可开展个人信息跨境活动。在合同生效之日起 10 个工作日内,个人信息处理者及接收方应按照属地分別向广东省互联网信息办公室和政府资讯科技总监办公室进行备案,提交备案所需文件。
实践中,广东省网信办不直接接收备案材料,个人信息处理者及接收方应先将备案材料电子版(正式扫描件 PDF版和 WORD版,光盘)提交所在地级以上市互联网信息办公室,经材料完整性检查后,由所在地级以上市互联网信息办公室送广东省互联网信息办公室预审。电子版材料预审通过后,个人信息处理者及接收方送达纸质版材料(装订完整)并附带电子版材料(光盘)至广东省互联网信息办公室,电子版材料应当提供与纸质版材料一致的 PDF扫描件和 WORD版。广东省互联网信息办公室收到材料后,将按备案流程进行处理。
《大湾区标准合同》备案流程包括文件提交、检查文件及回复备案结果、补充或者重新备案等。备案文件包括:法定代表人身份证明文件影印本;承诺书;及签署版的《大湾区标准合同》。个人信息保护影响评估工作必须在《大湾区标准合同》备案之日前 3 个月内完成,且至备案之日未发生重大变化。与内地标准合同的备案要求相比,个人信息保护影响评估工作报告不需要提交备案。
广东省互联网信息办公室在收到纸质版材料后的 10 个工作日内完成材料查验,并通知个人信息处理者备案结果。备案结果分为通过、不通过。通过备案的,广东省互联网信息办公室向个人信息处理者发放备案编号;不通过备案的,个人信息处理者将收到备案未成功通知及原因,要求补充完善材料的,个人信息处理者应当补充完善材料并于 10 个工作日内再次提交。
跨境提供个人信息的目的、范围、种类、方式,或者接收方处理个人信息的用途、方式发生变化,延长保存期限,以及发生影响或者可能影响个人信息权益其他情况的,个人信息处理者应当重新开展个人信息保护影响评估,补充或者重新订立大湾区标准合同,并履行相应备案手续。
个人信息处理者在标准合同有效期内补充订立大湾区标准合同的,应当提交补充材料;重新订立大湾区标准合同的,应当重新备案。补充或者重新备案的材料查验时间为 10 个工作日。
来源:环球律师事务所等团队