编者按
随着数字经济的发展,数据安全问题成为事关国家安全和经济社会发展的重大议题,各国纷纷开启数据保护规则的制定工作,目前已形成了各具特色的数据保护制度。笔者结合近年来对国内外数据出境的观察研究以及实务经验,对全球十国/地区的数据保护概况,在上篇(点击阅读)的基础上,继续从以下五个维度展开横纵对比与分析,以期帮助出海企业在产业布局、产业链分配落地过程中,对数据出境合规有更为宏观的认知与把握。
温馨提示:
文末附王捷律师团队最新研究成果:《数据出境合规实务100问》完整版pdf,如有需要,可自行领取!
目录索 引 | 01 数据保护影响评估 |
02 DPO:数据保护官 | |
03个人信息处理者主要义务 | |
04 企业数据合规体系搭建 | |
05数据保护监管机构与违反数据保护法的处罚规定 | |
06总结 |
01 数据保护影响评估
(一)数据保护影响评估(DPIA)
首先,我们需要了解为什么需要做个人信息保护影响评估,它的作用和好处是什么?是否值得花成本去做?其次,如果要做,那我们需要做什么?怎么做才是高效和可落地的,而非仅有一份好看的报告,但实质上没有起到风险评估的作用与目的。
结论先行,个人信息保护影响评估是非常值得去做的,它其实是一个很好的帮助企业进行赋能的工具,是可以为公司创造价值的,利用这个工具,可以帮助公司排查、分析对应业务线以及不同场景下进行个人信息处理活动的风险。例如公司需要对员工进入园区实施人脸识别,那么围绕这个场景开展的个人信息影响评估,需要关注该场景下收集这些信息是否是必要的、合法的、正当的;如果进行收集,是否对个人信息主体的权益造成影响和损害;该等涉及生物识别特征的敏感信息被收集后,可能会造成数据泄露的风险有多大等等。
数据保护影响评估以个人信息处理活动为对象,旨在发现、处置和持续监控个人信息处理过程中的安全风险,其主要动作包括:
1. 检验个人处理活动合法合规的程度;
2. 判断其对个人信息主体合法权益造成损害的各种风险;
3. 以及评估用于保护个人信息主体的各项措施有效性的过程。
需要注意的是,进行DPIA并不意味着能消除所有风险,但可以帮助企业最小化风险,以及确定不同场景下的风险等级是否可以接受。
(二)如何确定是否需要做数据保护影响评估
在DPIA前需要评估开展DPIA的必要性,以欧盟为例,其明确规定强制开展DPIA的场景,如大规模数据监测等场景;而在中国《个人信息保护法》项下则规定了七种必须进行数据保护影响评估的场景,包括处理敏感个人信息、利用个人信息进行自动化决策、委托处理个人信息、向其他个人信息处理者提供个人信息、公开个人信息、向境外提供个人信息、以及其他对个人权益有重大影响的个人信息处理活动等。
(三)各国数据保护影响评估的要求
1、各国数据保护影响评估的共性要求
当确定要开展DPIA后,接下来的问题就是怎么做。尽管不同国家的个人信息保护影响评估会一些特别的要求,但他们也有共性的地方,通常而言,在个人信息保护评估中,主要关注两个大方向的内容,其一,是否会对个人信息主体的权利造成影响,其二是数据泄露的风险程度的大小。
通过对比各主流国家在数据保护影响评估方面的范例与模板,我们总结了在数据保护影响评估的工作开展方面,可划分为准备阶段、实施阶段和报告阶段三部分。
① 准备阶段
开展数据保护影响评估需要企业各部门通力协作,因此在前期准备工作中需要注意以下几点:
第一,需要确定风险判定准则;其次,确定评估对象和范围,不同范围的人力及物力成本投入不尽相同;最后,制定评估计划,大致包括完成时间、颗粒度、成本投入等内容,为各部门协同开展后续工作提供参考。
