数据出境安全评估,你关心的16个问题答案都在这里了

来源:网络法实务圈

文章摘要
兵马未动,数据先行 互联网模糊了商业的地域界限,大量的互联网产品和服务会同时被不同国家的用户使用,这些产品的跨国界流动同时意味着数据的跨境流动,数据可是互联网时代的水电煤,对于这种有着战略意义的资源,
兵马未动,数据先行
互联网模糊了商业的地域界限,大量的互联网产品和服务会同时被不同国家的用户使用,这些产品的跨国界流动同时意味着数据的跨境流动,数据可是互联网时代的水电煤,对于这种有着战略意义的资源,我国立法有着特殊的要求,尤其是关于数据出境流入其他国家之前,要进行一个重要动作就是安全评估。
谁都别想跑
《网络安全法》第三十七条是目前在法律层面唯一一条规定了数据出境安全评估的规定,从内容上看似乎只有对关键信息基础设施的运营者才有数据出境安全评估的要求。
《网络安全法》第三十七条:“关键信息基础设施的运营者在中华人民共和国境内运营中收集和产生的个人信息和重要数据应当在境内存储。因业务需要,确需向境外提供的,应当按照国家网信部门会同国务院有关部门制定的办法进行安全评估;法律、行政法规另有规定的,依照其规定”。
然而, 如果互联网公司认为自己不属于“关键信息基础设施运营者”从而可以豁免数据出境安全评估的义务,那么就too young too simple了。
2017年4月11日, 国家互联网信息办公室就《个人信息和重要数据出境安全评估办法(征求意见稿)》公开征求意见,作为《网络安全法》的一个重要配套办法,其中第二条明确规定:“网络运营者在中华人民共和国境内运营中收集和产生的个人信息和重要数据,应当在境内存储。因业务需要,确需向境外提供的,应当按照本办法进行安全评估”,也就说不光是“关键信息基础设施的运营者”,所有“网络运营者”都有数据出境安全评估的要求。
更厉害的是,《评估办法》第十六条还继续规定了:“其他个人和组织在中华人民共和国境内收集和产生的个人信息和重要数据出境的安全评估工作参照本办法执行”,不留一点死角,互联网公司就别存在侥幸心理了。还有,虽然人家是征求意见稿,但可以预见,在正式的办法中不太可能再做大的调整。
这个配套的办法解决了很多问题
网安法就提了一条关于数据出境安全评估的要求,显然大家无所适从啊,那么网信办发布的这个《评估办法》自然就成了“及时雨”,咱们先看看这场雨能解决多少问题:
问题一 究竟什么是“数据出境”
依照评估办法的规定,“数据出境”是指网络运营者将在中华人民共和国境内运营中收集和产生的个人信息和重要数据,提供给位于境外的机构、组织、个人。
问题二 数据出境安全评估工作是谁来做?
依照评估办法的规定,国家网信部门统筹协调数据出境安全评估工作,指导行业主管或监管部门组织开展数据出境安全评估;行业主管或监管部门负责本行业数据出境安全评估工作,定期组织开展本行业数据出境安全检查;网络运营者应在数据出境前,自行组织对数据出境进行安全评估,并对评估结果负责。
也就是说,网信办是总管和指导单位(必要时可以直接主持安全评估),但实际负责安全评估和检查的是行业主管和监管部门,既然分行业,那么显然不止一家了,行业主管机关的问题后文还有更多具体结论。
而最后,网络运营者在数据出境前应当自行组织评估,并且要求每年对数据出境至少进行一次安全评估,及时将评估情况报行业主管或监管部门。

问题三 个人信息出境有什么特殊要求?
根据《评估办法》第四条:“个人信息出境,应向个人信息主体说明数据出境的目的、范围、内容、接收方及接收方所在的国家或地区,并经其同意。未成年人个人信息出境须经其监护人同意”。
问题四 数据安全评估,到底评估哪些内容呢?
根据《评估办法》第八条,数据出境安全评估应重点评估的内容包括:

问题五 什么情况下,数据出境安全评估需要报请行业主管或监管部门进行?
根据《评估办法》第九条,出境数据存在以下情况之一的,网络运营者应报请行业主管或监管部门组织安全评估,行业主管或监管部门不明确的,由国家网信部门组织评估:

问题六 什么情况下,数据就无法出境了?
根据《评估办法》第十一条,存在以下情况之一的,数据不得出境:

问题七 安全评估所针对的“个人信息”和“重要数据”具体指什么?
根据《评估办法》,“个人信息”是指以电子或者其他方式记录的能够单独或者与其他信息结合识别自然人个人身份的各种信息,包括但不限于自然人的姓名、出生日期、身份证件号码、个人生物识别信息、住址、电话号码等。
“重要数据”是指与国家安全、经济发展,以及社会公共利益密切相关的数据,具体范围参照国家有关标准和重要数据识别指南。
剩下的问题要去国家标准里找
《网络安全法》相比,《评估》的确给我们提供了更多信息,但从实操层面,仍然有着大量的问题没有解决,例如数据安全评估的内容,只给出了一些评价的维度,没有具体的标准,如何落实呢?
好在,办法中还提到了一个关键信息:国家有关标准和重要数据识别指南。顺着这条线索,我们又找到了一个重要文件,就是国家标准《信息安全技术数据出境安全评估指南》(征求意见稿),发布时间为2017年8月30日。
这个《评估指南》标准由全国信息安全标准化技术委员会提出并归口,起草单位阵容豪华包括:上海华东电信研究院、工业和信息化部电信研究院、公安部第一研究所、阿里巴巴、腾讯公司等。
《评估指南》开宗明义,本标准提出了个人信息和重要数据出境的安全评估流程、要点和方法,适用于网络运营者开展的个人信息和重要数据出境安全自评估,以及国家网信部门、行业主管部门组织开展的个人信息和重要数据出境安全评估。
再结合发布的时间和起草单位可以看出它的分量,而其中的有效信息就更丰富了,进一步为我们提供了更多有关数据出境安全评估问题的答案(再一次,虽然是征求意见稿,但个人认为正式成文后变动空间不大):
问题八
《网络安全法》和《评估办法》中都提到需要进行出境安全评估数据是“境内运营中收集和产生的个人信息和重要数据“,那么什么是” 境内运营“?
《评估指南》3.2条指出,” 境内运营“指的是网络运营者在中华人民共和国境内开展业务,提供产品或服务的活动。而判断判断网络运营者是否在中华人民共和国境内开展业务,或向中华人民共和境内提供产品或服务的参考因素包括但不限于:使用中文;以人民币作为结算货币;向中国境内配送物流等。
此外,有两种特殊情形需要注意:
1:未在中华人民共和国境内注册的网络运营者,但在中华人民共和国境内开展业务,或向中华人民共和境内提供产品或服务的,属于境内运营。
2:中华人民共和国境内的网络运营者仅向境外机构、组织或个人开展业务、提供商品或服务,且不涉及境内公民个人信息和重要数据的,不视为境内运营。
问题九 “个人信息”具体都包括哪些信息?
《评估指南》3.3条明确“个人信息”是指以电子或其他方式记录的能够单独或与其他信息结合识别自然人身份的各种信息,如姓名、出生日期、身份证号、个人账号信息、住址、电话号码、指纹、虹膜等。
同时注明,关于个人信息的范围和类别可参考《信息安全技术个人信息安全规范》附录A。
此外,《评估指南》3.4条还明确了敏感程度更高的“个人敏感信息”,指一旦泄露、披露或滥用可能危害人身和财产安全、损害个人名誉和身心健康、导致歧视性待遇等的个人信息。通常情况下,身份证号、银行卡号、健康记录、生物识别等属于个人敏感信息。
同时注明:关于个人敏感信息的范围和类别可参考《信息安全技术个人信息安全规范》附录B。
问题十 “重要数据”具体都包括哪些数据?
《评估指南》3.5条明确“重要数据”是指相关组织、机构和个人在境内收集、产生的不涉及国家秘密,但与国家安全、经济发展以及公共利益密切相关的数据(包括原始数据和衍生数据),具体范围见附录A。同时注明,经政府信息公开渠道合法公开的,不再属于重要数据。
查看《评估指南》附录A《重要数据识别指南》,其中按照不同行业罗列出具体的“重要数据”类型,在此仅摘录“电子商务”行业为例,A.26 电子商务重要数据包括但不限于:

问题十一 不同行业数据出境安全评估的主管机关都是哪些?
《评估指南》附录A《重要数据识别指南》给出了不同行业的安全评估主管部门,在此选择了部分跟互联网经济较为密切的门类,列表如下:

问题十二 数据出境安全评估工作遵循怎样的流程?
《评估指南》4.1条给出了评估总体流程,即数据出境安全评估首先评估数据出境目的;数据出境目的不具有合法性、正当性和必要性,不得出境。在此基础上评估数据出境安全风险,将数据出境及再转移后被泄露、损毁、篡改、滥用等风险有效地降至最低限度。具体流程如图1。

问题十三 《网络安全法》要求网络运营者应每年开展安全自评估,这项工作应该在什么情况下启动?
《评估指南》4.2.2指出网络运营者应每年开展安全自评估,满足以下条件之一时启动评估:a) 涉及数据出境的;b) 关键信息基础设施运营者进行数据出境之前的;c) 已完成数据出境安全自评估的产品或业务所涉及的个人信息和重要数据出境,在目的、范围、类型、数量等方面发生较大变化、数据接收方变更或发生重大安全事件的;d) 按照行业主管或者监管部门要求启动的。
注1:当网络运营者的数据出境满足连续出境的条件时,视为一次出境行为,免于重复评估;注2:连续出境是指数据出境的目的、接收方相同,范围、类型、数量不发生较大变化,且两次数据出境间隔不超过一年的。
问题十四 《评估办法》第十一条规定了数据不能出境的几种情形,有具体的考量标准吗?
《评估指南》4.2.5对此进一步规定,网络运营者需按照本标准第5章中的评估要点及附录B中的评估方法进行安全自评估。经评估,数据出境计划不满足出境目的评估中合法性、正当性和必要性要求的或数据出境安全风险评估中的出境安全风险为高或极高的,个人信息和重要数据不得出境。

问题十五 那么“合法性、正当性和必要性要求”又作何解释呢?
对应的解释记录在《评估指南》5.1“评估要点”中,归纳列表如下:

问题十六 除出境目的“三性”之外,还有“数据出境安全风险评估中的出境安全风险为高或极高”也不的出境,这又作何解释?
对应的内容记录在《评估指南》附录B中,其中对于安全风险评估给出了多个详细的评价维度以及对应的加权分数,最后根据分数给出综合评价,简言之安全风险综合评估是根据国家安全、经济发展、社会公共利益和个人权益受影响程度以及安全事件可能性两方面进行综合评价,分析数据出境活动整体的安全风险级别,安全风险级别划分为极高、高、中、低四个等级,对风险级别的判定可参考下表。

更多具体的判断评价维度以及方法,可见《评估指南》附录B。
小结:
看来,数据出境安全评估的立法逻辑是法律——部委规章——国家标准,逐级细化而成,这其中有大量的细节需要企业在合规工作中注意,当然也包括在实践中不断了解执法机关的评判尺度,相信不是一项轻易可以完成但同时对于有数据出境需求的企业有着重要意义的工作。
技术驱动法律,专业成就未来