一、结论先行:三种关系、两类责任与一条判断主线
同一批个人信息在多个主体之间流转时,责任的分配取决于法律关系的定性,而不是合同的名称。先把可核查的结论列清楚:
- 三种关系必须区分。一是委托处理(受托人仅在委托范围内处理,不自行决定处理目的与方式);二是共同处理(两个以上处理者共同决定处理目的和处理方式);三是向其他个人信息处理者提供(接收方成为独立的处理者,自行决定后续处理)。
- 共同处理的责任是连带责任。依《个人信息保护法》第二十条,两个以上的个人信息处理者共同决定个人信息的处理目的和处理方式的,应当约定各自的权利和义务;该约定不影响个人向其中任何一个处理者要求行使本法规定的权利;共同处理个人信息侵害个人信息权益造成损害的,应当依法承担连带责任。
- 委托处理的责任原则上留在委托方。依第二十一条,个人信息处理者委托处理个人信息的,应当与受托人约定委托处理的目的、期限、处理方式、个人信息的种类、保护措施以及双方的权利和义务等,并对受托人的个人信息处理活动进行监督。
- 受托人承担三项法定作为义务与一项安全保障义务。按约定处理、不得超出约定的处理目的与方式处理;委托合同不生效、无效、被撤销或者终止的,应当将个人信息返还个人信息处理者或者予以删除,不得保留;未经处理者同意不得转委托(第二十一条第二款、第三款);同时应当采取必要措施保障所处理的个人信息的安全,并协助处理者履行法定义务(第五十九条)。
二、三种关系的界分:一张对照表
三类关系的义务配置与责任形态差异明显,建议在合同起草阶段就锁定定性:
| 比较项 | 委托处理 | 共同处理 | 向他人提供 |
|---|---|---|---|
| 决定主体 | 仅委托方决定处理目的与方式 | 两个以上处理者共同决定处理目的与方式 | 提供方决定;接收方在提供范围内成为独立处理者 |
| 核心义务 | 签订委托约定、监督受托人;受托人按约定处理、不得转委托 | 约定各自权利义务;约定不得限制个人向任一主体行权 | 告知接收方名称或姓名、联系方式、处理目的、处理方式、个人信息种类,并取得单独同意;接收方在告知范围内处理 |
| 外部责任 | 原则上由委托方对外承担责任;受托人依第五十九条承担安全保障与协助义务 | 造成损害的,依法承担连带责任 | 双方按各自独立处理行为分别承担责任;接收方超出告知范围处理的部分由其自负 |
| 个人权利行使对象 | 向委托方行使;受托人协助 | 可向任何一个处理者行使,约定不影响该权利 | 向各处理者分别行使 |
| 是否触发影响评估 | 是 | 属于"其他对个人权益有重大影响"时可能需要 | 是 |
需要特别指出的是,向他人提供与委托处理在业务上极易混同,法律后果却相反:向他人提供时,处理方仍需履行告知义务并取得单独同意(第二十三条),而委托处理并不需要另行取得单独同意(因为受托人不改变处理目的与方式)。因此,把"数据共享"写成"委托处理",可能同时造成告知同意瑕疵与责任错配。
三、委托处理:委托合同必备的五项内容与监督义务
第二十一条第一款给出的委托合同内容清单,是判断"是否已履行委托方义务"的基本标准:
- 委托处理的目的;
- 委托处理的期限;
- 委托处理的方式;
- 个人信息的种类;
- 保护措施以及双方的权利和义务等。
除上述五项外,该款还施加了一项持续义务:委托方应当对受托人的个人信息处理活动进行监督。这项义务不能通过合同一次性转移,也不因"受托人承诺合规"而免除。监督的合理方式包括:定期合规审计或者现场检查、要求提交安全措施说明与日志、对高权限账号进行审批与记录、对转委托申请实行书面审批等。
四、受托人的三项法定作为义务与安全保障义务
受托人虽然不决定处理目的与方式,但并非"免责人"。其义务可以归纳为四项:
| 义务 | 内容 | 依据 |
|---|---|---|
| 按约定处理 | 应当按照约定处理个人信息,不得超出约定的处理目的、处理方式等处理个人信息 | 第二十一条第二款 |
| 返还或者删除 | 委托合同不生效、无效、被撤销或者终止的,应当返还或者删除,不得保留 | 第二十一条第二款 |
