前 言
2023年,我们见证了数据合规领域的诸多变革。这一年,数据合规领域基础框架逐步完善并开始全面落地。数据合规立法向纵深发展,人工智能与算法、未成年人网络保护、数据跨境传输、数据要素流动、重要行业的数据合规制度日臻完善;数据合规监管执法常规化、精细化,在App治理、网络安全审查、重要行业监管等领域取得显著成果;数据合规重点问题在实践中日益明晰,重要数据识别与保护、数据要素流动与数据交易规则、个人信息保护合规审计、人工智能与算法等规则不断明确和细化。
基于此,天达共和数据合规团队对2023年数据合规领域的立法及监管执法情况进行回顾与总结,对2023年度数据合规重点问题进行梳理与分析,并展望2024年数据合规领域建设蓝图,以期为企业建立和完善相关领域的合规工作提供参考。
本期我们为您带来数据合规2023年度回顾与展望系列文章第一篇之立法篇,敬请关注并欢迎指正、交流。
随着《网络安全法》《数据安全法》《个人信息保护法》的先后落地,“数据三法”共同构成了我国网络安全和数据保护的法律顶层设计。目前我国已基本形成以“数据三法”为核心,行政法规、部门规章和部门规范性文件为抓手,地方性法规和规章为依托,国家标准、行业标准、标准技术文件为指南的综合立法体系。在该体系下,数据合规领域的关键信息基础设施保护、网络安全等级保护、网络安全审查、数据分类分级、数据跨境传输、数据要素与数字经济、个人信息保护影响评估、个人信息保护合规审计等多套制度规则体系的拼图逐步补全。
2023年,数据立法工作紧密围绕人工智能与算法、未成年人网络保护、数据跨境传输、数据要素流动、重点行业细则、标准制定完善等方面展开。
一、人工智能与算法
随着2022年底美国科技初创公司OpenAI开发的对话式人工智能聊天工具ChatGPT掀起的“人工智能”热潮,AIGC(Artificial Intelligence Generated Content)技术获得了全球范围内的广泛关注。面对汹涌而来的技术变革,各国政府都在积极通过立法方式应对其带来的冲击,并试图寻求商业发展与安全保障间的平衡关系。
2017年至2022年期间,国务院、工业和信息化部以及科学技术部等主管部门陆续颁布了《新一代人工智能发展规划》《国家新一代人工智能创新发展试验区建设工作指引》《关于加快场景创新以人工智能高水平应用促进经济高质量发展的指导意见》《关于支持新一代人工智能示范应用场景的通知》等一系列政策性文件鼓励、支持人工智能领域发展,但针对人工智能的专门性法律法规始终缺位,仅有部分散见在其他法律法规的条款对人工智能技术的开发与应用进行规制。
2023年正式开启我国AIGC的监管元年,多部针对人工智能技术的部门规章正式生效实施,相关配套标准文件也逐步完善(详见表1)。其中,《互联网信息服务深度合成管理规定》与《生成式人工智能服务管理暂行办法》直面新兴技术引发的监管难点,明确了相关业者的备案与安全评估义务,从内容管理、数据安全以及知识产权保护等方面为深度合成服务与生成式人工智能服务划清了法律红线,同时也为日后相关技术的迭代发展与应用保留了足够的空间。
此外,根据《国务院2023年度立法计划》,人工智能法草案已列入预备提请全国人大常委会审议的行列之中,将在未来进一步完善数据合规立法体系,并为人工智能行业的创新与发展提供法律框架。
表1 2023年人工智能与算法立法

