引言
2021年10月29日,国家互联网信息办公室(以下简称“网信办”)发布了《数据出境安全评估办法(征求意见稿)》( “《办法》”),面向全社会公开征求意见。
数据出境一直是数据合规领域一个重要话题,自《网络安全法》(以下简称“网安法”)发布以来便被广泛讨论。其中一个重要原因是网安法、《数据安全法》(以下简称“数安法”)与《个人信息保护法》(以下简称“个保法”)均对数据出境作出了规定,但三部法律在其适用对象方面又存在差异,更重要的是三部法律都提及数据出境的具体安全管理规定将由下位法具体规定,但在下位法缺位、早期多部征求意见稿体例与内容存在不一致的情况下,各家企业在数据出境的实际业务需求,与监管法规要求不确定的夹缝中,小心翼翼地探索数据出境的合法路径。
《办法》当前虽处于征求意见阶段,但在数安法与个保法纷纷生效的背景下,数据出境的监管要求轮廓日益清晰,但同时仍有诸多问题有待进一步明确。本文将结合对《办法》的解读,对我国数据出境相关规定作以下梳理,并提出当下我们建议企业处理数据出境问题的方案。
一、我国数据出境相关法律体系沿革
首先需要说明的是,“数据出境”自身是一个宏大而复杂的话题,在特殊领域或行业都有对应的监管要求。例如在《保守国家秘密法》、《证券法》、《人类遗传资源管理条例》、《征信业管理条例》、《地图管理条例》等法律法规中,都有相应条款限制甚至禁止对应的数据或资料出境。本文并不意图对我国数据出境的法律体系进行事无巨细的全方位探讨,而将主要围绕网安法、数安法以及个保法三部法律,以及在其前后出台的、与之相关的法律、法规与规范性文件内容,讨论我国数据出境的一般性监管要求。
网安法、数安法与个保法三部法律构建起了围绕“个人信息”和“重要数据”的数据合规法律监管框架。在此维度观察我国的数据合规法律体系,早在2012年12月28日,全国人大常委会就发布了《关于加强网络信息保护的决定》,提出了基于“合法、正当、必要的原则,明示收集、使用信息的目的、方式和范围,并经被收集者同意”的个人信息处理框架。
次年,国家质量监督检验检疫总局(现已整合为国家市场监督管理总局)与国家标准化管理委员会发布了《信息安全技术公共及商用服务信息系统个人信息保护指南》(GB/Z 28828-2012),规定“未经个人信息主体的明示同意,或法律法规明确规定,或未经主管部门同意,个人信息管理者不得将个人信息转移给境外个人信息获得者,包括位于境外的个人或境外注册的组织和机构。”虽然作为指导性国家标准,理论上该文件并不具有法律强制效力,但其首次提出的“个人信息主体明示同意”、“法律法规明确规定”以及“主管部门同意”也成为了日后数据出境的重要前提。
2017年生效的网安法对关键信息基础设施运营者提出了个人信息与重要数据本地化以及出境数据安全评估的要求[1]。为配合网安法的上述要求,网信办于2017年发布了《个人信息和重要数据出境安全评估办法(征求意见稿)》,但同时也将适用主体从网安法规定的关键信息基础设施运营者扩大到了网络运营者。这一突破上位法的做法另诸多企业开始紧张起来,纷纷探求监管机关其中意图,并观望该法规正式生效后的实践操作。
但未等该征求意见稿落地,2019年5月28日与6月13日,网信办分别发布了《数据安全管理办法(征求意见稿)》与《个人信息出境安全评估办法(征求意见稿)》,改变了2017年征求意见稿中将个人信息与重要数据跨境事宜统一管理的体例,将对二者分别立法进行规制。加之其中一些规定与2017年征求意见稿存在差异,更使得市场主体对数据出境如何落地这一敏感问题感到无所适从。
熟悉数据合规的从业人员想必都清楚,在此领域不但要关注法律法规的规定,还必须重视更为细节的操作指引——国家标准。关于数据出境这一问题,全国信息安全标准化技术委员会(以下简称“TC260”)同样为这一话题的复杂性与不确定性送上了“助攻”:2017年TC260牵头制定了推荐性国家标准《信息安全技术数据出境安全评估指南(征求意见稿)》,其中详细列举了数据出境的评估流程与评估要点,但目前该标准同样也未落地实施。
不难发现,关于数据出境的具体落地法规与规范,目前均未实际落地。其中原因也不难理解:网安法关于数据出境的规制范围相对来讲较为狭窄,只限定在关键信息基础设施运营者(Critical Information Infrastructure Operators,以下简称“CIIO”)在境内运营中收集和产生的个人信息和重要数据。实践中有大量的个人信息与重要数据出境并非由CIIO为之,因此有赖于后续数安法及个保法对其他个人信息与重要数据出境行为在法律层面进行规定。而在上位法未生效的情况下,作为下位法的前述部门规章及相应规范性文件,自然也无法“以下犯上”突破网安法划定的范畴。
而随着数安法及个保法在2021年中先后生效,《办法》的出台便有了“名正言顺”的法律基础。因此,即便《办法》中一些规定在此前的多个法规征求意见稿中已见端倪,相比以往,此次《办法》的出台使得人们更容易厘清未来数据出境的监管思路。
二、数据出境的几个宏观与微观问题
在数据合规领域,企业往往更多关注如何进行合规操作等微观问题,但若只关注微观问题,将单个法规割裂开来,往往将顾此失彼,甚至出现法律适用错误的情形。因此我们建议做数据合规,必须先将几部法律法规贯穿进行研读,并重视法律中的原则性规定,这样才能做到对法律的准确理解与适用。我们希望通过对《办法》的分析解读,结合网安法、数安法以及个保法的规定,在对微观问题进行梳理的同时,也对宏观问题进行回应,以期在整体上协助企业厘清我国数据出境的监管思路。限于篇幅,本文将重点讨论如下五个问题:
(1)如何看待《办法》所规定的数据出境安全评估在数据全生命周期管理中的地位?