| 不得擅自转委托 | 未经个人信息处理者同意,受托人不得转委托他人处理个人信息 | 第二十一条第三款 |
| 安全保障与协助 | 应当依照本法和有关法律、行政法规的规定,采取必要措施保障所处理的个人信息的安全,并协助个人信息处理者履行本法规定的义务 | 第五十九条 |
"协助"义务的实务含义包括:协助回应个人的查阅、复制、更正、删除等请求;在发生或者可能发生个人信息泄露、篡改、丢失时,协助委托方履行第五十七条规定的补救与通知义务;配合委托方的合规审计。受托人超范围处理或者擅自转委托,构成独立的违法处理行为,可能面临《个人信息保护法》第六十六条项下的行政处罚,并在造成损害时依第六十九条承担过错推定责任。
《网络数据安全管理条例》(国务院令第790号,自2025年1月1日起施行)第三十二条进一步要求,网络数据处理者向其他网络数据处理者提供、委托处理、共同处理网络数据前,应当开展风险评估,并对处理情况进行记录。这意味着无论定性为委托还是共同处理,在数据交互之前都需要完成一次前置的风险评估。
五、共同处理:约定不影响个人行权,造成损害承担连带责任
共同处理的核心特征是"共同决定"。典型场景包括:两个以上主体共同运营同一款产品并共同确定信息收集范围与使用方式;集团内多家主体共同决定客户信息的使用目的;平台与合作机构共同设计一键授权、联合营销的信息处理方案。
第二十条由两句构成,第二句最容易被忽略:
- 第一句:两个以上的个人信息处理者共同决定个人信息的处理目的和处理方式的,应当约定各自的权利和义务。这项约定是内部责任划分的依据。
- 第二句:该约定不影响个人向其中任何一个个人信息处理者要求行使本法规定的权利。也就是说,个人要求查阅、复制、更正、删除时,任一共同处理者都不能以"该数据不归我管""请找另一家"为由拒绝。
第三句则规定了外部责任:个人信息处理者共同处理个人信息,侵害个人信息权益造成损害的,应当依法承担连带责任。连带责任意味着个人可以要求任一主体承担全部赔偿,承担后可以在内部按约定或者过错程度追偿。因此,判断是否构成共同处理,直接决定风险敞口——把共同处理误写为委托处理,一旦发生损害,仍可能被认定为共同处理并承担连带责任。
六、个人信息保护影响评估、合规审计与记录义务
委托处理与共同处理都不是"签完合同就结束"的动作,还触发三项程序义务:
| 程序义务 | 触发条件 | 要求 | 依据 |
|---|---|---|---|
| 个人信息保护影响评估 | 委托处理个人信息、向其他个人信息处理者提供个人信息、公开个人信息等情形之一 | 应当事前进行影响评估并对处理情况进行记录;评估内容包括处理目的与方式是否合法、正当、必要,对个人权益的影响及安全风险,所采取的保护措施是否合法、有效并与风险程度相适应 | 第五十五条、第五十六条 |
| 评估报告与记录保存 | 已开展影响评估 | 影响评估报告和处理情况记录应当至少保存三年 | 第五十六条第二款 |
| 定期合规审计 | 处理个人信息 | 应当定期对其处理个人信息遵守法律、行政法规的情况进行合规审计 | 第五十四条 |
需要注意的是,第五十五条列举的四类情形中,明确包括"委托处理个人信息""向其他个人信息处理者提供个人信息"与"公开个人信息",但未单列"共同处理"。共同处理是否必须事前评估,取决于该处理活动是否落入第(五)项"其他对个人权益有重大影响的个人信息处理活动",实务中存在争议,稳妥做法是按最严格口径开展评估并留痕。
七、常见问题(FAQ)
问:把数据交给外包客服公司,属于委托处理还是向他人提供?
关键看外包公司是否自行决定处理目的与方式。若仅按你的工单指令和规则处理,属于委托处理,不需要另行取得单独同意,但你必须签订委托协议并履行监督义务;若外包公司可以将数据用于自身营销、模型训练等目的,实质属于向他人提供,需要告知并取得单独同意。实践中不少合同名为委托、条款却授予对方自行使用权,存在定性错配风险。
问:两家公司共同运营一个活动、共享用户信息,责任怎么分?
