肩上擔(dān)山知任重,志存云天砥礪行

從規(guī)定名稱來看,由原來的“規(guī)范和促進(jìn)”修改為“促進(jìn)和規(guī)范”,把促進(jìn)放在規(guī)范的前面,可見監(jiān)管部門對于數(shù)據(jù)要素市場發(fā)展的主要思想還是促進(jìn)數(shù)據(jù)流動和數(shù)據(jù)要素發(fā)展,并非一味強調(diào)安全。在答記者問中,有關(guān)負(fù)責(zé)人也指出,數(shù)據(jù)出境安全管理不是對于所有數(shù)據(jù),只限于重要數(shù)據(jù)和個人信息,這里的重要數(shù)據(jù)是針對國家而言,而不是針對企業(yè)和個人。2024年2月28日,國務(wù)院辦公廳印發(fā)的《扎實推進(jìn)高水平對外開放更大力度吸引和利用外資行動方案》提出“健全數(shù)據(jù)跨境流動規(guī)則,科學(xué)界定重要數(shù)據(jù)的范圍。全面深入?yún)⑴c世界貿(mào)易組織電子商務(wù)談判,推動加快構(gòu)建全球數(shù)字貿(mào)易規(guī)則。探索與《數(shù)字經(jīng)濟伙伴關(guān)系協(xié)定》成員方開展數(shù)據(jù)跨境流動試點,加快與主要經(jīng)貿(mào)伙伴國家和地區(qū)建立數(shù)據(jù)跨境流動合作機制,推動構(gòu)建多層次全球數(shù)字合作伙伴關(guān)系網(wǎng)絡(luò)。”,此次正式稿出臺更有利于推動中國加入《全面與進(jìn)步跨太平洋伙伴關(guān)系協(xié)定》和《數(shù)字經(jīng)濟伙伴關(guān)系協(xié)定》等,促進(jìn)中國經(jīng)濟全球化發(fā)展。
在保障數(shù)據(jù)安全和促進(jìn)數(shù)據(jù)跨境流動方面,正式稿有以下重要內(nèi)容及細(xì)節(jié)變化:
一、明確數(shù)據(jù)處理者應(yīng)當(dāng)按照相關(guān)規(guī)定識別、申報重要數(shù)據(jù)義務(wù)
重要數(shù)據(jù)是指一旦遭到篡改、破壞、泄露或者非法獲取、非法利用等,可能危害國家安全、經(jīng)濟運行、社會穩(wěn)定、公共健康和安全等的數(shù)據(jù)。雖然《網(wǎng)絡(luò)數(shù)據(jù)安全管理條例(征求意見稿)》《信息安全技術(shù) 重要數(shù)據(jù)識別指南》《數(shù)據(jù)安全技術(shù) 數(shù)據(jù)分類分級規(guī)則》等文件中列明了重要數(shù)據(jù)的類目和示例,但因國家重要數(shù)據(jù)目錄制定還需要進(jìn)一步完善,實踐中數(shù)據(jù)處理者往往對于所處理的數(shù)據(jù)是否屬于重要數(shù)據(jù)存疑?!毒W(wǎng)絡(luò)數(shù)據(jù)安全管理條例(征求意見稿)》第二十九條規(guī)定,重要數(shù)據(jù)的處理者,應(yīng)當(dāng)在識別其重要數(shù)據(jù)后的十五個工作日內(nèi)向設(shè)區(qū)的市級網(wǎng)信部門備案,但因條例還未正式生效,處理者主動申報的積極性不高。在征求意見稿的基礎(chǔ)上,正式稿增加要求數(shù)據(jù)處理者應(yīng)當(dāng)按照相關(guān)規(guī)定識別、申報重要數(shù)據(jù),同時明確未被相關(guān)部門、地區(qū)告知或者公開發(fā)布為重要數(shù)據(jù)的,數(shù)據(jù)處理者不需要作為重要數(shù)據(jù)申報數(shù)據(jù)出境安全評估。
