一、前言
近年来,随着智能网联汽车的逐步发展,汽车产业已渗入国家经济、装备制造、金融、交通运输、生产生活等诸多领域,在技术不断迭代更新的情况下,汽车甚至成为了一辆可以持续拍摄并移动的数据收集和发射器。一方面,通过强大的数据传输和分析能力,汽车数据可以为人们的生产、生活带来极大便利,另一方面也可能被滥用而侵犯公民的合法权益甚至是国家安全和社会公共利益。
为此,为促进汽车数据被依法合理有效利用并引领汽车行业健康有序发展,在《数据安全法》《个人信息保护法》对数据安全、个人信息保护作了原则性规定的背景下,国家互联网信息办公室、国家发展和改革委员会、工业和信息化部、公安部、交通运输部于2021年8月16日联合发布了《汽车数据安全管理若干规定(试行)》(以下简称“《汽车数据管理规定》”),规范汽车数据处理活动的同时,也明确了汽车数据处理者的责任和义务。本文对《汽车数据管理规定》的基本内容进行了全面解读并提出了具体合规建议。
二、整体框架
《汽车数据管理规定》未设章节,共有十九个条款,总体上可以分为“什么是汽车数据及其处理”“怎么处理汽车数据”“如何保障汽车数据处理活动合法合规”三个部分。具体如下图:

三、具体内容解读
(一)适用范围
《汽车数据管理规定》第二条规定,在中华人民共和国境内开展汽车数据处理活动及其安全监管适用该规定,但是未明确境外的汽车数据处理活动所适用的法律。但根据《个人信息保护法》第三条的规定,如符合该条规定的“以向境内自然人提供产品或者服务为目的”“分析、评估境内自然人的行为”或“法律、行政法规规定的其他情形”的,在境外处理境内汽车数据中个人信息的活动应当适用《个人信息保护法》。
(二)汽车数据处理相关定义
《汽车数据管理规定》第三条对与汽车数据处理相关的6个概念进行了界定,具体如下:
1.汽车数据,包括汽车设计、生产、销售、使用、运维等过程中的涉及个人信息数据和重要数据。
此处关于汽车数据的定义涉及汽车行业全链条,包括汽车设计、生产、销售、使用、运维等过程中产生的数据都被定义为汽车数据,并进一步分类为个人信息数据和重要数据。关于个人信息数据的处理规则多处参考、借鉴了《个人信息保护法》的做法。针对重要数据,在本规定中则专门用了四个条文予以详细规范。
2.汽车数据处理,包括汽车数据的收集、存储、使用、加工、传输、提供、公开等。
此处关于汽车数据处理的定义与《民法典》《个人信息保护法》1《数据安全法》中关于个人信息处理、数据处理的定义相同,这体现了上位法与下位法在相似用词上的一致性。
3.汽车数据处理者,指开展汽车数据处理活动的组织,包括汽车制造商、零部件和软件供应商、经销商、维修机构以及出行服务企业等。
此处的汽车数据处理者全面涵盖了汽车行业的上游和下游,与汽车数据的定义相呼应。和征求意见稿相比,其一,将网约车企业修改为出行服务企业,扩大了提供出行服务企业的范围,如包含了传统的汽车出租公司。其二,删除了“保险公司”,其考虑可能在于保险公司在严格意义上并非汽车行业企业,并且单独把保险公司放在汽车数据处理者中略显突兀。但是,如保险公司提供保险服务时涉及汽车数据处理的,仍需遵守《汽车数据管理规定》。
4.个人信息,指以电子或者其他方式记录的与已识别或者可识别的车主、驾驶人、乘车人、车外人员等有关的各种信息,不包括匿名化处理后的信息。
该定义与《个人信息保护法》中关于个人信息的定义基本相同,只是基于汽车行业属性加入了特定主体(车主、驾驶人、乘车人、车外人员)作为限定词,更能够体现行业属性。