若共同决定处理目的与方式,构成共同处理。依第二十条,应当约定各自权利义务,但该约定不影响个人向任一主体行使权利;造成损害的,依法承担连带责任。内部可以按约定或者过错程度追偿,但不能对抗个人。
问:受托人能不能再找第三方处理?
未经个人信息处理者同意不得转委托。转委托未经同意属于独立违法,可能被依法追究行政责任,并在造成损害时承担相应民事责任。建议在合同中明确转委托的书面审批程序、必须满足的安全条件与责任承担方式。
问:受托人泄露数据,谁承担责任?
需要分层判断:对个人而言,委托方通常需要承担对外责任(受托人是按委托方指令处理),受托人依第五十九条承担安全保障与协助义务,因过错造成损害时依第六十九条承担相应责任;对内则按委托协议的约定与过错程度追偿。若受托人超出约定范围处理,该部分属于其独立处理行为,责任由其自负。
问:合同到期后,可以让对方直接删掉数据吗?
可以,而且这是法定的选择之一。第二十一条第二款要求受托人返还或者删除,不得保留。建议在合同中明确选择"返还"还是"删除"、完成期限、以及提供删除证明或者销毁记录的义务,并对未按期完成约定违约责任与赔偿标准。
八、律师提示:合同条款与内控清单
把上述规则转化为可落地的条款与动作,才真正降低风险。建议按下列顺序推进:
- 先定性,再起草。在协议首页明确写明"本协议项下双方为委托处理关系"或者"双方共同决定处理目的与方式,构成共同处理",并确保权利义务条款与该定性一致。
- 委托协议写入必备六项。目的、期限、方式、信息种类、保护措施、双方权利义务;另加转委托审批、协助义务、审计配合、合同终止后的返还或删除安排。
- 共同处理协议写入两项。内部责任划分与追偿规则;明确约定不得以内部约定对抗个人的权利请求,并配置统一的对外响应机制。
- 向他人提供单独处理。核对是否已履行告知义务并取得单独同意,接收方是否在告知范围内处理;避免与委托处理混用同一套文本。
- 前置评估与记录。在任何数据交互发生前完成风险评估或者影响评估,形成报告并归档至少三年;同步建立处理活动记录与审计台账。
- 监督动作留痕。定期审计、权限审批、日志留存的记录,是委托方证明已履行监督义务的关键材料。
法条与依据核验:《中华人民共和国个人信息保护法》(自2021年11月1日起施行)第二十条(共同处理:约定各自权利义务、约定不影响个人向任一处理者行权、造成损害依法承担连带责任)、第二十一条(委托处理:委托合同必备内容、受托人不得超范围处理、合同终止后返还或删除、未经同意不得转委托、委托方的监督义务)、第二十二条(因合并、分立、解散、被宣告破产等原因转移个人信息时告知接收方与重新取得同意)、第二十三条(向其他个人信息处理者提供须告知并取得单独同意)、第五十四条(定期合规审计)、第五十五条(应当事前进行个人信息保护影响评估的五类情形,明确包括处理敏感个人信息、自动化决策、委托处理、向其他处理者提供、公开个人信息、向境外提供等)、第五十六条(影响评估的三项内容、评估报告与处理情况记录至少保存三年)、第五十七条(泄露、篡改、丢失时的补救与通知义务)、第五十八条(大型互联网平台处理者的义务)、第五十九条(受托人的安全保障与协助义务)、第六十五条(投诉举报)、第六十六条(行政处罚)、第六十九条(过错推定)、第七十条(公益诉讼);《网络数据安全管理条例》(国务院令第790号,自2025年1月1日起施行)第三十二条(向其他网络数据处理者提供、委托处理、共同处理网络数据前应当开展风险评估并对处理情况进行记录)。特别说明:《个人信息保护法》未单列"共同处理"为必须事前开展个人信息保护影响评估的情形,共同处理是否落入第五十五条第五项"其他对个人权益有重大影响的个人信息处理活动"需个案判断,实务中存在争议,已在正文标注,稳妥做法是按较严口径开展评估并留痕。另需说明,本文未逐一列明《网络数据安全管理条例》中关于受托方义务、重要数据处理者的其他条文序号,援用时请核对该条例现行有效文本。请以全国人大、国务院、国家互联网信息办公室官方公布文本为准。