第二,开展必要信息采集,企业开展数据保护影响评估需要准备许多工具,如制定尽职调查访谈名单,明确调查访谈对象及访谈原因、访谈内容及方式等内容,防止出现返工、评估误差等问题。此外,还需要准备个人信息收集反馈表,完整反映数据生命周期各阶段企业信息收集内容、数量、流转等各方面的详情信息。
②实施阶段
实施阶段主要从事两方面工作:一方面对数据流转整体过程进行详细梳理,另一方面是基于前述梳理结论开展风险综合分析。
在风险综合分析中需要关注两点,第一点为企业开展个人信息处理活动时对于数据主体权益产生的影响,如是否限制其自主决定权等;第二点则是对安全事件可能性发生的严重程度或可能性程度进行分析。主要评估企业自身网络环境是否良好、信息处理流程规范等内容。
③报告阶段
评估完成后需要出具相应的评估报告,将评估结果进行系统梳理,对整体评估情况进行总结,进而对于企业数据合规程度进行分析,并对于未尽合规义务的场景采取相应的改进措施。此后需要提交企业内部评审,通过内部评审之后则需要提交监管部门备案或者留存底稿以备监管部门调查,以达到实现风险处置跟踪的目的。
2、 各国数据保护影响评估的差异要求
不同国家数据保护影响评估要求存在较为明显的差异,可以分为以下三种情况来把握:
首先,作为第一级别的国家群体,如中国、日本等国,在数据保护立法层面投入较大成本,既设有评估指南,又设置了强制性评估的要求;
其次,第二级别国家或地区,如新加坡、中国香港地区等,其设有评估指南,建议企业开展DPIA,但是没有设置强制性的评估要求;
最后,第三级别国家则是既没有设置评估指南,也不存在强制性的评估要求,如巴西、印度尼西亚等。
若企业将上述国家或地区作为数据出境目标国家或地区,企业自身涉及大量个人信息处理场景时,根据实务经验建议企业开展数据保护影响评估,因为其本质作为一项可以帮助企业进行有效合规、为企业创造价值的有利工具。
02 DPO:数据保护官
(一)我国个人信息保护负责人的任命要求
设立数据保护官(DPO)是欧盟GDPR的法定要求,我国与之相对应的职能岗位也被称为个人信息保护负责人。设置DPO的前提是需要了解DPO在企业中所充当的角色,DPO的存在能够充分帮助企业预防和监测风险,对内搭建制度,对外开展沟通,帮助企业更好的规避责任。
各国对于DPO的设置规定了不同的要求,中国《个人信息保护法》规定,当企业满足以下条件之一时,应设置专职的个人信息保护负责人和个人信息保护工作机构:
(1)主要业务涉及个人信息处理,且从业人员规模大于200人;
(2)或处理超过100万人的个人信息,或预计在12个月内处理超过100万人的个人信息;
(3)或处理超过10万人的个人敏感信息的。
海外国家的规定也不尽相同,如欧盟规定DPO适用的场景,部分国家虽并未规定强制性要求,但是在隐私政策中保留了相关DPO人员或机构的联系方式,这也是目前比较主流的方式。
(二)个人信息保护负责人主要职责
中国《个人信息保护法》对于个人信息保护负责人身份信息披露提出了明确的规定,首先要求个人信息处理者通过隐私政策、公司官网等方式公开个人信息保护负责人的联系方式;其次要求个人信息处理者将该负责人的姓名、联系方式等相关信息报送监管部门。
通过对比中国、欧洲、美国及东南亚其他地区,发现个人信息保护负责人的主要职责存在较多的共性内容。在中国,个人信息保护负责人首先对内承担全面统筹实施组织内部个人信息安全工作,对个人信息安全负直接责任,相较于海外其他国家而言,要求较高;其次承担组织制定个人信息保护工作计划并督促落实的责任。