二、明確免于申報數(shù)據(jù)出境安全評估、訂立個人信息出境標(biāo)準(zhǔn)合同、通過個人信息保護(hù)認(rèn)證的情形
1、國際貿(mào)易、跨境運輸、學(xué)術(shù)合作、跨國生產(chǎn)制造和市場營銷等活動中收集和產(chǎn)生的數(shù)據(jù)向境外提供,不包含個人信息或者重要數(shù)據(jù)的,免予申報數(shù)據(jù)出境安全評估、訂立個人信息出境標(biāo)準(zhǔn)合同、通過個人信息保護(hù)認(rèn)證。在征求意見稿的基礎(chǔ)上,正式稿增加了跨境運輸這一數(shù)據(jù)高頻交互的場景。
2、數(shù)據(jù)處理者在境外收集和產(chǎn)生的個人信息傳輸至境內(nèi)處理后向境外提供,處理過程中沒有引入境內(nèi)個人信息或者重要數(shù)據(jù)的,免予申報數(shù)據(jù)出境安全評估、訂立個人信息出境標(biāo)準(zhǔn)合同、通過個人信息保護(hù)認(rèn)證。征求意見稿表述的是“不是在境內(nèi)收集產(chǎn)生的個人信息向境外提供”,正式稿更加明確“數(shù)據(jù)處理者在境外收集和產(chǎn)生的個人信息傳輸至境內(nèi)處理后向境外提供,處理過程中沒有引入境內(nèi)個人信息或者重要數(shù)據(jù)的”這一條件,為數(shù)據(jù)過境場景下是否進(jìn)行管制措施提供了答案。
3、數(shù)據(jù)處理者向境外提供個人信息,符合下列條件之一的,免予申報數(shù)據(jù)出境安全評估、訂立個人信息出境標(biāo)準(zhǔn)合同、通過個人信息保護(hù)認(rèn)證:
(1)為訂立、履行個人作為一方當(dāng)事人的合同,如跨境購物、跨境寄遞、跨境匯款、跨境支付、跨境開戶、機票酒店預(yù)訂、簽證辦理、考試服務(wù)等,確需向境外提供個人信息的。征求意見稿僅明確例舉了跨境購物、跨境匯款、機票酒店預(yù)訂、簽證辦理這幾類情形,正式稿增加了跨境寄遞、跨境支付、跨境開戶、考試服務(wù)等場景例舉,更有利于物流、資金流、人才流的跨境交易,且表述從“訂立合同所必須”修改為“為訂立合同確需向境外提供”,更加回應(yīng)了實踐中對于上述場景中必要性的理解。
(2)按照依法制定的勞動規(guī)章制度和依法簽訂的集體合同實施跨境人力資源管理,確需向境外提供員工個人信息的。此款在征求意見稿的基礎(chǔ)上首先明確“跨境人力資源管理”場景,其次把“內(nèi)部員工個人信息”修改為“員工個人信息”,有利于解決實踐中集團公司、外包公司必要人員個人信息出境的爭議。
(3)緊急情況下為保護(hù)自然人的生命健康和財產(chǎn)安全,確需向境外提供個人信息的。
(4)關(guān)鍵信息基礎(chǔ)設(shè)施運營者以外的數(shù)據(jù)處理者自當(dāng)年1月1日起累計向境外提供不滿10萬人個人信息(不含敏感個人信息)的。正式稿在征求意見稿的基礎(chǔ)上,首先明確此種情形適用的是非CIIO,另外刪除“預(yù)計一年內(nèi)”的爭議性表述,明確把不滿1萬人個人信息修改為不滿10萬人個人信息(不含敏感個人信息)的,更加放寬了限制。
三、修改和明確了非CIIO關(guān)于個人信息出境數(shù)量有關(guān)條款
1、如上所述,非CIIO免予申報數(shù)據(jù)出境安全評估、訂立個人信息出境標(biāo)準(zhǔn)合同、通過個人信息保護(hù)認(rèn)證的數(shù)量,由預(yù)計一年內(nèi)不滿1萬人個人信息修改為自當(dāng)年1月1日起累計向境外提供不滿10萬人個人信息(不含敏感個人信息)。