二、未成年人网络保护
随着信息技术的迅猛发展,网络空间逐渐成为了未成年人保护工作中不可忽视的重要阵地。早在2020年《未成年人保护法》修订过程中,“网络保护”就已经单独成章,构建起了家庭保护、学校保护、社会保护、网络保护、政府保护与司法保护的新保护框架。2021年11月1日正式生效的《个人信息保护法》也将不满十四周岁未成年人的个人信息定义为敏感个人信息给予特殊保护。
2023年,《未成年人网络保护条例》发布并于2024年1月1日起正式实施。作为落实未成年人网络保护工作的重要抓手,《未成年人网络保护条例》从网络素养促进、网络信息内容规范、个人信息网络保护、网络沉迷防治四个方面对未成年人网络保护工作提出了具体要求。随着《未成年人网络保护条例》的发布,北京、上海、浙江等地方也陆续开展未成年人保护条例的修订工作,增设网络保护专章内容。
此外,多部法规规章征求意见稿中针对未成年人网络保护的力度也进一步加大,例如《移动互联网未成年人模式建设指南(征求意见稿)》中提及将全面升级“青少年模式”为“未成年人模式”,推动模式覆盖范围由APP扩大到移动智能终端、应用商店;《网络游戏管理办法(草案征求意见稿)》增设“未成年人保护”专章内容,通过时段时长要求、防沉迷制度、身份核验、适龄提示等规定强化网络游戏领域的未成年人保护。
表2 2023年未成年人网络保护立法

三、数据跨境传输
数据跨境传输方面,2022年9月1日正式实施的《数据出境安全评估办法》基本明确“数据出境三件套”之数据出境安全评估路径的法律与监管要求。2023年,随着一系列文件的密集发布与实施,“数据出境三件套”其他路径的实务要求基本明晰:
2023年2月22日,《个人信息出境标准合同办法》正式发布并于同年6月1日起正式实施。而在此办法生效的前一天,国家互联网信息办公室(下称“国家网信办”)发布了《个人信息出境标准合同备案指南》,用于指导企业开展相关备案工作。随后,各地网信部门也根据本地区的工作要求陆续发布了本地的备案指南。
2023年3月16日,《信息安全技术个人信息跨境传输认证要求(征求意见稿)》向公众公开征求意见。关于个人信息出境保护认证工作,虽然早在2022年就已经有《个人信息保护认证实施规则》
《网络安全标准实践指南个人信息跨境处理活动安全认证规范V2.0》作为参考,但截至目前认证路径在实操层面仍然存在较多不确定性,我们也期待该标准的正式出台能够进一步明确认证路径的实践操作要求。
值得关注的是,2023年9月28日国家网信办公布了《规范和促进数据跨境流动规定(征求意见稿)》,该征求意见稿明确了安全评估、标准合同以及认证三条合规路径外的豁免路径,从场景豁免、量级豁免的角度为一般场景下的个人信息跨境流通扫清障碍。同时征求意见稿也鼓励自贸区先行先试,探索数据跨境流动的新规则。
2023年12月10日,国家网信办和香港创新科技及工业局联合发布了《粤港澳大湾区(内地、香港)个人信息跨境流动标准合同实施指引》,并以附件的形式提供了《粤港澳大湾区(内地、香港)个人信息跨境流动标准合同》与《承诺书》模板,为大湾区数据出境工作提供了新的解决方案。
2024年2月8日,中国(上海)自由贸易试验区临港新片区管理委员会印发了《中国(上海)自由贸易试验区临港新片区数据跨境流动分类分级管理办法(试行)》,该办法结合上海“五个中心”建设,围绕汽车、金融、航运、生物医药等重点领域以及临港新片区相关行业的发展要求,以跨境需求最迫切的典型场景为切入口,对跨境数据进行分类管理,为自贸区数据跨境流动规则树立了范例。
表3 2023年数据跨境传输立法

四、数据要素流动
数据要素流动方面,围绕《中共中央国务院关于构建数据基础制度更好发挥数据要素作用的意见》(下称“数据二十条”)核心思想,2023年立法活动在数据确权、数据交易以及公共数据开放利用等方面进行充分探索。
2023年3月16日,中共中央、国务院印发的《党和国家机构改革方案》宣布组建国家数据局,由其负责协调推进数据基础制度建设,统筹数据资源整合共享和开发利用,统筹推进数字中国、数字经济、数字社会规划和建设等,并由国家发展和改革委员会管理。在此指导下,江苏省、四川省、内蒙古自治区、上海市、青海省、广东省、天津市、湖北省等多地数据局陆续挂牌成立,为我国数据合规监管体系开创了新局面。
表4 2023年数据要素流动立法

