ARTICLES
專業(yè)文章
數(shù)據(jù)出境,企業(yè)應(yīng)該怎么做
?
?
一
引言
近期,有不少企業(yè)就數(shù)據(jù)合規(guī)出境提出相關(guān)問題,希望尋求法律建議。雖然《個(gè)人信息和重要數(shù)據(jù)出境安全評(píng)估辦法(征求意見稿)》(以下簡稱"《評(píng)估辦法》")和《信息安全技術(shù) 數(shù)據(jù)出境安全評(píng)估指南(征求意見稿)》(以下簡稱"《評(píng)估指南》")已經(jīng)公開近一年,但鑒于我國過去關(guān)于數(shù)據(jù)跨境流動(dòng)的"底層"法律較為零散,而上述兩個(gè)文件又未正式實(shí)施,導(dǎo)致企業(yè)對(duì)數(shù)據(jù)合規(guī)出境的問題重視度不高,不少企業(yè)對(duì)相關(guān)規(guī)定及流程的認(rèn)識(shí)仍處于相對(duì)空白的階段。
?
從總體趨勢上看,當(dāng)今世界網(wǎng)絡(luò)安全形勢的日趨嚴(yán)峻,各國各地區(qū)對(duì)數(shù)據(jù)流動(dòng)的監(jiān)管訴求日益上升,這將使得數(shù)據(jù)合規(guī)出境成為企業(yè)(特別是涉外企業(yè))未來合規(guī)運(yùn)營的重要方面。從實(shí)踐上看,歐盟方面,今年5月GDPR將正式生效,美國方面,《數(shù)據(jù)泄露預(yù)防和賠償法案2018》、《小型企業(yè)促進(jìn)網(wǎng)絡(luò)安全增強(qiáng)法案2017》(草案)等一系列有關(guān)規(guī)定也相繼被提上議程,這說明,在可預(yù)見的將來,企業(yè)在數(shù)據(jù)出境方面可能將面臨多重(多國)監(jiān)管的壓力。
?
因此,本著未雨綢繆,幫助企業(yè)為將來合規(guī)運(yùn)營打下堅(jiān)實(shí)基礎(chǔ)的目的,本文擬就《評(píng)估辦法》和《評(píng)估指南》中涉及的主要問題為企業(yè)進(jìn)行梳理與明確,以期對(duì)企業(yè)提出的關(guān)于中國法下數(shù)據(jù)出境的有關(guān)問題進(jìn)行解答與回應(yīng)。
二
適用范圍
?
1
? ? ?數(shù)據(jù)持有者的適用范圍
《網(wǎng)絡(luò)安全法》第37條將適用范圍限定于"關(guān)鍵信息基礎(chǔ)設(shè)施的運(yùn)營者"。但隨后出臺(tái)的《評(píng)估辦法》與《評(píng)估指南》均將第2條將適用范圍明確擴(kuò)展為"網(wǎng)絡(luò)運(yùn)營者",《評(píng)估指南》在范圍的說明中保持了與《評(píng)估辦法》的一致。需要注意的是,《評(píng)估辦法》還規(guī)定"其他個(gè)人和組織在中華人民共和國境內(nèi)收集和產(chǎn)生的個(gè)人信息和重要數(shù)據(jù)出境的安全評(píng)估工作參照本辦法執(zhí)行",這也意味著,盡管適用《評(píng)估辦法》的主體是網(wǎng)絡(luò)運(yùn)營者,但涉及其他個(gè)人和組織數(shù)據(jù)出境的安全評(píng)估工作,也應(yīng)參照《評(píng)估辦法》的有關(guān)內(nèi)容。
?