2、非CIIO預(yù)計一年內(nèi)向境外提供1萬人以上、不滿100萬人個人信息,與境外接收方訂立個人信息出境標(biāo)準(zhǔn)合同并向省級網(wǎng)信部門備案或者通過個人信息保護(hù)認(rèn)證的,可以不申報數(shù)據(jù)出境安全評估修改為自當(dāng)年1月1日起累計向境外提供10萬人以上、不滿100萬人個人信息(不含敏感個人信息)或者不滿1萬人敏感個人信息的,應(yīng)當(dāng)依法與境外接收方訂立個人信息出境標(biāo)準(zhǔn)合同或者通過個人信息保護(hù)認(rèn)證。首先是明確了介于出境安全評估和免于管制措施的中間地帶情形應(yīng)當(dāng)與境外接收方訂立個人信息出境標(biāo)準(zhǔn)合同或者通過個人信息保護(hù)認(rèn)證;其次是相應(yīng)將1萬起點修改為10萬,從數(shù)量方面適當(dāng)放寬,但是更加明確了敏感個人信息的數(shù)量限制。
3、數(shù)據(jù)出境安全評估的情形中,因《數(shù)據(jù)出境安全評估辦法》實施已已過1年半,“自上年1月1日起累計向境外提供10萬人個人信息或者1萬人敏感個人信息的數(shù)據(jù)處理者向境外提供個人信息”的表述明顯不再適用,修改為“自當(dāng)年1月1日起累計向境外提供100萬人以上個人信息(不含敏感個人信息)或者1萬人以上敏感個人信息。”對于1萬人以上敏感個人信息出境須安全評估的要求,一定程度上增加了數(shù)據(jù)出境安全評估的申報數(shù)量。
四、進(jìn)一步完善自由貿(mào)易區(qū)負(fù)面清單管理
正式稿在征求意見稿的基礎(chǔ)上,明確自由貿(mào)易試驗區(qū)負(fù)面清單管理應(yīng)當(dāng)在國家數(shù)據(jù)分類分級保護(hù)制度框架下進(jìn)行,其次備案部門在國家網(wǎng)信部門基礎(chǔ)上增加了國家數(shù)據(jù)管理部門,這也符合國家數(shù)據(jù)局負(fù)責(zé)協(xié)調(diào)推進(jìn)數(shù)據(jù)基礎(chǔ)制度建設(shè),統(tǒng)籌數(shù)據(jù)資源整合共享和開發(fā)利用,統(tǒng)籌推進(jìn)數(shù)字中國、數(shù)字經(jīng)濟、數(shù)字社會規(guī)劃和建設(shè)等的職責(zé)。
當(dāng)前各個自貿(mào)區(qū)都在積極推動制定數(shù)據(jù)跨境便利規(guī)則,如2024年1月19上海自貿(mào)區(qū)臨港新片區(qū)發(fā)布的《臨港新片區(qū)數(shù)據(jù)跨境流動分類分級管理辦法(試行)》,結(jié)合上海“五個中心”建設(shè),圍繞汽車、金融、航運、生物醫(yī)藥等重點領(lǐng)域以及臨港新片區(qū)相關(guān)行業(yè)的發(fā)展要求,以跨境需求最迫切的典型場景為切入口,對跨境數(shù)據(jù)進(jìn)行分類管理,按照《數(shù)據(jù)安全法》要求,跨境數(shù)據(jù)分級從高到低依次分為核心數(shù)據(jù)、重要數(shù)據(jù)、一般數(shù)據(jù)3 個級別,核心數(shù)據(jù)禁止跨境,重要數(shù)據(jù)形成重要數(shù)據(jù)目錄,一般數(shù)據(jù)形成一般數(shù)據(jù)清單。
五、調(diào)整數(shù)據(jù)出境安全評估結(jié)果有效期