公共数据开放利用一直是激发数据要素价值的重点话题,2023年各地政府结合“数据二十条”关于推进实施公共数据确权授权机制的指导意见,分别制定发布了各地公共数据管理办法,就公共数据的范围、权属、授权使用要求以及公开流程进行了明确规定。
表5 2023年公共数据开放使用立法

此外,各地针对数据产权制度也进行了有益探索。其中值得关注的是以北京、浙江为典型的数据知识产权路线和以深圳为代表的数据产权路线的实践。深圳市发改委于2023年6月15日发布的《深圳市数据产权登记管理暂行办法》,在数据知识产权制度外,针对数据资源以及数据产品的确权问题进行了突破性尝试,即按照相关主体在数据资源持有、数据加工使用和数据产品经营等过程中享有的数据权益建立了数据产权结构性分置制度,为今后的数据要素交易流动提供了有力支撑。
表6 2023年数据产权登记立法

五、重点行业细则
在重点行业细则方面,监管部门对金融行业、汽车行业、医疗健康行业、会计行业、工业与信息化行业等数据合规领域重点行业的立法工作持续发力,相关行业实施细则在今年得到了进一步细化完善。具体详见表7。
表7 2023年重点行业立法

六、标准制定完善
2023年,网络安全、数据安全与个人信息保护领域,以及相关重点行业的标准制定工作稳步推进,为数据合规实务工作提供了强有力的支持。具体详见表8。
表8 2023年相关标准制定