2
數(shù)據(jù)本身的適用范圍
根據(jù)《評(píng)估辦法》,網(wǎng)絡(luò)運(yùn)營者在中華人民共和國境內(nèi)運(yùn)營中收集和產(chǎn)生的個(gè)人信息和重要數(shù)據(jù)屬于被規(guī)制的數(shù)據(jù)。根據(jù)《評(píng)估指南》,個(gè)人信息(Personal Date)是指以電子方式或其他方式記錄的能夠單獨(dú)或與其他信息結(jié)合識(shí)別自然人身份的各種信息,如姓名、出生日期、身份證號(hào)、個(gè)人賬號(hào)信息、住址、電話號(hào)碼、指紋、虹膜等(關(guān)于個(gè)人信息的范圍和類別可參考《個(gè)人信息安全技術(shù) 個(gè)人信息安全法規(guī)范》)。重要數(shù)據(jù)(Important Data)是指相關(guān)組織、機(jī)構(gòu)和個(gè)人在境內(nèi)收集、產(chǎn)生的不涉及國家秘密,但與國家安全、經(jīng)濟(jì)發(fā)展以及公共利益密切相關(guān)的數(shù)據(jù),包括原始數(shù)據(jù)和衍生數(shù)據(jù)(重要數(shù)據(jù)的具體范圍可以參見《評(píng)估指南》附件A)。需要注意的是,經(jīng)政府信息公開渠道合法公開的數(shù)據(jù),不再屬于重要數(shù)據(jù)。
?
3
? ? ?數(shù)據(jù)出境含義
根據(jù)《評(píng)估指南》,數(shù)據(jù)出境(Data Cross-border Transfer)是指網(wǎng)絡(luò)運(yùn)營者通過網(wǎng)絡(luò)等方式,將其在中華人民共和國境內(nèi)運(yùn)營中收集和產(chǎn)生的個(gè)人信息和重要數(shù)據(jù),通過直接提供或開展業(yè)務(wù)、提供服務(wù)、產(chǎn)品等方式提供給境外機(jī)構(gòu)、組織或個(gè)人的一次性活動(dòng)或連續(xù)性活動(dòng)。
?
企業(yè)需要注意,以下三種情況,同樣屬于數(shù)據(jù)出境:
1) 向本國境內(nèi),但不屬于本國司法管轄或?yàn)樵诰硟?nèi)注冊的主體提供個(gè)人信息和重要數(shù)據(jù)(有疑問,但又不能給出確定性修改意見);
?
2) 數(shù)據(jù)未轉(zhuǎn)移存儲(chǔ)至本國以外的地方,但被境外的機(jī)構(gòu)、組織、個(gè)人訪問查看的(公開信息,網(wǎng)頁訪問除外);
?
3)網(wǎng)絡(luò)運(yùn)營者集團(tuán)內(nèi)部數(shù)據(jù)由境內(nèi)轉(zhuǎn)移至境外,涉及其在境內(nèi)運(yùn)營中收集和產(chǎn)生的個(gè)人信息和重要數(shù)據(jù)的。
另外,企業(yè)同樣需要注意,以下兩種情況,不屬于數(shù)據(jù)出境:
1) 非在境內(nèi)運(yùn)營中收集和產(chǎn)生的個(gè)人信息和重要數(shù)據(jù)經(jīng)由本國出境,未經(jīng)任何變動(dòng)或加工處理的,不屬于數(shù)據(jù)出境;
?
2) 非在境內(nèi)運(yùn)營中收集和產(chǎn)生的個(gè)人信息和重要數(shù)據(jù)在境內(nèi)存儲(chǔ)、加工處理后出境,不涉及境內(nèi)運(yùn)營中收集和產(chǎn)生的個(gè)人信息和重要數(shù)據(jù)的,不屬于數(shù)據(jù)出境。
?
最后,值得注意的是《評(píng)估指南》第一次征求意見中,關(guān)于數(shù)據(jù)出境的定義為"將在中華人民共和國境內(nèi)收集和產(chǎn)生的電子形式的個(gè)人信息和重要數(shù)據(jù),提供給境外機(jī)構(gòu)、組織、個(gè)人的一次性活動(dòng)或連續(xù)性活動(dòng)。"而《評(píng)估指南》第二次征求意見中,受規(guī)制的數(shù)據(jù)不再局限于電子形式的個(gè)人信息和重要數(shù)據(jù),出境的行為方式也被擴(kuò)大為"通過網(wǎng)絡(luò)等方式"。
?