(2)数据出境的前提
(3)数据出境安全评估的适用范围
(4)不适用安全评估的数据如何出境
(6)《办法》与先前征求意见稿的关系
具体详述如下:
1. 如何看待《办法》所规定的数据出境安全评估在数据全生命周期管理中的地位?
首先,《办法》所规定的数据出境安全评估,是数据出境的路径或路径之一。
对于《办法》第4条规定的五种数据出境情形(a.关键信息基础设施的运营者收集和产生的个人信息和重要数据、b.出境数据中包含重要数据、b.处理个人信息达到一百万人的个人信息处理者向境外提供个人信息、d.累计向境外提供超过十万人以上个人信息或者一万人以上敏感个人信息、e.国家网信办规定的其他需要申报数据出境安全评估的情形),数据出境安全评估为数据出境的必要路径。但并非全部数据出境行为都要受制于该评估(参见本文第三部分第4节),因此对于该等数据出境情形,安全评估只是出境路径之一。
其次,《办法》为数据全生命周期管理提供了指引。
数据安全评估不等同于数据管理的全部,但如果满足《办法》第5条规定的自评估要求,显然就应当有一套健全的数据生命周期管理体系。仅从该条来看,数据处理者至少应当具备如下数据管理制度、能力与法律文本:
(1)数据分类分级制度;
(2)防止数据泄露与损毁的管理制度与技术能力;
(3)第三方数据合规尽职调查制度与管理能力;
(4)数据泄露应急预案;
(5)完备的第三方数据处理协议。
因此,我们认为若企业希望顺利通过数据出境安全评估,首先是需要建立起内部对应的合规体系,完善数据管理能力以及对应的法律文件。
2. 数据出境的前提
关于数据出境,企业经常提出的一个问题便是,某类数据能否传到境外。要回答这个问题,必须结合数据的实际处理场景来分析是否满足出境的前提。
那么什么是数据出境的前提呢?在我们看来,答案就在数据法律所规定的数据处理原则之中,即“合法”、“正当”与“必要”。如果企业计划将某一类数据传输出境,首先应当审视该数据出境行为是否可能危及国家安全或个人权益?是否具备合法正当的数据来源?是否有足够的理由和必要性,需要将该数据传输至境外?尤其是针对数据出境的必要性,我们建议企业进行深入的分析与判断。根据我们的经验,仅仅笼统地将数据出境原因归纳为“业务需要”、“全球统一管理需要”等,很难满足监管部门对“必要性”的认定。因此,判断必要性不能是企业一厢情愿,必须结合数据实际处理场景,客观且详细地论证说明,并提供相应支持依据,使得监管部门能够在充分理解企业业务与产品逻辑的基础上,作出认可企业数据出境理由的判断。
3. 数据出境安全评估的适用范围
讨论完前述宏观问题,我们继续对几个微观问题进行探讨,这些问题也是在实践中令诸多企业最为“头疼”的FAQ(高频问题)。
关于《办法》的适用对象,根据其第4条,几个首要问题就是判断何种行为属于“向境外提供”、何为“CIIO”、“重要数据”。这些问题自相关概念诞生之日就困扰各类企业,且我们预计这种困扰,很长一段时间还将持续下去。
关于何种行为属于“向境外提供”,目前法律法规并未给出明确答案。我们建议企业参照《信息安全技术数据出境安全评估指南(征求意见稿)》第3.7条关于“数据出境data cross-border transfer”的内容进行理解,即通过网络等方式,将数据处理者在境内(出于数据合规的分析角度,通说认为此处“境内”不包含香港特别行政区、澳门特别行政区以及台湾地区)运营中收集和产生的数据,通过直接提供或开展业务、提供服务、产品等方式提供给境外的机构、组织或个人的一次性活动或连续性活动。
特别需要企业关注如下情形,一般认为属于数据出境:
(1)向中国境内,但不属于中国司法管辖或未在境内注册的主体提供个人信息和重要数据;
(2)数据未转移存储至本国以外的地方,但被境外的机构、组织、个人访问查看的(公开信息、网页访问除外);
(3)企业集团内部数据由境内转移至境外,涉及其在境内运营中收集和产生的数据的。
此外,如下情形一般认为不属于数据出境:
(1)非在境内运营中收集和产生的数据经由本国出境,未经任何变动或加工处理的;
(2)非在境内运营中收集和产生的数据在境内存储、加工处理后出境,不涉及境内运营中收集和产生的数据的。
关于何为“CIIO”,目前法律法规同样没有给出明确范围。2021年9月1日生效的《关键信息基础设施安全保护条例》将CII认定规则的制定授权给了相关行业和领域的主管部门与监督管理部门[2]。
在相关规则尚未出台的情况下,我们建议企业通过如下步骤确定CII的边界:一是确定关键业务,二是确定支撑关键业务的信息系统或工业控制系统,三是根据关键业务对信息系统或工业控制系统的依赖程度,以及信息系统发生网络安全事件后可能造成的损失认定关键信息基础设施。如果上述“业务”、“系统”、“依赖程度”与“损失后果”符合网安法与《关键信息基础设施安全保护条例》对CII的定义与描述,则相关企业很有可能被认定为CIIO。
此外,我们还建议企业参照TC260发布的推荐性国家标准《信息安全技术关键信息基础设施边界确定方法(征求意见稿)》,尽管该国标尚未生效,但其中详细列明了CII边界的识别原则、识别模型与识别流程可以为企业提供较为明确的参考标准。
另外,企业还可以参考我们此前的文章《山雨欲来,更需未雨绸缪——网络安全审查中的供应链安全与合规实践》中所提出的观点,即结合行业与领域,将“等保三级”作为一个重要的参照依据。
关于何为“重要数据”,如同何为“敏感个人信息”一样,“重要数据”的边界亦是相对模糊的。数安法第21条规定“国家数据安全工作协调机制统筹协调有关部门制定重要数据目录”,而目前可供企业参照的推荐性国标《信息安全技术数据出境安全评估指南(征求意见稿)》的附录A《重要数据识别指南》,其中列举了27个领域的重要数据。此外,必须强调的是,“重要数据”带有明显的行业特征,前述列表中无法涵盖全部重要数据。例如,在2021年10月1日生效的《汽车数据安全管理若干规定(试行)》中,以下数据就别明确列为“重要数据”:
(1)军事管理区、国防科工单位以及县级以上党政机关等重要敏感区域的地理信息、人员流量、车辆流量等数据;
(2)车辆流量、物流等反映经济运行情况的数据;
(3)汽车充电网的运行数据;
(4)包含人脸信息、车牌信息等的车外视频、图像数据;
(5)涉及个人信息主体超过10万人的个人信息;
(6)国家网信部门和国务院发展改革、工业和信息化、公安、交通运输等有关部门确定的其他可能危害国家安全、公共利益或者个人、组织合法权益的数据。
因此,我们认为判断某类数据是否为“重要数据”,必须结合行业与业务领域特点。
4. 不适用安全评估的数据如何出境
通读《办法》可以发现并非所有的数据出境行为都受制于安全评估,但这并不意味着不必进行安全评估的数据可随意出境。
例如,若企业向境外提供个人信息,未触发个保法第40条与《办法》第4条的适用条件的,可能将免除安全评估的法律义务。但同时还应考察个保法第38条的规定,采取法律规定的其他途径向境外提供个人信息。
此外,我们认为《办法》第5条关于数据处理者在向境外提供数据前开展数据出境风险自评估的要求,以及第9条对于数据传输协议内容的要求,并不以进行数据出境安全评估为必要条件,即只要存在数据出境的情形,数据处理者就应当履行前述义务,而不得将数据擅自向境外组织或个人提供。
因此,我们提醒企业注意安全评估只是其数据跨境传输可能涉及的法律义务之一,建议对其数据出境的法律义务进行全面的考察。
5.《办法》与先前征求意见稿的关系
如我们在本文第一部分的讨论,《办法》出台之前曾经有多个公开的数据出境相关法规的征求意见稿,其名称不尽相同且内容也存在差异,如2017年《个人信息和重要数据出境安全评估办法(征求意见稿)》规定数据量超过1,000GB的数据出境需经安全评估[3];2019年《个人信息出境安全评估办法(征求意见稿)》规定网络运营者应当建立个人信息出境记录并且至少保存5年[4],而这些规定在《办法》中都没有体现。因此也有必要辨析《办法》与先前征求意见稿的关系,是继承还是补充?
