一、近日廣州互聯網法院公告中國大陸首件審查跨境傳輸個人信息合法性的判決,揭示保護知情權及決定權的相關「告知同意」合規標準,可作為跨國企業之指標性參考案例。
二、跨國旅館訂房爭議案(2022粤0192民初6486号)
(一) 案件背景
1. 甲為註冊於法國的跨國酒店連鎖集團,在中國透過關聯企業乙運營微信APP等訂房服務。本件原告透過乙建置的APP,預訂甲在緬甸酒店分館的住宿,預定過程中,先勾選甲的《客戶個人數據保護章程》,並提交其姓名、國籍、電話號碼、電郵、銀行卡號等個人信息。事後發現提交的個人信息將被傳送給甲在全球多個地區的其他成員共享,且接收主體範圍和地理範圍均不明確,例如,章程載明:「為了給您提供最好的服務,我們會向集團內部人員和部門提供授權,共享您的個人數據。下列人員可訪問您的數據:…商業合作夥伴和行銷部門人員」、「我們使用位於法國的中央資訊系統處理您的預定、住店資訊以及會員資訊。您的信息還可能會被傳輸至以下國家和地區的某高酒店集團各門店(特別是在預訂過程中):奧地利、比利時、保加利亞、克羅地亞等100個國家和地區」。原告認為甲、乙未能準確、完整的告知,並明示其個人信息處理的目的、方式和範圍,致其知情決定權受到侵害,違反中國「個人信息保護法」(下簡稱「個保法」),向法院訴請判令兩被告及境外全部個人信息接收方在各自數據儲存的原始載體中刪除其個人信息,並賠禮道歉。
2. 被告等抗辯:
(1) 原告購買會員卡參加甲提供的全球國際酒店會員優惠活動,雙方已形成會員及酒店預定服務之合約關係。而被告基於提供服務之信息系統以及服務本身均具有國際性,有將原告個人信息傳輸到中國境外的必要性,本件收集、處理並向境外傳輸個人信息,均屬於「為履行服務合同所需」,無需取得原告之「單獨同意」及「書面同意」。
(2) 並提交「境外接收方及資訊傳輸清單」,主張基於管理中央預訂系統、處理個人預定、客戶服務管理、行銷傳播管理、業務分析活動、資訊存儲等處理目的,僅分別向位於法國、緬甸等六個國家的七個境外接收方傳輸資訊,並基於行銷傳播目的向位於美國和愛爾蘭的某公司實施信息傳輸及資訊處理行為。
(二) 法院判決
1. 本案具有可訴性:
個人對其個人信息如何處理的「知情權和決定權」是個人信息權益最核心的內容,「個保法」第二章「個人信息處理規則」因此以「告知同意」為核心規則。當個人主張前述權益受到侵害時,有權直接訴請侵權人承擔責任,此與行使「查閱權、複製權和刪除權」等工具性權利,應由權利人證明行使權能受到阻礙始得提起訴訟有別。被告稱原告從未先向其等主張權利即逕行起訴,本案不具備可訴性之抗辯不成立。
2. 告知義務:
(1) 在向境外傳輸個人信息前,個人信息處理者應以顯著方式、清晰易懂的語言,真實、準確、完整地向個人告知境外接收方的名稱、聯絡方式、處理目的、處理方式、個人信息的種類以及個人向境外接收方行使權利的方式和程序(「個保法」第17條)。
(2) 本案原告在辦理會員及預訂酒店的過程中,被告雖有在用戶端呈現《客戶個人數據保護章程》的勾選介面,但接近兩萬字呈現的章程,就個人信息出境共享的接收人員主體範圍、以及地域範圍(表達為多個國家的集團內部人員和部門、商業合作夥伴及營業部門人員)均指示不清,此種一攬子的籠統告知(一般告知),對於使用者或消費者而言,即使閱讀該章程,也不能清晰獲知自己的個人信息將被傳輸到何地做何種處理,因此本案被告之《客戶個人數據保護章程》,未遵循「個保法」第7和第17條揭示的公開透明原則,以真實、準確、完整的方式告知其個人信息處理規則,未依法正確履行告知義務。
