引言
2月28日,美国总统拜登签署并发布《关于防止受关注国家获取美国大量敏感个人数据和政府相关数据的行政命令》(Executive Order on Preventing Access to Americans’ Bulk Sensitive Personal Data and United States Government-Related Data by Countries of Concern,下称《行政命令》),以限制“受关注国家”(Countries of Concern)对美国大量敏感个人数据和政府相关数据的访问、利用。[1]
与此同时,就该《行政命令》的具体实施,美国司法部发布《关于受关注国家获取美国大量敏感个人数据和政府相关数据的规定》(Provisions Regarding Access to Americans' Bulk Sensitive Personal Data and Government-Related Data by Countries of Concern)拟议规则制定的预通知(ANPRM,下称《预通知》)[2]以及《情况说明》[3],并向公众征求意见。
一周以来,就该行政命令的要点、影响及应对措施,我们收到诸多企业的问题和咨询。本文梳理了企业关注的6个核心问题,以问答形式供读者参考。
问题一:行政命令是什么性质,涉美数据交易是否立即禁止?
问题二:中国是否在受限国家名单中?
问题三:哪些企业或个人属于受限主体?
问题四:哪些美国数据遭到交易限制?
问题五:哪些交易行为遭到禁止或限制?
问题六:哪些交易情形可以豁免?
问题一:行政命令是什么性质,涉美数据交易是否立即禁止?
严格来说,《行政命令》不属于法律,但仍有法律规范的约束力。目前《行政命令》和《预通知》不会立即施加新的法律义务,有待行政法规的正式出台及生效。
行政命令(Executive Order)由美国总统依据宪法赋予的权力或具体法律授权而对外签发的正式命令,用于指导和管理联邦政府履行职责。总统通常在需要采取紧急行动的情况下发布行政命令,在正式的立法程序无法及时完成时提供指令。例如本次《行政法令》的签发,拜登总统首先明确其权力源于宪法、《国际紧急经济权力法》(IEEPA)、《国家紧急状态法》(NEA),因此具有法律效力。
因《行政命令》只涉及监管框架和要点,具体的落地实施有待司法部等相关部门正式发布行政法规。目前司法部提供的《预通知》还需要经过两轮征求意见,才能正式形成行政法规。
当前发布的《预通知》在进行第一轮征求意见,设有45天的公众意见征询期;期限结束后,美国司法部将参考公众意见准备和发布拟议规则制定通知(NPRM)并启动第二轮征求意见。两轮公众意见征询完毕后,司法部才会形成最终规则,正式发布行政法规。行政法规生效后,公司和个人才被要求遵守具体规定。
值得注意的是,对于数据跨境流动,世界各国开展跨境数据治理的理论根基和实践导向各有不同。数据自由市场和数据人权保护是当前主流的两种理论基础,分别以美国和欧盟为代表。其中,美国以市场化视角为主,将跨境数据流动视为自由贸易的一部分,将各国对个人信息和数据保护的标准视为对自由贸易的挑战,并在其主导的多边规则中,推动数据跨境传输的灵活路径如企业认证机制,而对数据流动中的隐私和个人信息保护采取模糊化的处理立场。
本次《行政命令》的发布,意味着美国全面收紧数据跨境流动的实践导向。企业需要从更长远的角度考虑企业的合规性安排,而不仅是单一行政命令的策略性应对。
问题二:中国是否在受限国家名单中?