我们倾向认为《办法》替代了上述两个的征求意见稿。理由是从立法技术上分析,没有必要也不应当对有着高度重合的事项进行重复立法。我们认为此前一些规定在本次《办法》中没有体现,可能是出于立法不断完善进步的原因,当然也不排除《办法》正式通过审查颁布后,会有新的内容调整。
关于《办法》的生效时间,我们预测不会像之前的征求意见稿一样迟迟未能最终落地,原因在于目前数安法、个保法均已生效,法律实施过程中需要配套法规的支持,因此我们建议企业不必等《办法》最终落地,尽快根据《办法》的要求做出相应的准备。具体建议措施请参见本文第四部分。
三、理解《办法》的价值取向
实践中我们经常能够感受到,复杂严苛的中国数据出境监管体系使得企业经常望而却步,面对业务层面数据出境的现实需求,很多法务往往感受到难以向业务部门提出有效的解决方案。但如果我们站在更高的角度,从我国数据合规法律,特别是《办法》的立法价值取向上洞察监管对于数据出境的态度,就不难向企业管理层解释其背后逻辑,并取得其理解与支持。
需要理解的是,数据出境管控绝非中国特有的制度。例如,很难想象适用GDPR管辖的一家欧洲企业可以随意将个人信息传输到中国;美国企业向中国提供某些工业数据时也可能面临来自美国监管机构的国家安全审查。当前国与国之间越来越关注所谓数据主权,此立法取向不但实际上确实有利于保护境内个人信息安全与国家安全,也有利于在国际双边或多边谈判中争取到较多的筹码。
《办法》的立法目的其实非常明显:当企业进行数据跨境传输的成本大于数据本地化处理的成本后,作为理性经济人,其自然会选择后者。当然,这不意味着数据领域呈现出固步自封的趋势,因为《办法》开宗明义地表达了其“促进数据跨境安全、自由流动”的目标,但前提是“规范数据出境活动,保护个人信息权益,维护国家安全和社会公共利益”。
四、企业应该如何未雨绸缪
当下《办法》尚未生效,也有诸多细节问题亟待明确,但毫无疑问其已经为企业指明了数据出境的一条重要渠道,同时也表达了监管部门对于数据出境的态度。我们认为,《办法》的出台一定程度上倒逼企业采取如下有效的数据管理措施:
(1)认真评估并审视数据出境的必要性;
(2)建立企业内部数据分类分级制度,识别企业所处理的重要数据与个人敏感信息;
(3)建立企业内部数据合规(包括数据出境)的自评估体系,包括根据个保法第55条建立起个人信息保护影响评估(PIA);
(4)建立企业处理数据的记录,届时如有需要,可以证明企业所处理的数据类型及对应数量;
(5)建立对与企业进行数据交互第三方的尽职调查制度。此数据交互第三方既包括数据提供者(即确保企业处理数据具有合法性基础),也包括数据接收方(即《办法》中对境外数据接收方情况掌控的要求);
(6)完善数据提供的协议条款;
(7)建立数据泄露应急预案;
(8)审查企业的数据安全管理体系与相应技术能力。
当然,这并不意味着如果企业不存在数据出境行为就可以忽略上述数据合规体系的建设,因为上述制度本身就包含在网安法、数安法与个保法所规定的数据处理者法律义务之中。
此外,还需提醒企业注意数据出境评估的主管机关级别与时限。因数据出境行为在实践中十分常见,可以预计未来诸多企业都将受制于省级网信部门与专门机构的安全评估,考虑到监管机关同样也会受制于现实的人力物力,因此可能会在评估环节形成“堰塞湖”。尤其在特定跨境投资并购交易、境外诉讼与仲裁中,企业应当特别注意数据出境监管要求对交易项目或案件进程的影响,务必将相关期间纳入时限考虑,避免交易项目或诉讼仲裁案件在程序方面节外生枝。
[1]《网络安全法》第37条。
[2]《关键信息基础设施安全保护条例》第9条。
[3]《个人信息和重要数据出境安全评估办法(征求意见稿)》第9条第(二)项。
[4]《个人信息出境安全评估办法(征求意见稿)》第8条。
2021年10月29日,国家互联网信息办公室(以下简称“网信办”)发布了《数据出境安全评估办法(征求意见稿)》( “《办法》”),面向全社会公开征求意见。
数据出境一直是数据合规领域一个重要话题,自《网络安全法》(以下简称“网安法”)发布以来便被广泛讨论。其中一个重要原因是网安法、《数据安全法》(以下简称“数安法”)与《个人信息保护法》(以下简称“个保法”)均对数据出境作出了规定,但三部法律在其适用对象方面又存在差异,更重要的是三部法律都提及数据出境的具体安全管理规定将由下位法具体规定,但在下位法缺位、早期多部征求意见稿体例与内容存在不一致的情况下,各家企业在数据出境的实际业务需求,与监管法规要求不确定的夹缝中,小心翼翼地探索数据出境的合法路径。
