企業出海——海外數據合規概覽(南非篇)
如您希望下載PDF版本,請點擊文末“閱讀原文”獲取。
南非目前是非洲第二大經濟體,經濟和工業化水平在非洲處於前列,其自然資源十分豐富。[1]南非亦是G20、金磚國家等重要國際組織的成員。據官方統計,截至2023年,中國連續14年穩居南非第壹大貿易夥伴的地位,南非也連續13年成為中國在非洲最大的貿易夥伴。2022年,中南貿易額達567.4億美元,增長5%。2023年1至8月,雙邊貿易額達377.3億美元,占中國與非洲貿易總額的20%。南非是中國在非洲最重要的投資目的地之壹,也是中資企業在非洲區域設立總部的首選之地[2]。
本文擬梳理南非個人信息保護相關的法律法規,為中國出海企業在南非的個人信息處理活動提供合規指引。
01
南非個人信息保護法律框架
1. 《南非憲法》(the Constitution of the Republic of South Africa)
《南非憲法》第32(1)條規定了公民獲取由政府持有的信息以及由他人持有的、為行使或保護權利所需的信息的權利(即信息獲取權)。為了實現這壹權利,《南非憲法》第32(2)條要求制定相應的國家法律,於是《促進信息獲取法》(Promotion of Access to Information Act,下稱“PAIA”)相應發布。PAIA於2000年生效,共有7大部分,包括介紹條款、對公有主體記錄的獲取、對私有主體記錄的獲取、對決定的申訴、人權委員會、過渡安排以及壹般條款。
同時,《南非憲法》第14條規定了公民的隱私權,PAIA第9條明確了對信息獲取權的限制,包括對隱私、商業機密和促進良好治理的合理保護。
2. 《個人信息保護法》(Protection of Personal Information Act,下稱“POPIA”)
POPIA是南非第壹部全面的數據保護法律,其主要目的是保護公有和私有機構處理的個人信息,規定了處理個人信息的最低合規要求,以及保障數據主體的相關權利。POPIA包含了對PAIA作出的壹系列修訂[3]。
POPIA於2013年11月被簽署成為法律,但當時並未生效,而是分階段實施,其中第1條(定義)、第39至54條(信息監管機構)、第112條(規定)以及第113條(制定規定的流程)於2014年開始實施;2020年6月22日,南非總統宣布POPIA余下的大部分實質性條款於2020年7月1日開始實施,包括第2至38條、第55至109條(第58(2)條除外)、第111條以及第114(1) - (3)條,主要包括適用條款、合法處理個人信息的條件、豁免情形、需事先授權的活動、數據主體權利、實施條款、行政處罰等規定。POPIA第114(1)條設定了壹年的過渡期,即個人信息處理活動必須在2021年7月1日之前能夠確保遵守POPIA的規定。此外,POPIA第110條(法律修正)和第114(4)條(關於職責轉移)於2021年6月30日生效,第58(2)條(關於信息監管機構的調查)於2021年7月1日開始適用。
時至今日,POPIA已全部生效。
此外,根據POPIA第112(2)條的規定,南非信息監管機構(具體見下文)於2018年頒布了《個人信息保護法實施條例》(Regulation Relating to the Protection of Personal Information Act,下稱“POPIA條例”),進壹步細化了POPIA的實施要求。
3. 《電子通訊與交易法》(Electronic Communications and Transactions Act,下稱“ECTA”)
ECTA於2002年生效,ECTA立法重點在於規範電子通訊與電子交易活動,其中第51條對於在電子交易過程中被收集的個人信息提出了九點保護原則,例如,取得數據主體的明確書面同意、告知數據主體個人信息收集目的、個人信息刪除義務等。
