OECD跨境数据流动报告

来源:数据治理苑

文章摘要
经济合作与发展组织(“OECD”)于2022年10月12日发布了题为“跨境数据流动:评估关键政策和举措”的报告。

经济合作与发展组织(“OECD”)于2022年10月12日发布了题为“跨境数据流动:评估关键政策和举措”的报告。经合组织特别指出,该报告旨在促进七国集团国家及其他地区之间就国内和跨境数据共享达成共识和对话,并指出,这种努力对于支持在政策和监管方法方面取得协调一致的进展至关重要,这些方法充分利用数据的潜力,促进全球经济和社会繁荣。此外,经合组织明确指出,该报告评估了有关跨境数据流动的关键政策和举措,以便为七国集团国家参与这一政策议程提供信息和支持。报告更详细地介绍了单边政策和法规、政府间合作以及技术和组织措施。
目录
1.介绍
2.单边政策法规
3.政府间的合作
3.1七国集团和二十国集团就信任数据自由流动和跨境数据传输的讨论
3.2多边方法
3.3区域安排
3.4优惠贸易协定
4.技术和组织措施
4.1数据空间
5.结论
1、介绍
在过去30年里,数据的获取、共享和使用成为经济增长和社会福祉的核心驱动因素。数据的跨境传输和共享,已成为经济各个部门不可或缺的组成部分,也是物联网和人工智能等颠覆性技术的关键创新来源。然而,无处不在的跨国界数据传输亦放大了政府、企业和公民的一系列担忧,侵蚀了他们彼此之间的信任。
各国监管跨境数据流动的动机各不相同,往往会对其在国外的数据共享设置条件。其中一个主要原因是为了保护个人数据及隐私。各国还可以对数据流动设置条件,以确保国内当局能够获取基于执法或审计目的的数据。然而,由此产生的相关跨境数据传输法律法规政策,正在为企业和其他实体跨境共享数据以及政府执行公共政策目标带来额外的成本、操作的复杂性和不确定性。随着数据作为全球经济的重要资源,其地位日益重要,而信任的缺失严重阻滞了数据的流通和共享,个人不愿意与他们认为缺乏信任的企业打交道。这里需要重塑政府和个人之间的信任,从而实现信任的跨境监管合作。
本报告总结了七国集团成员国参与的有助于促进可信跨境数据流动的现有协议、程序和倡议,以期为七国集团在这一领域的未来努力提供参考。
2、单边政策法规
单边政策法规使用或认可的条款或机制可以分为两大类:
第一类:开放保障措施。主要依赖于数据传输方,以确保所涉及的公共政策目标的持续保护,而对必须如何满足这些要求没有一般的规定。例如,事后问责原则,即数据输出方必须确保海外接收方按照当地法律的要求处理该数据,或实施某种形式的合同保护,或评估数据传输后达到充分保护的水平;
第二类:预先授权的保障措施。其特点通常是公共部门预先更多地参与,以确保可信的数据传输。例如,由公共部门单方面将接收国列入白名单,要求在合同中加入公共部门预先批准的特定条款(如标准或示范合同条款),或公共部门预先批准组织的有约束力的公司规则,或由公共实体直接监督其运行的国内认证计划(公共认证计划)或间接监督(私人认证机构的公开认可)。
近些年来,越来越多的国家发布了跨境数据传输的示范或标准合同条款,作为一种“预先授权的保障”机制。公共当局与隐私执法机构合作,制定了此类合同条款,这些条款有时也被要求用于寻求跨国界共享数据的实体之间的合同。当这些条款被纳入合同时,就自动被认为足以进行合法的数据跨境传输。
3、政府间的合作
政府间论坛也正在进行一系列讨论,以帮助推进合作并实现可信任的跨境数据传输。
3.1七国集团(G7)和二十国集团(G20)在信任数据自由流动和跨境数据传输领域的讨论与合作
2019年,在达沃斯世界经济论坛上,日本首相安倍晋三首次宣布启动“数据自由流动与信任大阪轨道”(DFFT),即指数据流动的开放与信任并存、相辅相成的愿景。同年,《大阪领导人宣言》和《G20贸易和数字经济部长级声明》认可这一概念,并提出了“与隐私、数据保护、知识产权和安全相关的挑战”, “通过继续合作应对这些挑战,我们可以进一步促进数据自由流动,加强消费者和企业信任”。