“受关注国家”的具体范围将由美国司法部进一步明确,但中国大概率会在最终名单上。
《行政命令》定义部分明确,“受关注国家”被界定为“长期从事严重危害美国国家安全或美国人安全的行为,并构成利用美国大量敏感个人数据或政府相关数据损害美国国家安全或美国人安全的重大风险”的任何外国政府。具体的“受关注国家”范围,由美国司法部长确定,并协同美国国务卿、商务部长以及国土安全部长的意见。
鉴于《行政命令》属于对第13873号行政命令中“国家紧急状态”的范围延伸,司法部考虑参考上述国家范围确定“受关注国家”。如下图所示,目前“受关注国家”的初步名单已在《预通知》和《情况说明》中列明:

根据《预通知》的说明,美国商务部在执行第13873号行政命令时认定了“长期或严重损害美国国家安全”的6个国家,包括:
中国(包括香港地区和澳门地区)、俄罗斯、伊朗、朝鲜、古巴、委内瑞拉。
问题三:哪些企业或个人属于受限主体?
对于中国而言,大陆及香港、澳门地区设立或主营的企业及其员工,以及主要居住在中国大陆或香港、澳门地区的非美国人,及这类企业或个人拥有50%或以上股权的非美国企业,均属于受限主体。
除“受关注国家”外,《行政命令》进一步明确了“受限主体”(covered persons),认为美国主体向“受限主体”提供敏感个人数据或美国政府相关数据将使得“受关注国家”掌握这些数据以致威胁国家安全,因而《预通知》具体界定了五类受限主体:
①由受关注国家直接或间接拥有50%或以上股权的实体,或根据受关注国家法律组建或特许,或其主要营业地在受关注国家的实体
②由第①③④⑤类受限主体直接或间接拥有50%或以上股权的实体
③作为受关注国家或第①②⑤类受限主体的雇员或承包商的外国主体
④主要居住在受关注国家领土管辖范围内的外国主体
⑤被司法部长指定为由受关注国家拥有或控制或受其管辖或指示的任何主体,或代表或声称代表受关注国家或相关人员行事的主体,或故意导致或指示违反相关规定的主体
可见,上述五个类别从地域、法律、股权、劳务等多个维度,基本覆盖了与“受关注国家”关联紧密的全部企业和个人主体,同时还设置兜底条款,授权司法部进行补充。
问题四:哪些美国数据遭到交易限制?
“美国受限数据”有两类,一是美国敏感个人数据(有数量要求),二是美国政府相关数据(无数量要求)。
美国敏感个人数据涉及6类数据及其任何组合,且在数据体量达到一定阈值的情况下才受限制,具体包括:

对于美国政府相关数据,根据《预通知》的说明,美国司法部考虑将政府相关数据界定为两类:
一是涉及军事、其他政府或其他敏感设施或地点的任何精确地理位置数据,具体的敏感设置或地点位置将通过美国机构间程序创建并形成“地理围栏区域清单”,由司法部维护和公布;
二是交易方与美国政府(包括军方和情报部门)现任或近期前雇员、承包商或前高级官员有关联或可关联的敏感个人数据。
司法部在《预通知》中提供了两个“美国政府相关数据”举例:
*一家美国公司宣传出售一组敏感个人数据,称其属于“现役”人员、“喜欢阅读的军事人员”、“国防部”人员、“政府雇员”或“与附近军事基地密切相关的社区”。
*在与外国交易方讨论出售一组敏感个人数据时,一家美国公司将数据集描述为属于特定组织的成员,该组织将成员资格限制为现任和前任军人及其家人。
上述两个例子中的敏感个人数据均属于“美国政府相关数据”,且没有数量阈值要求。
问题五:哪些交易行为遭到禁止或限制?