4. 《消費者保護法》(Consumer Protection Act,下稱“CPA”)
2011年頒布的CPA從保護消費者隱私的角度立法,適用於通過電話向消費者直接營銷商品和服務的行為。CPA關於直接營銷和未經請求的通訊的規定可能與 POPIA的有關規定存在重疊,但 POPIA進行了更加明確的規定。
02
南非個人信息保護監管機構
信息監管機構(Information Regulator,下稱“IR”)是由POPIA創設的個人信息監管機構,須同時履行POPIA和PAIA規定的職責,對國民議會(National Assembly)負責[4]。自2021年6月30日起,PAIA第83和84條下南非人權委員會(South African Human Rights Commission)的職能轉移至IR[5]。
IR的權力、職責和職能包括[6]:
(1)
提供相關教育、指導並促進對個人信息保護的認知;
(2)
監督並執行對POPIA的遵守;
(3)
與利益相關方溝通協調對個人信息的保護;
(4)
處理與個人信息保護有關的投訴;
(5)
開展與個人信息保護有關的調研並向國會報告;
(6)
開展並發布行為守則(codes of conduct)相關的活動;
(7)
通過參與旨在促進隱私法律國際執法方面的活動以促進此類跨境合作;以及
(8)
POPIA第40 (1)條中規定的其他壹般事項。
此外,根據修訂後的PAIA第10條規定,IR應在南非人權委員會匯編的個人行權指南的基礎上,更新個人根據PAIA以及POPIA行權的指南,且更新頻率不低於每兩年壹次。
2023年7月,IR作出首份行政處罰,其對南非司法和憲法發展部(Department of Justice and Constitutional Development,DoJ&CD)開出500萬南非蘭特(約合人民幣203萬元)的行政罰款。原因是DoJ&CD於2021年發生安全漏洞事件,對其電子系統造成嚴重影響,並導致約1204份包含個人信息的文件丟失。IR認定DoJ&CD未實施充分的安全措施及履行安全漏洞通知義務,於2023年5月發出執法通知[7]。
03
南非個人信息保護法律下的基本概念[8]
在南非個人信息保護法律框架下,個人信息和個人信息相關處理活動的定義與國際主流數據法規基本壹致,具體包括:
(1)
個人(person),是指自然人或法人。
(2)
數據主體(data subject),是指與個人信息相關聯的個人。
(3)
個人信息(personal information),是指與可識別的在世自然人有關的信息,以及與可識別的現存法人(如適用)有關的信息。同時,POPIA還對個人信息采取了非窮盡式的舉例。
(4)
責任方(responsible party),是指單獨或與他人共同決定個人信息的處理目的和處理方式的公有或私有機構或任何其他個人。類似於GDPR下數據控制者(data controller)的角色。
(5)
處理方(operator),是指根據合同或授權為責任方處理個人信息、但不受責任方直接監管的個人。類似於GDPR下數據處理者(data processor)的角色。
(6)
處理(processing),是指與個人信息有關的任何操作或活動或任何壹系列操作,無論是否通過自動化方式進行,包括:
-
收集、接收、記錄、整理、校對、存儲、更新或修改、恢復、更改、查閱或使用;
-
通過傳輸、分發或以任何其他形式進行的傳播;或
-
合並、鏈接、限制、損壞、刪除或銷毀信息。
04
POPIA下的主要個人信息保護規定
1. 適用範圍
POPIA適用於公有或私有機構或其他任何個人(包括自然人和法人)對可識別的在世自然人有關的信息,以及與可識別的現存法人(如適用)有關的信息的處理活動。
在地域適用性上,POPIA不僅適用於在南非註冊的責任方,同時也適用於未在南非註冊、但在南非境內處理個人信息(過境個人信息除外)的責任方[9]。
