數碼資產與虛擬資產
香港加密資產匯報框架(CARF):2027年生效的影響與準備
詳解《個人資料(私隱)條例》第33條及跨境數據傳輸規定,涵蓋PCPD建議的模板條款、六項資料保護原則及企業實務合規措施。
對於跨境經營的企業而言,個人資料在不同司法管轄區之間的傳輸是日常業務的常規。客戶資料、僱員記錄、財務數據及交易資訊,每天都在從香港流向中國內地、新加坡、美國及其他地區。上述每一項資料傳輸,均涉及香港的數據私隱框架,特別是《個人資料(私隱)條例》(第486章)(PDPO)下的跨境傳輸規定。
PDPO第33條禁止將個人資料傳輸至香港境外地區,除非符合訂明的條件之一。然而,第33條至今尚未由特區政府付諸實施,因此目前並不對資料使用者施加具法律約束力的義務。儘管如此,個人資料私隱專員公署(PCPD)已發出關於跨境資料傳輸的非約束性指引,列出PCPD期望資料使用者遵循的建議做法。
第33條一旦生效,將對資料使用者施加正面義務,禁止將個人資料傳輸至香港境外,除非屬下列情況之一:資料當事人已書面同意傳輸;資料使用者已採取合理預防措施確保接收方不會違反PDPO;傳輸對履行合約屬必要;傳輸對提起法律訴訟屬必要;或資料傳輸至「白名單」司法管轄區。
PCPD建議在跨境資料傳輸安排中,加入模板數據傳輸條款,涵蓋:接收方可使用資料的目的;實施適當安全措施的義務;限制接收方進一步轉移資料;接收方遵守相當於PDPO標準的義務;資料當事人查閱及更正的權利;以及資料外洩通報義務。
即使在第33條付諸實施之前,PDPO的六項資料保護原則(DPP)仍適用於香港資料使用者持有的所有個人資料,不論資料被傳輸至何處:
對於將資料由香港傳輸至中國內地的企業,需要應對額外的法律複雜性。中國內地已根據《個人信息保護法》(PIPL)及《數據安全法》(DSL)實施全面的數據保護制度,對個人資料出境設置義務,且對處理中國內地人士資料的企業具有域外效力。在港實體向內地傳輸資料,可能需要簽訂中國網信辦發布的《個人信息跨境標準合同》。
向境外傳輸個人資料的企業,應採取以下措施:
天成律師事務所就香港數據私隱合規問題為企業提供諮詢,包括跨境資料傳輸義務、資料處理協議的草擬及審閱、隱私政策聲明及資料外洩應對。我們亦就PDPO與GDPR及中國內地PIPL之間的相互影響提供意見。
Disclaimer: This article is provided for general information only and does not constitute legal advice. It should not be relied upon as a substitute for specific legal advice on any particular matter. No solicitor-client relationship is created by your access to or use of this article. The law may change, and its application will depend on the specific facts and circumstances of each case. To the fullest extent permitted by law, we accept no responsibility for any loss or damage arising from reliance on this article.

香港三項優惠稅務制度同步改寫。本文剖析條例草案的放寬之處:單一投資者基金、廢除5%附帶交易上限、新增合資格資產;以及新增的基金經濟實質要求、強制申報機制與刑事罪行,全部追溯至2025/26課稅年度。
稅務局如何審視香港結算或轉單實體:利潤來源地、離岸收入申索、經濟實質、轉讓定價及外地收入豁免徵稅機制。