国家互联网信息办公室9月28日发布《规范和促进数据跨境流动规定(征求意见稿)》(数据跨境规定),向社会公开征求意见。《数据跨境规定》对我国现行的数据出境政策进行了大幅度的优化调整,本文着眼于实务中,企业可能会遇到的困惑进行解读,以期为企业接下来的数据出境合规工作提供借鉴参考。
01、出台背景
1、可调整周期较短:不可否认,我国对数据出境的监管制度尚处于摸索和平衡阶段,从无到有,从有到优,整体也不过2年,而环境发展变化加速,留给政策调整的周期较短,因此短时间内政策出现较大的变动也在情理之中。
2、顺应经济发展:目前全球经济下行,为响应和促进经济全球化发展,做好引进来、走出去,为外资和中资企业减负,进一步降低企业数据出境合规成本,尤其是数据本地化所带来的一系列硬件成本和管理成本,已经成为诸多跨国企业的期盼。
3、数据竞争格局:目前,国际间的数据竞争与合作正进入深水区,近期,欧美刚达成隐私框架(DPA)的充分性决定,实现大西洋数据再次流动。而过于严格的数据出境监管,不利于我国参与全球数据规则制定。
4、政策趋向合理:在《规范和促进数据跨境流动规定(征求意见稿)》(数据跨境规定)发布前,监管在实务中侧重关注“数据安全”“国家安全”,因此可能导致对出境“必要性”的审查趋于谨慎,而企业则更多出于对常规商业的合理考量出发,由此双方会出现较大的理解“分歧”。
而这次的《数据跨境规定》则回归到“个人信息主体权益影响”,增加了“同意”出境路径,找到了一个较好的平衡点,从而使相关政策更加“成熟合理化”,此其一。
其二是,之前尽管企业出境1条个人信息也要进行相应的合规路径(安全评估、标准合同,或认证),这无论对大企业还是小企业来讲,都是巨大的成本(含时间成本、管理成本和财务成本),对企业经营发展会造成一定的困扰。
5、监管趋向成熟:在此之前,数据出境整体思路还是强调事前监管,尽管适用最广泛的标准合同实行的是“备案”制,但在实务中,其实质内核还是事前“许可”制。而随着本次政策的放宽调整,可视为监管将从过往的关注事前监管,转变为事中、事后监管。这不仅缓解了目前监管本身的审查工作压力,也符合优化营商环境的倡导,为企业“松绑”,一举两得。
值得注意的是,监管虽然放宽了事前审批,但这意味着今后将更加关注事后监管,更加看重企业的实质合规情况,因此企业的数据出境合规意识仍不可就此放松。
02、重塑后的数据出境监管框架
随着《数据跨境规定》征求稿的亮相,对原有生效的出境政策做了实质性的大幅变动,为了不给企业造成困扰,相信正式版很快就会发布,并且相关条款有进一步优化调整的可能。
按现有《数据跨境规定》,我国的数据出境整体框架体系已重新调整,本文将其整理归纳分为6大序列:
数据出境政策(最新)
序列1:不适用数据出境监管
o不是在境内收集产生的个人信息
o不含个人信息、重要数据
序列2:不需要走三大合规路径&不需要个人同意(以下任一情形)
o为订立、履行个人作为一方当事人的合同所必需,如跨境购物、跨境汇款、机票酒店预订、签证办理等,必须向境外提供个人信息的
o按照依法制定的劳动规章制度和依法签订的集体合同实施人力资源管理,必须向境外提供内部员工个人信息的
o紧急情况下为保护自然人的生命健康和财产安全等,必须向境外提供个人信息的
序列3:需要个人同意(以下任一情形)
o预计一年内向境外提供不满1万人个人信息的
o自贸区可自行设置负面清单,报经省级网络安全和信息化委员会批准后,报国家网信部门备案,清单外的可自由流动,数量不受约束
序列4:需要标准合同备案,或通过保护认证
o预计一年内向境外提供1万人以上、不满100万人个人信息
序列5:需要安全评估(以下任一情形)
o向境外提供100万人以上个人信息的
o重要数据:被相关部门、地区告知或者公开发布
o机关和关基出境个人信息
序列6:特殊监管机制
o向境外提供涉及党政军和涉密单位敏感信息、敏感个人信息的,按特殊规定处理
考虑到,《数据跨境规定》正式版发布后将覆盖原有的数据出境监管量化政策,因此上述序列框架将成为我国新的数据出境监管框架。
03、数据出境政策仍需解决的问题
如开篇所述,尽管《数据跨境规定》已经使出境政策趋向合理化、成熟化,但由于“调整周期”较短,仍存在可能会影响后续监管执法的模糊地带,因此亟须进一步优化《数据跨境规定》。
序列1、不适用数据出境监管
·不是在境内收集产生的个人信息
·问题1:需进一步明确,不是在境内收集产生的个人信息,但在境内经过了加工或存储等,是否同样不纳入数据出境监管?