4
? ? ?境內(nèi)運(yùn)營的含義
根據(jù)
《評(píng)估指南》
境內(nèi)運(yùn)營(Domestic Operation)是指網(wǎng)絡(luò)運(yùn)營者在中華人民共和國境內(nèi)開展業(yè)務(wù),提供產(chǎn)品或服務(wù)的活動(dòng)。
需要注意
1) 未在中華人民共和國境內(nèi)注冊的網(wǎng)絡(luò)運(yùn)營者,但在中華人民共和國境內(nèi)開展業(yè)務(wù),或向中華人民共和國境內(nèi)提供產(chǎn)品或服務(wù)的,屬于境內(nèi)運(yùn)營。判斷網(wǎng)絡(luò)運(yùn)營者是否在中華人民共和國境內(nèi)開展業(yè)務(wù),或向中華人民共和國境內(nèi)提供產(chǎn)品或服務(wù)的參考因素包括但不限于:使用中文;以人民幣作為結(jié)算貨幣;向中國境內(nèi)配送物流等;
?
2) 中華人民共和國境內(nèi)的網(wǎng)絡(luò)運(yùn)營者僅向境外機(jī)構(gòu)、組織或個(gè)人開展業(yè)務(wù)、提供商品服務(wù),且不涉及境內(nèi)公民個(gè)人信息和重要數(shù)據(jù)的,不視為境內(nèi)運(yùn)營。
通過對(duì)適用范圍的明確,不難發(fā)現(xiàn),現(xiàn)階段國家對(duì)數(shù)據(jù)出境的監(jiān)管成趨嚴(yán)趨緊態(tài)勢。具體來說:
?
(1)受規(guī)制主體廣泛,"網(wǎng)絡(luò)運(yùn)營者"、"進(jìn)給運(yùn)營"、"個(gè)人信息和重要數(shù)據(jù)"的概念幾乎可以實(shí)現(xiàn)各類在華企業(yè)及數(shù)據(jù)的全覆蓋;
?
(2)受規(guī)制行為廣泛,從條文本身上看,受規(guī)制的"數(shù)據(jù)出境"行為既包括了企業(yè)主動(dòng)提供數(shù)據(jù)的行為,也包括了被動(dòng)提供數(shù)據(jù)的行為(數(shù)據(jù)未轉(zhuǎn)移存儲(chǔ)至本國以外的地方,但被境外的機(jī)構(gòu)、組織、個(gè)人訪問查看的)。
?
同時(shí),除線上傳輸外,線下以物理攜帶等方式轉(zhuǎn)移數(shù)據(jù)的行為同樣可能受到規(guī)制。
?
三
評(píng)估流程
網(wǎng)絡(luò)運(yùn)營者在中華人民共和國境內(nèi)運(yùn)營中收集和產(chǎn)生的個(gè)人信息和重要數(shù)據(jù),應(yīng)當(dāng)在境內(nèi)存儲(chǔ)。因業(yè)務(wù)需要,確需向境外提供的,應(yīng)當(dāng)進(jìn)行安全評(píng)估。數(shù)據(jù)出境安全評(píng)估首先應(yīng)當(dāng)評(píng)估數(shù)據(jù)出境的目的;數(shù)據(jù)出境目的不具有合法性、正當(dāng)性和必要性,不得出境。在此基礎(chǔ)上數(shù)據(jù)出境安全評(píng)估應(yīng)當(dāng)評(píng)估數(shù)據(jù)出境的安全風(fēng)險(xiǎn),將數(shù)據(jù)出境及再轉(zhuǎn)移后被泄露、損毀、篡改、濫用等風(fēng)險(xiǎn)有效降低至最低限度。
?
數(shù)據(jù)出境安全評(píng)估分為兩種,一種是安全自評(píng)估,另一種是主管部門評(píng)估。
?
1
安全自評(píng)估
網(wǎng)絡(luò)運(yùn)營者應(yīng)當(dāng)每年開展安全自評(píng)估,滿足以下條件之一時(shí)應(yīng)當(dāng)啟動(dòng)評(píng)估:
?
1) 涉及數(shù)據(jù)出境的;
?
2) 關(guān)鍵信息基礎(chǔ)設(shè)施運(yùn)營者進(jìn)行數(shù)據(jù)出境之前的;
?