2021年,七国集团数字轨道和贸易轨道就DFFT问题开展了工作。2021年4月,在七国集团信任数据自由流动合作路线图中,七国集团数字和技术部长们寻求利用“志同道合、民主、开放和对外开放的国家的共同价值观,支持在信任的基础上实现数据自由流动的工作计划。”与此同时,七国集团贸易部长们制定了一整套数字贸易原则,其中包括“数据应如何能够在信任的基础上自由跨越国界,包括个人和企业的信任”。
2021年,《G20罗马领导人宣言》也承认了“数据自由流动与信任和跨境数据流动”的重要性。值得注意的是,宣言指出“继续增进共同理解,并致力于确定现有监管方法和工具之间的共同点、互补性和趋同要素,使数据在信任中流动,以促进未来的互操作性。”
最近,在2022年七国集团德国轮值主席国期间,七国集团数字和技术部长们通过了《七国集团促进信任数据自由流动行动计划》,表达了“致力于加强DFFT的证据基础,建立共同点以促进未来的互操作性,继续监管合作”和“在数字贸易背景下促进DFFT”。
由七国集团(G7)和二十国集团(G20)在2009年先后成立的金融稳定委员会(FSB)最近也完成了一项调查,就现有的国家和地区数据框架如何影响跨境数据流动和跨境支付寻求反馈。
总体而言,这些进展都表明七国集团和二十国集团国家对合作促进DFFT一贯的政治承诺。
3.2多边合作
经济合作与发展组织(OECD)
在经合组织2016年的《数字经济部长级宣言》指出,将“支持信息的自由流动,以促进创新和创造力,支持研究和知识共享,促进贸易和电子商务,促进新业务和服务的发展,并通过基于尊重人权和法治、加强互联网开放的政策,增加人民福利,特别是其分布式和互联性,同时尊重隐私和数据保护的适用框架,并加强数字安全”。宣言特别呼吁“促进数字安全风险管理和隐私保护,并采取加强消费者信任和产品安全的政策和监管框架,以刺激和帮助减少电子商务的障碍”。
在此背景下,经合组织工作方案的重点是提供数据治理共同框架,以加强数字环境中的信任,或通过经合组织理事会建议的标准形式,或以分析性研究和分析的形式。
联合国(UN)
联合国(联合国)正在参与讨论,并制定了与促进可信的跨境数据流动相关程序。
联合国贸易和发展会议(UNCTAD)《2021年数字经济报告》讨论了“跨境数据流动与发展:数据流动为谁服务”的问题。为落实这一方针,联合国官方统计大数据和数据科学专家委员会于2022年启动了一个联合国PET实验室,其具体目标是试点一项通过使用PET使国际数据共享更加安全的方案。联合国PET实验室将汇集统计机构,与提供PET技术的技术提供商合作,以测试合规跨境传输数据的解决方案。
世界贸易组织(WTO)
自2017年以来,WTO“关于电子商务的联合声明倡议”将注意力集中在与贸易相关的电子商务方面。截至2022年5月,代表全球90%以上贸易的86个WTO成员正在参与谈判。2021年1月发布的《关于世贸组织电子商务谈判中的跨境数据转移和数据本地化纪律的联合行业声明》鼓励世贸组织谈判人员就促进信息跨境无缝和安全流动的框架达成一致。
世界银行
《2021年世界发展报告:数据促进更美好生活》提出了有关以安全、合乎道德和有保障的方式支持数据生成和使用,同时公平提供价值所需的治理安排方面的问题。具体到跨境数据流动,该报告认为,数据在平台商业模式中的作用日益扩大,正在重塑实体经济中的竞争、贸易和税收,但也为中低收入国家带来重大风险。在此基础上,报告呼吁在反垄断执法、平台公司监管、数据标准、贸易协定和税收政策方面采取国际协调行动,以确保针对各国需求和利益的高效、公平的数据经济政策。
3.3区域组织
区域组织也处理了跨境数据流动的问题。特别是,亚太经济合作组织(APEC)、东南亚国家联盟(东盟)、欧盟和欧洲理事会是七国集团成员参与的关键区域实体,它们制定了区域标准或有约束力的协议,以促进其成员之间可信的跨境数据流动。
亚太经合组织
亚太经合组织隐私框架(最初于2005年制定,以经合组织(OECD)隐私指南为蓝本)制定了亚太经合组织信息隐私原则,并为其在国内和国际上的实施提供指导。《亚太经合组织隐私框架》于2015年更新,以反映2013年对《经合组织隐私指南》的修订。该框架呼吁各成员经济体切实落实该框架,包括鼓励和支持制定促进各自隐私政策之间互操作性的国际安排。