5.敏感个人信息,指一旦泄露或者非法使用,可能导致车主、驾驶人、乘车人、车外人员等受到歧视或者人身、财产安全受到严重危害的个人信息,包括车辆行踪轨迹、音频、视频、图像和生物识别特征等信息。与汽车数据中的个人信息一样,此处敏感信息的定义与《个人信息保护法》中敏感信息的定义基本相同,但基于汽车行业属性做了进一步细化,包括车辆行踪信息和生物识别特征信息。
6.重要数据,指一旦遭到篡改、破坏、泄露或者非法获取、非法利用,可能危害国家安全、公共利益或者个人、组织合法权益的数据,包括:

基于《数据安全法》提出要加强对重要数据保护的要求,《汽车数据管理规定》对汽车行业重要数据进行了定义,既是对《数据安全法》的呼应,也为其他行业的重要数据定义提供了参考。但是在重要数据的分类中,如何判定哪些车辆流量、物流数据可以反映经济运行情况,是否还应区分城镇和乡村、发达地区和不发达地区的车辆流量及物流数据,如果存在多方主体共同处理汽车数据的情况,个人信息主体超过10万人是应当单独计算还是合并计算......该等一系列问题还有待相关监管部门作出进一步解释。
(三)对汽车数据处理的总体要求
1.合法、正当、具体、明确
《汽车数据管理规定》第四条明确了处理汽车数据应当合法、正当、具体、明确,与《个人信息保护法》中的要求相差无几,并且需与汽车的设计、生产、销售、使用、运维等直接相关。通过增加前述限制,实际上明确了处理汽车数据应当限于最小范围。
2.落实网络安全等级保护制度
《汽车数据管理规定》第五条明确提出,利用互联网等信息网络开展汽车数据处理活动,应当落实网络安全等级保护等制度,如开展智能网联汽车的企业应当建立网络安全等级保护制度以加强汽车数据保护。
3.汽车数据处理活动的原则
(1)车内处理原则,除非确有必要不向车外提供
车内处理即数据处理“本地化”,不向车外提供即不上传云端。但如果是智能网联汽车如何避免汽车数据不上传云端?所以在此种情形下应当适用脱敏处理原则解决,即对需要上传云端的数据进行匿名化、去标识化等处理。此外,条款中使用了“确有必要”作为向车外提供的例外理由,但是“确有必要”具体指代何种情形并未明确,基于对《汽车数据管理规定》的理解,我们认为“人身、财产安全”“社会公共利益”“国家安全”或许应当包含在“确有必要”的内涵之中,但是具体如何认定还有待出台细则予以规定。
(2)脱敏处理原则,尽可能进行匿名化、去标识化等处理
根据《个人信息保护法》的定义,匿名化和去标识化的相同点都在于通过一定技术手段无法识别特定自然人的过程。因此,在汽车数据处理活动中,无论是个人信息数据还是重要数据均要求尽可能脱敏处理。
(3)默认不收集原则,除非驾驶人自主设定,每次驾驶时默认设定为不收集状态
该原则与征求意见稿相比增加了“除非驾驶人自主设定”这一表述,作出这一改动即意味着驾驶人有权根据实际情况设定是否收集汽车数据,如设定为授权后,可以延续至下一次驾驶时,而非每次驾驶时都要重新授权,并且将是否收集汽车数据的权利一定程度上交给了驾驶人,为驾驶人提供便利与选择。
(4)精度范围适用原则,根据所提供功能服务对数据精度的要求确定摄像头、雷达等的覆盖范围、分辨率
实践中,并非所有功能所要求的数据精度都是一样的。根据数据精度确定摄像头、雷达等的覆盖范围、分辨率实质上是最小程度原则的体现,如果不作此限定则可能会过度收集汽车数据并进而扩大对用户权益的影响。当然,这一原则也对汽车生产企业的技术提出了要求。
4.告知+取得同意
根据《汽车数据管理规定》第七条的规定,汽车数据处理者应当通过用户手册、车载显示面板、语音、汽车使用相关应用程序等显著方式告知相关个人信息、用户权益事务联系人的姓名和联系方式以及法律、行政法规规定的应当告知的其他事项。具体应告知的个人信息如下:

根据《汽车数据管理规定》第八条的规定,汽车数据处理者处理个人信息应当取得个人同意或者符合法律、行政法规规定的其他情形。因保证行车安全需要,无法征得个人同意且向车外提供所采集的信息时,应当采取匿名化处理措施。
根据对该条的理解,汽车数据处理者处理个人信息无法取得个人同意时应当符合法律、行政法规规定的其他情形。而《个人信息保护法》第十三条即对处理个人信息的前提条件作了列举约定,比如:为订立、履行个人作为一方当事人的合同所必需;为履行法定职责或者法定义务所必需;为应对突发公共卫生事件,或者紧急情况下为保护自然人的生命健康和财产安全所必需;为公共利益实施新闻报道、舆论监督等行为,在合理的范围内处理个人信息;处理个人自行公开或者其他已经合法公开的个人信息……
在处理汽车数据时,上述情形或可以成为豁免取得个人同意的理由。而上述情形又严格以法律和行政法规规定的为准,限定了外延,防止规章、地方性法规对同意的例外作扩大规定。
上述第七条和第八条是《个人信息保护法》中“告知-同意”规则在《汽车数据管理规定》中的具体体现。值得注意的是,已经履行“告知-同意”义务的举证责任在于汽车数据处理者。因此,在具体履行该义务时,无论采用线上还是线下方式,均应当作留痕处理。如通过弹窗、链接等方式嵌入“告知-同意”流程,而采取线下方式“告知-同意”的,应当保留书面文件。
(四)处理敏感个人信息的要求
《汽车数据管理规定》第九条规定,汽车数据处理者处理敏感个人信息,应当符合以下要求或者符合法律、行政法规和强制性国家标准等其他要求:

(五)对汽车数据处理者处理重要数据的要求
根据《汽车数据管理规定》第十条至第十四条的规定,汽车数据处理者处理重要数据的要求,总体上可以归纳为四点:风险评估、境内存储、不超安全评估范围、报送数据安全管理情况。
●风险评估
《数据安全法》第三十条明确提出重要数据的处理者应当定期开展风险评估,《汽车数据管理规定》第十条同样也要求汽车数据处理者开展重要数据处理活动应当开展风险评估,并向网信等相关部门报送风险评估报告。并且在《数据安全法》规定的基础上细化了风险评估报告应当包括的内容:处理的重要数据的种类、数量、范围、保存地点与期限、使用方式,开展数据处理活动情况以及是否向第三方提供,面临的数据安全风险及其应对措施等。
●境内存储
针对重要数据,应当依法在境内存储,如因业务需要确需向境外提供的,应当通过国家网信部门会同国务院有关部门组织的安全评估。未列入重要数据的涉及个人信息数据的出境安全管理,适用法律、行政法规的有关规定。针对未列入重要数据的个人信息的出境管理,我们理解可以适用《个人信息保护法》第三章关于个人信息跨境提供规则的规定。另外,如果汽车数据处理者被认定为关键信息基础设施运营者,根据《个人信息保护法》第四十条的规定,其在中华人民共和国境内收集和产生的个人信息应当存储在境内。
●不超安全评估范围
重要数据出境不得超出安全评估时明确的目的、范围、方式和数据种类、规模等。国家网信部门会同国务院有关部门抽查前述安全评估事项时,汽车数据处理者应当以可读等便利方式予以展示。
●报送数据安全管理情况
汽车数据处理者开展重要数据处理活动,还应当履行报送数据安全管理情况。时间是每年十二月十五日前,报送部门是省、自治区、直辖市网信部门和有关部门,如果是向境外提供重要数据的汽车数据处理者还应当在常规报送的基础上补充报送,报送内容如下:

(六)汽车数据处理活动的保障
针对汽车数据处理活动的监督和开展,《汽车数据管理规定》也提出了四个方面的要求:
