香港虚拟资产服务提供者牌照:2026年逐步指南
引言
对于跨境经营的企业而言,个人资料在不同司法管辖区之间的传输是日常业务的常规。客户资料、员工记录、财务数据及交易信息,每天都在从香港流向中国内地、新加坡、美国及其他地区。上述每一项资料传输,均涉及香港的数据隐私框架,特别是《个人资料(隐私)条例》(第486章)(PDPO)下的跨境传输规定。
法律框架:PDPO第33条
PDPO第33条禁止将个人资料传输至香港境外地区,除非符合订明的条件之一。然而,第33条至今尚未由特区政府付诸实施。尽管如此,个人资料隐私专员公署(PCPD)已发出关于跨境资料传输的非约束性指引,列出PCPD期望资料使用者遵循的建议做法。第33条一旦生效,将对资料使用者施加正面义务,禁止将个人资料传输至香港境外,除非属下列情形:资料当事人已书面同意;资料使用者已采取合理预防措施确保接收方不会违反PDPO;传输对履行合同属必要;传输对提起法律诉诉属必要;或资料传输至「白名单」司法管辖区。
PCPD建议的模板条款
PCPD建议在跨境资料传输安排中,加入模板数据传输条款,涵盖:接收方可使用资料的目的;实施适当安全措施的义务;限制接收方进一步转移资料;接收方遵守相当于PDPO标准的义务;资料当事人查阅及更正的权利;以及资料泄录通报义务。
六项资料保护原则
即使在第33条付诸实施之前,PDPO的六项资料保护原则(DPP)仍适用于香港资料使用者持有的所有个人资料,不论资料被传输至何处:
- DPP1(收集):资料应以合法、公平的方式收集,且仅限于达到目的所需的范围。
- DPP2(准确性及保留):资料应保持准确,且不应保留超过所需期限。
- DPP3(使用):资料只可用于收集时的目的或直接相关目的。
- DPP4(保安):需采取切实可行的步骤,保护资料免遇未经授权的存取或使用。
- DPP5(公开性):资料使用者需向资料当事人提供有关其个人资料政策的信息。
- DPP6(查阅及更正):资料当事人有权查阅及更正其个人资料。
向中国内地的资料传输
对于将资料由香港传输至中国内地的企业,需要应对额外的法律复杂性。中国内地已根据《个人信息保护法》(PIPL)及《数据安全法》(DSL)实施全面的数据保护制度,对个人信息出境设置义务,且具有域外效力。在港实体向内地传输资料,可能需要签订中国网信办发布的《个人信息跨境标准合同》。
企业实务合规步骤
向境外传输个人资料的企业,应采取以下措施:绘制数据地图,识别企业持有的所有类别个人资料、处理目的及传输目的地;供应商尽职调查,在向境外供应商传输资料前评估接收方的数据保护标准;合同保障,在与境外供应商的协议中加入数据保护条款;更新隐私政策,告知资料当事人其资料可能被传输至境外及传输目的地;实施安全措施,对传输中的资料加密及限制存取;确保资料泄录应对计划涵盖跨境情景。
天成律师事务所如何协助
天成律师事务所就香港数据隐私合规问题为企业提供咋询,包括跨境资料传输义务、资料处理协议的起草及审阅、隐私政策声明及资料泄录应对。我们亦就PDPO与GDPR及中国内地PIPL之间的相互影响提供意见。