香港跨境個人資料傳輸合規指南 — 個人資料(私隱)條例

詳解《個人資料(私隱)條例》第33條及跨境數據傳輸規定,涵蓋PCPD建議的模板條款、六項資料保護原則及企業實務合規措施。

引言

對於跨境經營的企業而言,個人資料在不同司法管轄區之間的傳輸是日常業務的常規。客戶資料、僱員記錄、財務數據及交易資訊,每天都在從香港流向中國內地、新加坡、美國及其他地區。上述每一項資料傳輸,均涉及香港的數據私隱框架,特別是《個人資料(私隱)條例》(第486章)(PDPO)下的跨境傳輸規定。

法律框架:PDPO第33條

PDPO第33條禁止將個人資料傳輸至香港境外地區,除非符合訂明的條件之一。然而,第33條至今尚未由特區政府付諸實施,因此目前並不對資料使用者施加具法律約束力的義務。儘管如此,個人資料私隱專員公署(PCPD)已發出關於跨境資料傳輸的非約束性指引,列出PCPD期望資料使用者遵循的建議做法。

第33條一旦生效,將對資料使用者施加正面義務,禁止將個人資料傳輸至香港境外,除非屬下列情況之一:資料當事人已書面同意傳輸;資料使用者已採取合理預防措施確保接收方不會違反PDPO;傳輸對履行合約屬必要;傳輸對提起法律訴訟屬必要;或資料傳輸至「白名單」司法管轄區。

PCPD建議的模板條款

PCPD建議在跨境資料傳輸安排中,加入模板數據傳輸條款,涵蓋:接收方可使用資料的目的;實施適當安全措施的義務;限制接收方進一步轉移資料;接收方遵守相當於PDPO標準的義務;資料當事人查閱及更正的權利;以及資料外洩通報義務。

六項資料保護原則

即使在第33條付諸實施之前,PDPO的六項資料保護原則(DPP)仍適用於香港資料使用者持有的所有個人資料,不論資料被傳輸至何處:

  • DPP1(收集):資料應以合法、公平的方式收集,且僅限於達到目的所需的範圍。
  • DPP2(準確性及保留):資料應保持準確,且不應保留超過所需期限。
  • DPP3(使用):資料只可用於收集時的目的或直接相關目的。
  • DPP4(保安):須採取切實可行的步驟,保護資料免遭未經授權的存取或使用。
  • DPP5(公開性):資料使用者須向資料當事人提供有關其個人資料政策的資訊。
  • DPP6(查閱及更正):資料當事人有權查閱及更正其個人資料。

向中國內地的資料傳輸

對於將資料由香港傳輸至中國內地的企業,需要應對額外的法律複雜性。中國內地已根據《個人信息保護法》(PIPL)及《數據安全法》(DSL)實施全面的數據保護制度,對個人資料出境設置義務,且對處理中國內地人士資料的企業具有域外效力。在港實體向內地傳輸資料,可能需要簽訂中國網信辦發布的《個人信息跨境標準合同》。

企業實務合規步驟

向境外傳輸個人資料的企業,應採取以下措施:

  • 資料圖繪:識別企業持有的所有類別個人資料、處理目的及傳輸目的地,建立清晰的資料圖。
  • 供應商盡職調查:在向境外供應商或雲端服務提供商傳輸資料前,評估接收方的數據保護標準。
  • 合約保障:在與境外供應商的協議中加入數據保護條款,納入PCPD建議的模板條款。
  • 隱私通知:更新隱私政策,告知資料當事人其資料可能被傳輸至境外及傳輸目的地。
  • 安全措施:對傳輸中的資料實施加密及存取控制等技術保安措施。
  • 事故應變計劃:確保資料外洩應變計劃涵蓋跨境情景。

天成律師事務所如何協助

天成律師事務所就香港數據私隱合規問題為企業提供諮詢,包括跨境資料傳輸義務、資料處理協議的草擬及審閱、隱私政策聲明及資料外洩應對。我們亦就PDPO與GDPR及中國內地PIPL之間的相互影響提供意見。

預約免費諮詢 →

Disclaimer: This article is provided for general information only and does not constitute legal advice. It should not be relied upon as a substitute for specific legal advice on any particular matter. No solicitor-client relationship is created by your access to or use of this article. The law may change, and its application will depend on the specific facts and circumstances of each case. To the fullest extent permitted by law, we accept no responsibility for any loss or damage arising from reliance on this article.

You may like

香港初創企業可轉換票據及SAFE協議法律指南

香港初創企業可轉換票據及SAFE協議法律指南

詳解香港初創企業可轉換票據及簡單未來股權協議(SAFE)的架構、主要條款、香港法律考量、印花稅義務及創辦人與投資者的談判要點。

香港儲值支付工具(SVF)及數字銀行牌照指南 — 金管局監管框架

香港儲值支付工具(SVF)及數字銀行牌照指南 — 金管局監管框架

全面解析金管局儲值支付工具牌照制度及虛擬銀行監管框架,涵蓋申請資格、資本要求、浮存保護義務及香港數字支付市場的合規要點。

})