但是,POPIA不適用於以下個人信息處理的情形[10]:
(a)
純粹為個人或家庭活動之目的進行的;
(b)
相關個人信息已經被去標識化並且無法被重新識別的;
(c)
由公共機構或代表公共機構在涉及國家安全或為防止或偵查非法活動之目的進行的(前提是有關立法規定了對保護此等個人信息的保障措施);
(d)
由內閣及其委員會或省級行政委員會進行的;
(e)
與法院的司法職能有關的;以及
(f)
純粹為新聞、文學或藝術表達之目的進行的。
2. 處理個人信息的合法性基礎
POPIA規定的處理個人信息的合法性基礎包括[11]:
(a)
經數據主體或數據主體為兒童時監護人的同意;
(b)
為簽訂或履行數據主體為壹方的合同所需進行的;
(c)
符合法律對責任方規定的義務;
(d)
為保護數據主體的合法權益;
(e)
是公共機構適當履行公法義務所必需的;或
(f)
為追求責任方或獲得信息的第三方的合法利益所需進行的。
3. 處理特殊個人信息
POPIA在專門的壹節中規定,責任方不得(除非有其他規定)處理特殊個人信息(special personal information), 包括數據主體的宗教或哲學信仰、種族或民族血統、工會會員資格、政治主張、健康或性生活、生物識別信息;或者,與數據主體被指控的犯罪行為或與被指控的犯罪行為有關的任何訴訟或與此類訴訟的處理有關的信息[12]。
但在以下情形下,責任方可以處理特殊個人信息[13]:
(a)
經數據主體同意而進行的處理;
(b)
為確立、行使或維護法律規定的權利或義務所需進行的處理;
(c)
為履行國際公法義務所需進行的處理;
(d)
出於歷史、統計或研究目的而進行的處理,並且,
符合公共利益,且處理是必要的,或者,征得同意是無法實現的或需要付出不相稱的大量努力;以及
應充分保證該等處理不會對數據主體的隱私造成過度的負面影響;或者
(e)
該等信息是由數據主體有意公開的。
4. 個人信息處理義務和責任
POPIA將責任方的權利和責任納入其第三章的個人信息保護條件。總結而言,責任方需滿足下列條件,方可處理個人信息:
(a)
對個人信息的處理符合POPIA第三章所列示的條件[14];
(b)
其處理方式合理,不侵犯數據主體的隱私,且處理目的具體、明確、合法,與責任方的職能或活動相關[15];
(c)
數據主體已被告知所收集個人信息的性質、責任方的身份以及收集信息的目的[16];
(d)
對個人信息的處理是充分、相關且不過分的[17];
(e)
直接從數據主體收集個人信息(除非數據主體已公開信息、數據主體已同意從其他來源收集信息、收集信息不會損害數據主體的利益、根據POPIA的規定收集信息是必要的、收集信息的合法目的會受到損害或者遵守規定並非合理可行)[18];
(f)
數據主體有權查閱其個人信息(受某些豁免的限制)[19];
(g)
責任方已采取適當的技術和組織措施保障個人信息安全[20]。
此外,責任方必須確保與每個處理方簽訂書面協議[21]。責任方必須確保處理方或代表責任方處理個人信息的任何主體必須[22]:
(a)
僅在責任方知情或授權的情況下進行;
(b)
采取最低安全措施以保護其所控制的個人信息;以及
(c)
對其獲知的個人信息予以保密,不得披露,除非法律要求或在正當履行其職責的過程中。
5. 需事先授權的個人信息處理活動
責任方在進行下列處理活動前必須獲得IR的事先授權[23]:
(a)
處理數據主體的唯壹標識信息[24],但該等處理:
不是用於收集該信息時的目的;以及
以將該信息與其他責任方處理的信息關聯起來為目的。
(b)
代表第三方處理關於犯罪行為或非法活動的信息;
(c)
為出具信用報告之目的處理信息;或
(d)
將特殊個人信息或兒童個人信息傳輸給個人信息保護水平未達到相關標準的外國第三方。
6. 關於直接營銷
就直接營銷而言, POPIA對通過電子通訊方式進行的直接營銷活動進行了專門規定。POPIA禁止為直接營銷之目的處理數據主體的個人信息,除非數據主體同意或者數據主體是責任方的客戶[25]。
