编者按
《数据出境安全评估办法》(“《评估办法》”)已于2022年9月1日正式施行,而网信办于2022年8月31日发布《数据出境安全评估申报指南(第一版)》(“《申报指南》”),为数据处理者申报数据出境安全评估和开展相关准备工作提供了更为详细的指引和申报要求。
总体看来,《评估办法》和《申报指南》对数据出境企业的申报准备工作提出较大挑战。在本文中,我们结合实务经验分析数据出境企业面临的若干共性痛点和难点,建议相关应对措施,以期为企业开展数据出境安全评估工作提供参考。
目录索引
01 数据出境合规的法律框架
02 《评估办法》与《申报指南》要点详解
03 企业出境的合规6大挑战与应对措施
01 数据出境合规的法律框架
数据出境限制属于《网络安全法》、《个人信息保护法》、《数据安全法》中的一个关键的特定领域,以上三部法律奠定了数据出境的法律框架性要求。这些限制性固定主要针对两种数据,一种是个人信息,另外一种数据是重要数据。
(一)个人信息出境法律规则
《个人信息保护法》规定了个人信息出境的以下几条合规路径:通过国家网信部门组织的安全评估、经专业机构进行个人信息保护认证、按照国家网信部门制定的标准合同与境外接收方订立合同,约定双方的权利和义务、以及法律、行政法规或者国家网信部门规定的其他条件。
以上所有路径均需遵守以下3项普遍性义务:第一,事前进行个人信息保护影响评估,并对处理情况进行记录;第二,告知个人境外接收方的名称或者姓名、联系方式、处理目的、处理方式、个人信息的种类以及个人向境外接收方行使本法规定权利的方式和程序等事项;第三,取得个人的单独同意(有其他合法依据的除外)。
应对境外司法、执法机构关于提供个人信息的请求,必须经过中国主管机关批准,方可向境外司法、执法机构提供存储于中国境内的个人信息。
对于一些特殊的个人信息处理者,其出境行为还需要进行网络安全审查。《网络安全审查办法》规定,掌握超过100万用户个人信息的网络平台运营者赴国外上市,必须向网络安全审查安全审查办公室申报网络安全审查。
此外,一些行业内关于个人信息出境的特殊规定也应当遵守,例如银保监会关于跨境科技外包的特殊规定,以及人类遗传资源信息出境的特殊规定等。
(二)重要数据出境法律规则
《评估办法》和《申报指南》规定,任何数据处理者向境外提供重要数据,都应当通过国家网信部门组织的安全评估。
《数据安全法》规定,应对境外司法、执法机构关于提供数据的请求,必须经过中国主管机关批准,方可向境外司法、执法机构提供存储于中国境内的数据。
此外,数据处理者也应当遵守行业内的特殊规定,包括限制测绘、地图数据出境的特殊规定等。
(三)数据出境相关法律规定
《数据出境安全评估办法》(2022.9.1 生效)
《数据出境安全评估申报指南(第一版)》(2022.8.31发布)
《个人信息出境标准合同规定(征求意见稿)》(2022.6.30发布)
《网络安全标准实践指南-个人信息跨境处理活动安全认证规范》(2022.06.24发布并实施)
《网络安全审查办法》(2022.2.15生效)
《网络数据安全管理条例(征求意见稿)》(2021.11.14发布)
《信息安全技术个人信息安全影响评估指南》(2021.6.1生效)
《数据安全管理办法(征求意见稿)》(2019.5.28发布)
《信息安全技术数据出境安全评估指南》(征求意见稿)(2017.8.30发布)
02《评估办法》与《申报指南》要点详解
《评估办法》和《申报指南》细化了《个人信息保护法》和《数据安全法》中有关数据出境的相关规定,从主体、数据敏感度和数据量三个维度明确了数据出境安全评估适用条件、评估流程以及申报材料。
(一)数据出境安全评估适用情形
满足以下条件的数据处理者应当申请数据出境安全评估:
1. 关键信息基础设施运营者向境外提供个人信息(无论出境数量多少)
2. 处理个人信息达到一百万人的个人信息处理者向境外提供个人信息(无论出境数量多少)