3. 基於「履行合同所必需」之跨境傳輸仍需具有「必要性」:
處理個人信息應當具有明確、合理的目的,並應當與處理目的直接相關,採取對個人權益影響最小的方式。本案法院從處理個人信息的範圍、接收方範圍和傳輸目的三方面釐清必要性要件:
(1) 被告收集處理的個人資訊範圍:
依據中國國家互聯網資訊辦公室於2021年發布的《常見類型移動互聯網應用程式必要個人信息範圍規定》對於旅遊、酒店業利用APP蒐集個人信息範圍,本件被告蒐集住宿人姓名、電話號碼、入住和退房時間、入住酒店的名稱,聯繫方式(包含郵箱、地址)、支付手段(包含銀行卡號),有其必要性。
(2) 被告將原告個人信息出境共享接收方人員範圍:
依據「個保法」24條第2款規定:「向個人進行消息推送、商業營銷、應當同時提供不針對其個人特徵的選項,或者像個人提供便捷的拒絕方式。」既可以拒絕,則必定不是履行合同必需。本案被告甲基於營銷傳播目的,也向位於美國和愛爾蘭的第三方公司傳輸處理相關個人信息訊息,該處理行為及其處理目的超出履行合約必需。
4. 個人單獨同意:
(1) 基於「履行合同必需」而處理個人信息之情形,其合法性基礎為「個保法」第13條第2項,不需要依據同法第39條規定另外取得「個人單獨同意」。因為「履行合同必需」的情形下,實務中呈現的往往是一氣呵成的一系列行為,無法也無需實施單獨同意。倘若超出「履行合同必需」,則仍應取得個人單獨同意,才能獲得合法性。
(2) 有效的「單獨同意」是指個人針對其個人信息進行特定處理而專門作出具體、明確授權的行為。不包括一次性針對多種目的或方式的同意。單獨同意意味先行的單獨告知,據此的同意也才是有效的單獨同意。因此本案被告勾選《客戶個人數據保護章程》的動作,既然是根據一攬子的籠統告知所為,勾選動作不構成對具體個人信息處理活動有效的單獨同意。
5. 綜言之:
(1) 被告甲為客戶預定境外酒店服務而收集個人信息,並且傳輸到位於緬甸的預定酒店,以及法國總部的酒店中央預定系統管理運營,前述收集、處理(包含國際/跨境傳輸)原告個人信息的範圍,屬於履行合同必需,具有正當性和必要性。
(2) 前述範圍之外實施爭議個人信息出境的行為,不必要的擴大原告個人信息共享的接收主體範圍,且處理目的包含履行合約必要範圍以外的商業營銷利用,也未向原告充分告知並取得其單獨同意,屬於違法處理行為,侵害原告的個人信息權益。法院判決應由違法處理原告個人信息的實施者(即被告甲)承擔全部侵權責任,包括刪除合約必要範圍內所蒐集的個人信息,賠償原告人民幣2萬元之經濟損失,並賠禮道歉。
三、跨國企業宜留意中國大陸個保法之特殊規範
(一) 本案法院以「各方當事人均同意本案適用中國法律」而處理境外企業(被告甲)在法國等地傳輸、處理個資所涉管轄權議題。而「個保法」第3條第1款其實亦明文規範「在境外處理中國境內自然人個人信息的活動,而以向境內自然人提供產品或服務為目的」者,亦適用該法。因此,對於面向/針對中國進行商務活動所涉之個資處理及跨國傳輸行為,即使是境外企業,中國法院仍可取得域外管轄權。
(二) 跨國企業目前對於網路商業行為通常比照歐盟GDPR規範辦理,但本案情形顯示,中國大陸對於細部履行部分仍有不同的規範,例如本案法院依「個保法」之規範,要求個人信息處理者向個人信息主體準確、完整地告知境外接收方的名稱、聯絡資訊、傳輸目的、傳輸方式、個人信息種類,以及個人向境外接收方行使權利的方式和程序,並取得其單獨同意,中國大陸此部分之規範相較於GDPR更為細化,對於涉及跨國業務的旅館、電商平台等企業,宜留意面向中國端的客戶個人信息合規性措施。