1.监管部门根据处理数据情况对汽车数据处理者进行数据安全评估,而参与安全评估的机构和人员不得披露评估中获悉的汽车数据处理者商业秘密、未公开信息,不得将评估中获悉的信息用于评估以外目的。
2.国家加强智能(网联)汽车网络平台建设,开展智能(网联)汽车入网运行和安全保障服务等,协同汽车数据处理者加强智能(网联)汽车网络和汽车数据安全防护。
3.要求汽车数据处理者建立投诉举报渠道,并且明确汽车数据处理活动造成用户合法权益或者公共利益受到损害,则汽车汽车数据处理者应当依法承担相应责任。此规定畅通了意见表达通道,为用户设置了投诉权。
4.如汽车数据处理者违反《汽车数据管理规定》,则可能承担行政责任甚至刑事责任。此规定从法律后果上为汽车数据处理者设置了违法红线。
四、对汽车数据处理者的合规建议
《汽车数据管理规定》将于2021年10月1日施行,通过规范汽车数据处理活动及监管,保护个人、组织的合法权益,维护国家安全和社会公共利益,促进汽车数据合理开发利用,而与汽车设计、生产、销售、使用、运维等过程相关的企业都将受该规定的规范。在施行之前,上述企业应当对标《汽车数据管理规定》的要求,开展汽车数据处理合规工作。具体而言,有如下几个方面:
(一)建立网络安全等级保护制度
“网络安全等级保护制度”的提法来源于2017年6月1日生效的《网络安全法》,指网络运营者应当履行网络安全保护义务,保障网络免受干扰、破坏或者未经授权的访问,防止网络数据泄露或者被窃取、篡改。《汽车数据管理规定》第五条明确要求落实网络安全等级保护制度,凡是利用互联网等信息网络开展汽车数据处理活动都应当建立此制度,开展智能网联汽车的企业尤其应当重点关注。该制度的主要内容如下:

(二)优化收集汽车数据的功能
汽车出厂时应设置为默认不收集汽车数据,并增加驾驶人自主收集信息的功能,由驾驶人在行驶过程中根据实际需要自主更改设定。
(三)合理确定摄像头、雷达等的覆盖范围、分辨率
对于汽车制造商来说,在设计、制造汽车时,应当根据不同的功能服务对数据精度的要求确定摄像头、雷达等的覆盖范围、分辨率,这一要求将驱动汽车行业在技术上进行升级改造。
(四)发展脱敏处理技术
《汽车数据管理规定》所提出的脱敏处理原则要求对汽车数据进行匿名化、去标识化处理,相关汽车数据处理者应当具备这样的能力。
(五)细化告知内容,提示收集状态
在保证行车安全的前提下,通过用户手册、车载显示面板、语音、汽车使用相关应用程序展示以显著方式展示告知事项,设置明显的收集标识,并提供停止收集的选项。
(六)重要汽车数据处理者开展风险评估
汽车数据处理者在开展重要数据处理活动时,应当开展风险评估,并向网信等部门报送风险评估报告。如向境外提供重要数据的,还应当通过网信等部门组织的安全评估。
(七)准备数据安全管理情况年报工作
汽车数据处理者应当在汽车数据处理活动过程中对数据安全管理情况进行记录,每年十二月十五日前向省、自治区、直辖市网信部门和有关部门报送年度汽车数据安全管理情况,如果向境外提供了重要数据,还应当补充提供境外提供情况。
(八)积极应对数据安全评估
《汽车数据管理规定》施行后,网信部门及国务院各部委将根据处理数据情况对汽车数据处理者进行数据安全评估,汽车数据处理者应当积极应对,参与评估的机构和人员应当保守商业秘密、未公开信息,不得将评估中获悉的信息用于评估以外目的。
(九)建立投诉举报渠道
为了保障用户的投诉权,畅通公众表达意见的渠道,《汽车数据管理规定》明确汽车数据处理者应当设置便捷的投诉举报入口,及时处理用户投诉举报。
注释
1 《个人信息保护法》中个人信息处理的定义还包括“删除”。