七、2024年立法活动展望
回顾2023,数据合规基本框架以及重点行业管理细则日臻完善;展望2024,我们预测未来一年的数据合规立法将会呈现以下六点趋势:
第一,顶层制度配套细则进一步完善。个人信息保护合规审计制度、数据分级分类制度、关键信息基础设施保护制度将在未来一年得到进一步完善;重要数据识别、关键信息基础设施认定等实践难点问题有望得到解决。《网络数据安全管理条例(征求意见稿)》《个人信息保护合规审计管理办法(征求意见稿)》有望正式落地,值得重点关注。
第二,行业立法实践趋向专业化、精细化。金融、汽车、医疗等重点行业领域的立法活动将逐渐聚焦领域内特异性问题,同时结合技术标准等规范文件继续强化立法活动的专业度与精细度。其中,预计行业重要数据识别指南、行业重要数据目录有可能会陆续制定和出台。
第三,数据跨境新规促进数据高效流通。未来一年,与数据跨境相关的立法将进一步调整保障数据安全与促进数据流动之间的关系,为企业数据跨境合规提供新的路径。《规范和促进数据跨境流动规定》的正式发布和其他数据跨境传输相关规则的适用等最为社会大众所关注。
第四,新技术领域立法进入活跃期。人工智能立法已于2023年列入立法工作计划,随着AIGC等技术的迅速发展,新技术领域立法活动将密集展开。2024年的政府工作报告也指出,2024年要深入推进数字经济创新发展,深化大数据、人工智能等研发应用,开展“人工智能+”行动,因此《人工智能法》及相关立法活动估计会持续活跃。
第五,探索数据要素新业态、新制度。基于当下的数据确权、数据交易、公共数据开放利用的实践,2024年围绕数据要素新业态的制度创新、立法创新有望取得突破。关于数据产权相关制度的最终确立和实施仍然需要拭目以待。
第六,区域创新提供更多可能。各自贸区(港)、试点区域,特别是上海临港自贸区和粤港澳大湾区,有望围绕网络安全、数据安全以及数据价值先行先试,提出更多创新解决方案,提供更多可能性。
结语
已过甲辰年春分,正是一年好时节,希望我们的回顾展望系列文章可以为企业总结过去一年的得失,规划新年度的工作安排提供借鉴和参考。我们将于近期陆续推出后续“监管执法篇”和“重点问题篇”,敬请持续关注。
2023年,我们见证了数据合规领域的诸多变革。这一年,数据合规领域基础框架逐步完善并开始全面落地。数据合规立法向纵深发展,人工智能与算法、未成年人网络保护、数据跨境传输、数据要素流动、重要行业的数据合规制度日臻完善;数据合规监管执法常规化、精细化,在App治理、网络安全审查、重要行业监管等领域取得显著成果;数据合规重点问题在实践中日益明晰,重要数据识别与保护、数据要素流动与数据交易规则、个人信息保护合规审计、人工智能与算法等规则不断明确和细化。
基于此,天达共和数据合规团队对2023年数据合规领域的立法及监管执法情况进行回顾与总结,对2023年度数据合规重点问题进行梳理与分析,并展望2024年数据合规领域建设蓝图,以期为企业建立和完善相关领域的合规工作提供参考。
本期我们为您带来数据合规2023年度回顾与展望系列文章第一篇之立法篇,敬请关注并欢迎指正、交流。
随着《网络安全法》《数据安全法》《个人信息保护法》的先后落地,“数据三法”共同构成了我国网络安全和数据保护的法律顶层设计。目前我国已基本形成以“数据三法”为核心,行政法规、部门规章和部门规范性文件为抓手,地方性法规和规章为依托,国家标准、行业标准、标准技术文件为指南的综合立法体系。在该体系下,数据合规领域的关键信息基础设施保护、网络安全等级保护、网络安全审查、数据分类分级、数据跨境传输、数据要素与数字经济、个人信息保护影响评估、个人信息保护合规审计等多套制度规则体系的拼图逐步补全。
2023年,数据立法工作紧密围绕人工智能与算法、未成年人网络保护、数据跨境传输、数据要素流动、重点行业细则、标准制定完善等方面展开。
一、人工智能与算法
随着2022年底美国科技初创公司OpenAI开发的对话式人工智能聊天工具ChatGPT掀起的“人工智能”热潮,AIGC(Artificial Intelligence Generated Content)技术获得了全球范围内的广泛关注。面对汹涌而来的技术变革,各国政府都在积极通过立法方式应对其带来的冲击,并试图寻求商业发展与安全保障间的平衡关系。
2017年至2022年期间,国务院、工业和信息化部以及科学技术部等主管部门陆续颁布了《新一代人工智能发展规划》《国家新一代人工智能创新发展试验区建设工作指引》《关于加快场景创新以人工智能高水平应用促进经济高质量发展的指导意见》《关于支持新一代人工智能示范应用场景的通知》等一系列政策性文件鼓励、支持人工智能领域发展,但针对人工智能的专门性法律法规始终缺位,仅有部分散见在其他法律法规的条款对人工智能技术的开发与应用进行规制。
2023年正式开启我国AIGC的监管元年,多部针对人工智能技术的部门规章正式生效实施,相关配套标准文件也逐步完善(详见表1)。其中,《互联网信息服务深度合成管理规定》与《生成式人工智能服务管理暂行办法》直面新兴技术引发的监管难点,明确了相关业者的备案与安全评估义务,从内容管理、数据安全以及知识产权保护等方面为深度合成服务与生成式人工智能服务划清了法律红线,同时也为日后相关技术的迭代发展与应用保留了足够的空间。
此外,根据《国务院2023年度立法计划》,人工智能法草案已列入预备提请全国人大常委会审议的行列之中,将在未来进一步完善数据合规立法体系,并为人工智能行业的创新与发展提供法律框架。
表1 2023年人工智能与算法立法

