《网络数据安全管理条例(征求意见稿)》八大亮点解读

来源:广悦数据合规研究院

文章摘要
前言 2021年11月14日,国家互联网信息办公室(下称“国家网信办”)发布关于《网络数据安全管理条例(征求意见稿)》(下称“《条例》”)公开征求意见的通知,并表示为落实《中华人民共和国网络安全法》《
前言
2021年11月14日,国家互联网信息办公室(下称“国家网信办”)发布关于《网络数据安全管理条例(征求意见稿)》(下称“《条例》”)公开征求意见的通知,并表示为落实《中华人民共和国网络安全法》《中华人民共和国数据安全法》《中华人民共和国个人信息保护法》等法律关于数据安全管理的规定,规范网络数据处理活动,保护个人、组织在网络空间的合法权益,维护国家安全和公共利益,根据国务院2021年立法计划,国家网信办会同相关部门研究起草了本次《条例》。
《条例》一共9章,75个条款,涵盖了对于网络数据安全保护相关的一系列内容,在《中华人民共和国网络安全法》《中华人民共和国数据安全法》《中华人民共和国个人信息保护法》(以下简称《网安法》、《数安法》、《个保法》)构建的体系下,做了更具体的落地规定。《条例》的许多条款实际上为《网安法》、《数安法》、《个保法》所设立的制度提供了更加细化及具体的实施路径,并就相关事项予以解释说明或明确规定。
亮点一、处理安全事件时效性更严格
针对发生数据安全事件,对个人、组织造成危害的情形,《条例》强调通知的即时性和有效性,拟定的3个工作日和8小时更具有可执行性。
《条例》第11条明确要求数据处理者应在3个工作日内将安全事件和风险情况、危害后果、已采取的补救措施等以电话、短信、即时通信工具、电子邮件等方式通知利害关系人。只有在无法通知的情形,方可采用公告方式进行告知。若发生重要数据或者10万人以上个人信息泄露、毁损、丢失等安全事件,数据处理者还需要在发生安全事件的8小时内向相关部门报告事件基本信息;并在事件处置完毕后5个工作日内向相关部门报告事件相关的调查评估报告。这一项要求将促使数据处理者在发现或发生安全事件时更具行动力。
亮点二、明确个人信息处理规则内容及展示要求
《条例》第20条细化了根据《个保法》及相关监管部门反复提及的数据处理者收集和处理个人信息时所需遵循的相关要求。
数据处理者应当制定并严格遵守个人信息处理规则,并保证其集中展示、易于访问、位置醒目、内容具体简明且全面,且应当包括以下内容:
1.依据产品或者服务的功能明确所需的个人信息,以清单形式列明每项功能处理个人信息的目的、用途、方式、种类、频次或者时机、保存地点等,以及拒绝处理个人信息对个人的影响;
2.个人信息存储期限或者个人信息存储期限的确定方法、到期后的处理方式;
3.个人查阅、复制、更正、删除、限制处理、转移个人信息,以及注销账号、撤回处理个人信息同意的途径和方法;
4.以集中展示等便利用户访问的方式说明产品服务中嵌入的所有收集个人信息的第三方代码、插件的名称,以及每个第三方代码、插件收集个人信息的目的、方式、种类、频次或者时机及其个人信息处理规则;
5.向第三方提供个人信息情形及其目的、方式、种类,数据接收方相关信息等;
6.个人信息安全风险及保护措施;
7.个人信息安全问题的投诉、举报渠道及解决途径,个人信息保护负责人联系方式。
对于个人信息主体行使权利,数据处理者不得随意进行限制或设置不合理条件。
亮点三、明确单独同意的操作方式
针对《个保法》实施以后众说纷纭的“单独同意”,《条例》也在其第九章“附则”部分提供了相应定义,
明确“单独同意”是指数据处理者在开展具体数据处理活动时,对每项个人信息取得个人同意,且不包括一次性针对多项个人信息、多种处理活动的同意
。基于此,数据处理者在相关法律法规要求取得个人单独同意的情形时不得再将之囊括在先前的概括性授权条款之中。
针对数据处理者向境外提供个人信息的场景,《条例》设置了取得单独同意的例外情形,即在数据处理者收集个人信息时已单独就个人信息出境取得个人同意,且按照取得同意的事项出境的,则无需再次取得个人单独同意。
此外,本次《条例》第21条明文规定,当对于个人信息主体的同意行为有效性产生争议时,数据处理者承担举证责任,这就意味着数据处理者需要设置更加清晰明了的机制和告知同意取得相关同意,在发生争议时,数据处理者需要“自证清白”。
亮点四、明确规定个人信息的转移条件
针对此前尚不明确的个人信息转移要求,《条例》第二十四条明确了数据处理者应当提供个
人信息转移服务的三个条件,并规定数据处理者承担发现接收方可能存在非法处理个人信息风险时的风险提示义务;
在个人信息主体请求次数明显超出合理范围时,数据处理者还可以收取一定的合理费用。
这一规定也使得数据处理者响应个人信息转移请求时更具可执行性。