如果消費者不是責任方的客戶,責任方在向消費者發送直接營銷信息之前,必須獲得該消費者的同意。在這種情況下,責任方只可與該消費者聯系壹次以獲得必要的同意[26]。
如果消費者是責任方的客戶,責任方僅可在下列情況下向客戶發送直接營銷的信息[27]:
(a)
責任方在銷售產品或服務的過程中獲得了客戶的聯絡方式;
(b)
該聯絡方式是為了對責任方自身的產品或服務進行直接營銷;以及
(c)
責任方在收集個人信息時向該客戶提供合理的機會以對處理其個人信息提出異議。如果該客戶在收集個人信息時未提出異議,責任方必須在任何情況下向該客戶提供提出異議的機會。
此外,根據CPA,消費者有權優先阻止任何直接營銷行為。任何已收到營銷信息的消費者有權要求發送營銷信息的人員停止向其發送任何進壹步的營銷信息。
7. 數據保護影響評估
POPIA條例要求責任方進行個人信息影響評估,以確保有足夠的措施和標準,符合合法處理個人信息的條件[28]。
IR在確定罰款時,會將責任方是否進行風險評估或實施良好的政策、程序和慣例來保護個人信息納入考慮[29]。
8. 個人信息跨境流動
POPIA 規定,責任方不得向外國司法管轄區的第三方傳輸數據主體的個人信息,除非[30]:
(a)
接收方受有關法律、約束性公司規則或合同的約束,且該等法律、約束性公司規則或合同:
秉持了與POPIA實質相似的合理處理個人信息的原則;並且
包含與POPIA實質相似的關於接收方向第三方進壹步轉移個人信息的規定;
(b)
數據主體同意傳輸;
(c)
傳輸對於履行數據主體與企業之間的合同或執行根據數據主體的請求采取先合同措施是必要的;
(d)
傳輸對於訂立或履行合同是必要的;或
(e)
在獲得數據主體的同意不具有合理的可行性,但如果能征詢其意見,數據主體將很有可能給予該等同意的情況下,出於數據主體的利益而傳輸。
9. 法律責任
與GDPR相比,POPIA特別規定了刑事責任,違反POPIA的行為可能導致最高10年的監禁或高達1000萬南非蘭特(約合405萬人民幣)的行政罰款[31]。
此外,POPIA賦予南非的數據主體額外的救濟權利。POPIA引入了新的民事補救措施,允許數據主體在無過錯責任原則下,對處理其個人信息的各方提起訴訟。這意味著受到數據泄露影響的個人可以向未能妥善保護其個人信息的公司提出索賠,無需證明這些公司在處理數據時存在過錯[32]。
結語
由POPIA及其他相關法律法規所形成的南非個人信息保護監管體系,總體上與國際主流的個人信息保護監管框架和思路相壹致。南非POPIA嚴格要求個人信息處理的合法性、合理性和安全性,其對於特殊個人信息的處理、直接營銷的限制以及跨境數據傳輸等的規定,都體現了對個人信息的尊重和保護。
出海南非的企業可結合自身的數據合規體系,針對南非進壹步細化本地的數據合規方案,尤其在數據保護官(DPO)的認定、隱私政策撰寫、個人信息保護影響評估、個人信息跨境流通等方面開展相適應的合規舉措,以防範和降低個人信息保護合規風險。
向下滑動閱覽
本文作者
趙新華
合夥人
公司業務部
atticus.zhao@cn.kwm.com
業務領域:公司並購、外商直接投資、公司重組、數據及隱私保護
趙新華律師擁有十多年的法律從業經驗,曾為多家知名國內外企業提供法律服務,包括股權或資產收購、轉讓、公司重組、設立合資公司、特許經營、數據及隱私保護等,涉及的行業包括汽車、人工智能、物聯網、高科技、零售、教育、現代農業、工業制造、船舶和醫藥等。趙新華律師對智能汽車、車聯網領域的法律問題有著深入的研究,並為國內外眾多客戶提供並購、市場準入及合規方面的法律服務。
王哲峰
顧問
公司業務部
司馬丹旎
律師
公司業務部
轉載聲明:好文共賞,如需轉載,請直接在公眾號後臺或下方留言區留言獲取授權。
封面圖源:畫作·林子豪
往期文章
請先 登錄後發表評論 ~