编者按
全球数智化时代背景下,数据跨境流动规则成为各国争夺数字主权、维护国家安全、保障公民权益的重要抓手。在我国网络与数据保护的顶层设计基础上,相关部门正在逐步出台有关数据跨境流动的落地细则。2022年6月以来,国家网信办先后发布《个人信息出境标准合同规定(征求意见稿)》《数据出境安全评估办法》《数据出境安全评估申报指南(第一版)》,中国数据出境规则逐渐明晰。
为充分理解中国数据出境规则的底层逻辑,协助企业合规开展数据出境活动,本文将从下述三个维度为大家分享中国数据出境制度的基本逻辑与操作要点。
目录索引 | 01 中国数据出境制度设计的基本逻辑 |
02 不同数据出境路径的区别与衔接 | |
03 企业数据出境管理要点 |
01 中国数据出境制度设计的基本逻辑
(一)数据出境的基本逻辑
第一,中国数据出境监管的顶层设计是基于我国《国家安全法》,同时涉及《民法典》人格权制度。与欧盟数据出境监管制度的区别在于,我国在设计数据出境监管制度时,首先考虑对国家利益和公共利益的保护,兼顾个人权益,核心主线还是国家安全;而欧盟数据跨境保护制度更加侧重对个人权益的保护。
第二,在国家安全法顶层设计之下,《网络安全法》《数据安全法》《个人信息保护法》确立了数据出境的具体制度,明确数据出境的多种法律路径。
第三,为进一步明确各种法律路径下数据出境的具体操作要求,国家陆续出台配套法律文件。除标准合同和安全认证的细则尚未出台外,中国数据出境制度拼图已经接近完成。
第四,除数据出境法律文件外,需关注与相关法律的衔接,如《关键信息基础设施安全保护条例》、《中华人民共和国出口管制法》等。
(二)数据出境制度的规则演进
把握数据出境制度演进过程,对于深刻掌握中国数据出境制度背后设计的基本逻辑具有重要的指导意义。中国数据出境制度的演进过程呈现三个显著特点:
第一,数据出境制度从理论研究到立法准备再到法律出台实施的过程,是认识逐渐深入、经验逐渐积累的过程。从最初仅关注关键信息基础设施运营者(CIIO)处理的重要数据出境,延伸至其他主体类型及数据类型,扩展至个人信息。
第二,对于个人信息与重要数据出境的监管方式采用合并监管还是分立监管模式,立法演进过程中思路存在变化,呈现先合并后分离最终合并的变化过程。
第三,不同层级法律多线并进,逐步合流成型。整个法律标准体系中包括法律、部门规章、推荐性国家标准及指南四层位阶,背后是不同人群为数据出境监管这一共同目标的实现所作的努力,形成目前数据出境不同层级法律逐渐合流,基本定型。
基于数据出境法律标准演进特点,可以窥探其制度涉及的基本逻辑主要包括以下两点:首先,制度设计特色首要维护国家安全,兼顾个人权益保护。其次,制度设计广泛借鉴欧美经验,同时整体设计具有中国特色,比如欧盟采用的白名单制度我国并未采用,可能因其蕴含的单边主义理念不符合我国的政策去向。
02 不同出境路径的区别与衔接
(一)出境路径之关系界定
目前我国数据出境主要包括以下四条合规路径:安全评估、标准合同、个人信息保护认证、其他路径。
其中,安全评估、标准合同以及个人信息保护认证制度三种路径之间的关系可理解为:若数据处理者未触发安全评估标准的,则在数据出境路径选择上可任选标准合同或个人信息保护认证。针对国际民商事诉讼、反洗钱、反恐、境外机构执法等特殊事由需向境外提供数据的,则可通过国际条约或者国际司法协助途径向境内申请获取相关数据。对于国际司法协助与数据出境安全评估或其他路径的关系,目前尚存争议,一种理解是二者并行不悖,需要同时满足;另一种理解是,向境外提供证据材料数据,统一归口司法部审批,无需另行向网信部门申报数据出境安全评估。
我们倾向于后一种理解,但有待主管部门给出权威意见。
(二)出境路径之如何选择
首先,数据处理者应判断自身所属类型。第一步判断其是否属于CIIO,识别工作由相关部门开展并将最终的认定结果通知到数据处理者。若未收到相关部门通知,则需要企业进一步识别其处理个人信息的主体数量是否达到100万人,对于人数的计算是否包含内部员工,还是仅包括展业涉及的外部用户数量,需在后续安全评估申报环节进行厘清,结合目前的监管口径,企业在统计个人信息主体数量时,不仅需要计入C端用户数量,也应计入内部员工及客户、供应商等B端的商务联系人的数量。
若不属于前述两种主体类型则需判断数据处理者是否属于自上年1月1日起向境外提供数量累计超过10万人个人信息或者1万人敏感个人信息的处理者。可以看到,《数据出境安全评估办法》征求意见稿与正式版本在达量主体的类型界定上有所变化,征求意见稿中的“10万”“1万”为出境数据量阈值,而正式版本中将该等数据调整为界定主体类型的阈值,达到阈值的主体向境外传输数据则需申报安全评估。
其次,数据处理者应判断出境数据的类型,如果跨境传输的数据属于重要数据,则不论数据处理者类型为何,其均需申请数据出境安全评估。在部分行业领域,数据处理者还需遵循其他合规要求,,如汽车数据处理者向境外传输重要数据,除需按规定申请数据出境安全评估外,还需履行重要数据日常风险评估报送以及年报报送等相关义务。
