观点摘要
01 数据出境场景的排查是数据出境安全评估工作的第一步,也是最重要的一步。
02 我国数据出境的几个关键词,分别是“数据”“出”“境”三点,需要逐一掌握。
03 尽调与访谈,是发现数据出境的基本路径,帮助企业更全面、立体掌握自身数据出境场景的必经之路。同时,数据出境场景需要借助相关技术工具,高效梳理公司当前的数据出境现状。
04 除了关注线上场景,还需关注容易被忽略的线下数据出境场景,为此应该予以覆盖。
05 历史上的数据出境情况,是企业完成数据出境场景和数量识别的难点问题。
2022年9月1日,《数据出境安全评估办法》(以下简称“《办法》”)正式生效实施,对于涉及数据出境活动的企业而言,判断是否需要申报数据出境安全评估的第一步,就是评估自身是否涉及数据出境的场景。根据国家互联网信息办公室发布的《数据出境安全评估申报指南(第一版)》,数据出境指:(1)数据处理者将在境内运营中收集和产生的数据传输、存储至境外;(2)数据处理者收集和产生的数据存储在境内,境外的机构、组织或者个人可以查询、调取、下载、导出;(3)国家网信办规定的其他数据出境行为。该定义涉及对数据出境的场景识别,实务中是数据出境安全评估工作的重中之重。
对此,本文从数据出境的理解、工作方法以及需要注意的误区予以了分析,供企业参考。
一、 “数据出境”认定“三步走”
对于数据出境的理解,需要对下述三个方面进行拆解:
上述判断看似简单,但是实务中,也还是有不少疑难问题。
例如员工出差场景,一些企业员工出差到海外国家,然后通过网络访问境内公司的系统,查看相关数据,算不算数据出境?
如果算,如何预估数据出境的规模、数量?
再如少量境内IT人员为海外公司提供运维支持场景,算不算企业少量员工个人信息出境,可否豁免安全评估等。
实务中,就有关疑难场景是否需要进行安全评估,需网信部门结合涉及的账户权限、场景触发的频率等具体情况进行判断。
建议企业在涉及疑难场景时,可由律师协助梳理相关情况,并协助向网信办确认。
根据我们的实务经验,在涉及如下常见数据出境场景且满足申报门槛时,通常需要申报数据出境安全评估:
二、 数据出境场景发现的相关流程
为了高效识别公司的数据出境场景,仅仅了解上面的概念是不行的,还是要回到公司的业务、产品和系统里面去,特别是调动企业不同部门的积极性,找到常见和不常见的数据出境场景,确保公司不遗漏应该评估的数据出境场景。
1. 项目启动
数据出境的场景识别,并非法务部、IT、业务、产品或者安全部门独自开展的事情。实务中,我们一般建议成立项目组来负责整改安全评估工作。但是难点在于谁牵头,谁负责?因为数据出境安全评估面临风险,很多人不太愿意牵头这件事情,主要是吃力不讨好。特别是公司对于数据出境这块的业务线,本身如果不是核心,而是边缘业务线,可砍可不砍,那就更加没有人愿意在这件事情上花太多心思。为此一些企业也存在非常不积极的心态。但是对于该业务线上的境外接收方或者其他供应商,可能是非常重视的,因为对于他们来说,可能是一个核心业务线。为此在项目的申报主体上,虽然是境内的数据处理者,但是如果他不积极,不推动,其他的供应商和境外接收方(特别是和境内数据处理者没有股权关联关系)希望积极推动,也是非常困难的。
我们建议可以由安全部门或者法务部门来牵头,组织公司内部业务、产品、运营、IT等部门,共同在数据安全委员会或者数据治理委员会下,成立专项小组,尽快启动数据出境的项目工作。最好可以通过培训的方式,加强大家对这项工作的重要性和基础概念的理解。例如什么是数据出境?什么是敏感个人信息?什么是重要数据?起算日期、人数、条数如何认定等等。如果基础的认知没有,后面的访谈、填写表单等等,可能会出现质量较低,信息获取量少的问题,将对申报效率和进度造成影响。
2. 系统扫描