《办法》当前虽处于征求意见阶段,但在数安法与个保法纷纷生效的背景下,数据出境的监管要求轮廓日益清晰,但同时仍有诸多问题有待进一步明确。本文将结合对《办法》的解读,对我国数据出境相关规定作以下梳理,并提出当下我们建议企业处理数据出境问题的方案。
一、我国数据出境相关法律体系沿革
首先需要说明的是,“数据出境”自身是一个宏大而复杂的话题,在特殊领域或行业都有对应的监管要求。例如在《保守国家秘密法》、《证券法》、《人类遗传资源管理条例》、《征信业管理条例》、《地图管理条例》等法律法规中,都有相应条款限制甚至禁止对应的数据或资料出境。本文并不意图对我国数据出境的法律体系进行事无巨细的全方位探讨,而将主要围绕网安法、数安法以及个保法三部法律,以及在其前后出台的、与之相关的法律、法规与规范性文件内容,讨论我国数据出境的一般性监管要求。
网安法、数安法与个保法三部法律构建起了围绕“个人信息”和“重要数据”的数据合规法律监管框架。在此维度观察我国的数据合规法律体系,早在2012年12月28日,全国人大常委会就发布了《关于加强网络信息保护的决定》,提出了基于“合法、正当、必要的原则,明示收集、使用信息的目的、方式和范围,并经被收集者同意”的个人信息处理框架。
次年,国家质量监督检验检疫总局(现已整合为国家市场监督管理总局)与国家标准化管理委员会发布了《信息安全技术公共及商用服务信息系统个人信息保护指南》(GB/Z 28828-2012),规定“未经个人信息主体的明示同意,或法律法规明确规定,或未经主管部门同意,个人信息管理者不得将个人信息转移给境外个人信息获得者,包括位于境外的个人或境外注册的组织和机构。”虽然作为指导性国家标准,理论上该文件并不具有法律强制效力,但其首次提出的“个人信息主体明示同意”、“法律法规明确规定”以及“主管部门同意”也成为了日后数据出境的重要前提。
2017年生效的网安法对关键信息基础设施运营者提出了个人信息与重要数据本地化以及出境数据安全评估的要求[1]。为配合网安法的上述要求,网信办于2017年发布了《个人信息和重要数据出境安全评估办法(征求意见稿)》,但同时也将适用主体从网安法规定的关键信息基础设施运营者扩大到了网络运营者。这一突破上位法的做法另诸多企业开始紧张起来,纷纷探求监管机关其中意图,并观望该法规正式生效后的实践操作。
但未等该征求意见稿落地,2019年5月28日与6月13日,网信办分别发布了《数据安全管理办法(征求意见稿)》与《个人信息出境安全评估办法(征求意见稿)》,改变了2017年征求意见稿中将个人信息与重要数据跨境事宜统一管理的体例,将对二者分别立法进行规制。加之其中一些规定与2017年征求意见稿存在差异,更使得市场主体对数据出境如何落地这一敏感问题感到无所适从。
熟悉数据合规的从业人员想必都清楚,在此领域不但要关注法律法规的规定,还必须重视更为细节的操作指引——国家标准。关于数据出境这一问题,全国信息安全标准化技术委员会(以下简称“TC260”)同样为这一话题的复杂性与不确定性送上了“助攻”:2017年TC260牵头制定了推荐性国家标准《信息安全技术数据出境安全评估指南(征求意见稿)》,其中详细列举了数据出境的评估流程与评估要点,但目前该标准同样也未落地实施。
不难发现,关于数据出境的具体落地法规与规范,目前均未实际落地。其中原因也不难理解:网安法关于数据出境的规制范围相对来讲较为狭窄,只限定在关键信息基础设施运营者(Critical Information Infrastructure Operators,以下简称“CIIO”)在境内运营中收集和产生的个人信息和重要数据。实践中有大量的个人信息与重要数据出境并非由CIIO为之,因此有赖于后续数安法及个保法对其他个人信息与重要数据出境行为在法律层面进行规定。而在上位法未生效的情况下,作为下位法的前述部门规章及相应规范性文件,自然也无法“以下犯上”突破网安法划定的范畴。
而随着数安法及个保法在2021年中先后生效,《办法》的出台便有了“名正言顺”的法律基础。因此,即便《办法》中一些规定在此前的多个法规征求意见稿中已见端倪,相比以往,此次《办法》的出台使得人们更容易厘清未来数据出境的监管思路。
时间 | 发布单位 | 法律、法规、国标、征求意见稿全称 |
2017年4月11日 | 国家互联网信息办公室 | |
2017年6月1日 | 全国人大常委会 | |
2017年8月30日 | 国家质量监督检验检疫总局、国家标准化管理委员会 | 《信息安全技术数据出境安全评估指南(征求意见稿)》 |