(三)出境路径之区别与衔接
1. 三大路径之间的区别
安全评估、标准合同、个人信息保护认证三种路径的异同点主要包括:
第一,在适用范围方面,三种路径存在差异,若数据处理者未触发安全评估标准的,则在数据出境路径选择上可任选标准合同或个人信息保护认证。关于个人信息保护认证的适用范围待进一步明确。
第二,在政府手续方面,数据出境安全评估的流程主要是处理者开展风险自评估后向省级网信部门递交申报材料,省级网信部门验证资料完备性后将递交国家网信办,国家网信办受理申报后,则根据申报情况组织国务院有关部门、省级网信部门、专门机构等进行安全评估;根据《个人信息出境标准合同规定》征求意见稿,标准合同则是开展PIA并签署标准合同后向省级网信部门进行备案;而个人信息保护认证的流程目前尚待明确,基于市场实践,暂可预测其流程为“先确立具备评估资质的认证机构,再行由认证机构对按照相应认证流程对数据处理者开展认证”。
第三,在所需时间方面,安全评估路径所需时间较长,整个申报流程预计将需60个工作日左右;标准合同的备案则仅需10个工作日左右,而个人信息保护认证方面所需时间目前尚待明确。
第四,在最终结果方面,数据出境安全评估存在不通过的结果,未通过评估不得开展数据出境活动;而标准合同仅需备案,无需审批,标准合同签署完毕后数据处理者即可开展数据传输活动。
第五,在路径有效期方面,安全评估结果的有效期为2年,自评估结果出具之日起计算;标准合同有效期为合同有效期;而认证的有效期目前尚待明确。如出境情况发生变更的,均需按照法律规定重新申报安全评估或重新签订标准合同并备案。
第六,在法律文件方面,标准合同文本不得修改,且包含受益第三人条款;而安全评估路径下数据处理者与境外接收方签署的法律文件则可通过自行谈判缔约,但内容方面需按照法律要求进行设置,如需明确数据安全保护责任义务。
第七,在溯及力方面,安全评估路径下存在一定的溯及力条款,即2022年9月1日前已经发生的出境活动如触发安全评估的,则应在2023年2月前完成;而目前标准合同和认证暂待明确溯及力问题。
2. 三大路径之间的衔接
安全评估、标准合同、个人信息保护认证三种路径的衔接在于:
第一,三种路径在触发条件方面具备一定的衔接性,从《数据出境安全评估办法》第4条与《个人信息出境标准合同规定》(征求意见稿)第4条即可看出,这三种路径基本可涵盖数据出境的所有场景。例如,企业申报安全评估后经审查部门审查后确认无需开展安全评估的,则应采用标准合同或个人信息保护认证的路径。
第二,不论采取何种出境合规路径,企业均应开展PIA,并留存PIA记录。其中出境评估需根据内部PIA结果转化成风险自评估报告,作为申报材料进行提交。不论采取何种出境路径,其自评估细项大同小异。
03 企业数据出境管理要点
数据出境工作重头戏为前期的各项准备工作,需要花费较多的精力,极具复杂性,面对如此众多的数据出境法律制度,宏观层面上企业可从以下几个方面来着手开展工作:
第一,梳理存量出境场景,制定数据出境计划。建议企业着手梳理存量数据出境情况,并对出境数据类型及主体类型进行识别,根据存量情况选择适用的出境合规路径。此外,企业还应结合存量情况及业务发展制定数据出境计划,从而在满足业务发展的同时尽量最小化企业合规成本。
第二,搭建出境记录台账,实时管控预警。企业可通过采购厂商技术工具或者通过其他自研方式搭建出境台账,建立出境数据预警机制,以识别数据出境的情况并预警触发安全评估机制,同时满足法律规定记录数据出境情况的要求,以及应对后续争议纠纷、监管检查等提供有力证据材料。
第三,制定跨境法律文件,探索文件提供方法。企业可根据自身业务情况制定跨境合同(非适用标准合同路径下),也可采用标准合同。例如在跨境电商场景下,数据出境合同则可由平台制定标准模板后通过平台向各境外电商运营者推送并要求签署。无论何种路径,按照现有规则用户均有权要求数据处理者以及境外接收方提供法律文件。因此,建议企业探索法律文本的提供方式,根据不同业务类型采取适当方式提供,降低企业日常隐私运营成本。
第四,协助用户境外行权。出境场景涉及用户向境外主体请求个人信息权利的情况,企业需提前建立协助行权流程,后续协助用户传递请求、响应回复等。
第五,建立境外处理活动审计监督机制。企业可通过接口审计等方式对境外处理活动开展监督审计工作,必要时可要求对方提供审计报告。
第六,定期法律查明。数据出境涉及境外国家或地区的法律查明,根据当前国际局势以及数据领域立法趋势,各国/地区在数据领域的立法执法情况及国际间政治局势持续变化,因此建议企业定期对境外法律进行查明。具体查明方式可通过聘请外部顾问的方式定期对境外接收方所在国/地区的法律法规及相关政策动向进行解读。
除以上企业宏观数据出境合规管理要点外,企业还需针对具体的数据出境活动采取对应的合规措施,包括评估出境的必要性、充分告知、获得个人信息主体单独同意或具备其他合法事由、开展PIA并记录留存3年、选择对应的出境合规路径等等。