简单来说,美国主体从事的任何可能使得“受关注国家”或“受限主体”获取“美国受限数据”且无豁免情形的交易,都将遭到禁止或限制。
《行政命令》对交易的定义非常广泛,包括美国人对外国或外国国民拥有利益的任何财产的任何获取、持有、使用、转让、运输、出口行为。《预通知》则按照监管措施,区分了“禁止交易”和“限制交易”两个类别。
其中,“禁止交易”类型被明确认为会对美国国家安全构成不可接受的风险,包括:
*数据经纪交易:指数据的出售、许可访问或类似的商业安排,其中接收者没有直接从个人数据主体收集或处理数据。
例如,一家美国公司签订了一项协议,该协议授权“受关注国家”受限主体访问美国公司持有的政府相关数据。或一家美国公司维护着一个包含大量美国敏感个人数据的数据库,“受关注国家”受限主体作为会员,可以付费获取数据访问。此类协议安排就属于“数据经纪交易”。
*人类基因组数据交易:即向“受关注国家”或受限主体提供大量人类基因组数据或人类生物样本的任何交易,从中可以得出美国人类基因组数据。
“限制交易”属于对美国国家安全构成不可接受风险,但可通过适当安全措施减轻风险的交易类型,《预通知》列有三类:
*供应商协议:指提供商品或服务以换取对价的任何协议或安排(雇佣协议除外),包括但不限于技术服务协议、云服务协议。
*劳动协议:指个人(独立承包商除外)直接为某人执行工作或履行工作职能以换取报酬或其他对价的任何协议或安排,包括在董事会或委员会的就业、行政级别的安排或服务,以及运营层面的就业服务。
例如,一家进行消费者基因组测试的美国公司收集并维护来自美国消费者的大量人类基因组数据。这家美国公司拥有全球IT业务,雇佣了主要由“受关注国家”公民组成的团队来提供后端服务,且该团队有权访问这家美国公司的数据系统,其中包含大量的美国消费者人类基因组数据。
*投资协议:指任何人为换取付款或其他对价,而直接或间接获得位于美国的房地产或美国法律实体的直接或间接所有权权益或权利的任何协议或安排。
例如,一家美国公司打算在美国境内建立一个数据中心,该数据中心将存储美国人大量个人健康数据。位于“受关注国家”的外国私募股权基金同意为该数据中心的建设提供资金,以换取收购数据中心的多数股权。
问题六:哪些交易情形可以豁免?
《预通知》明文规定了五类豁免情况,其中跨境电商涉及的个人财务数据豁免、美国跨国公司关联交易豁免值得关注。
五类豁免的数据交易情形具体包括:
*涉及特定类型数据的数据交易:包括不涉及有价物品转让的个人通信,以及出版物、电影等进出口信息或信息材料。
*涉及美国政府活动的数据交易:例如,美国政府雇员、承包商、受助人的官方活动,美国政府的授权活动,以及根据美国政府签订的拨款、合同进行的交易。
*金融服务、支付处理和监管合规相关交易:例如,银行、资本市场或金融保险活动,为购买、销售商品和服务而提供或处理涉及支付的个人财务数据或特定个人标识符(如通过电子商务市场购买、销售或转让商品和服务)。
*美国跨国公司内部运营相关交易:例如,美国主体与其位于受关注国家的子公司或关联公司之间的交易,出于人力资源目的共享员工特定个人标识符的行为,与审计师和律师事务所共享数据以遵守监管要求的行为。
*联邦法律或国际协议规定或允许的交易:例如交换乘客舱单信息、国际刑警组织请求和公共卫生监测。
总体而言,本次《行政法令》及《预通知》明确了广泛的受限数据、受限主体和受限交易范围,将直接对涉美医疗健康、生物科技、网联汽车、人工智能、电子商务、跨境物流等行业产生深远影响。尽管文件详细列出了以上限制,但具体的数据统计、交易限制和处罚实施等方面的细节,有待后续动态和最终规则的发布。这一过渡期也提示着相关企业应当及时进行合规风险排查,调整业务策略,关注新规发展,以适应数据跨境流动监管环境的变化。
注释:
【1】https://www.whitehouse.gov/briefing-room/presidential-actions/2024/02/28/executive-order-on-preventing-access-to-americans-bulk-sensitive-personal-data-and-united-states-government-related-data-by-countries-of-concern/
【2】https://www.justice.gov/nsd/media/1340421/dl?inline
【3】https://www.justice.gov/opa/pr/justice-department-implement-groundbreaking-executive-order-addressing-national-security
2月28日,美国总统拜登签署并发布《关于防止受关注国家获取美国大量敏感个人数据和政府相关数据的行政命令》(Executive Order on Preventing Access to Americans’ Bulk Sensitive Personal Data and United States Government-Related Data by Countries of Concern,下称《行政命令》),以限制“受关注国家”(Countries of Concern)对美国大量敏感个人数据和政府相关数据的访问、利用。[1]
与此同时,就该《行政命令》的具体实施,美国司法部发布《关于受关注国家获取美国大量敏感个人数据和政府相关数据的规定》(Provisions Regarding Access to Americans' Bulk Sensitive Personal Data and Government-Related Data by Countries of Concern)拟议规则制定的预通知(ANPRM,下称《预通知》)[2]以及《情况说明》[3],并向公众征求意见。
一周以来,就该行政命令的要点、影响及应对措施,我们收到诸多企业的问题和咨询。本文梳理了企业关注的6个核心问题,以问答形式供读者参考。
问题一:行政命令是什么性质,涉美数据交易是否立即禁止?
