引言
對於跨境經營的企業而言,個人資料在不同司法管轄區之間的傳輸是日常業務的常規。客戶資料、僱員記錄、財務數據及交易資訊,每天都在從香港流向中國內地、新加坡、美國及其他地區。上述每一項資料傳輸,均涉及香港的數據私隱框架,特別是《個人資料(私隱)條例》(第486章)(PDPO)下的跨境傳輸規定。
法律框架:PDPO第33條
PDPO第33條禁止將個人資料傳輸至香港境外地區,除非符合訂明的條件之一。然而,第33條至今尚未由特區政府付諸實施,因此目前並不對資料使用者施加具法律約束力的義務。儘管如此,個人資料私隱專員公署(PCPD)已發出關於跨境資料傳輸的非約束性指引,列出PCPD期望資料使用者遵循的建議做法。
第33條一旦生效,將對資料使用者施加正面義務,禁止將個人資料傳輸至香港境外,除非屬下列情況之一:資料當事人已書面同意傳輸;資料使用者已採取合理預防措施確保接收方不會違反PDPO;傳輸對履行合約屬必要;傳輸對提起法律訴訟屬必要;或資料傳輸至「白名單」司法管轄區。
PCPD建議的模板條款
PCPD建議在跨境資料傳輸安排中,加入模板數據傳輸條款,涵蓋:接收方可使用資料的目的;實施適當安全措施的義務;限制接收方進一步轉移資料;接收方遵守相當於PDPO標準的義務;資料當事人查閱及更正的權利;以及資料外洩通報義務。
六項資料保護原則
即使在第33條付諸實施之前,PDPO的六項資料保護原則(DPP)仍適用於香港資料使用者持有的所有個人資料,不論資料被傳輸至何處:
- DPP1(收集):資料應以合法、公平的方式收集,且僅限於達到目的所需的範圍。
- DPP2(準確性及保留):資料應保持準確,且不應保留超過所需期限。
- DPP3(使用):資料只可用於收集時的目的或直接相關目的。
- DPP4(保安):須採取切實可行的步驟,保護資料免遭未經授權的存取或使用。
- DPP5(公開性):資料使用者須向資料當事人提供有關其個人資料政策的資訊。
- DPP6(查閱及更正):資料當事人有權查閱及更正其個人資料。
向中國內地的資料傳輸
對於將資料由香港傳輸至中國內地的企業,需要應對額外的法律複雜性。中國內地已根據《個人信息保護法》(PIPL)及《數據安全法》(DSL)實施全面的數據保護制度,對個人資料出境設置義務,且對處理中國內地人士資料的企業具有域外效力。在港實體向內地傳輸資料,可能需要簽訂中國網信辦發布的《個人信息跨境標準合同》。
企業實務合規步驟
向境外傳輸個人資料的企業,應採取以下措施:
- 資料圖繪:識別企業持有的所有類別個人資料、處理目的及傳輸目的地,建立清晰的資料圖。
- 供應商盡職調查:在向境外供應商或雲端服務提供商傳輸資料前,評估接收方的數據保護標準。
- 合約保障:在與境外供應商的協議中加入數據保護條款,納入PCPD建議的模板條款。
- 隱私通知:更新隱私政策,告知資料當事人其資料可能被傳輸至境外及傳輸目的地。
- 安全措施:對傳輸中的資料實施加密及存取控制等技術保安措施。
- 事故應變計劃:確保資料外洩應變計劃涵蓋跨境情景。
天成律師事務所如何協助
天成律師事務所就香港數據私隱合規問題為企業提供諮詢,包括跨境資料傳輸義務、資料處理協議的草擬及審閱、隱私政策聲明及資料外洩應對。我們亦就PDPO與GDPR及中國內地PIPL之間的相互影響提供意見。