亚太经合组织跨境隐私执法规则(CBPR)于2011年开始实施,是亚太经合组织各经济体制定的一个基本框架,旨在通过执行最低标准促进隐私监管的互操作性。CBPR体系对亚太经合组织经济体不是强制性的,一旦经济体加入该体系,企业可以选择是否在该体系下寻求认证系统。到目前为止,亚太经合组织21个经济体中有7个经济体参与了该系统,并于2022年4月启动了全球CBPR论坛,以建立全球跨境隐私规则(CBPR)和处理程序隐私识别(PRP)系统。这些数据隐私认证将帮助公司证明遵守国际公认的数据隐私标准。
东盟
东盟第四次个人数据保护框架旨在加强东盟国家对个人数据的保护,并促进框架参与者之间的合作。该框架没有规定具有法律约束力的国内或国际义务,但它鼓励参与经济体加强合作,促进和实施框架中规定的隐私原则,同时继续确保和促进东盟成员国之间的信息自由流动。2021年1月,东盟首届数字部长会议(ADGMIN)还批准了东盟数据管理框架(DMF)和跨境数据流动示范合同条款。
欧盟
在欧盟,GDPR为组织和公司如何处理个人数据建立了强制性规则,并直接适用于所有成员国。这意味着,数据在成员国之间的自由流动得到了保障。GDPR还建立了跨境数据传输的一般性规则,包括通过充足性要求、标准合同条款或有约束力的公司规则等。
2018年,欧盟还通过了一项关于非个人数据在欧盟自由流动框架的条例,该条例规定公司和公共管理机构可以在其选择的欧盟任何地方存储和处理非个人数据,禁止其成员国施加数据本地化要求(即在国内存储数据的义务),除非出于公共安全理由。
2022年,欧盟数据治理法案(DGA)生效。DGA对电子数据的处理进行监管,无论是个人数据还是非个人数据,目的是协调成员国之间的数据治理,从而确保所有类型的数据在成员国之间自由流动。该法案旨在培育数据中介服务,倡导数据利他主义。
4、技术和组织措施
虽然不同的企业或组织持有大量数据,但由于信任问题、阻碍数据共享的激励措施等障碍,企业、组织、个人和政府可能并不总是从这些数据中获得最大利益。目前存在各种类型的技术和组织措施,它们之间也可以相互补充,以实现更安全的数据访问和共享。
4.1数据空间
一种被称为“数据空间”或“数据产业平台”的创新方法正成为克服跨境数据流通和共享数据相关问题的路径。数据空间是一个基于开放和透明标准共享数据的系统,其目标是促进合作,降低准入壁垒,促进数字经济中的创新。
·Gaia-X是源自欧洲的一项倡议,旨在开发数据控制和治理的软件框架,并实现一套通用的政策和规则,可应用于任何现有的云/边缘技术,以获得数据和服务之间的透明度、可控性、可移植性和互操作性。该框架旨在部署在任何遵循Gaia-X标准的现有云平台之上。通过这一标准,目的是建立一个可信的数据处理和共享生态系统。
··继2020年欧洲数据战略之后,在欧洲委员会于2022年2月发布的《欧洲数据法》提案(“关于公平访问和使用数据的协调规则的监管提案”)的背景下,数据空间发展也加快了进度。根据该提案,欧洲共同数据空间的主要特征包括:
(1)一个安全且保护隐私的基础设施,用于汇集、访问、共享、处理和使用数据;(2)以公平、透明、比例和非歧视的方式访问和使用数据,以及明确和值得信任的数据治理机制;(3)充分尊重欧洲的规则和价值观,特别是个人数据保护、消费者保护立法和竞争法;(4)数据持有者将有可能在数据空间中授予访问权或共享其控制下的某些个人或非个人数据;(5)提供的数据可以在支付报酬(包括报酬)的情况下再次使用或者免费使用;(6)一定数量的组织/个人的参与。
总体而言,“数据空间”的共同特征是旨在将数据提供者、用户和中介机构聚集在一起,增加互操作性和信任,以增强实体和个人之间的数据共享。这既可以横向应用于跨部门,也可以纵向应用于部门内部。
5、结语
跨境数据传输对于实现数字技术对繁荣数字经济和社会的潜力至关重要,有助于促进创新商业模式的发展。在此背景下,保持企业、公民和社会对跨境数据流动的高度信任,是实现数字转型的关键。本报告对旨在促进可信跨境数据传输的关键政策和倡议进行了总结,旨在为七国集团继续以协调一致的方式推进这一政策奠定基础。

技术驱动法律,专业成就未来