问题二:中国是否在受限国家名单中?
问题三:哪些企业或个人属于受限主体?
问题四:哪些美国数据遭到交易限制?
问题五:哪些交易行为遭到禁止或限制?
问题六:哪些交易情形可以豁免?
问题一:行政命令是什么性质,涉美数据交易是否立即禁止?
严格来说,《行政命令》不属于法律,但仍有法律规范的约束力。目前《行政命令》和《预通知》不会立即施加新的法律义务,有待行政法规的正式出台及生效。
行政命令(Executive Order)由美国总统依据宪法赋予的权力或具体法律授权而对外签发的正式命令,用于指导和管理联邦政府履行职责。总统通常在需要采取紧急行动的情况下发布行政命令,在正式的立法程序无法及时完成时提供指令。例如本次《行政法令》的签发,拜登总统首先明确其权力源于宪法、《国际紧急经济权力法》(IEEPA)、《国家紧急状态法》(NEA),因此具有法律效力。
因《行政命令》只涉及监管框架和要点,具体的落地实施有待司法部等相关部门正式发布行政法规。目前司法部提供的《预通知》还需要经过两轮征求意见,才能正式形成行政法规。
当前发布的《预通知》在进行第一轮征求意见,设有45天的公众意见征询期;期限结束后,美国司法部将参考公众意见准备和发布拟议规则制定通知(NPRM)并启动第二轮征求意见。两轮公众意见征询完毕后,司法部才会形成最终规则,正式发布行政法规。行政法规生效后,公司和个人才被要求遵守具体规定。
值得注意的是,对于数据跨境流动,世界各国开展跨境数据治理的理论根基和实践导向各有不同。数据自由市场和数据人权保护是当前主流的两种理论基础,分别以美国和欧盟为代表。其中,美国以市场化视角为主,将跨境数据流动视为自由贸易的一部分,将各国对个人信息和数据保护的标准视为对自由贸易的挑战,并在其主导的多边规则中,推动数据跨境传输的灵活路径如企业认证机制,而对数据流动中的隐私和个人信息保护采取模糊化的处理立场。
本次《行政命令》的发布,意味着美国全面收紧数据跨境流动的实践导向。企业需要从更长远的角度考虑企业的合规性安排,而不仅是单一行政命令的策略性应对。
问题二:中国是否在受限国家名单中?
