近日,欧洲委员会(The Council of Europe)发布基于《个人数据自动化处理中的个人保护公约》(Convention for the Protection of Individuals with regard to Automatic Processing of Personal Data,下称“《第108+号公约》”)的《个人数据跨境传输示范合同条款》修订草案(Model Contractual Clauses for the Transfer of Personal Data,下称“MCCs”)模块二,适用于数据控制者(Controller)向数据处理者(Processor)的数据跨境传输场景(下称“MCCs(C-P)”),规定了适当的保障措施,包括数据出口方和进口方的义务、可强制执行的数据主体权利以及有效的法律补救措施。修订草案增加了与处理透明度相关的要求选项,即数据出口方必须应要求向数据主体免费提供一份条款副本,包括各方填写的附件。此外,修订草案还提供了第二个条款选项,即要求数据处理者按照MCCs(C-C)第 23.1.c 条的规定,在数据进口方被迫保存、准许访问、提供或披露从数据出口方向第三方(包括公共机构)传输的个人数据时,及时通知数据主体。
《第108+号公约》是在原《第108号公约》基础上,为消减原《第108号公约》与《通用数据保护条例》(General Data Protection Regulation, 下称“GDPR”)之间的冲突通过附加协定书的方式而演进过来的,其被认为是最为重要的关于个人信息保护的国际公约性法律文件之一。缔约国既包括欧盟成员国,也包括非欧盟成员国[注1]。公约第14条采取与GDPR类似的逻辑,即缔约国之间的个人数据原则上应当允许自由流动,若将个人数据传输到缔约国之外的国家或者法域,则需要满足“适当的个人数据保护水平”要求。公约第14条进一步明确了两种确立“适当的个人数据保护水平”的方式:(1)法律(含可适用的国际条约或协议),(2)具有法律约束力和可执行性的特设或经批准的标准化保障措施(如签署数据跨境传输标准合同)[注2]。
鉴于欧盟成员国多数为公约缔约国,且适用GDPR的相关要求,欧盟成员国之间的个人数据可以依据《第108+号公约》第14条第1款或者第2款进行自由流动,MCCs在欧盟成员国内的个人数据跨境流动并无可适用的空间。对于欧盟成员国向非缔约国传输个人数据的情况,则优先适用GDPR下的标准合同条款。因此,MCCs主要适用于非欧盟成员国的公约缔约国向非缔约国传输个人数据的情形。MCCs非强制性适用,缔约国可自主决定是否批准其作为数据跨境传输的标准合同。
就修订草案整体内容而言,除在适用范围与强制力上存在区别外,MCCs(C-P)与GDPR下适用于C-P场景的数据跨境传输活动的标准合同条款(下称“SCCs(C-P)”)相比,主要还有如下特点:
相比于SCCs(C-P)要求数据出口方承诺采取合理商业努力确保数据进口方采取适当的措施满足合同下的义务,MCCs(C-P)则是均衡的分配双方的义务;
相比于SCCs(C-P)要求数据出口方通过提供合同副本的方式保障数据主体权利,MCCs(C-P)则是设置选择性条款,允许双方选择用其他方式保障数据主体的知情权;
要求数据出口方确保个人数据的充分性、相关性,且不超过数据处理的目的;
在数据安全方面,增加了数据进口方的定期检查和及时告知,更新安全措施的义务;
在责任方面,相比于SCCs(C-P)区分数据出口方和数据进口方,MCCs(C-P)规定双方对数据主体承担连带责任,便于数据主体的责任追偿;
数据出口方与进口方之间争议解决方式包含仲裁管辖(国际商会(ICC)仲裁规则)。
后续,MCCs还将增加其他模块。
下载MCCs(C-P)pdf版,https://rm.coe.int/t-pd-2023-4rev1-en-mcc-module-2-2768-7351-7832-1/1680acfcd9
[注]
1. 除欧洲委员会成员国外,亦有阿根廷等非欧洲委员会成员国批准/加入《第108+号公约》,详细名单参见:
https://www.coe.int/en/web/conventions/full-list?module=signatures-by-treaty&treatynum=223。
2. 《第108+号公约》第14条第4款规定在如下四种情形下无需提供“适当的个人数据保护水平”:(1)数据主体对传输风险知情且给予自愿、明确、具体的同意;(2)传输为数据主体的特殊利益所需;(3)传输为符合法律设定的普遍性合法权益(特别是重要公共利益)的民主社会中的合理必要措施;(4)传输为民主社会中为言论自由目的所采取的合理必要措施。
本期编辑:陈瑊 陈煜烺 陈润平
声明:本文来自TMT法律论坛,版权归作者所有。文章内容仅代表作者独立观点,不代表安全内参立场,转载目的在于传递更多信息。如有侵权,请联系 anquanneican@163.com。