3) 已完成數(shù)據(jù)出境安全自評(píng)估的產(chǎn)品或業(yè)務(wù)所涉及的個(gè)人信息和重要數(shù)據(jù)出境,在目的、范圍、類型、數(shù)量等方面發(fā)生較大變化、數(shù)據(jù)接收方變更或發(fā)生重大安全事件的;
?
按照行業(yè)主管或者監(jiān)管部門要求啟動(dòng)的。
在數(shù)據(jù)出境安全自評(píng)估啟動(dòng)后,數(shù)據(jù)出境安全自評(píng)估工作組[1]審查數(shù)據(jù)出境計(jì)劃,對(duì)個(gè)人信息與重要數(shù)據(jù)依照流程進(jìn)行評(píng)估,并形成評(píng)估報(bào)告。數(shù)據(jù)出境滿足上報(bào)要求的,評(píng)估報(bào)告應(yīng)按照要求報(bào)送國家網(wǎng)信部門、行業(yè)主管部門。數(shù)據(jù)出境需獲得國家網(wǎng)信部門、行業(yè)主管部門同意的,應(yīng)在數(shù)據(jù)出境前將評(píng)估報(bào)告按要求報(bào)送國家網(wǎng)信部門、行業(yè)主管部門,并獲得其同意。對(duì)評(píng)估結(jié)果為可以出境的,依照出境計(jì)劃進(jìn)行出境,對(duì)評(píng)估結(jié)果禁止出境的,提出出境計(jì)劃修改建議,業(yè)務(wù)部門修改出境計(jì)劃,降低數(shù)據(jù)出境安全風(fēng)險(xiǎn)后,重新進(jìn)行評(píng)估。?
2
主管部門評(píng)估
國家網(wǎng)信部門、行業(yè)主管部門根據(jù)數(shù)據(jù)出境類型、數(shù)量、范圍、重要程度等,酌情組織開展主管部門評(píng)估。具有下列情形之一的,國家網(wǎng)信部門、行業(yè)主管部門可啟動(dòng)主管部門評(píng)估:
?
1)????? 一年內(nèi)出境的個(gè)人信息數(shù)量達(dá)到國家網(wǎng)信部門、行業(yè)部門上報(bào)要求的[2];
?
2)????? 包含核設(shè)施、生物化學(xué)、國防軍工、人口健康等領(lǐng)域數(shù)據(jù),大型工程活動(dòng)、還有環(huán)境、敏感地理信息數(shù)據(jù),以及其他重要數(shù)據(jù)的;
?
3)????? 涉及關(guān)鍵信息基礎(chǔ)設(shè)施的安全缺陷、具體安全防護(hù)措施等網(wǎng)絡(luò)安全信息的;
?
4)????? 關(guān)鍵基礎(chǔ)設(shè)施運(yùn)營者數(shù)據(jù)出境的;
?
5)????? 其他可能影響國家安全、經(jīng)濟(jì)發(fā)展和社會(huì)公共利益的;
?
6)????? 大量用戶投訴、舉報(bào)的;
?
7)????? 全國行業(yè)協(xié)會(huì)建議的;
?
其他經(jīng)國家網(wǎng)信部門、行業(yè)主管部門認(rèn)定有必要啟動(dòng)主管部門評(píng)估的。?
在數(shù)據(jù)出境主管部門評(píng)估啟動(dòng)之后,國家網(wǎng)信部門、行業(yè)主管部門確定主管部門評(píng)估范圍,制定主管部門評(píng)估方案,并成立主管部門評(píng)估工作組。網(wǎng)絡(luò)運(yùn)營者按要求向主管部門評(píng)估工作組提交相關(guān)材料,材料包括安全自評(píng)估報(bào)告以及相關(guān)證明資料等。主管部門評(píng)估工作組根據(jù)主管部門評(píng)估方案,通過遠(yuǎn)程監(jiān)測、現(xiàn)場檢查等方式進(jìn)行主管部門評(píng)估并形成主管部門評(píng)估報(bào)告。專家委員會(huì)對(duì)主管部門評(píng)估工作組做出的主管部門評(píng)估報(bào)告、安全自評(píng)估報(bào)告進(jìn)行審議并給出是否同意數(shù)據(jù)出境的建議。國家網(wǎng)信部門、行業(yè)主管部門根據(jù)專家委員會(huì)建議做出決定。
?