序列2、不需要走三大合规路径&不需要个人同意(以下任一情形)
·按照依法制定的劳动规章制度和依法签订的集体合同实施人力资源管理,必须向境外提供内部员工个人信息的
·问题2:如何理解此处的“必须”,是否同样会陷入之前的“必要性”分歧?此处需注意,员工应该是不含“候选人”“兼职”“劳务派遣”。
·问题3:需明确在序列2中,是否还需要获得个人的“同意”?按照目前的规定,应该是不需要的,不过仍然建议明确,以免不必要的混乱。
序列3、需要个人同意(以下任一情形)
·预计一年内向境外提供不满1万人个人信息的
·问题4:此处的预计一年内的起算时间是?按照法不溯及既往原则,以《数据跨境规定》或《个人信息出境标准合同办法》的生效时间是否比较合理且容易操作?
·问题5:是否不再区分敏感个人信息?无论是1万敏感个人信息还是1万一般个人信息均不需要走三大合规路径?按照目前的规定,应该是不需要的,不过仍然建议明确,以免不必要的混乱。
·问题6:需明确是否不再划分“大体量”企业,即无需再考虑企业是否为百万个人信息处理者。
序列4、需要标准合同备案,或通过保护认证
·预计一年内向境外提供1万人以上、不满100万人个人信息
·问题7:如何理解序列2和序列4的关系?例如,出境的员工数量为2万人,此时是否需要备案或者认证?
·问题8:统计出境数量时,是否还需要将已根据序列2豁免的数量纳入?例如,预计一年内出境员工个人信息8000人,合作商联系人8000人,此时是否需要备案或认证?
序列5、需要安全评估(以下任一情形)
·向境外提供100万人以上个人信息的
·问题9:同问题7和问题8一样,如何理解序列2和序列5的关系?
·问题10:需明确“向境外提供100万人以上个人信息”的统计周期
04、企业应对之道
要领:一评,二续,三等,四完成。
1、评估:企业应系统性地评估自身情况处于《数据跨境规定》的哪个序列,需注意形成规范的书面证明材料,并及时根据最新标准“预”调整出境合规路径,待正式版发布会再“对症下药”;对于已经提交了材料的企业,可主动与监管部门进行说明沟通,争取按照最优方案执行。
2、继续:评估后,无论是对应哪种序列情形,企业仍需要继续完成相应的“同意”、个人信息影响保护评估(PIA)、签署数据跨境传输协议、数据安全能力建设等,除非是序列1(即不适用数据出境监管,已开展出境合规工作的企业基本不会符合此情景)。
3、等待:继续完成相应的合规动作后,等待《数据跨境规定》正式发布,再进行相应的申报,或备案/认证。值得注意的是,在等待过程中,建议和监管保持一定频率地沟通,并且如果在《个人信息出境标准合同办法》整改期限届满时,《数据跨境规定》仍未正式发布,此时企业需主动与监管沟通,必要时按照原有标准与规定进行相关合规路径。
4、完成:一旦正式版发布后,在前期准备的基础上,企业就可以第一时间完成相应的申报/备案/认证,履行数据出境合规义务。一般建议,无论企业最终需采取何种合规路径,或者仅需要同意,甚至都不需要,都需要有个较为明确的评估结论,并做好相关材料证明,可由第三方(含监管,或第三方专业机构)得出此结论,以便向客户、企业内部,或总部等各方展示已完成相关数据出境合规工作。
结语
监管本着为企业减负,促进数据跨境流动发展,并为解决实务中的出境合规难题,快速调整了数据出境政策,发布了更具有落地性的《数据跨境规定》征求稿,这对外资企业、中资出海企业来讲无疑都是利好政策,我们作为该领域的专业从业者,也乐见于此。
我们也将持续关注并参与到数据出境政策的立法研讨当中,将实务中的问题和建议反馈给相关立法机构,为数据跨境合规流动贡献行业力量。
实务解读《规范和促进数据跨境流动规定》最新政策对企业的影响
作者:郭卫红来源:盈科律师事务所

国家互联网信息办公室9月28日发布《规范和促进数据跨境流动规定(征求意见稿)》(数据跨境规定),向社会公开征求意见。