数据出境场景与申报密切相关,假设公司有10个数据出境场景,且都面临申报,公司可以考虑分别申报,也可以考虑集中申报。但是需要注意的是,数据出境场景和系统并非完全重叠,即可能多个系统,涉及一个数据出境场景,例如多个系统都涉及相关员工个人信息出境。也可能是多个系统,多个数据出境场景。为此,通过对公司现有系统进行扫描,以发现哪些系统涉及境外访问,其实是一个发现数据出境场景的捷径,也为后续开展自评估时梳理和填写出境数据规模、数据出境链路信息奠定基础。
实务中,我们也是鼓励企业可以积极与外部供应商合作,或者内部通过工具,尽快发现数据出境的相关系统,并集中评判数据出境场景。
3. 围绕业务、产品、外部供应商情况等,填写相关信息
除了系统扫描外,通过设计合理的表单,让不同业务线、产品线、运营线、采购线等同事来填写,能够找到很多公司数据出境的场景。此外,也能够比较快速发现一些隐蔽的数据出境场景。例如公司将数据委托到某国的供应商软件系统,开展反制裁的查询;再如公司把候选人信息委托到某国供应商软件,开展性格测试;还如一些拟IPO企业,会把公司的相关业务数据开放给海外券商、律所、会计师进行境外访问,也会涉及大量的数据出境等等。为此,通过表单的填写,可以比较高效发现无法通过系统扫描获得的数据出境场景。
4. 访谈
访谈在数据出境场景的发现中,是不可或缺的。通过访谈,律师可以较好与被访谈人了解公司的主营业务模式,了解公司目前在数据出境方面,采取的相关安全措施、遇到的问题等等。在第3步填写表单过程中,仍然可能因为不同人员的认知存在差异性,而无法获取更全面的信息。访谈可以解决填写表单人员的困惑,为此找到可能被遗漏的数据出境场景。访谈中,应围绕业务、产品、系统的状况,公司过去、现在和未来的业务规划,以及数据出境是否会新增等,予以全面了解,以排除现在达不到安全评估的门槛,但是未来1-2个月可能会激增数据流导致触发安全评估的情况,为此,需要做好前瞻性的把握。因为往往很多企业还没有数据出境的监控工具,对于未来数据出境的场景、数量统计,都是非常原始的状态。

三、小结
综上,数据出境场景的识别,是数据出境安全评估工作的第一步,也是至关重要的一步。这一步奠定了后续数据出境安全评估申报的方案,以及是否关闭该场景,还是继续推进。为此,企业必须引起高度重视。而要做好这份基础性的工作,其实离不开企业事先开展的一系列数据合规工作,例如数据盘点,数据分类分级,公司组织架构的完善等。有了这些基础性工作,要把数据出境场景识别工作做好,还需要做到四步走,落实好培训、系统扫描、尽调、访谈等基础性工作,确保数据出境场景识别无死角。
实务中,还需要注意一些容易被忽视的问题,例如一些企业基于业务本身的特点,需要把个人信息从线下提交到相关境外,如申报签证;再如一些企业需要把学员信息大量提交到外国驻我国大使馆等等,都会涉及数据出境等话题。此外,一些企业因为过往没有做好数据盘点工作,日常也没有做好网络日志记录,历史上的数据出境情况,无从统计,数量和出境地点、原因,也了解不清楚,存在盲点,为此需要专项治理。
可见,数据出境的场景识别,牵一发动全身,不可因对自身业务影响不大,而忽视了开展的节奏,避免后续无法及时提交安全评估材料。
01 数据出境场景的排查是数据出境安全评估工作的第一步,也是最重要的一步。
02 我国数据出境的几个关键词,分别是“数据”“出”“境”三点,需要逐一掌握。
03 尽调与访谈,是发现数据出境的基本路径,帮助企业更全面、立体掌握自身数据出境场景的必经之路。同时,数据出境场景需要借助相关技术工具,高效梳理公司当前的数据出境现状。
04 除了关注线上场景,还需关注容易被忽略的线下数据出境场景,为此应该予以覆盖。
05 历史上的数据出境情况,是企业完成数据出境场景和数量识别的难点问题。