二、未成年人网络保护
随着信息技术的迅猛发展,网络空间逐渐成为了未成年人保护工作中不可忽视的重要阵地。早在2020年《未成年人保护法》修订过程中,“网络保护”就已经单独成章,构建起了家庭保护、学校保护、社会保护、网络保护、政府保护与司法保护的新保护框架。2021年11月1日正式生效的《个人信息保护法》也将不满十四周岁未成年人的个人信息定义为敏感个人信息给予特殊保护。
2023年,《未成年人网络保护条例》发布并于2024年1月1日起正式实施。作为落实未成年人网络保护工作的重要抓手,《未成年人网络保护条例》从网络素养促进、网络信息内容规范、个人信息网络保护、网络沉迷防治四个方面对未成年人网络保护工作提出了具体要求。随着《未成年人网络保护条例》的发布,北京、上海、浙江等地方也陆续开展未成年人保护条例的修订工作,增设网络保护专章内容。
此外,多部法规规章征求意见稿中针对未成年人网络保护的力度也进一步加大,例如《移动互联网未成年人模式建设指南(征求意见稿)》中提及将全面升级“青少年模式”为“未成年人模式”,推动模式覆盖范围由APP扩大到移动智能终端、应用商店;《网络游戏管理办法(草案征求意见稿)》增设“未成年人保护”专章内容,通过时段时长要求、防沉迷制度、身份核验、适龄提示等规定强化网络游戏领域的未成年人保护。
表2 2023年未成年人网络保护立法

三、数据跨境传输
数据跨境传输方面,2022年9月1日正式实施的《数据出境安全评估办法》基本明确“数据出境三件套”之数据出境安全评估路径的法律与监管要求。2023年,随着一系列文件的密集发布与实施,“数据出境三件套”其他路径的实务要求基本明晰:
2023年2月22日,《个人信息出境标准合同办法》正式发布并于同年6月1日起正式实施。而在此办法生效的前一天,国家互联网信息办公室(下称“国家网信办”)发布了《个人信息出境标准合同备案指南》,用于指导企业开展相关备案工作。随后,各地网信部门也根据本地区的工作要求陆续发布了本地的备案指南。
2023年3月16日,《信息安全技术个人信息跨境传输认证要求(征求意见稿)》向公众公开征求意见。关于个人信息出境保护认证工作,虽然早在2022年就已经有《个人信息保护认证实施规则》
《网络安全标准实践指南个人信息跨境处理活动安全认证规范V2.0》作为参考,但截至目前认证路径在实操层面仍然存在较多不确定性,我们也期待该标准的正式出台能够进一步明确认证路径的实践操作要求。
值得关注的是,2023年9月28日国家网信办公布了《规范和促进数据跨境流动规定(征求意见稿)》,该征求意见稿明确了安全评估、标准合同以及认证三条合规路径外的豁免路径,从场景豁免、量级豁免的角度为一般场景下的个人信息跨境流通扫清障碍。同时征求意见稿也鼓励自贸区先行先试,探索数据跨境流动的新规则。
2023年12月10日,国家网信办和香港创新科技及工业局联合发布了《粤港澳大湾区(内地、香港)个人信息跨境流动标准合同实施指引》,并以附件的形式提供了《粤港澳大湾区(内地、香港)个人信息跨境流动标准合同》与《承诺书》模板,为大湾区数据出境工作提供了新的解决方案。
2024年2月8日,中国(上海)自由贸易试验区临港新片区管理委员会印发了《中国(上海)自由贸易试验区临港新片区数据跨境流动分类分级管理办法(试行)》,该办法结合上海“五个中心”建设,围绕汽车、金融、航运、生物医药等重点领域以及临港新片区相关行业的发展要求,以跨境需求最迫切的典型场景为切入口,对跨境数据进行分类管理,为自贸区数据跨境流动规则树立了范例。
表3 2023年数据跨境传输立法

四、数据要素流动
数据要素流动方面,围绕《中共中央国务院关于构建数据基础制度更好发挥数据要素作用的意见》(下称“数据二十条”)核心思想,2023年立法活动在数据确权、数据交易以及公共数据开放利用等方面进行充分探索。
2023年3月16日,中共中央、国务院印发的《党和国家机构改革方案》宣布组建国家数据局,由其负责协调推进数据基础制度建设,统筹数据资源整合共享和开发利用,统筹推进数字中国、数字经济、数字社会规划和建设等,并由国家发展和改革委员会管理。在此指导下,江苏省、四川省、内蒙古自治区、上海市、青海省、广东省、天津市、湖北省等多地数据局陆续挂牌成立,为我国数据合规监管体系开创了新局面。
表4 2023年数据要素流动立法