關(guān)于數(shù)據(jù)出境安全自評(píng)估/主管部門評(píng)估中的數(shù)據(jù)出境計(jì)劃制定/主管部門評(píng)估方案制定、自評(píng)估方法、評(píng)估報(bào)告以及評(píng)估的檢查與修正等具體要求及內(nèi)容,企業(yè)可以參考《信息安全技術(shù) 數(shù)據(jù)出境安全評(píng)估指南》及其他相關(guān)法律法規(guī)、國家標(biāo)準(zhǔn)等的規(guī)定進(jìn)行參照。
?
四
評(píng)估要點(diǎn)
?
1
出境目的評(píng)估
數(shù)據(jù)出境計(jì)劃中出境目的應(yīng)同時(shí)滿足合法性、正當(dāng)性和必要性的要求。
?
合法性包括數(shù)據(jù)出境目的不屬于法律法規(guī)明令禁止的,不屬于國家網(wǎng)信部門、公安部門、安全部門等有關(guān)部門認(rèn)定不能出境的。
?
正當(dāng)性包括個(gè)人信息主體已經(jīng)同意,且不違反相關(guān)主管部門規(guī)定的情況。
?
必要性主要包括履行合同義務(wù)所必需的、同一機(jī)構(gòu)、組織內(nèi)部開展業(yè)務(wù)所必需的、我國政府部門履行公務(wù)所必需的、履行我國政府與其他國家地區(qū)、國際組織簽署的條約、協(xié)議所必需的、其他維護(hù)網(wǎng)絡(luò)空間主權(quán)和國家安全、經(jīng)濟(jì)發(fā)展、社會(huì)公共利益和保護(hù)公民合法利益需要的。
?
2
安全風(fēng)險(xiǎn)評(píng)估
評(píng)估數(shù)據(jù)出境的安全風(fēng)險(xiǎn),應(yīng)綜合考慮出境數(shù)據(jù)的屬性和數(shù)據(jù)出境發(fā)生安全事件的可能性及影響程度。
?
從數(shù)據(jù)屬性來看,個(gè)人信息數(shù)據(jù)應(yīng)從數(shù)據(jù)類型、數(shù)量、范圍、敏感程度和技術(shù)處理等角度進(jìn)行評(píng)估。重要數(shù)據(jù)應(yīng)從數(shù)據(jù)類型、數(shù)量、范圍和技術(shù)處理等角度進(jìn)行評(píng)估。
?
從數(shù)據(jù)出境安全事件的可能來看,應(yīng)從發(fā)送方數(shù)據(jù)出境的技術(shù)和管理能力、數(shù)據(jù)接收方的安全保護(hù)能力、采取的措施,以及數(shù)據(jù)接收方所在國家或區(qū)域的政治法律環(huán)境等角度進(jìn)行評(píng)估。
?
關(guān)于數(shù)據(jù)出境評(píng)估中個(gè)人信息、重要數(shù)據(jù)、數(shù)據(jù)出境的技術(shù)和管理能力、數(shù)據(jù)接收方的安全保護(hù)能力、采取的措施,以及數(shù)據(jù)接收方所在國家或區(qū)域的政治法律環(huán)境等內(nèi)容的具體評(píng)估要求及細(xì)節(jié),企業(yè)可以參考《信息安全技術(shù) 數(shù)據(jù)出境安全評(píng)估指南》及其他相關(guān)法律法規(guī)、國家標(biāo)準(zhǔn)等的規(guī)定。
?
