如何落实数据出境风险自评估工作

来源:北京植德律师事务所

文章摘要
观点摘要 01 数据出境风险自评估与PIA并非完全重叠,也并非完全独立。两者在评估的目标上基本是一致的;在评估内容上,两者也具有一定的重合性。
观点摘要
01 数据出境风险自评估与PIA并非完全重叠,也并非完全独立。两者在评估的目标上基本是一致的;在评估内容上,两者也具有一定的重合性。
02 风险自评估的内容既包括了PIA的要求,也涵盖了欧盟 TIA 和英国TRA的主要评估维度,我国风险自评估的范围相对完整。
03 风险自评估的评估对象为企业数据出境活动,其涵盖的内容涉及了数据出境链条上的所有主体、传输方式、数据链条等内容。
04 最终整改期限正临近,企业可从制度建设、组织建设、方法建设三个方面筹备数据出境风险自评估工作,为实际开展评估工作做准备。
2022年9月1日,《数据出境安全评估办法》(以下简称“《办法》”)正式生效实施,数据处理者在申报数据出境安全评估前,需开展数据出境风险评估工作(以下简称“风险自评估”)。此外,《个人信息保护法》(以下简称“《个保法》”)第五十五条规定,个人信息处理者在向境外提供个人信息前应当进行个人信息保护影响评估(以下简称“PIA”)。对此,可以看出如企业符合《办法》第四条所规定的条件[1],则其面临的评估义务可能包括风险自评估以及PIA。由于企业在数据出境方面承担了关键的自评估工作,出于对企业涉及数据出境相关业务开展效率以及企业资源投入的考虑,我们需要明确企业在数据出境活动中应承担怎样的自评估工作、如何完成自评估工作。
对此,本文将从《办法》所要求的风险自评估与PIA的区别与联系入手,讨论两者的关系,再分析风险自评估的主要维度,以期帮助企业准确把握数据出境安全自评估的义务履行路径与方法,从而提升企业数据出境相关业务的运行效率以及帮助企业在评估工作中投入合理的资源。
一、 数据出境风险自评估与PIA的区别

《个保法》作为上位法,规定了企业“向境外提供个人信息”需完成PIA的义务,对此,我们理解企业但凡涉及数据出境,无论是通过数据出境安全评估、签署个人信息出境标准合同还是个人信息出境安全认证,都需要完成PIA。而针对满足了《办法》要求的企业,在进行申报数据出境安全评估前,需完成风险自评估。针对风险自评估与PIA的区别与联系问题,我们将从执行力度、适用条件、评估目标、评估内容四个维度进行分析。
比较维度 风险自评估 PIA
执行力度 《办法》要求符合条件的企业在 申报数据出境安全评估 前 应进行风险自评估, 并在申报阶段提交风险自评估报告 。 《个保法》要求企业在向境外提供数据之前需进行PIA, 并对其评估报告和处理记录保存三年。
适用条件 满足《办法》中要求的需向网信部门等相关部门申报数据出境安全评估的情形。 1. 处理敏感个人信息; 2. 利用个人信息进行自动化决策; 3. 委托处理个人信息、向其他个人信息处理者提供个人信息、公开个人信息; 4. 向境外提供个人信息; 5. 其他对个人权益有重大影响的个人信息处理活动。
评估目标 评估数据出境过程中可能出现的风险(包括数据传输方式、境外接收方的情况等),保证数据出境过程中对国家利益、公共利益、个人或组织的安全。 通过对个人信息处理的措施以及对个人权益的影响评估,确保企业相关的产品、服务充分考虑个人信息的保护。确保个人信息主体了解其个人信息被如何处理、如何保护。
评估内容 1. 合法性基础、正当性、必要性; 2. 出境数据对 国家安全、公共利益、个人或组织 可能带来的风险; 3. 境外接收方的安全保障能力; 4. 数据传输(过程中或传输后)风险及安全保障(包括个人信息权益维护); 5. 法律文件中约定的数据安全保护责任义务。 1. 合法性基础、正当性、必要性; 2. 对个人权益 的影响及安全风险; 3. 所采取的保护措施是否合法、有效并与风险程度相适应。

通过上述对比表格,可以看出PIA与风险自评估的主要区别有如下几点:
1. 侧重点不同:
PIA的评估内容的关注重点是以个人信息权益保护为入口,如果将PIA放在数据出境这个场景下,我们理解,对于企业来说完成数据出境场景下的PIA重点评估的是企业自身对于个人信息处理的风险以及对个人权益的保护。而《办法》所规定的风险自评估,则是以数据出境这个活动本身为切入点,所评估的风险维度更加广泛,包含了国家安全、公共利益等内容;整个评估链条也更加完整,包含了对数据接收方的安全保障能力的评价以及对数据传输的安全评估。
2. 风险评估维度不同:
PIA的风险主要是对个人权益的影响及风险;而风险自评估还包含了国家安全、公共利益等内容;
3. 安全角度不同:
风险自评估从数据传输、境外接收方的角度进行评价,以保证数据出境整个活动的安全性;PIA关注的是所采取的保护措施是否合法、有效并与风险程度的相适应性。
PIA与风险自评估虽然有一定区别,但是两者仍具有紧密的联系。首先,两者在评估的目标上基本是一致的,即通过对数据处理活动的梳理,发现潜在的风险点,判断当前的管理措施和技术措施是否能够提供充足的保护。其次,在评估内容上,两者有一定的重合性,企业可以考虑在实施相关评估工作时,将PIA及数据安全风险自评估一并纳入评估计划。
二、 数据出境风险自评估的主要维度