根據(jù)《數(shù)據(jù)出境安全評估辦法》, 通過數(shù)據(jù)出境安全評估的結(jié)果有效期為2年,自評估結(jié)果出具之日起計算。正式稿將數(shù)據(jù)出境安全評估結(jié)果有效期調(diào)整為3年,自評估結(jié)果出具之日起計算。降低申報頻率一定程度上降低了企業(yè)的合規(guī)成本,促進(jìn)了數(shù)據(jù)跨境流動。
另外,根據(jù)《數(shù)據(jù)出境安全評估辦法》,有效期屆滿,需要繼續(xù)開展數(shù)據(jù)出境活動的,數(shù)據(jù)處理者應(yīng)當(dāng)在有效期屆滿60個工作日前重新申報評估。正式稿修改為有效期屆滿,需要繼續(xù)開展數(shù)據(jù)出境活動且未發(fā)生需要重新申報數(shù)據(jù)出境安全評估情形的,數(shù)據(jù)處理者可以在有效期屆滿前60個工作日內(nèi)通過所在地省級網(wǎng)信部門向國家網(wǎng)信部門提出延長評估結(jié)果有效期申請。經(jīng)國家網(wǎng)信部門批準(zhǔn),可以延長評估結(jié)果有效期3年。
六、更加強調(diào)數(shù)據(jù)處理者個人信息出境的其他合規(guī)義務(wù)
正式稿明確數(shù)據(jù)處理者向境外提供個人信息的,應(yīng)當(dāng)按照法律、行政法規(guī)的規(guī)定履行告知、取得個人單獨同意、進(jìn)行個人信息保護(hù)影響評估等義務(wù)。數(shù)據(jù)處理者向境外提供數(shù)據(jù)的,應(yīng)當(dāng)遵守法律、法規(guī)的規(guī)定,履行數(shù)據(jù)安全保護(hù)義務(wù),采取技術(shù)措施和其他必要措施,保障數(shù)據(jù)出境安全。發(fā)生或者可能發(fā)生數(shù)據(jù)安全事件的,應(yīng)當(dāng)采取補救措施,及時向省級以上網(wǎng)信部門和其他有關(guān)主管部門報告。該規(guī)定和《數(shù)據(jù)安全法》《個人信息保護(hù)法》等保持一致。
七、監(jiān)管處置措施的變化
在征求意見稿基礎(chǔ)上,正式稿明確了各地方網(wǎng)信部門健全完善數(shù)據(jù)出境安全評估制度,優(yōu)化評估流程的工作,提出事前事中事后全鏈條全領(lǐng)域監(jiān)管。在發(fā)現(xiàn)數(shù)據(jù)出境活動存在較大風(fēng)險或者發(fā)生安全事件后的處置措施上,從“要求數(shù)據(jù)處理者進(jìn)行整改消除隱患;對拒不改正或者導(dǎo)致嚴(yán)重后果的,依法責(zé)令其停止數(shù)據(jù)出境活動”修改為“要求數(shù)據(jù)處理者進(jìn)行整改,消除隱患;對拒不改正或者造成嚴(yán)重后果的,依法追究法律責(zé)任”。征求意見稿在規(guī)范數(shù)據(jù)處理違規(guī)行為的法律后果方面僅提到了“禁止數(shù)據(jù)出境活動”,但正式稿中“依法追究法律責(zé)任”表述更為寬泛,鑒于目前數(shù)據(jù)安全與合規(guī)方面除了常用的“三駕馬車”作為執(zhí)法依據(jù)外,還涉及《刑法》《民法典》所規(guī)范的法律責(zé)任及后果;盡管該表述修改后可以理解為違反后果并未直接禁止數(shù)據(jù)出境活動,也是監(jiān)管思想中促進(jìn)數(shù)據(jù)跨境流動的表現(xiàn),但對于數(shù)據(jù)處理者而言處置措施并未因此放松。