“受关注国家”的具体范围将由美国司法部进一步明确,但中国大概率会在最终名单上。
《行政命令》定义部分明确,“受关注国家”被界定为“长期从事严重危害美国国家安全或美国人安全的行为,并构成利用美国大量敏感个人数据或政府相关数据损害美国国家安全或美国人安全的重大风险”的任何外国政府。具体的“受关注国家”范围,由美国司法部长确定,并协同美国国务卿、商务部长以及国土安全部长的意见。
鉴于《行政命令》属于对第13873号行政命令中“国家紧急状态”的范围延伸,司法部考虑参考上述国家范围确定“受关注国家”。如下图所示,目前“受关注国家”的初步名单已在《预通知》和《情况说明》中列明:

根据《预通知》的说明,美国商务部在执行第13873号行政命令时认定了“长期或严重损害美国国家安全”的6个国家,包括:
中国(包括香港地区和澳门地区)、俄罗斯、伊朗、朝鲜、古巴、委内瑞拉。
问题三:哪些企业或个人属于受限主体?
对于中国而言,大陆及香港、澳门地区设立或主营的企业及其员工,以及主要居住在中国大陆或香港、澳门地区的非美国人,及这类企业或个人拥有50%或以上股权的非美国企业,均属于受限主体。
除“受关注国家”外,《行政命令》进一步明确了“受限主体”(covered persons),认为美国主体向“受限主体”提供敏感个人数据或美国政府相关数据将使得“受关注国家”掌握这些数据以致威胁国家安全,因而《预通知》具体界定了五类受限主体:
①由受关注国家直接或间接拥有50%或以上股权的实体,或根据受关注国家法律组建或特许,或其主要营业地在受关注国家的实体
②由第①③④⑤类受限主体直接或间接拥有50%或以上股权的实体
③作为受关注国家或第①②⑤类受限主体的雇员或承包商的外国主体
④主要居住在受关注国家领土管辖范围内的外国主体
⑤被司法部长指定为由受关注国家拥有或控制或受其管辖或指示的任何主体,或代表或声称代表受关注国家或相关人员行事的主体,或故意导致或指示违反相关规定的主体
可见,上述五个类别从地域、法律、股权、劳务等多个维度,基本覆盖了与“受关注国家”关联紧密的全部企业和个人主体,同时还设置兜底条款,授权司法部进行补充。
问题四:哪些美国数据遭到交易限制?
“美国受限数据”有两类,一是美国敏感个人数据(有数量要求),二是美国政府相关数据(无数量要求)。
美国敏感个人数据涉及6类数据及其任何组合,且在数据体量达到一定阈值的情况下才受限制,具体包括:

对于美国政府相关数据,根据《预通知》的说明,美国司法部考虑将政府相关数据界定为两类:
一是涉及军事、其他政府或其他敏感设施或地点的任何精确地理位置数据,具体的敏感设置或地点位置将通过美国机构间程序创建并形成“地理围栏区域清单”,由司法部维护和公布;
二是交易方与美国政府(包括军方和情报部门)现任或近期前雇员、承包商或前高级官员有关联或可关联的敏感个人数据。
司法部在《预通知》中提供了两个“美国政府相关数据”举例:
*一家美国公司宣传出售一组敏感个人数据,称其属于“现役”人员、“喜欢阅读的军事人员”、“国防部”人员、“政府雇员”或“与附近军事基地密切相关的社区”。
*在与外国交易方讨论出售一组敏感个人数据时,一家美国公司将数据集描述为属于特定组织的成员,该组织将成员资格限制为现任和前任军人及其家人。
上述两个例子中的敏感个人数据均属于“美国政府相关数据”,且没有数量阈值要求。
问题五:哪些交易行为遭到禁止或限制?