2022年9月1日,《数据出境安全评估办法》(以下简称“《办法》”)正式生效实施,对于涉及数据出境活动的企业而言,判断是否需要申报数据出境安全评估的第一步,就是评估自身是否涉及数据出境的场景。根据国家互联网信息办公室发布的《数据出境安全评估申报指南(第一版)》,数据出境指:(1)数据处理者将在境内运营中收集和产生的数据传输、存储至境外;(2)数据处理者收集和产生的数据存储在境内,境外的机构、组织或者个人可以查询、调取、下载、导出;(3)国家网信办规定的其他数据出境行为。该定义涉及对数据出境的场景识别,实务中是数据出境安全评估工作的重中之重。
对此,本文从数据出境的理解、工作方法以及需要注意的误区予以了分析,供企业参考。
一、 “数据出境”认定“三步走”
对于数据出境的理解,需要对下述三个方面进行拆解:
| 判断维度 | 理解 | 问题 |
| 数据 | 这里的数据主要是指境内数据处理者运营中收集和产生的数据,包括可能涉及开展数据出境安全评估的个人信息、敏感个人信息和重要数据,以及可能不涉及评估的企业的管理数据、业务数据等。 | 境外的数据到境内,然后原封不动出去,算不算这里的数据? 境外的数据到境内,通过加工后出去,算不算这里的数据? |
| 出 | 对于这个“出”的理解,目前也是逐步明确,不仅涉及物理的方式,如U盘拷贝出境,也包括境内服务器的数据传输到境外服务器,以及境内直接把数据存储到境外服务器,境外的机构、组织或者个人线上查询、调取、下载和导出境内服务器的数据。 | 如果员工出差,把企业境内数据放到电脑或者U盘,带出国,算不算出境?要不要统计到总体数据出境数量里面? |
| 境 | 境内不含港澳台,境外含港澳台。 | 境内的其他国家大使馆算不算境外? |
上述判断看似简单,但是实务中,也还是有不少疑难问题。
例如员工出差场景,一些企业员工出差到海外国家,然后通过网络访问境内公司的系统,查看相关数据,算不算数据出境?
如果算,如何预估数据出境的规模、数量?
再如少量境内IT人员为海外公司提供运维支持场景,算不算企业少量员工个人信息出境,可否豁免安全评估等。
实务中,就有关疑难场景是否需要进行安全评估,需网信部门结合涉及的账户权限、场景触发的频率等具体情况进行判断。
建议企业在涉及疑难场景时,可由律师协助梳理相关情况,并协助向网信办确认。
根据我们的实务经验,在涉及如下常见数据出境场景且满足申报门槛时,通常需要申报数据出境安全评估:
| 序号 | 类别 | 场景 |
| 1 | 跨境业务活动 | 海淘电商业务、跨国在线诊疗、境外保险、境外酒店预定、跨境支付结算 |
| 2 | 境外研发活动 | 汽车技术研发、医学研究 |
| 3 | 跨国企业管理 | 跨国企业统一的业务/人力资源/客户管理/邮箱/网盘系统 |
| 4 | 境外第三方服务 | 境外SaaS软件、境外SDK服务 |
| 5 | 境外资本市场活动 | 境外上市过程中向境外投行、境外律所披露境内收集和处理的数据,境外会所查阅境内有关数据 |
二、 数据出境场景发现的相关流程
为了高效识别公司的数据出境场景,仅仅了解上面的概念是不行的,还是要回到公司的业务、产品和系统里面去,特别是调动企业不同部门的积极性,找到常见和不常见的数据出境场景,确保公司不遗漏应该评估的数据出境场景。
1. 项目启动
数据出境的场景识别,并非法务部、IT、业务、产品或者安全部门独自开展的事情。实务中,我们一般建议成立项目组来负责整改安全评估工作。但是难点在于谁牵头,谁负责?因为数据出境安全评估面临风险,很多人不太愿意牵头这件事情,主要是吃力不讨好。特别是公司对于数据出境这块的业务线,本身如果不是核心,而是边缘业务线,可砍可不砍,那就更加没有人愿意在这件事情上花太多心思。为此一些企业也存在非常不积极的心态。但是对于该业务线上的境外接收方或者其他供应商,可能是非常重视的,因为对于他们来说,可能是一个核心业务线。为此在项目的申报主体上,虽然是境内的数据处理者,但是如果他不积极,不推动,其他的供应商和境外接收方(特别是和境内数据处理者没有股权关联关系)希望积极推动,也是非常困难的。