公共数据开放利用一直是激发数据要素价值的重点话题,2023年各地政府结合“数据二十条”关于推进实施公共数据确权授权机制的指导意见,分别制定发布了各地公共数据管理办法,就公共数据的范围、权属、授权使用要求以及公开流程进行了明确规定。
表5 2023年公共数据开放使用立法

此外,各地针对数据产权制度也进行了有益探索。其中值得关注的是以北京、浙江为典型的数据知识产权路线和以深圳为代表的数据产权路线的实践。深圳市发改委于2023年6月15日发布的《深圳市数据产权登记管理暂行办法》,在数据知识产权制度外,针对数据资源以及数据产品的确权问题进行了突破性尝试,即按照相关主体在数据资源持有、数据加工使用和数据产品经营等过程中享有的数据权益建立了数据产权结构性分置制度,为今后的数据要素交易流动提供了有力支撑。
表6 2023年数据产权登记立法

五、重点行业细则
在重点行业细则方面,监管部门对金融行业、汽车行业、医疗健康行业、会计行业、工业与信息化行业等数据合规领域重点行业的立法工作持续发力,相关行业实施细则在今年得到了进一步细化完善。具体详见表7。
表7 2023年重点行业立法

六、标准制定完善
2023年,网络安全、数据安全与个人信息保护领域,以及相关重点行业的标准制定工作稳步推进,为数据合规实务工作提供了强有力的支持。具体详见表8。
表8 2023年相关标准制定

七、2024年立法活动展望
回顾2023,数据合规基本框架以及重点行业管理细则日臻完善;展望2024,我们预测未来一年的数据合规立法将会呈现以下六点趋势:
第一,顶层制度配套细则进一步完善。个人信息保护合规审计制度、数据分级分类制度、关键信息基础设施保护制度将在未来一年得到进一步完善;重要数据识别、关键信息基础设施认定等实践难点问题有望得到解决。《网络数据安全管理条例(征求意见稿)》《个人信息保护合规审计管理办法(征求意见稿)》有望正式落地,值得重点关注。
第二,行业立法实践趋向专业化、精细化。金融、汽车、医疗等重点行业领域的立法活动将逐渐聚焦领域内特异性问题,同时结合技术标准等规范文件继续强化立法活动的专业度与精细度。其中,预计行业重要数据识别指南、行业重要数据目录有可能会陆续制定和出台。
第三,数据跨境新规促进数据高效流通。未来一年,与数据跨境相关的立法将进一步调整保障数据安全与促进数据流动之间的关系,为企业数据跨境合规提供新的路径。《规范和促进数据跨境流动规定》的正式发布和其他数据跨境传输相关规则的适用等最为社会大众所关注。
第四,新技术领域立法进入活跃期。人工智能立法已于2023年列入立法工作计划,随着AIGC等技术的迅速发展,新技术领域立法活动将密集展开。2024年的政府工作报告也指出,2024年要深入推进数字经济创新发展,深化大数据、人工智能等研发应用,开展“人工智能+”行动,因此《人工智能法》及相关立法活动估计会持续活跃。
第五,探索数据要素新业态、新制度。基于当下的数据确权、数据交易、公共数据开放利用的实践,2024年围绕数据要素新业态的制度创新、立法创新有望取得突破。关于数据产权相关制度的最终确立和实施仍然需要拭目以待。
第六,区域创新提供更多可能。各自贸区(港)、试点区域,特别是上海临港自贸区和粤港澳大湾区,有望围绕网络安全、数据安全以及数据价值先行先试,提出更多创新解决方案,提供更多可能性。
结语
已过甲辰年春分,正是一年好时节,希望我们的回顾展望系列文章可以为企业总结过去一年的得失,规划新年度的工作安排提供借鉴和参考。我们将于近期陆续推出后续“监管执法篇”和“重点问题篇”,敬请持续关注。