3. 自上年1月1日起累计向境外提供10万人个人信息的数据处理者向境外提供个人信息(需要动态监测出境量)
4. 自上年1月1日起累计向境外提供1万人敏感个人信息的数据处理者向境外提供个人信息(需要动态监测出境量)
5. 任何数据处理者向境外提供重要数据。
值得注意的是,对于关键信息基础设施运营者以及处理个人信息达到一百万人的个人信息处理者而言,无论出境的个人信息数量为多少,只要向境外提供个人信息,则都需要申请数据出境安全评估。
【案例】一外企在中国境内从事ToC业务,收集几百万消费者的个人信息并在境内存储。而该外企有几十名员工的个人信息,需要通过人力资源管理系统与境外总部共享,此情景涉及员工个人信息出境。该企业虽然处理个人信息数量达到一百万人以上,但涉及出境的个人信息却只仅涉及几十人。在此情况下,由于触发此条规定情形,该企业仍需申报数据出境安全评估。
(二)数据出境安全评估流程
1. 内部准备(数据出境风险自评估,与境外接收方订立法律文件,明确约定数据安全保护责任义务);
2. 向所在地省级网信部门申报评估,省级网信办主要负责完备性审查以及颗粒度较细的答疑解惑;
3. 国家网信部门评估;
4. 若企业没有通过国家网信部门评估,可申请复评;
5. 若没有通过复评,可经过整改后,申请重新评估。
(三)数据出境安全评估材料准备
03企业出境的合规6大挑战与应对措施
(一)挑战一:数据盘点
数据盘点是出境企业面临的共性难题。在数据出境安全评估申报工作中,许多出境企业面临数据盘点工作量大、时间紧的双重挑战。一方面,数据出境工作涉及多个业务部门、业务场景与业务系统,造成数据盘点工作复杂性高、工作量大。另一方面,《数据安全评估办法》9月1日正式生效,并要求在生效后六个月内针对历史情况完成整改,对于企业而言时间十分紧张。
应对措施:
数据出境企业应明确《申报指南》对数据盘点的具体要求。根据《申报指南》的规定,数据处理者需提供包括但不限于下列与出境数据本身有关的信息:
(1) 数据出境业务描述
(2) 数据出境的目的
(3) 数据出境的方式
(4) 数据出境链路(链路提供商、链路数量与带宽、境内外落地数据中心名称及机房物理位置、IP 地址等)
(5) 拟出境数据情况:数据类型(重要数据或个人信息)、敏感程度(如为个人信息)、数据规模(MB/GB/TB)、涉及行业/领域、涉及自然人数量、涉及重要数据数量
(6) 拟出境数据在境内存储的系统平台、数据中心等情况,计划出境后存储的系统平台、数据中心等
(7) 数据出境后向境外其他接收方提供的情况
因此,数据出境企业有必要制定完善的出境数据盘点工作计划、充分考虑数据出境涉及的各业务场景、系统、业务部门和境外接收方,提前预判数据盘点工作的困难,从而有序、高效推进数据盘点工作的进行。
(二)挑战二:数据合规体系
《申报指南》要求数据处理者在自评估报告中说明其自身的:数据安全管理能力、数据安全技术能力、数据安全保障措施有效性证明、遵守数据和网络安全相关法律法规的情况以及“数据安全负责人和管理机构信息”等,实质上要求数据出境方对其本身的数据安全和数据合规体系进行系统性梳理,从而建立完备的数据合规框架体系。
对于从来没有进行过数据合规整改的公司而言,这意味着要从无到有建立或者梳理其内部规章制度和技术合规措施,因而构成较大的挑战。
应对措施:
数据出境企业需要获得组织高层的支持,成立数据安全管理机构并任命负责人,并且进行技术层面的对标性整改,从而尽快建立符合中国法律要求的数据保护和数据合规体系。
对于从未系统性进行过合规整改工作的数据出境企业,需要建立符合《申报指南》要求的数据安全管理框架,包括数据安全管理能力(包括管理组织体系和制度建设情况,全流程管理、分类分级、应急处置、风险评估、个人信息权益保护等制度及落实情况)和数据安全技术能力(包括数据收集、存储、使用、加工、传输、提供、公开、删除等全流程所采取的安全技术措施等)。这些工作可能耗费较多时间。
