数码资产与虚拟资产
香港加密资产汇报框架(CARF):2027年生效的影响与准备
详解《个人资料(隐私)条例》第33条及跨境数据传输规定,涵盖PCPD标准合同条款、六项资料保护原则及企业实务合规措施。
对于跨境经营的企业而言,个人资料在不同司法管辖区之间的传输是日常业务的常规。客户资料、员工记录、财务数据及交易信息,每天都在从香港流向中国内地、新加坡、美国及其他地区。上述每一项资料传输,均涉及香港的数据隐私框架,特别是《个人资料(隐私)条例》(第486章)(PDPO)下的跨境传输规定。
PDPO第33条禁止将个人资料传输至香港境外地区,除非符合订明的条件之一。然而,第33条至今尚未由特区政府付诸实施。尽管如此,个人资料隐私专员公署(PCPD)已发出关于跨境资料传输的非约束性指引,列出PCPD期望资料使用者遵循的建议做法。第33条一旦生效,将对资料使用者施加正面义务,禁止将个人资料传输至香港境外,除非属下列情形:资料当事人已书面同意;资料使用者已采取合理预防措施确保接收方不会违反PDPO;传输对履行合同属必要;传输对提起法律诉诉属必要;或资料传输至「白名单」司法管辖区。
PCPD建议在跨境资料传输安排中,加入模板数据传输条款,涵盖:接收方可使用资料的目的;实施适当安全措施的义务;限制接收方进一步转移资料;接收方遵守相当于PDPO标准的义务;资料当事人查阅及更正的权利;以及资料泄录通报义务。
即使在第33条付诸实施之前,PDPO的六项资料保护原则(DPP)仍适用于香港资料使用者持有的所有个人资料,不论资料被传输至何处:
对于将资料由香港传输至中国内地的企业,需要应对额外的法律复杂性。中国内地已根据《个人信息保护法》(PIPL)及《数据安全法》(DSL)实施全面的数据保护制度,对个人信息出境设置义务,且具有域外效力。在港实体向内地传输资料,可能需要签订中国网信办发布的《个人信息跨境标准合同》。
向境外传输个人资料的企业,应采取以下措施:绘制数据地图,识别企业持有的所有类别个人资料、处理目的及传输目的地;供应商尽职调查,在向境外供应商传输资料前评估接收方的数据保护标准;合同保障,在与境外供应商的协议中加入数据保护条款;更新隐私政策,告知资料当事人其资料可能被传输至境外及传输目的地;实施安全措施,对传输中的资料加密及限制存取;确保资料泄录应对计划涵盖跨境情景。
天成律师事务所就香港数据隐私合规问题为企业提供咋询,包括跨境资料传输义务、资料处理协议的起草及审阅、隐私政策声明及资料泄录应对。我们亦就PDPO与GDPR及中国内地PIPL之间的相互影响提供意见。
Disclaimer: This article is provided for general information only and does not constitute legal advice. It should not be relied upon as a substitute for specific legal advice on any particular matter. No solicitor-client relationship is created by your access to or use of this article. The law may change, and its application will depend on the specific facts and circumstances of each case. To the fullest extent permitted by law, we accept no responsibility for any loss or damage arising from reliance on this article.

香港三项优惠税务制度同步改写。本文剖析条例草案的放宽之处:单一投资者基金、废除5%附带交易上限、新增合资格资产;以及新增的基金经济实质要求、强制申报机制与刑事罪行,全部追溯至2025/26课税年度。
税务局如何审视香港结算或转单实体:利润来源地、离岸收入申索、经济实质、转让定价及外地收入豁免征税机制。