20210830-普华永道-China_s_First_Personal_Information_Protection_Law_is_about_to_take_effect_-_Are_you_ready_8页_718kb
报告摘要
《个人信息保护法》(PIPL)概述
一、核心内容
-
立法背景与实施时间:于2021年8月20日表决通过,11月1日起施行,仅有约3个月的过渡期,对相关企业构成挑战。
-
适用范围:适用于中国境内处理自然人个人信息的行为,无论处理者国籍及数据所在地点。具有域外效力,若处理活动涉及中国公民或分析中国境内个人行为等情形,即使在境外处理也需遵守。
-
法律基础:列举七种合法处理个人信息的依据,与欧盟GDPR类似但不完全一致(未采纳“合法利益”原则)。
二、核心术语解析
- 个人信息:指可识别自然人的电子或纸质信息,不包括匿名化处理后的数据。
- 个人信息处理者:受个人信息控制者委托处理信息的组织或个人,与欧盟GDPR中的“数据处理者”概念类似。
- 敏感个人信息:包括生物识别、宗教信仰、医疗健康、地理位置等高风险信息,以及未满14周岁的未成年人信息。
三、关键合规要求
- 同意机制:须取得个人明示、自愿、明确且可撤销的同意;处理目的变更需重新获取同意。
- 跨境传输:需满足安全评估、标准合同、专业机构认证等条件,非白名单国家还需进行数据保护国评估。
- 数据本地化:关键信息基础设施运营者需存储境内收集的数据;非CII企业则无此义务。
- 权利保护:赋予个人撤回同意、要求解释权、限制自动化决策等多项权利。
四、法律责任
- 处罚措施:规定了没收违法所得、最高5000万元罚款或营业额5%的高额罚则,对责任人也有严厉制裁。
- 与GDPR对比:虽然借鉴了GDPR的某些条款,但处罚额度按中国GDP比例计算,与欧盟2千万欧元的固定额度有所不同。
五、合规建议
- 筑牢内部合规机制
- 推行数据出境安全评估制度
- 坚持自主可控、安全可靠原则
- 强化数据处理活动审计追踪
- 实施透明公开的个人信息保护政策
- 加强员工隐私保护意识培训
- 保持对立法动态的持续关注
六、实施启示
- 对外企而言,GDPR合规不代表PIPL合规,需重新审视适用性
- 对内,中文互联网平台部署将处于更严监管环境中
- 该法律将显著提升个人信息保护标准,预计对未来十年中国数字符合监管体系的建立具有里程碑式意义
本报告结合PIPL核心要义及前沿实践,通过比较分析、术语解读、制度架构和技术路径,系统呈现了这一数据典范立法对中国个人数据治理的影响,为相关企业把握合规发展提供了多层次实务指导。
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载