对于已建立此体系的数据出境企业而言,需按照《申报指南》的要求,对其已有的体系进行梳理,以便在网信办要求时能提供相关文件加以证明。
(三)挑战三:境外配合
数据出境安全评估申报工作中的许多方面均需要境外接收方的配合才能完成,具体而言:
1. 境外接收方需提供其基本信息,以及其数据安全负责人和管理机构相关信息;
2. 需提供与出境数据盘点相关的“境外那部分”信息,如:数据出境后存储的系统平台、数据中心等;
3. 需配合数据出境企业签署符合《申报指南》要求的数据出境合同;
4. 需提供其“数据安全保障能力”和“处理数据的全流程过程描述”信息;而“境外接收方所在国家或地区数据安全保护政策法规和网络安全环境情况”信息也可能需要由境外接收方配合提供。
上述各方面都需要境外接受方大量的配合工作,如何协调、沟通并获取来自境外的配合和支持,对于数据出境企业而言构成了较大的挑战。
应对措施:
对于需要境外接收方提供的所有信息进行系统整理和针对性分类(例如分为境外接收方基本信息、数据安全负责人/管理机构信息、数据安全保障能力信息、数据盘点信息、处理全流程信息、合同签署相关信息等),并尽早与境外接收方进行沟通。
此外,数据出境企业也有必要同步开始准备数据出境合同,并尽早开始启动与境外接收方的协商谈判工作,以便在正式申报时可向网信办提供拟签署的数据出境合同最终版。
(四)挑战四:境外法域评估
《申报指南》要求数据出境企业在自评估报告中对“境外接收方所在国家或地区数据安全保护政策法规和网络安全环境情况”进行评估。一方面,数据出境企业对于境外接收方法域的政策法规和网络安全环境缺乏了解,因而难以进行有效的评估;另一方面,《申报指南》对此项内容要求的颗粒度不详,难以确定评估的具体指标;除此之外,一些数据出境企业可能涉及向多个国家或地区提供数据,若一一对各个国家或地区实施评估,则评估成本可能相当高。
应对措施:
数据出境企业可以对本项评估制定专项工作计划,细化具体的评估问题和评估方式(例如可制定标准评估问卷)。
另外,应尽快确定本项评估内容的负责方,实际操作中可能的安排包括:由具体的境外接收方或聘请外部律师事务所来负责评估本国家情况;对于跨国企业,可由境外总部的数据保护部门提供相关信息;。
而对于本项评估揭示出的高风险国家和地区,应当及早采取应对措施,例如禁止数据出境、减少数据出境数量、对出境数据采取特殊保护措施(删除敏感字段、去标识化等)。
(五)挑战五:规则不确定性
数据出境安全评估机制不论对于监管部门还是对于数据出境企业而言,均属于新生事物,而《评估办法》和《申报指南》在现阶段客观上无法对现实中数据出境企业可能出现的种种情况完美预判。因此数据出境企业难免遇到一些特殊情况,而无法从规则中直接解读出答案。例如,《评估办法》和《申报指南》中涉及的一些概念尚待进一步明确。常见的疑难概念包括:
1. “数据出境”
《申报指南》在《评估办法》第四条所规定的四类情形的基础上,进一步明确了“数据出境”的概念与范围,具体包括:(1)数据处理者将在境内运营中收集和产生的数据传输、存储至境外;(2)数据处理者收集和产生的数据存储在境内,境外的机构、组织或者个人可以查询、调取、下载、导出;(3)国家网信办规定的其他数据出境行为。
然而上述列举无法穷尽所有现实中可能出现的情况,除此以外的数据出境行为是否需要申报仍不确定,例如以下案例:
【案例1】境外数据先入境再出境
某境内企业收集了来自中国境外的个人信息或重要数据,并在中国境内存储、加工或分析。现该企业要将此数据出境给原数据来源国/地区或者第三国/地区的境外接收方,这种情况是否需要申报数据出境安全评估?
【案例2】由个人行为导致的数据出境
若个人使用境内运营商提供的电信服务传输其个人信息至境外,境内运营商是否需要申报评估?
【案例3】由个人行为导致的数据出境
境内居民在境外消费时,使用个人信用卡向境外商家付款,由此导致境内信用卡组织或发卡行向境外商家及境外结算行提供某些特定个人信息。在这种情况下,境内卡组织或境内发卡行是否需申报评估?