近年来,随着智能网联汽车的逐步发展,汽车产业已渗入国家经济、装备制造、金融、交通运输、生产生活等诸多领域,在技术不断迭代更新的情况下,汽车甚至成为了一辆可以持续拍摄并移动的数据收集和发射器。一方面,通过强大的数据传输和分析能力,汽车数据可以为人们的生产、生活带来极大便利,另一方面也可能被滥用而侵犯公民的合法权益甚至是国家安全和社会公共利益。
为此,为促进汽车数据被依法合理有效利用并引领汽车行业健康有序发展,在《数据安全法》《个人信息保护法》对数据安全、个人信息保护作了原则性规定的背景下,国家互联网信息办公室、国家发展和改革委员会、工业和信息化部、公安部、交通运输部于2021年8月16日联合发布了《汽车数据安全管理若干规定(试行)》(以下简称“《汽车数据管理规定》”),规范汽车数据处理活动的同时,也明确了汽车数据处理者的责任和义务。本文对《汽车数据管理规定》的基本内容进行了全面解读并提出了具体合规建议。
二、整体框架
《汽车数据管理规定》未设章节,共有十九个条款,总体上可以分为“什么是汽车数据及其处理”“怎么处理汽车数据”“如何保障汽车数据处理活动合法合规”三个部分。具体如下图:

三、具体内容解读
(一)适用范围
《汽车数据管理规定》第二条规定,在中华人民共和国境内开展汽车数据处理活动及其安全监管适用该规定,但是未明确境外的汽车数据处理活动所适用的法律。但根据《个人信息保护法》第三条的规定,如符合该条规定的“以向境内自然人提供产品或者服务为目的”“分析、评估境内自然人的行为”或“法律、行政法规规定的其他情形”的,在境外处理境内汽车数据中个人信息的活动应当适用《个人信息保护法》。
(二)汽车数据处理相关定义
《汽车数据管理规定》第三条对与汽车数据处理相关的6个概念进行了界定,具体如下:
1.汽车数据,包括汽车设计、生产、销售、使用、运维等过程中的涉及个人信息数据和重要数据。
此处关于汽车数据的定义涉及汽车行业全链条,包括汽车设计、生产、销售、使用、运维等过程中产生的数据都被定义为汽车数据,并进一步分类为个人信息数据和重要数据。关于个人信息数据的处理规则多处参考、借鉴了《个人信息保护法》的做法。针对重要数据,在本规定中则专门用了四个条文予以详细规范。
2.汽车数据处理,包括汽车数据的收集、存储、使用、加工、传输、提供、公开等。
此处关于汽车数据处理的定义与《民法典》《个人信息保护法》1《数据安全法》中关于个人信息处理、数据处理的定义相同,这体现了上位法与下位法在相似用词上的一致性。
3.汽车数据处理者,指开展汽车数据处理活动的组织,包括汽车制造商、零部件和软件供应商、经销商、维修机构以及出行服务企业等。
此处的汽车数据处理者全面涵盖了汽车行业的上游和下游,与汽车数据的定义相呼应。和征求意见稿相比,其一,将网约车企业修改为出行服务企业,扩大了提供出行服务企业的范围,如包含了传统的汽车出租公司。其二,删除了“保险公司”,其考虑可能在于保险公司在严格意义上并非汽车行业企业,并且单独把保险公司放在汽车数据处理者中略显突兀。但是,如保险公司提供保险服务时涉及汽车数据处理的,仍需遵守《汽车数据管理规定》。
4.个人信息,指以电子或者其他方式记录的与已识别或者可识别的车主、驾驶人、乘车人、车外人员等有关的各种信息,不包括匿名化处理后的信息。
该定义与《个人信息保护法》中关于个人信息的定义基本相同,只是基于汽车行业属性加入了特定主体(车主、驾驶人、乘车人、车外人员)作为限定词,更能够体现行业属性。