2019年6月13日 | 国家互联网信息办公室 | |
2021年6月10日 | 全国人大常委会 | 《数据安全法》 |
2021年8月20日 | 全国人大常委会 | 《个人信息保护法》 |
2021年10月29日 | 国家互联网信息办公室 |
二、数据出境的几个宏观与微观问题
在数据合规领域,企业往往更多关注如何进行合规操作等微观问题,但若只关注微观问题,将单个法规割裂开来,往往将顾此失彼,甚至出现法律适用错误的情形。因此我们建议做数据合规,必须先将几部法律法规贯穿进行研读,并重视法律中的原则性规定,这样才能做到对法律的准确理解与适用。我们希望通过对《办法》的分析解读,结合网安法、数安法以及个保法的规定,在对微观问题进行梳理的同时,也对宏观问题进行回应,以期在整体上协助企业厘清我国数据出境的监管思路。限于篇幅,本文将重点讨论如下五个问题:
(1)如何看待《办法》所规定的数据出境安全评估在数据全生命周期管理中的地位?
(2)数据出境的前提
(3)数据出境安全评估的适用范围
(4)不适用安全评估的数据如何出境
(6)《办法》与先前征求意见稿的关系
具体详述如下:
1. 如何看待《办法》所规定的数据出境安全评估在数据全生命周期管理中的地位?
首先,《办法》所规定的数据出境安全评估,是数据出境的路径或路径之一。
对于《办法》第4条规定的五种数据出境情形(a.关键信息基础设施的运营者收集和产生的个人信息和重要数据、b.出境数据中包含重要数据、b.处理个人信息达到一百万人的个人信息处理者向境外提供个人信息、d.累计向境外提供超过十万人以上个人信息或者一万人以上敏感个人信息、e.国家网信办规定的其他需要申报数据出境安全评估的情形),数据出境安全评估为数据出境的必要路径。但并非全部数据出境行为都要受制于该评估(参见本文第三部分第4节),因此对于该等数据出境情形,安全评估只是出境路径之一。
其次,《办法》为数据全生命周期管理提供了指引。
数据安全评估不等同于数据管理的全部,但如果满足《办法》第5条规定的自评估要求,显然就应当有一套健全的数据生命周期管理体系。仅从该条来看,数据处理者至少应当具备如下数据管理制度、能力与法律文本:
(1)数据分类分级制度;
(2)防止数据泄露与损毁的管理制度与技术能力;
(3)第三方数据合规尽职调查制度与管理能力;
(4)数据泄露应急预案;
(5)完备的第三方数据处理协议。
因此,我们认为若企业希望顺利通过数据出境安全评估,首先是需要建立起内部对应的合规体系,完善数据管理能力以及对应的法律文件。
2. 数据出境的前提
关于数据出境,企业经常提出的一个问题便是,某类数据能否传到境外。要回答这个问题,必须结合数据的实际处理场景来分析是否满足出境的前提。
那么什么是数据出境的前提呢?在我们看来,答案就在数据法律所规定的数据处理原则之中,即“合法”、“正当”与“必要”。如果企业计划将某一类数据传输出境,首先应当审视该数据出境行为是否可能危及国家安全或个人权益?是否具备合法正当的数据来源?是否有足够的理由和必要性,需要将该数据传输至境外?尤其是针对数据出境的必要性,我们建议企业进行深入的分析与判断。根据我们的经验,仅仅笼统地将数据出境原因归纳为“业务需要”、“全球统一管理需要”等,很难满足监管部门对“必要性”的认定。因此,判断必要性不能是企业一厢情愿,必须结合数据实际处理场景,客观且详细地论证说明,并提供相应支持依据,使得监管部门能够在充分理解企业业务与产品逻辑的基础上,作出认可企业数据出境理由的判断。
3. 数据出境安全评估的适用范围
讨论完前述宏观问题,我们继续对几个微观问题进行探讨,这些问题也是在实践中令诸多企业最为“头疼”的FAQ(高频问题)。
关于《办法》的适用对象,根据其第4条,几个首要问题就是判断何种行为属于“向境外提供”、何为“CIIO”、“重要数据”。这些问题自相关概念诞生之日就困扰各类企业,且我们预计这种困扰,很长一段时间还将持续下去。
关于何种行为属于“向境外提供”,目前法律法规并未给出明确答案。我们建议企业参照《信息安全技术数据出境安全评估指南(征求意见稿)》第3.7条关于“数据出境data cross-border transfer”的内容进行理解,即通过网络等方式,将数据处理者在境内(出于数据合规的分析角度,通说认为此处“境内”不包含香港特别行政区、澳门特别行政区以及台湾地区)运营中收集和产生的数据,通过直接提供或开展业务、提供服务、产品等方式提供给境外的机构、组织或个人的一次性活动或连续性活动。