2. “数据处理者”
厘清“数据处理者”的范围至关重要,因为《评估办法》和《申报指南》均规定“数据处理者”为适格的申报主体。
然而,对“数据处理者”的概念目前除了国家网信办2021年公布的尚在制定过程中的《网络数据安全管理条例(征求意见稿)》以外没有更为明确的指引。《网络数据安全管理条例(征求意见稿)》中对“数据处理者”的定义为“在数据处理活动中自主决定处理目的和处理方式的个人和组织”;而受数据处理者委托处理数据的“受托处理者”则无法自主决定处理目的和处理方式。
若严格按《网络数据安全管理条例(征求意见稿)》进行解释,则“数据处理者”与“受托处理者”为两个不同的概念;“数据处理者”为申报主体,而“受托处理者”不符合申报的条件。因此,在实践中可能涉及以下常见情况:
【案例1】
某跨国公司在中国境内的“管理公司”或“中国总部”,为跨国公司的多个其他在华子公司提供统一的IT系统服务(例如人力资源管理系统),从而实现跨国公司在华多家子公司数据的“汇聚”。而该统一的IT系统会向跨国公司境外总部提供访问权限,或者该系统本身就部署在境外的服务器上。
参考《网络数据安全管理条例(征求意见稿)》对于“数据处理者”的定义,由于各子公司有权“自主决定”其各自数据的处理目的和处理方式”,各子公司属于“数据处理者”,而“管理公司”或“中国总部”则有可能仅属于各子公司的“受托处理者”。如此判断,各子公司属于《评估办法》规定的适格申报主体,需根据《评估办法》判断是否符合申报条件并进行申报评估。但对于“管理公司”或“中国总部”而言,作为“受托处理者”可能无需以自己名义申报评估。
【案例2】
某一公司作为“数据处理者”自身并不直接从事数据出境行为,但其数据会提供给某一在华的服务提供商(具有“受托处理者”的身份),而该服务提供商涉及向境外提供数据。
在这种情况下,如严格按《网络数据安全管理条例(征求意见稿)》进行解释,任何一方似乎均无需申报评估。在本案例中,“数据处理者”没有数据出境行为,而“受托处理者”即便有数据出境行为,但由于不是“数据处理者”而不符合申报条件,因此也无需进行评估。但如按此方式解释,则有逃避数据出境安全评估义务之嫌:数据出境企业可故意设置一个名义的“受托处理者”,由其进行数据出境行为,从而逃避双方的数据出境安全评估义务。
应对措施:
一方面,此类疑难问题无法一概而论,需结合实际情况具体分析。另一方面,目前已有多地网信办向社会公布了有关数据出境安全评估的咨询联系方式,因此企业对于难以确定的问题可以向相关地方网信办进行电话或邮件咨询。
(六)挑战六:时间限制
《评估办法》第二十条规定:“本办法自2022年9月1日起施行。本办法施行前已经开展的数据出境活动,不符合本办法规定的,应当自本办法施行之日起6个月内完成整改。”这6个月“宽限期”的具体含义尚不明确,可能具有几种不同含义:
1.6个月内通过数据出境安全评估:任何申请数据出境安全评估的企业,均需要在2022年9月1日起6个月内(包括申请、复评)通过该评估,否则就不能继续数据出境行为;
2. 6个月内申报数据出境安全评估:任何申请数据出境安全评估的企业,均需要在6个月内完成数据出境合规整改工作,并在6个月内向网信办申请数据出境安全评估。
应对措施:
为了确保合规,我们建议数据出境企业的申报工作应以在“6个月内通过安全评估”为目标,而不是以“6个月内申请安全评估”为目标。但考虑到实际情况,也不排除在6个月“宽限期”届满后,仍有大量数据出境安全评估刚刚申报或仍在网信办评估过程中。若此类情况真实发生,相关数据出境企业是否应当立即停止相关数据出境活动,或网信办是否会适当延长这一“宽限期”,仍有待进一步观察。
一文全览:数据出境申报指南六大实操要点(附跨境标准库)
作者:杨洪泉来源:iLaw合规

编者按 《数据出境安全评估办法》(“《评估办法》”)已于2022年9月1日正式施行,而网信办于2022年8月31日发布《数据出境安全评估申报指南(第一版)》(“《申报指南》”),为数据处理者申报数据出