简单来说,美国主体从事的任何可能使得“受关注国家”或“受限主体”获取“美国受限数据”且无豁免情形的交易,都将遭到禁止或限制。
《行政命令》对交易的定义非常广泛,包括美国人对外国或外国国民拥有利益的任何财产的任何获取、持有、使用、转让、运输、出口行为。《预通知》则按照监管措施,区分了“禁止交易”和“限制交易”两个类别。
其中,“禁止交易”类型被明确认为会对美国国家安全构成不可接受的风险,包括:
*数据经纪交易:指数据的出售、许可访问或类似的商业安排,其中接收者没有直接从个人数据主体收集或处理数据。
例如,一家美国公司签订了一项协议,该协议授权“受关注国家”受限主体访问美国公司持有的政府相关数据。或一家美国公司维护着一个包含大量美国敏感个人数据的数据库,“受关注国家”受限主体作为会员,可以付费获取数据访问。此类协议安排就属于“数据经纪交易”。
*人类基因组数据交易:即向“受关注国家”或受限主体提供大量人类基因组数据或人类生物样本的任何交易,从中可以得出美国人类基因组数据。
“限制交易”属于对美国国家安全构成不可接受风险,但可通过适当安全措施减轻风险的交易类型,《预通知》列有三类:
*供应商协议:指提供商品或服务以换取对价的任何协议或安排(雇佣协议除外),包括但不限于技术服务协议、云服务协议。
*劳动协议:指个人(独立承包商除外)直接为某人执行工作或履行工作职能以换取报酬或其他对价的任何协议或安排,包括在董事会或委员会的就业、行政级别的安排或服务,以及运营层面的就业服务。
例如,一家进行消费者基因组测试的美国公司收集并维护来自美国消费者的大量人类基因组数据。这家美国公司拥有全球IT业务,雇佣了主要由“受关注国家”公民组成的团队来提供后端服务,且该团队有权访问这家美国公司的数据系统,其中包含大量的美国消费者人类基因组数据。
*投资协议:指任何人为换取付款或其他对价,而直接或间接获得位于美国的房地产或美国法律实体的直接或间接所有权权益或权利的任何协议或安排。
例如,一家美国公司打算在美国境内建立一个数据中心,该数据中心将存储美国人大量个人健康数据。位于“受关注国家”的外国私募股权基金同意为该数据中心的建设提供资金,以换取收购数据中心的多数股权。
问题六:哪些交易情形可以豁免?
《预通知》明文规定了五类豁免情况,其中跨境电商涉及的个人财务数据豁免、美国跨国公司关联交易豁免值得关注。
五类豁免的数据交易情形具体包括:
*涉及特定类型数据的数据交易:包括不涉及有价物品转让的个人通信,以及出版物、电影等进出口信息或信息材料。
*涉及美国政府活动的数据交易:例如,美国政府雇员、承包商、受助人的官方活动,美国政府的授权活动,以及根据美国政府签订的拨款、合同进行的交易。
*金融服务、支付处理和监管合规相关交易:例如,银行、资本市场或金融保险活动,为购买、销售商品和服务而提供或处理涉及支付的个人财务数据或特定个人标识符(如通过电子商务市场购买、销售或转让商品和服务)。
*美国跨国公司内部运营相关交易:例如,美国主体与其位于受关注国家的子公司或关联公司之间的交易,出于人力资源目的共享员工特定个人标识符的行为,与审计师和律师事务所共享数据以遵守监管要求的行为。
*联邦法律或国际协议规定或允许的交易:例如交换乘客舱单信息、国际刑警组织请求和公共卫生监测。
总体而言,本次《行政法令》及《预通知》明确了广泛的受限数据、受限主体和受限交易范围,将直接对涉美医疗健康、生物科技、网联汽车、人工智能、电子商务、跨境物流等行业产生深远影响。尽管文件详细列出了以上限制,但具体的数据统计、交易限制和处罚实施等方面的细节,有待后续动态和最终规则的发布。这一过渡期也提示着相关企业应当及时进行合规风险排查,调整业务策略,关注新规发展,以适应数据跨境流动监管环境的变化。
注释:
【1】https://www.whitehouse.gov/briefing-room/presidential-actions/2024/02/28/executive-order-on-preventing-access-to-americans-bulk-sensitive-personal-data-and-united-states-government-related-data-by-countries-of-concern/
【2】https://www.justice.gov/nsd/media/1340421/dl?inline
【3】https://www.justice.gov/opa/pr/justice-department-implement-groundbreaking-executive-order-addressing-national-security