特别需要企业关注如下情形,一般认为属于数据出境:
(1)向中国境内,但不属于中国司法管辖或未在境内注册的主体提供个人信息和重要数据;
(2)数据未转移存储至本国以外的地方,但被境外的机构、组织、个人访问查看的(公开信息、网页访问除外);
(3)企业集团内部数据由境内转移至境外,涉及其在境内运营中收集和产生的数据的。
此外,如下情形一般认为不属于数据出境:
(1)非在境内运营中收集和产生的数据经由本国出境,未经任何变动或加工处理的;
(2)非在境内运营中收集和产生的数据在境内存储、加工处理后出境,不涉及境内运营中收集和产生的数据的。
关于何为“CIIO”,目前法律法规同样没有给出明确范围。2021年9月1日生效的《关键信息基础设施安全保护条例》将CII认定规则的制定授权给了相关行业和领域的主管部门与监督管理部门[2]。
在相关规则尚未出台的情况下,我们建议企业通过如下步骤确定CII的边界:一是确定关键业务,二是确定支撑关键业务的信息系统或工业控制系统,三是根据关键业务对信息系统或工业控制系统的依赖程度,以及信息系统发生网络安全事件后可能造成的损失认定关键信息基础设施。如果上述“业务”、“系统”、“依赖程度”与“损失后果”符合网安法与《关键信息基础设施安全保护条例》对CII的定义与描述,则相关企业很有可能被认定为CIIO。
此外,我们还建议企业参照TC260发布的推荐性国家标准《信息安全技术关键信息基础设施边界确定方法(征求意见稿)》,尽管该国标尚未生效,但其中详细列明了CII边界的识别原则、识别模型与识别流程可以为企业提供较为明确的参考标准。
另外,企业还可以参考我们此前的文章《山雨欲来,更需未雨绸缪——网络安全审查中的供应链安全与合规实践》中所提出的观点,即结合行业与领域,将“等保三级”作为一个重要的参照依据。
关于何为“重要数据”,如同何为“敏感个人信息”一样,“重要数据”的边界亦是相对模糊的。数安法第21条规定“国家数据安全工作协调机制统筹协调有关部门制定重要数据目录”,而目前可供企业参照的推荐性国标《信息安全技术数据出境安全评估指南(征求意见稿)》的附录A《重要数据识别指南》,其中列举了27个领域的重要数据。此外,必须强调的是,“重要数据”带有明显的行业特征,前述列表中无法涵盖全部重要数据。例如,在2021年10月1日生效的《汽车数据安全管理若干规定(试行)》中,以下数据就别明确列为“重要数据”:
(1)军事管理区、国防科工单位以及县级以上党政机关等重要敏感区域的地理信息、人员流量、车辆流量等数据;
(2)车辆流量、物流等反映经济运行情况的数据;
(3)汽车充电网的运行数据;
(4)包含人脸信息、车牌信息等的车外视频、图像数据;
(5)涉及个人信息主体超过10万人的个人信息;
(6)国家网信部门和国务院发展改革、工业和信息化、公安、交通运输等有关部门确定的其他可能危害国家安全、公共利益或者个人、组织合法权益的数据。
因此,我们认为判断某类数据是否为“重要数据”,必须结合行业与业务领域特点。
4. 不适用安全评估的数据如何出境
通读《办法》可以发现并非所有的数据出境行为都受制于安全评估,但这并不意味着不必进行安全评估的数据可随意出境。
例如,若企业向境外提供个人信息,未触发个保法第40条与《办法》第4条的适用条件的,可能将免除安全评估的法律义务。但同时还应考察个保法第38条的规定,采取法律规定的其他途径向境外提供个人信息。
此外,我们认为《办法》第5条关于数据处理者在向境外提供数据前开展数据出境风险自评估的要求,以及第9条对于数据传输协议内容的要求,并不以进行数据出境安全评估为必要条件,即只要存在数据出境的情形,数据处理者就应当履行前述义务,而不得将数据擅自向境外组织或个人提供。
因此,我们提醒企业注意安全评估只是其数据跨境传输可能涉及的法律义务之一,建议对其数据出境的法律义务进行全面的考察。
5.《办法》与先前征求意见稿的关系
如我们在本文第一部分的讨论,《办法》出台之前曾经有多个公开的数据出境相关法规的征求意见稿,其名称不尽相同且内容也存在差异,如2017年《个人信息和重要数据出境安全评估办法(征求意见稿)》规定数据量超过1,000GB的数据出境需经安全评估[3];2019年《个人信息出境安全评估办法(征求意见稿)》规定网络运营者应当建立个人信息出境记录并且至少保存5年[4],而这些规定在《办法》中都没有体现。因此也有必要辨析《办法》与先前征求意见稿的关系,是继承还是补充?