此外,其需要辅助企业开展个人信息安全影响评估,提出个人信息保护的对策建议,督促整改安全隐患。在完成DPIA之后还需要组织开展相关培训工作,处理投诉事宜。对外个人信息保护负责人则需要与监督、管理部门保持沟通,通报或报告个人信息保护和事件处置等情况。
(三)各国对于个人信息保护负责人的要求
1、关于资质和角色定位
各国在个人信息保护负责人的资质和角色定位方面要求大同小异,差别不大,通过观察发现,各国并未对于DPO的资格规定强制性的要求,更多是基于专业背景提出要求,规定由具有相关管理工作经历和个人信息保护专业知识的人员担任;同时还确保DPO角色具有独立性,赋予其直接向管理层汇报的权利,保障独立履行职责。
2、关于各国任命要求

分析各国的要求差异可以从对内对外两个角度出发分析,以上文所述的个人信息保护负责人角色为基础进行延伸,对内其负责处理各类与个人信息保护相关的合规工作,对外则是承担了解监管机构动态,承担监管机构与企业内部之间沟通桥梁的角色。
实践中,并非所有国家都强制要求设立数据保护官,具体情况可以分为三种,第一级别国家群体规定必须任命或满足一定条件下必须任命,如欧盟、中国等国;第二级别国家群体则建议配备DPO,如日本、中国香港等地区;而第三级别国家群体则是既不要求必须任命,也未建议配备DPO,如印度尼西亚。
03 个人信息处理者主要义务
数据控制者或处理者主要义务可以理解为组织在处理个人信息的时候,需要根据适用的数据保护法律的要求,一方面提供和制定各项内部与外部的个人信息保护与管理制度;另一方面需要提供安全技术保障措施,以便更好地遵守数据保护法律的规定。
根据中国相关法律规定,个人信息处理者的主要义务可以归纳总结为各项主要合规制度的制定与构建,包括但不限于:制定企业内部的管理制度和操作规程、建立个人信息分级分类管理制度、建立个人信息权限管理、安全教育与培训制度、建立数据安全制度并采取安全技术措施、制定并落实个人信息安全事件应急机制、任命个人信息保护负责人、定期进行合规审计、进行事前风险评估和数据影响评估制度等等内容,实现承担从信息收集到信息风险预防全链条性的义务。
上述规定是中国顶尖专家学者建立在大量研究海外先进国家数据管理制度的基础之上加以制定和修改的,因此研究海外各国有关数据控制者或处理者的主要义务规定时可在中国规定的基础之上,结合目标国家/地区的数据保护法律法规的要求进行相应的调整与适配。
04 企业数据合规体系搭建
企业数据合规保护体系的搭建可以通过以下步骤来实现:

首先,依据上下“天地线”。“天”即确定企业合规目标,不同目标决定了不同的合规成本投入;而“地”则是指企业内部组织环境是否支持数据合规工作,这将会直接影响企业数据合规工作能否顺利开展以及数据合规的程度。
其次,遵循左右“两大门神”,左侧为隐私保护基本原则,右侧为隐私涉及基本原则。隐私保护的基本原则即处理数据信息需要遵循合法、正当和透明,以及最小必要的原则,保证信息的准确性完整性与保密性,同时确保责任的可归责性等原则。各国隐私保护基本原则大同小异,不同国家会根据自身国情进行增减,如中国增加诚实信用原则。隐私设计基本原则则是在数据合规项目开展之前或产品尚未投入研发之前对于数据保护工作注射“预防针”,开展基础性制度建设。
最后是中心部分的核心方法论,也被称为PDCA。“P”是指计划,即制定并确立数据保护计划,包括公开承诺、确定合规要求等;“D”是执行,此过程涉及到各方面,包括企业组织、高层支持,企业人员数据合规能力和意识等;“C”指检查,需要企业个人信息保护负责人对企业内部合规情况进行定期审查,发现问题随时记录,及时调整计划;“A”则旨在改进,数据保护工作是持续动态的过程,需要企业持续关注最新监管动态,及时更新和改进,维持合规状态。
