官术网_书友最值得收藏!

第二十三條 【向他人提供個人信息】

個人信息處理者向其他個人信息處理者提供其處理的個人信息的,應當向個人告知接收方的名稱或者姓名、聯系方式、處理目的、處理方式和個人信息的種類,并取得個人的單獨同意。接收方應當在上述處理目的、處理方式和個人信息的種類等范圍內處理個人信息。接收方變更原先的處理目的、處理方式的,應當依照本法規定重新取得個人同意。

重點解讀

本條明確了個人信息處理者向其他個人信息處理者提供個人信息的要求。

就作為提供方的個人信息處理者而言,同《網絡安全法》第四十二條第一款和《民法典》第一千零三十八條第一款相類似,《個人信息保護法》要求其應當向個人告知“接收方的名稱或者姓名、聯系方式、處理目的、處理方式和個人信息的種類”,并取得個人的單獨同意。筆者個人理解,根據本法第十三條,上述“告知—同意”的要求限于基于同意開展的個人信息處理活動,若基于第十三條項下的其他合法性基礎對外提供個人信息的,無須取得信息主體同意。

從接收個人信息的接收方的義務看,接收方不能超出信息主體的同意的目的、方式和范圍處理個人信息,若確需變更處理目的和處理方式的,應當重新獲得信息主體同意。

實務要點

就向他人提供個人信息的情形下告知的內容而言,《個人信息保護法》明確規定了告知的內容應當包含“接收方的名稱或者姓名、聯系方式、處理目的、處理方式和個人信息的種類”。當前實踐中,多數個人信息處理者僅會向信息主體概括性地告知接收方的類型,而較少精確到具體接收方的名稱或者姓名,該等做法可能無法滿足本條的要求。就告知的形式而言,《個人信息保護法》明確了“單獨同意”的要求。就單獨同意而言,一般宜以“單獨彈窗”“單獨協議”的方式,并通過信息主體主動勾選、主動點擊確認的方式獲得。

案例解析

*案情介紹

Z支付公司為L公司提供“智慧門店”相關服務,用戶通過Z公司付款后,Z公司將訂單信息傳遞到其關聯公司T公司運營的“智慧門店”平臺?!爸腔坶T店”平臺立即與該門店對應的線上商家所設置的優惠信息進行匹配,如有優惠活動(紅包、優惠券等),且消費者此前已通過現場掃碼、線上領取等方式獲得紅包或優惠券的,系統自動對用戶的線下購物進行同步扣減、抵消,使用戶在線下購物時能夠享受該商家的線上優惠。

俞某來到L公司線下智慧門店購買兒童牙膏一盒,并使用手機中的Z公司App進行支付,在支付完成頁面顯示“支付成功59元,收款方為北京清河店”,頁面中間顯示“成為會員可享專屬權益”右側可點擊“成為會員”。在該頁面底端有“授權T公司獲取你線下交易信息并展示”,前方勾選框中為默認勾選狀態。打開T公司App,在訂單詳情頁面顯示“L公司北京清河店,兒童牙膏1盒,59元×1,商品總價59元,運費0,訂單總價59元,實付款59元”,頁面下方顯示訂單編號、交易號、創建時間2018-01-31 09 ∶48 ∶14、付款時間2018-01-31 09 ∶48 ∶16、成交時間2018-01-31 09 ∶48 ∶16。俞某回到Z公司支付App頁面,將勾選框中的對號取消,在T公司App的訂單中再刷新全部訂單,查看已經不存在該交易訂單。俞某隨后又購買了“幼蓓寶寶面巾紙”一提,同樣使用Z公司App進行支付,在支付完成頁面顯示“支付成功17.90元,收款方為北京清河店”,下方顯示“成為會員可享專屬權益”右側可點擊“成為會員”。頁面底端無其他展示內容。打開手機中的T公司App,在“我的訂單”中也可以找到其剛支付購買的紙巾的交易信息,包括交易店名、商品圖片、商品名稱、交易價格等。俞某交易全程未點擊“成為會員”。

俞某認為,Z公司在未獲得明示同意的前提下,將收集的交易訂單信息等個人信息提供給T公司,侵犯了俞某的個人信息權益。

*法律解析

1.涉案交易信息屬于個人信息

俞某在本案中主張的個人信息主要指交易信息,具體表現為兩條交易記錄,包括店鋪信息、商品價格、購買門店、商品規格等信息,這些信息顯然可以通過與其他信息結合的方式識別出自然人的身份信息,屬于個人信息。

2.Z公司與T公司之間共享個人信息的合法性

網絡運營者共享用戶個人信息的行為不應概括授權。T公司在《隱私政策》中對可能涉及用戶個人信息的情形提前告知和提示用戶注意,但其并未針對其提供的本案所涉智慧門店服務專門、明確地告知用戶并獲取用戶的授權。如果認為網絡運營者僅僅采用概括式的授權即履行了其告知義務,而在具體場景的應用中無須再次取得用戶同意,則個人信息相關權益的所有人在進行該種授權時對其個人信息的使用方式以及使用范圍無法明確知曉,可能導致個人信息脫離用戶意志而被不當收集和使用,不利于對個人信息的保護。

網絡運營者即使向用戶告知了其將共享用戶的個人信息,在用戶明確拒絕的情況下,亦不得再實施個人信息的共享行為。本案中,俞某第一次支付完成后,在支付完成界面已經出現了“授權T公司獲取你線下交易信息并展示”字樣,俞某應當已經知曉其交易信息會在T公司訂單中出現,但是原告將該默認勾選取消,應當視為俞某明確拒絕各被告對其個人信息實施共享行為,用戶主觀上不希望T公司獲取其線下交易并進行展示,則各被告理應遵從用戶意愿,不應再對用戶交易信息進行共享。但各被告未遵從用戶意愿,反而在后續交易中不再征求用戶同意,該行為違背用戶意志,不當共享了用戶個人信息。

關聯法條

《網絡安全法》第四十二條;《民法典》第一千零三十八條。

主站蜘蛛池模板: 榆树市| 正阳县| 漳州市| 宜城市| 凤凰县| 大石桥市| 武城县| 凤阳县| 托克逊县| 武功县| 莱西市| 虎林市| 南郑县| 贵阳市| 南宫市| 连城县| 菏泽市| 北票市| 永仁县| 随州市| 台安县| 宜君县| 虹口区| 福泉市| 长岭县| 贵定县| 巨鹿县| 永吉县| 上林县| 镇原县| 辽源市| 蓬莱市| 自治县| 涿鹿县| 木兰县| 于都县| 武宣县| 三亚市| 年辖:市辖区| 新沂市| 民权县|