前文说明了PIA与风险自评估的区别与联系,PIA重点评估的是对个人信息的影响,而数据出境安全评估还重点评估了数据传输过程中、传输后的风险,以及境外接收方的安全保障能力。如何进行数据出境风险自评估,《办法》给出了较为宏观的评估维度,《数据出境安全评估申报指南(第一版)》对风险自评估的内容进行了进一步的细化,参考《数据出境风险自评估报告(模板)》(以下简称“评估报告模板”)中的主要内容,我们可以看到评估报告模板把《办法》中的几项维度进行了拆分,数据出境风险自评估的主要维度及其拆解如下图所示:

数据出境风险自评估维度拆解
从上图可以看出,数据出境风险自评估是要基于对企业数据出境的业务、信息系统、数据资产等情况的了解,评估维度包含了数据处理者的情况、境外接收方的情况,在数据传输风险的评估上,主要是通过对信息系统、数据链路、接收后的数据安全等情况进行评价。
此外,我们还参考了欧盟和英国的数据传输风险评估的主要内容。英国的传输风险评估(以下简称“TRA”)的作用主要是用于企业在开展数据出境活动前,评估其国际数据转移协议(以下简称“IDTA”)是否能够为有限的数据出境活动提供充分保护;欧盟的传输影响评估(以下简称“TIA”)的主要目的是核实目的地第三国的法律是否对根据标准合同条款转移的个人数据提供充分保护。
虽然欧盟TIA和英国TRA的适用条件与我国的风险自评估存在差异,但欧盟TIA和英国TRA中所涉及的评估维度与我国数据出境的风险自评估维度存在相似性。本文重点对比了出境数据风险评估及境外法律政策评估这两个维度,对比情况如下:
评估类型 评估维度 风险自评估 TRA TIA
出境数据风险情况 出境数据的规模、范围、种类、敏感程度,数据出境可能对国家安全、公共利益、个人或者组织合法权益带来的风险。 1. 数据输出方/数据接收方/后续处理者的身份、所在地; 2. 数据的数量、类别、处理方式、范围、目的、传输方式、主体类别; 3. 数据接收方在法律之外受到的专业或其他规则的约束; 4. 数据接收方的技术或组织等安全措施; 5. 传输数据的格式; 6. 数据接收方/其他接受者访问数据的时限; 7. 数据转移的频率; 8. 传输频率。 1. 处理活动的描述:数据主体的类别、个人数据的类别、处理目的、类别等信息,确保数据传输遵循合法性、正当性、必要性; 2. 了解详细且完整的数据链:所有可能的目的地及继续转移的情况。
境外法律政策评估 评估境外数据接收方所在国家或地区数据安全保护政策法规和网络安全环境情况。 1. 安全原则:数据接收方所在国是否对数据有特别的危险; 2. 目的国法律保护数据输出方和数据主体的行权,确保IDTA中的合同保障条款; 3. 目的国法律是否对第三方获取数据有保护和监管。 1. 分析数据接收方所在国数据法,接收方是否需要依据法律向公共当局披露数据; 2. 是否有法律、实践、报道先例说明第三国公众当局可以接触到传输的数据; 3. 第三国公共当局是否可以通过任何电信提供商或通信渠道获取数据。

三、小结

综合前述内容可以看出我国的风险自评估的内容既包括了PIA的要求,也涵盖了欧盟 TIA 和英国TRA的主要评估维度,我国风险自评估的范围相对完整。鉴于当前《办法》施行后的整改期已经逐步缩短,我们建议企业可尽早准备落实数据出境风险自评估工作,落实风险自评估可以包含准备工作阶段和落地实施阶段。具体流程如下:
1. 准备工作阶段:
a)制度建设:
尽快建立数据分类分级、个人信息与重要数据识别等制度;建立档案管理、数据合作伙伴管理、数据清单管理等制度便于后续梳理企业整体数据情况、业务情况;
b)组织建设:
设立数据安全负责人或组织机构,统筹个人信息保护、数据安全相关工作;
c)方法建设:
企业可结合自身业务情况以及信息系统的使用情况,整理固有风险、剩余风险的识别方法论或检查清单,帮助评估者从企业的实际情况出发识别数据出境相关风险。
2. 落地实施阶段:
组建评估团队、制定评估计划、确定评估对象和范围、风险分析、风险处置与整改、提交报告、记录保存等。
另外,考虑到数据出境相关风险评估工作的多维性和专业性,为调和企业履行数据出境相关义务和开展日常业务工作的冲突,企业可考虑适时聘用第三方机构承担部分评估工作,并对评估过程中发现的问题及时釆取补救措施并形成处理报告存档备査。
[1]《办法》第四条数据处理者向境外提供数据,有下列情形之一的,应当通过所在地省级网信部门向国家网信部门申报数据出境安全评估:
(一)数据处理者向境外提供重要数据;
(二)关键信息基础设施运营者和处理100万人以上个人信息的数据处理者向境外提供个人信息;(三)自上年1月1日起累计向境外提供10万人个人信息或者1万人敏感个人信息的数据处理者向境外提供个人信息;(四)国家网信部门规定的其他需要申报数据出境安全评估的情形。
技术驱动法律,专业成就未来