我们倾向认为《办法》替代了上述两个的征求意见稿。理由是从立法技术上分析,没有必要也不应当对有着高度重合的事项进行重复立法。我们认为此前一些规定在本次《办法》中没有体现,可能是出于立法不断完善进步的原因,当然也不排除《办法》正式通过审查颁布后,会有新的内容调整。
关于《办法》的生效时间,我们预测不会像之前的征求意见稿一样迟迟未能最终落地,原因在于目前数安法、个保法均已生效,法律实施过程中需要配套法规的支持,因此我们建议企业不必等《办法》最终落地,尽快根据《办法》的要求做出相应的准备。具体建议措施请参见本文第四部分。
三、理解《办法》的价值取向
实践中我们经常能够感受到,复杂严苛的中国数据出境监管体系使得企业经常望而却步,面对业务层面数据出境的现实需求,很多法务往往感受到难以向业务部门提出有效的解决方案。但如果我们站在更高的角度,从我国数据合规法律,特别是《办法》的立法价值取向上洞察监管对于数据出境的态度,就不难向企业管理层解释其背后逻辑,并取得其理解与支持。
需要理解的是,数据出境管控绝非中国特有的制度。例如,很难想象适用GDPR管辖的一家欧洲企业可以随意将个人信息传输到中国;美国企业向中国提供某些工业数据时也可能面临来自美国监管机构的国家安全审查。当前国与国之间越来越关注所谓数据主权,此立法取向不但实际上确实有利于保护境内个人信息安全与国家安全,也有利于在国际双边或多边谈判中争取到较多的筹码。
《办法》的立法目的其实非常明显:当企业进行数据跨境传输的成本大于数据本地化处理的成本后,作为理性经济人,其自然会选择后者。当然,这不意味着数据领域呈现出固步自封的趋势,因为《办法》开宗明义地表达了其“促进数据跨境安全、自由流动”的目标,但前提是“规范数据出境活动,保护个人信息权益,维护国家安全和社会公共利益”。
四、企业应该如何未雨绸缪
当下《办法》尚未生效,也有诸多细节问题亟待明确,但毫无疑问其已经为企业指明了数据出境的一条重要渠道,同时也表达了监管部门对于数据出境的态度。我们认为,《办法》的出台一定程度上倒逼企业采取如下有效的数据管理措施:
(1)认真评估并审视数据出境的必要性;
(2)建立企业内部数据分类分级制度,识别企业所处理的重要数据与个人敏感信息;
(3)建立企业内部数据合规(包括数据出境)的自评估体系,包括根据个保法第55条建立起个人信息保护影响评估(PIA);
(4)建立企业处理数据的记录,届时如有需要,可以证明企业所处理的数据类型及对应数量;
(5)建立对与企业进行数据交互第三方的尽职调查制度。此数据交互第三方既包括数据提供者(即确保企业处理数据具有合法性基础),也包括数据接收方(即《办法》中对境外数据接收方情况掌控的要求);
(6)完善数据提供的协议条款;
(7)建立数据泄露应急预案;
(8)审查企业的数据安全管理体系与相应技术能力。
当然,这并不意味着如果企业不存在数据出境行为就可以忽略上述数据合规体系的建设,因为上述制度本身就包含在网安法、数安法与个保法所规定的数据处理者法律义务之中。
此外,还需提醒企业注意数据出境评估的主管机关级别与时限。因数据出境行为在实践中十分常见,可以预计未来诸多企业都将受制于省级网信部门与专门机构的安全评估,考虑到监管机关同样也会受制于现实的人力物力,因此可能会在评估环节形成“堰塞湖”。尤其在特定跨境投资并购交易、境外诉讼与仲裁中,企业应当特别注意数据出境监管要求对交易项目或案件进程的影响,务必将相关期间纳入时限考虑,避免交易项目或诉讼仲裁案件在程序方面节外生枝。
[1]《网络安全法》第37条。
[2]《关键信息基础设施安全保护条例》第9条。
[3]《个人信息和重要数据出境安全评估办法(征求意见稿)》第9条第(二)项。
[4]《个人信息出境安全评估办法(征求意见稿)》第8条。