05 数据保护监管机构与违反数据保护法的处罚规定
(一) 数据合规监管机构
当前,各国对于是否建立独立的数据合规监管部门差异性较大,如我国尚未建立独立的数据监管机构,呈现“九龙治水”的状态;而欧盟则设立了专门的数据保护机构(DPA)负责处理数据合规管理;部分国家还采取授权委托某一部门专项管理的方式。
而无论是否建立独立的数据监管机构,各国对于数据违法情况都规定了相应的处罚要求,而企业在了解各国处罚规定时需要首先了解的前提是熟悉各国有权处罚的适用场景。
以欧盟为例,其项下的EDPB作为独立的机构,旨在协调欧盟成员国之间的差异,顺利推行欧盟政策。因而具有较广泛的权力,首先,其可以通过发布指南建议等内容为各成员国提供指导;其次,可以采纳提交给委员会或国家监管机构的意见;再次,通过对国家监管机构具有约束力的决定,旨在解决各国在执行GDPR时出现的争议;最后其可以促进不同成员国数据保护部门之间的交流与合作。
欧盟GDPR规定了数据保护机构的职责和作用,如调查权,可以命令数据控制者和处理者提供其执行任务时所需的任何信息,将涉嫌违反 GDPR 的行为通知控制者或处理者;又例如具有纠正权,其可以对违反数据保护法律规定的行为发出警告和谴责,以指定方式和指定期限命令控制者或处理者按要求处理。此外,还包括授权和咨询权,通过提供建议、要求成员国发表意见,也可以授权认证机构,批准行为准则;颁发认证标准等权力。
(二) 违反数据保护的处罚规定
各国对于违反数据保护处罚的规定大致包括行政、民事与刑事责任三部分,如中国《个人信息保护法》明确规定了行政责任,如责令整改,没收违法所得等、民事责任,如停止侵害,过错推定等;也包括刑事责任,但部分国家并未规定刑事责任,如欧盟GDPR以及美国加州CCPA,但并不意味着其不需要承担刑事责任,若其触发其他国家刑法相关规定,同样需要承担一定的刑事责任。
中国《个人信息保护法》及其他规则项下规定的违反数据保护处罚规定分为两个维度,即一般情节与严重情节,对于严重情节不仅规定了罚款,同时还设置了相应的附加责任,如暂停业务、停业整顿等,同时在主体处罚方面,中国独具特色,不仅处罚单位,同时还规定对于直接负责的主管人员和其他直接责任人员进行处罚。
(三) 十国/地区数据保护单位罚款对比
各国对于单位罚款的情况可以分为三种级别:
第一级别 国家设置了较高的罚款数额,如中国设置最高额5000万元人民币或者处上一年度营业额5%的处罚上限;
第二级别 国家则是较第一级别降低了处罚数额上限,如欧盟规定了最高2000万欧元或者全球年度营业额4%的处罚上限。
第三级别 国家则是没有规定上一年度的营业额百分比,但规定了处罚数额的上限,如韩国未规定上年度营业额百分比,仅规定了最高处罚金额五亿韩元。
企业通过了解各国处罚要求情况,可以明晰其海外业务开展投入成本,但对于企业而言,更为重要的是需要完成数据合规体系的搭建,确保各项合规工作开展到位,与监管机构保持顺畅、持续的沟通。
06 总结
唯有合规,方能致远。无论是为人处世还是建立商业帝国,要实现长远的发展必须树立可持续发展的观念,对于企业而言,数据合规工作能够帮助企业创造价值,能够反作用或赋能于企业自身,帮助企业实现腾飞和快速发展,因此,建议企业尽可能开展数据合规工作,此过程需要企业内部各部门人员的通力合作。
鉴于全球各个国家与地区的数据保护法律法规发展变化迅速,以上分析与对比结论将需要根据不断迭代的法律法规而进行相应修改与调整。
