随着国内数字经济的不断发展,数据在各领域各行业的重要性越发突出,以此为基础,国内有关数据的相关法律、法规、规章和规范性文件相继出台。
涉外企业一定要重视数据出境的合规性审查以及相关审核备案流程,即便不涉及个人数据出境,也很有可能会成为境外接收方,被境外企业要求签署当地的“标准合同”(如欧洲经济区的《SCC》),企业要对其了解并给予足够的重视,否则,很有可能承受巨额的经济损失,甚至要承担刑事责任。
本文将对数据出境合规相关事项进行一个浅显的分析。
首先来看一下我国有关数据安全与合规的相关法律规范框架:
从以上框架可以看出我国对数据安全与合规在相关制度上的布局,目前数据出境根据出境前程序的不同,可以概括地分为三类:
一、一般数据出境,主要用为司法协助,如向外国司法或者执法机构提供,此类数据出境需相关主管机关批准。批注机关主要为商务部、最高法等。
二、重要数据出境,主要依据《信息安全技术重要数据识别指南(征求意见稿)》中相关的领域及具体内容对重要性进行识别认定,此类数据出境,首先要进行数据出境风险自评估,然后到有关部门做数据出境安全评估。
其中数据出境风险自评估需要企业自行实施,企业多半需要聘请第三方服务机构辅助实施,自评估整改后,通过省级网信部门向国家网信部门申请,5工作日完备性查验后报国家网信部门,收到材料后7工作日内告知是否受理,受理后,国家网信部门组织各部门(报送重要数据中所涉及的领域)进行安全评估,评估一般在45个工作日(可以无限延长,但要通知)完成评估并书面告知结果,结果通过即可合法出境,不通过则需要15工作日内向国家网信部门申请复评。
三、个人数据出境,此类数据出境,首先要根据准备出境数据的具体情况来确定相关程序,如果这些数据有下列情形之一的,应当通过所在地省级网信部门向国家网信部门申报数据出境安全评估,也就是要当做上文中第二点重要数据出境来处理。
情形一:数据处理者向境外提供重要数据
情形二:关键信息基础设施运营者(一般为平台)和处理100万人以上个人信息的数据处理者向境外提供个人信息
情形三:自上年1月1日起累计向境外提供10万人个人信息或者1万人敏感个人信息的数据处理者向境外提供个人信息情形四:国家网信部门规定的其他需要申报数据出境安全评估情形。
除以上情形,个人数据出境的企业可以选择适用实施个人信息保护认证或是签订个人信息出境标准合同。
选择个人信息保护认证方式出境:企业应当开展个人信息保护影响评估,签订法律文件明确个人信息主体权益保障要求,向中国网络安全审查技术与认证中心申请个人信息跨境保护认证。通过认证后,方可开展出境活动。
主要缺点为程序较为繁琐,需接受认证机构全面审查,时间较长。
主要优点为认证一经通过公信力较强,不需再证明相关义务已履行,通过认证能够向个人信息主体进行正面宣传。
选择签订个人信息出境标准合同方式出境:个人信息处理者(境内准备做数据出境的企业)与境外接收方(境外接收数据的相关主体)签订标准合同,个人信息处理者应当在标准合同生效之日起10个工作日内向所在地省级网信部门备案,所备案的材料为标准合同与个人信息保护影响评估报告。
主要缺点为个人信息处理者和境外接收方需承担连带责任,个人信息处理者要向监管机关证明标准合同已履行。
主要优点程序简单,仅需签订合同和备案,合同生效个人信息即可出境。
2022年9月1日《数据出境安全评估办法》正式实施,并规定了6个月的整改期,亚马逊、宝马、三星、葛兰素史克、博士伦、去哪儿网、小米、摩根大通、大众、联想等单位均正式提交了申报材料,上百家企业在审核中。
2023年6月1日《个人信息出境标准合同办法》即将正式生效,同样也规定了6个月的整改期,相信依然会有大批的企业着手准备。特别是以下几类企业要特别注意:
1、跨国公司或者同一经济、事业实体下属子公司、关联公司、合营安排,涉及到个人数据出境的企业。
2、在中华人民共和国境外处理中华人民共和国境内自然人个人信息的相关企业(境内设置的专门机构或指定代表承担法律责任)。
3、外贸平台零售企业,涉及到对境外销售者提供境内个人数据的企业。
4、准备赴境外上市、融资的企业。
5、其他涉外企业。
数据出境合规是集团型、外向型企业合规的重要组成部分,在我国全力推进依法治国、依法治企的大方向大环境之下,合规无疑是企业生存的生命线,相关企业以及相关人士要给予足够的重视。
数据出境合规浅析
作者:徐伊莎 刘鹏来源:上海君悦杭州律师事务所

随着国内数字经济的不断发展,数据在各领域各行业的重要性越发突出,以此为基础,国内有关数据的相关法律、法规、规章和规范性文件相继出台。