以下文章来源于懒熊体育 ,作者陈锋
体育赛事筹办需处理大量的个人信息,包括普通个人信息、敏感个人信息和客户画像等数据分析结果。信息处理方式也呈多样化,不但要收集、存储、加工和自动化处理个人信息,还会委托处理、与第三方共享和向境外提供个人信息等。
《个人信息保护法》(以下简称《个保法》)的生效,必将对赛事筹办个人信息处理产生重大影响,也将个人信息处理合法化问题提上议事日程。为了做好赛事筹办的个人信息保护,组委会应根据《个保法》的规定,履行《主办城市合同》和遵守赛事筹办惯例,确保个人信息处理合法、合规。
《个保法》对体育赛事的管辖
《个保法》对国内举办的体育赛事、包括国际体育赛事的个人信息处理具有管辖权,可从以下几个方面分析:
一是全运会等国内赛事,赛事权利人和组委会都是国内机构。根据属地管辖原则,《个保法》“适用于在中华人民共和国境内处理自然人个人信息的活动,” 无疑对这类赛事具有管辖权;
二是冬奥会、亚运会、大运会、亚青会等国际体育赛事,根据《主办城市合同》及相关赛事筹办的文件,个人信息处理的目的和方式由境外赛事权利人决定,数据库的知识产权也归其所有,组委会受委托处理与赛事有关的个人信息。根据属地管辖的原则,可对组委会处理个人信息适用《个保法》;同时,因符合“以向境内自然人提供产品或者服务为目的”或“分析、评估境内自然人行为”的条件,根据保护管辖的原则,对境外赛事权利人委托处理境内个人信息的行为适用《个保法》;
三是国际足联世界杯的门票和款待套餐销售,由权利人委托独立境外机构实施,组委会不承担这项工作。如果这类赛事在国内举办,因需要处理境内个人信息,根据保护管辖的原则也应适用《个保法》。但《个保法》规定,境外信息处理者应在境内设立专门机构或者指定代表,负责处理相关事务,并向相关部门提供联系方式。
信息处理的合法性依据
信息主体的知情同意是信息处理的合法依据。例如,在门票或特许商品销售中,处理消费者的个人信息应告知信息主体并取得其同意。信息主体有权撤回其同意,信息处理者应当提供便捷的方式允许消费者撤回其同意。个人撤回同意,不影响撤回前基于个人同意已进行的个人信息处理活动的效力。除必需的个人信息外,不得以不同意处理个人信息为由拒绝提供产品或服务。
鉴于个人信息的利用有利于增强政府社会管理和服务职能、提高信息业者的商业决策效率,应兼顾信息主体权益的保护与国家、社会利益协调平衡,信息主体的知情同意不应是信息合法处理的唯一条件。
下述六种特殊情况,不经信息主体同意,处理个人信息仍符合合法性要求:
(一)向为订立、履行个人作为一方当事人的合同所必需或按照依法制定的劳动规章制度和依法签订的集体合同实施人力资源管理所必需。例如,依据赛事管理规定和履行合同,处理注册人员的信息或为管理之目的处理工作人员信息。
(二)为履行法定职责或法定义务所必需。例如,政府机构对注册或购票人员进行背景审查。
(三)应对突发公共卫生或紧急情况下为保护自然人的生命健康和财产安全所必需。例如,赛事期间,基于防疫之目的,处理参赛人员和观众的个人信息。
(四)为公共利益实施新闻报道、舆论监督等行为,在合理的范围内处理个人信息。例如,对外报道或赛事转播中,因新闻宣传的需要合理使用运动员的个人信息。
(五)在合理的范围内处理个人自行公开或其他已经合法公开的信息。例如,在合理范围内,使用网上查询到的个人信息。
(六)法律、行政法规规定的其他情形。例如,法律、行政法规规定应当保密或不需要告知的情形的,可以不向信息主体告知。
组委会的信息处理者义务
在体育赛事筹办中,组委会具有多重信息处理者身份,根据《个保法》的规定,应履行不同的法律义务。
首先,作为一般信息处理者,组委会应制定内部管理制度和操作规程,对个人信息实行分类管理,采取相应的加密、去标识化等安全技术措施,确定个人信息处理的操作权限,并定期对从业人员进行安全教育和培训,制定并组织实施个人信息安全事件应急预案。敏感信息应该受到特别保护,只有在具有特定目的和充分的必要性,并采取严格措施的情形下,方可处理个人敏感信息,对敏感信息处理等特殊情况进行事先的影响评估。
其二,组委会应属于用户数量巨大、业务类型复杂的个人信息处理者。例如,奥运会仅购票人数可达几百万,再加上特许商品购买人和社交媒体互动的粉丝,需处理的个人信息人数众多。根据法律规定,应当按照国家规定建立健全个人信息保护合规制度体系,成立主要由外部成员组成的独立机构对个人信息保护情况进行监督以及定期发布个人信息保护社会责任报告,接受社会监督。
其三,在某些情况下,组委会需委托第三方处理个人信息。例如,委托票务运营商处理购票人的相关信息,委托他人提供云计算服务等。在这种情况下,应当与受托人约定委托处理的目的、期限、处理方式、个人信息的种类、保护措施以及双方的权利和义务等,并对受托人的个人信息处理活动进行监督。受托人应当按照约定处理个人信息,不得超出约定的处理目的、处理方式等处理个人信息;委托合同不生效、无效、被撤销或者终止的,受托人应当将个人信息返还组委会或者予以删除,不得保留。未经组委会同意,受托人不得转委托他人处理个人信息。受托人应当依照有关法律、行政法规的规定,采取必要措施保障所处理的个人信息的安全,并协助委托人履行《个保法》规定的义务。
其四,组委会作为临时机构,最终面临解散,需要向第三方,特别是赛事权利人转移个人信息。应当向信息主体告知接收方的名称或者姓名和联系方式并要求接收方继续履行个人信息处理者的义务。如果接收方变更原先的处理目的、处理方式的,应当依照本法规定重新取得信息主体的同意。
其五,在举办国际体育赛事的情况下,根据《主办城市合同》,组委会需向境外权利人提供个人信息的,应当具备下列条件之一:
(一)通过国家网信部门组织的安全评估;
(二)按照国家网信部门的规定经专业机构进行个人信息保护认证;
(三)按照国家网信部门制定的标准合同与境外接收方订立合同,约定双方的权利和义务;
(四)法律、行政法规或者国家网信部门规定的其他条件。