亮点五、重要数据及处理100万人以上个人信息安全规定
针对重要数据及处理100万人以上个人信息的数据处理者,本次《条例》明确要求其数据安全负责人应当具备数据安全专业知识和相关管理工作经历,并应当由
其决策层成员承担,保证其有权直接向相关部门反映数据安全情况。针对重要数据的备案,《条例》亦明确了在识别其重要数据后15个工作日内向设区的市级网信部门备案。同时,相关数据处理者还应保证其数据安全相关的技术和管理人员每年有不少于20个小时的教育培训时间。
针对处理重要数据的数据处理者每年应开展的数据安全评估义务,《条例》细化该项义务的具体履行时间、年度评估报告和重点评估内容,要求数据处理者在每年1月31日前将上一年度数据安全评估报告报设区的市级网信部门,且该份报告应保存至少三年。
亮点六、数据跨境安全管理相关细化规定
针对《个保法》第40条中关于应当通过国家网信部门组织的数据出境安全评估“处理个人信息达到国家网信部门规定数量”的个人信息处理者,《条例》明确该数量为100万人以上。除此之外,出境数据中包含重要数据的、关键信息基础设施运营者向境外提供个人信息的,也应当通过国家网信部门组织的数据出境安全评估。
对于向境外提供个人信息和重要数据的数据处理者,也应当在每年1月31日前编制数据出境安全报告,向设区的市级网信部门报告上一年度数据的出境情况,如数据接收方名称、联系方式、境外存储情况、用户投诉及处理情况等。
针对数据的跨境情形,《条例》亦明文要求数据出境日志记录和数据出境审批记录应留存3年以上。
亮点七、互联网平台运营者的特别义务
本次《条例》明确规定了互联网平台运营者不仅应当建立和披露与数据相关的平台规则和隐私政策和算法策略,保证公平公正。若相关平台规则、隐私政策制定或者对用户权益有重大影响的修订,互联网平台运营者应当在其官方网站、个人信息保护相关行业协会互联网平台面向社会公开征求意见,征求意见时长不得少于30个工作日,并说明对公众意见采纳和未采纳的情况。这是先前未有的规定,且征求意见的期限明显长于我们常见的天数(通常为30日,但本次为工作日)。该规定为互联网平台运营者设定了一项接受社会监督的具体的法定义务。至于何谓“对用户权益有重大影响”,我们理解可能需要在《个保法》的基础上,参考《个人信息安全影响评估指南》(GB/T 39335-2020)进行评估确认。
对于日活用户超过一亿的大型互联网平台运营者,《条例》还规定应当经第三方机构评估,并报相关部门同意。这个新的要求使得负载大量用户的大型互联网平台在出现规则与策略变动时,需要通过更加严格的审核与监督。但日活用户数量并非认定大型互联网平台运营者的标准,根据《条例》“附则”中的定义,用户超过5000万是认定大型互联网平台运营者的标准。针对大型互联网平台运营者,还应当注意履行《条例》中所规定的特别义务,包括大型互联网平台运营者在境外设立总部、运营中心或者研发中心的,应当向国家网信部门和主管部门报告的报告义务,以及每年委托第三方进行年度审计,并披露审计结果的审计义务。
此外,《条例》第44条明确规定互联网平台运营者对接入的第三方产品和服务承担数据安全管理责任,若第三方产品和服务对用户造成损害的,用户将有权要求互联网平台运营者先行赔偿。这一点应当是充分考虑用户的维权成本、互联网平台的经济实力等因素,由此加强互联网平台运营者对接入平台的第三方产品和服务的审核与注意义务及其积极主动性。
亮点八、即时通信服务数据互通规定
针对此前频繁发生的跨平台数据不互通的争议,本次《条例》也明确规定了提供即时通信服务的互联网平台运营者,应按照规定为其他平台运营者的即时通信服务提供数据接口,支持即时通信服务平台之间的用户数据互通,无正当理由不得限制用户访问其他互联网平台以及向其他互联网平台传输文件。
技术驱动法律,专业成就未来