八、更新和優(yōu)化了申報流程
正式稿出臺后,國家互聯(lián)網(wǎng)信息辦公室第一時間更新發(fā)布了《數(shù)據(jù)出境安全評估申報指南(第二版)》和《個人信息出境標(biāo)準(zhǔn)合同備案指南(第二版)》。另外在答記者問中明確,申報數(shù)據(jù)出境安全評估、備案個人信息出境標(biāo)準(zhǔn)合同可以登錄數(shù)據(jù)出境申報系統(tǒng),網(wǎng)址:https://sjcj.cac.gov.cn。已經(jīng)通過線下方式提交安全評估申報、標(biāo)準(zhǔn)合同備案材料的,不需要通過數(shù)據(jù)出境申報系統(tǒng)進(jìn)行重新提交。申請個人信息保護(hù)認(rèn)證可以登錄個人信息保護(hù)認(rèn)證管理系統(tǒng),網(wǎng)址:https://data.isccc.gov.cn。關(guān)鍵信息基礎(chǔ)設(shè)施運營者或者其他不適合通過數(shù)據(jù)出境申報系統(tǒng)申報數(shù)據(jù)出境安全評估的,采用線下方式通過所在地省級網(wǎng)信部門向國家網(wǎng)信部門申報數(shù)據(jù)出境安全評估。
促進(jìn)數(shù)據(jù)跨境流動即是中國經(jīng)濟進(jìn)一步融入全球化的要求,也是新質(zhì)生產(chǎn)力發(fā)展的重要支持。中國數(shù)字經(jīng)濟的發(fā)展既要促進(jìn)中國數(shù)據(jù)跨境流動,也要引進(jìn)境外優(yōu)質(zhì)數(shù)據(jù)。從“三駕馬車”、《數(shù)據(jù)出境安全評估辦法》《個人信息出境標(biāo)準(zhǔn)合同辦法》《個人信息保護(hù)認(rèn)證實施規(guī)則》以及《規(guī)范和促進(jìn)數(shù)據(jù)跨境流動規(guī)定(征求意見稿)》到新規(guī)正式稿的細(xì)微變化,可以看出中國數(shù)據(jù)治理水平的提高,也體現(xiàn)促進(jìn)數(shù)據(jù)跨境流動的頂層治理思想和維護(hù)數(shù)據(jù)安全原則的統(tǒng)一。新規(guī)的細(xì)節(jié)變化影響深遠(yuǎn),新規(guī)的出臺定是引發(fā)新一輪關(guān)注和熱議,對于數(shù)據(jù)處理者,在處理數(shù)據(jù)出境時,依然要保持謹(jǐn)慎的態(tài)度,于合規(guī)中行進(jìn),于行進(jìn)中合規(guī)。
律師介紹
王巖飛律師
京師深圳律所聯(lián)合創(chuàng)始人、法律研究院院長、數(shù)字經(jīng)濟法律事務(wù)中心主任,深圳市大數(shù)據(jù)研究與應(yīng)用協(xié)會首席法律顧問、數(shù)據(jù)合規(guī)研究院執(zhí)行院長,廣東省律協(xié)數(shù)字經(jīng)濟法律專業(yè)委員會副秘書長、深圳市律師協(xié)會數(shù)據(jù)合規(guī)專委會副主任、德國TUV萊茵學(xué)院數(shù)據(jù)合規(guī)官DPO、深圳數(shù)據(jù)交易所DEXCO
業(yè)務(wù)領(lǐng)域:
企業(yè)合規(guī)、數(shù)據(jù)合規(guī)及信息安全保護(hù)、跨境電商平臺運營及合規(guī)體系構(gòu)建、私募基金投融資及商業(yè)并購等法律服務(wù)。
教育背景:
中南財經(jīng)政法大學(xué)
400-166-6010
微信掃碼關(guān)注
微信掃碼咨詢