5.敏感个人信息,指一旦泄露或者非法使用,可能导致车主、驾驶人、乘车人、车外人员等受到歧视或者人身、财产安全受到严重危害的个人信息,包括车辆行踪轨迹、音频、视频、图像和生物识别特征等信息。与汽车数据中的个人信息一样,此处敏感信息的定义与《个人信息保护法》中敏感信息的定义基本相同,但基于汽车行业属性做了进一步细化,包括车辆行踪信息和生物识别特征信息。
6.重要数据,指一旦遭到篡改、破坏、泄露或者非法获取、非法利用,可能危害国家安全、公共利益或者个人、组织合法权益的数据,包括:

基于《数据安全法》提出要加强对重要数据保护的要求,《汽车数据管理规定》对汽车行业重要数据进行了定义,既是对《数据安全法》的呼应,也为其他行业的重要数据定义提供了参考。但是在重要数据的分类中,如何判定哪些车辆流量、物流数据可以反映经济运行情况,是否还应区分城镇和乡村、发达地区和不发达地区的车辆流量及物流数据,如果存在多方主体共同处理汽车数据的情况,个人信息主体超过10万人是应当单独计算还是合并计算......该等一系列问题还有待相关监管部门作出进一步解释。
(三)对汽车数据处理的总体要求
1.合法、正当、具体、明确
《汽车数据管理规定》第四条明确了处理汽车数据应当合法、正当、具体、明确,与《个人信息保护法》中的要求相差无几,并且需与汽车的设计、生产、销售、使用、运维等直接相关。通过增加前述限制,实际上明确了处理汽车数据应当限于最小范围。
2.落实网络安全等级保护制度
《汽车数据管理规定》第五条明确提出,利用互联网等信息网络开展汽车数据处理活动,应当落实网络安全等级保护等制度,如开展智能网联汽车的企业应当建立网络安全等级保护制度以加强汽车数据保护。
3.汽车数据处理活动的原则
(1)车内处理原则,除非确有必要不向车外提供
车内处理即数据处理“本地化”,不向车外提供即不上传云端。但如果是智能网联汽车如何避免汽车数据不上传云端?所以在此种情形下应当适用脱敏处理原则解决,即对需要上传云端的数据进行匿名化、去标识化等处理。此外,条款中使用了“确有必要”作为向车外提供的例外理由,但是“确有必要”具体指代何种情形并未明确,基于对《汽车数据管理规定》的理解,我们认为“人身、财产安全”“社会公共利益”“国家安全”或许应当包含在“确有必要”的内涵之中,但是具体如何认定还有待出台细则予以规定。
(2)脱敏处理原则,尽可能进行匿名化、去标识化等处理
根据《个人信息保护法》的定义,匿名化和去标识化的相同点都在于通过一定技术手段无法识别特定自然人的过程。因此,在汽车数据处理活动中,无论是个人信息数据还是重要数据均要求尽可能脱敏处理。
(3)默认不收集原则,除非驾驶人自主设定,每次驾驶时默认设定为不收集状态
该原则与征求意见稿相比增加了“除非驾驶人自主设定”这一表述,作出这一改动即意味着驾驶人有权根据实际情况设定是否收集汽车数据,如设定为授权后,可以延续至下一次驾驶时,而非每次驾驶时都要重新授权,并且将是否收集汽车数据的权利一定程度上交给了驾驶人,为驾驶人提供便利与选择。
(4)精度范围适用原则,根据所提供功能服务对数据精度的要求确定摄像头、雷达等的覆盖范围、分辨率
实践中,并非所有功能所要求的数据精度都是一样的。根据数据精度确定摄像头、雷达等的覆盖范围、分辨率实质上是最小程度原则的体现,如果不作此限定则可能会过度收集汽车数据并进而扩大对用户权益的影响。当然,这一原则也对汽车生产企业的技术提出了要求。
4.告知+取得同意
根据《汽车数据管理规定》第七条的规定,汽车数据处理者应当通过用户手册、车载显示面板、语音、汽车使用相关应用程序等显著方式告知相关个人信息、用户权益事务联系人的姓名和联系方式以及法律、行政法规规定的应当告知的其他事项。具体应告知的个人信息如下:

根据《汽车数据管理规定》第八条的规定,汽车数据处理者处理个人信息应当取得个人同意或者符合法律、行政法规规定的其他情形。因保证行车安全需要,无法征得个人同意且向车外提供所采集的信息时,应当采取匿名化处理措施。
根据对该条的理解,汽车数据处理者处理个人信息无法取得个人同意时应当符合法律、行政法规规定的其他情形。而《个人信息保护法》第十三条即对处理个人信息的前提条件作了列举约定,比如:为订立、履行个人作为一方当事人的合同所必需;为履行法定职责或者法定义务所必需;为应对突发公共卫生事件,或者紧急情况下为保护自然人的生命健康和财产安全所必需;为公共利益实施新闻报道、舆论监督等行为,在合理的范围内处理个人信息;处理个人自行公开或者其他已经合法公开的个人信息……
在处理汽车数据时,上述情形或可以成为豁免取得个人同意的理由。而上述情形又严格以法律和行政法规规定的为准,限定了外延,防止规章、地方性法规对同意的例外作扩大规定。
上述第七条和第八条是《个人信息保护法》中“告知-同意”规则在《汽车数据管理规定》中的具体体现。值得注意的是,已经履行“告知-同意”义务的举证责任在于汽车数据处理者。因此,在具体履行该义务时,无论采用线上还是线下方式,均应当作留痕处理。如通过弹窗、链接等方式嵌入“告知-同意”流程,而采取线下方式“告知-同意”的,应当保留书面文件。
(四)处理敏感个人信息的要求
《汽车数据管理规定》第九条规定,汽车数据处理者处理敏感个人信息,应当符合以下要求或者符合法律、行政法规和强制性国家标准等其他要求:

(五)对汽车数据处理者处理重要数据的要求
根据《汽车数据管理规定》第十条至第十四条的规定,汽车数据处理者处理重要数据的要求,总体上可以归纳为四点:风险评估、境内存储、不超安全评估范围、报送数据安全管理情况。
●风险评估
《数据安全法》第三十条明确提出重要数据的处理者应当定期开展风险评估,《汽车数据管理规定》第十条同样也要求汽车数据处理者开展重要数据处理活动应当开展风险评估,并向网信等相关部门报送风险评估报告。并且在《数据安全法》规定的基础上细化了风险评估报告应当包括的内容:处理的重要数据的种类、数量、范围、保存地点与期限、使用方式,开展数据处理活动情况以及是否向第三方提供,面临的数据安全风险及其应对措施等。
●境内存储
针对重要数据,应当依法在境内存储,如因业务需要确需向境外提供的,应当通过国家网信部门会同国务院有关部门组织的安全评估。未列入重要数据的涉及个人信息数据的出境安全管理,适用法律、行政法规的有关规定。针对未列入重要数据的个人信息的出境管理,我们理解可以适用《个人信息保护法》第三章关于个人信息跨境提供规则的规定。另外,如果汽车数据处理者被认定为关键信息基础设施运营者,根据《个人信息保护法》第四十条的规定,其在中华人民共和国境内收集和产生的个人信息应当存储在境内。
●不超安全评估范围
重要数据出境不得超出安全评估时明确的目的、范围、方式和数据种类、规模等。国家网信部门会同国务院有关部门抽查前述安全评估事项时,汽车数据处理者应当以可读等便利方式予以展示。
●报送数据安全管理情况
汽车数据处理者开展重要数据处理活动,还应当履行报送数据安全管理情况。时间是每年十二月十五日前,报送部门是省、自治区、直辖市网信部门和有关部门,如果是向境外提供重要数据的汽车数据处理者还应当在常规报送的基础上补充报送,报送内容如下:

(六)汽车数据处理活动的保障
针对汽车数据处理活动的监督和开展,《汽车数据管理规定》也提出了四个方面的要求:
1.监管部门根据处理数据情况对汽车数据处理者进行数据安全评估,而参与安全评估的机构和人员不得披露评估中获悉的汽车数据处理者商业秘密、未公开信息,不得将评估中获悉的信息用于评估以外目的。
2.国家加强智能(网联)汽车网络平台建设,开展智能(网联)汽车入网运行和安全保障服务等,协同汽车数据处理者加强智能(网联)汽车网络和汽车数据安全防护。
3.要求汽车数据处理者建立投诉举报渠道,并且明确汽车数据处理活动造成用户合法权益或者公共利益受到损害,则汽车汽车数据处理者应当依法承担相应责任。此规定畅通了意见表达通道,为用户设置了投诉权。
4.如汽车数据处理者违反《汽车数据管理规定》,则可能承担行政责任甚至刑事责任。此规定从法律后果上为汽车数据处理者设置了违法红线。
四、对汽车数据处理者的合规建议
《汽车数据管理规定》将于2021年10月1日施行,通过规范汽车数据处理活动及监管,保护个人、组织的合法权益,维护国家安全和社会公共利益,促进汽车数据合理开发利用,而与汽车设计、生产、销售、使用、运维等过程相关的企业都将受该规定的规范。在施行之前,上述企业应当对标《汽车数据管理规定》的要求,开展汽车数据处理合规工作。具体而言,有如下几个方面:
(一)建立网络安全等级保护制度
“网络安全等级保护制度”的提法来源于2017年6月1日生效的《网络安全法》,指网络运营者应当履行网络安全保护义务,保障网络免受干扰、破坏或者未经授权的访问,防止网络数据泄露或者被窃取、篡改。《汽车数据管理规定》第五条明确要求落实网络安全等级保护制度,凡是利用互联网等信息网络开展汽车数据处理活动都应当建立此制度,开展智能网联汽车的企业尤其应当重点关注。该制度的主要内容如下:

(二)优化收集汽车数据的功能
汽车出厂时应设置为默认不收集汽车数据,并增加驾驶人自主收集信息的功能,由驾驶人在行驶过程中根据实际需要自主更改设定。
(三)合理确定摄像头、雷达等的覆盖范围、分辨率
对于汽车制造商来说,在设计、制造汽车时,应当根据不同的功能服务对数据精度的要求确定摄像头、雷达等的覆盖范围、分辨率,这一要求将驱动汽车行业在技术上进行升级改造。
(四)发展脱敏处理技术
《汽车数据管理规定》所提出的脱敏处理原则要求对汽车数据进行匿名化、去标识化处理,相关汽车数据处理者应当具备这样的能力。
(五)细化告知内容,提示收集状态
在保证行车安全的前提下,通过用户手册、车载显示面板、语音、汽车使用相关应用程序展示以显著方式展示告知事项,设置明显的收集标识,并提供停止收集的选项。
(六)重要汽车数据处理者开展风险评估
汽车数据处理者在开展重要数据处理活动时,应当开展风险评估,并向网信等部门报送风险评估报告。如向境外提供重要数据的,还应当通过网信等部门组织的安全评估。
(七)准备数据安全管理情况年报工作
汽车数据处理者应当在汽车数据处理活动过程中对数据安全管理情况进行记录,每年十二月十五日前向省、自治区、直辖市网信部门和有关部门报送年度汽车数据安全管理情况,如果向境外提供了重要数据,还应当补充提供境外提供情况。
(八)积极应对数据安全评估
《汽车数据管理规定》施行后,网信部门及国务院各部委将根据处理数据情况对汽车数据处理者进行数据安全评估,汽车数据处理者应当积极应对,参与评估的机构和人员应当保守商业秘密、未公开信息,不得将评估中获悉的信息用于评估以外目的。
(九)建立投诉举报渠道
为了保障用户的投诉权,畅通公众表达意见的渠道,《汽车数据管理规定》明确汽车数据处理者应当设置便捷的投诉举报入口,及时处理用户投诉举报。
注释
1 《个人信息保护法》中个人信息处理的定义还包括“删除”。