我们建议可以由安全部门或者法务部门来牵头,组织公司内部业务、产品、运营、IT等部门,共同在数据安全委员会或者数据治理委员会下,成立专项小组,尽快启动数据出境的项目工作。最好可以通过培训的方式,加强大家对这项工作的重要性和基础概念的理解。例如什么是数据出境?什么是敏感个人信息?什么是重要数据?起算日期、人数、条数如何认定等等。如果基础的认知没有,后面的访谈、填写表单等等,可能会出现质量较低,信息获取量少的问题,将对申报效率和进度造成影响。
2. 系统扫描
数据出境场景与申报密切相关,假设公司有10个数据出境场景,且都面临申报,公司可以考虑分别申报,也可以考虑集中申报。但是需要注意的是,数据出境场景和系统并非完全重叠,即可能多个系统,涉及一个数据出境场景,例如多个系统都涉及相关员工个人信息出境。也可能是多个系统,多个数据出境场景。为此,通过对公司现有系统进行扫描,以发现哪些系统涉及境外访问,其实是一个发现数据出境场景的捷径,也为后续开展自评估时梳理和填写出境数据规模、数据出境链路信息奠定基础。
实务中,我们也是鼓励企业可以积极与外部供应商合作,或者内部通过工具,尽快发现数据出境的相关系统,并集中评判数据出境场景。
3. 围绕业务、产品、外部供应商情况等,填写相关信息
除了系统扫描外,通过设计合理的表单,让不同业务线、产品线、运营线、采购线等同事来填写,能够找到很多公司数据出境的场景。此外,也能够比较快速发现一些隐蔽的数据出境场景。例如公司将数据委托到某国的供应商软件系统,开展反制裁的查询;再如公司把候选人信息委托到某国供应商软件,开展性格测试;还如一些拟IPO企业,会把公司的相关业务数据开放给海外券商、律所、会计师进行境外访问,也会涉及大量的数据出境等等。为此,通过表单的填写,可以比较高效发现无法通过系统扫描获得的数据出境场景。
4. 访谈
访谈在数据出境场景的发现中,是不可或缺的。通过访谈,律师可以较好与被访谈人了解公司的主营业务模式,了解公司目前在数据出境方面,采取的相关安全措施、遇到的问题等等。在第3步填写表单过程中,仍然可能因为不同人员的认知存在差异性,而无法获取更全面的信息。访谈可以解决填写表单人员的困惑,为此找到可能被遗漏的数据出境场景。访谈中,应围绕业务、产品、系统的状况,公司过去、现在和未来的业务规划,以及数据出境是否会新增等,予以全面了解,以排除现在达不到安全评估的门槛,但是未来1-2个月可能会激增数据流导致触发安全评估的情况,为此,需要做好前瞻性的把握。因为往往很多企业还没有数据出境的监控工具,对于未来数据出境的场景、数量统计,都是非常原始的状态。

三、小结
综上,数据出境场景的识别,是数据出境安全评估工作的第一步,也是至关重要的一步。这一步奠定了后续数据出境安全评估申报的方案,以及是否关闭该场景,还是继续推进。为此,企业必须引起高度重视。而要做好这份基础性的工作,其实离不开企业事先开展的一系列数据合规工作,例如数据盘点,数据分类分级,公司组织架构的完善等。有了这些基础性工作,要把数据出境场景识别工作做好,还需要做到四步走,落实好培训、系统扫描、尽调、访谈等基础性工作,确保数据出境场景识别无死角。
实务中,还需要注意一些容易被忽视的问题,例如一些企业基于业务本身的特点,需要把个人信息从线下提交到相关境外,如申报签证;再如一些企业需要把学员信息大量提交到外国驻我国大使馆等等,都会涉及数据出境等话题。此外,一些企业因为过往没有做好数据盘点工作,日常也没有做好网络日志记录,历史上的数据出境情况,无从统计,数量和出境地点、原因,也了解不清楚,存在盲点,为此需要专项治理。
可见,数据出境的场景识别,牵一发动全身,不可因对自身业务影响不大,而忽视了开展的节奏,避免后续无法及时提交安全评估材料。