五
企業(yè)面臨的挑戰(zhàn)
盡管隨著科技的發(fā)展與信息共享需求的增加,數(shù)據(jù)的價(jià)值日益被得到認(rèn)可,數(shù)據(jù)在全球范圍內(nèi)的跨境流動(dòng)增長迅速也日漸頻繁。但與這個(gè)趨勢相反,各國政府出于國家和社會(huì)安全等考慮,更多傾向于對(duì)數(shù)據(jù)出境進(jìn)行規(guī)制與掌控。因此,盡管《評(píng)估辦法》和《評(píng)估指南》還未正式生效,且經(jīng)過有關(guān)機(jī)關(guān)和部門的斟酌后,不排除現(xiàn)有內(nèi)容會(huì)有所變更可能,但是國家對(duì)數(shù)據(jù)合規(guī)的監(jiān)管趨勢不會(huì)改變,甚至在監(jiān)管初期,監(jiān)管要求與內(nèi)容大概率是趨嚴(yán)趨緊的。
?
有鑒于此,企業(yè)在數(shù)據(jù)合規(guī)方向,特別是跨國企業(yè),應(yīng)當(dāng)開始逐漸籌劃與組建屬于自己的數(shù)據(jù)合規(guī)團(tuán)隊(duì)。合規(guī)團(tuán)隊(duì)?wèi)?yīng)該根據(jù)國內(nèi)外相關(guān)法律法規(guī)及要求,結(jié)合企業(yè)自身技術(shù)條件、業(yè)務(wù)需求等內(nèi)容,系統(tǒng)化、全面化地對(duì)企業(yè)數(shù)據(jù)及數(shù)據(jù)資源進(jìn)行管理。否則,對(duì)數(shù)據(jù)合規(guī)的輕視,不但會(huì)使企業(yè)陷入合規(guī)的泥潭,更可能導(dǎo)致企業(yè)錯(cuò)失數(shù)據(jù)時(shí)代的發(fā)展機(jī)遇。
注:
[1]?網(wǎng)絡(luò)運(yùn)營者應(yīng)建立數(shù)據(jù)出境安全自評(píng)估工作組,工作組主要包含法務(wù)、政策、安全、技術(shù)、管理相關(guān)專業(yè)人員。數(shù)據(jù)安全自評(píng)估工作組應(yīng)負(fù)責(zé)審查業(yè)務(wù)部門提交的數(shù)據(jù)出境計(jì)劃,并定期對(duì)數(shù)據(jù)出境開展檢查、抽查。
[2]根據(jù)《個(gè)人信息和重要數(shù)據(jù)出境安全評(píng)估辦法(征求意見稿)》出境數(shù)據(jù)含有或累計(jì)含有50萬人以上的個(gè)人信息,或數(shù)據(jù)量超過1000GB的,網(wǎng)絡(luò)運(yùn)營者應(yīng)報(bào)請(qǐng)行業(yè)主管或監(jiān)管部門組織安全評(píng)估。
參考文獻(xiàn)
?
-
《中華人民共和國網(wǎng)絡(luò)安全法》
-
《個(gè)人信息和重要數(shù)據(jù)出境安全評(píng)估辦法(征求意見稿)》
-
《信息安全技術(shù) 數(shù)據(jù)出境安全評(píng)估指南(征求意見稿)》
-
《羌笛何須怨楊柳,春風(fēng)"已"度玉門關(guān)—<網(wǎng)絡(luò)安全法>元年紀(jì)要及展望》,
-
《你的數(shù)據(jù),能不能走出國門》《淺析跨境運(yùn)營企業(yè)的服務(wù)器部署及個(gè)人信息數(shù)據(jù)出境》
-
《淺析跨境運(yùn)營企業(yè)的服務(wù)器部署及個(gè)人信息數(shù)據(jù)出境》
-
《<數(shù)據(jù)出境安全評(píng)估指南>(草案)解讀》
-
《管窺<個(gè)人信息和重要數(shù)據(jù)出境安全評(píng)估辦法(征求意見稿)>:規(guī)范的梳理與探討》
-
《<個(gè)人信息和重要數(shù)據(jù)出境安全評(píng)估辦法(征求意見稿)>實(shí)現(xiàn)了安全和發(fā)展的平衡》
-
《數(shù)據(jù)出境監(jiān)管新規(guī)正在醞釀,跨國企業(yè)將迎來多少挑戰(zhàn)》
-
《數(shù)據(jù)出境"安檢"指南漸行漸近:<信息安全技術(shù) 數(shù)據(jù)出境安全評(píng)估指南(草案)>簡析》
?