编者按
目前,各大企业的数据出境申报工作在有条不紊的进行中,然而,虽然对于数据出境申报已经有了大量的解读和指南,但实务中企业仍然有着各种各样难点、疑点问题,比如怎么到底怎么做本地化存储?怎么理解数据出境的必要性?如何选择申报的实体和场景?申报不通过会有什么后果?
本文笔者结合过往实务经验,着重探讨数据出境中上述难点问题,同时聚焦网络安全审查和数据安全审查进行要点拆解,以期给予相关从业人员以方法论的指引。
目 录索 引 | 01 数据出境“审查”问题拾遗 |
02 网络安全审查问题要点 | |
03 数据安全审查问题探究 |
01 数据出境“审查” 问题拾遗
(一)什么时候报?
1. 企业对于数据出境的申报既不能操之过急,也不能“躺平”
申报时间的确定取决于企业进行安全评估的目的。《数据出境安全评估办法》于2022年9月1日生效,同时也规定了半年的宽限期。若企业是为了满足“静态场景”需求,即达到100万标准或者出境数量未来不会发生变化,此种情况下应当尽早提交;
若企业是为了满足“动态场景”需求,即出境数量不断变化或累计,但暂时未达标的情况下,需要结合所采取的统计周期来看,在此过程中需要企业充分履行持续监测的义务,监测后续出境数量是否达标,从而决定是否承担安全评估义务。
2. 是不是23年2月底前一定要拿到批准?
根据新颁布的《数据出境安全评估办法》中的规定,企业如果是符合申报的条件的话,那么要在出境之前进行评估,评估之后才能去出境。那么如果这样解释,那么毫无疑问是应该要在二月底之前去拿到评估通过的结果,企业才能够继续地去合法地数据出境。
(二)数据出境的必要性到底如何解释?
1. 是不是一定要境内无法找到替代方案?
很多企业对于数据出境必要性疑惑的点在于,是不是如果能够在境内找到出境数据服务的替代方案,这项数据出境就缺乏必要性?事实上这样的理解是并不符合立法的本意的。必须承认,在常见的数据出境场景里面,很多数据出境其实是可以在境内找到替代方案的。比如说原来用亚马逊AWS/Azure的,其实很多场景下可以换到国内来用阿里云/腾讯云等。但对于跨国公司来说,前期已搭好全球部署的复杂系统,如果把系统迁到境内换成中国的云服务商,同时还要实现原来的功能,会是一个非常大的成本。这个成本完全由企业来承担是不合理的。
2. 必要性更多的是对“为什么要出境”的一个解释,而不是“为什么不能不出境”。
只要企业能够给到网信办一个合理的解释。那么必要性其实是可以论证的,并不是一定要说我在境内找不到境内解决方案、境内替代方案才能满足必要性的原则。
(三)数据本土化存储的困惑
1. “出境评估的门槛”与“本地化存储的门槛”
网信办发布的《数据出境安全评估申报指南》所列出的“出境数据情况”里面,有一项是要申报人去说明出境数据在境内存储的系统的平台和数据中心等情况。这条实际上意味着网信办已经默认去申报的企业其实就是需要先在境内存储,所以才要求说明境内存储的系统和数据中心的情况。所以这一点其实也可以说明两个门槛本质上是同一个门槛,至少在实践里面,目前网信办是这样去认定的。
2. 本地化存储方案并不一定涉及对IT架构的全面调整
很多企业一提到本地化就默认是IT架构调整的大项目,事实并非如此。比如说对于一个直接从境内数据出境的系统,可能只需要对数据系统做了一些微调:比如说之前是数据直接出境,那么现在在系统里面加一个服务器或者加一个数据库,并且在数据出境之前,先传到境内的服务器上面或者同时传到境内的服务器上面就可以满足本地化存储的需求。这样的方案成本花费是不高的。
3. 建议梳理数据出境的场景,分场景定制本地化存储的方案
并不是每一个系统都要去做本地化存储的改造。建议梳理出境的场景及场景里涉及到的信息系统、然后区分场景去考虑本地化存储到底应该怎么样实现,这样可以避免整体性的系统构架大调整,以较低的成本去完成本地化改造。
(四)如何选择出境场景进行申报
1. 区分标准化和非标准化的出境场景
通过信息系统出境的场景(比如说网盘、邮件、跨国公司的异地备份等)相对来说是标准化的场景,比较好去做区分和统计。所以说建议企业先把标准化场景纳入申报的范围。这也是网信办比较关注的一个要点。
对于非标准化场景,企业就需要投入更大的精力去进行梳理统计,也会在申报范围上遇到选择难题。
2. 有些场景的出境数据企业自身也无法估计,要不要报?
有一些非标准化的场景,如果企业非常难以回溯去统计过去的出境信息的数量或者范围的,其实是可以不用申报的。当然对于这些场景,除了申报之外,那企业还是需要注意其他的一些个人信息的合规的义务。
(五)申报如果不通过,怎么办?
1. 不要过分担心申报不通过
法律制定的目的是促进数据跨境安全自由流动而不是去禁止数据的流动。所以只要企业在其他方面符合相关规定、提前充分做好自评估工作,并及时关注动态数据量和出境量,不需要过分担心。
2. 如果申报不通过的应对
(1)申请复评;
(2)根据网信办的要求进行整改,整改后重新申报。
3. 已出境的数据是否涉及违法?
(1)基于100万的申报:处理个人信息数量达到100万后,如果没有及时通过评估而继续出境,构成违法出境。
(2)基于10万/1万的申报:累计出境达到10万/1万后,没有及时通过评估而继续出境,构成违法出境;累计出境达到10万/1万时及时进行申报,即使评估没有通过,之前出境的数据也不构成违法出境。
(3)可能面临的违法后果:
1. 个人信息违法出境的话,会面临比较高的行政处罚罚款;
2. 网信办可能会要企业去进行整改,整改完了之后再去申报看是不是有可能会通过;
3. 对于已经出境的数据,如果说最终的结果还是不批准企业的出境的话,网信办是有可能会要求企业去让境外的接收方返还或者是删除已经出境的数据以达到降低风险的目的。
02 网络安全审查问题要点
(一)网络安全审查的触发
网络安全审查分为依职权的审查和基于企业申报的审查,网信办可以依照职权主动去审查,而以下情形中企业需要主动向网信办申请网络安全审查:
1. CIIO采购网络设备或服务;
2. 网络平台运营者的数据处理活动;
法律对于前两种情形是要求申报者先做一个自我评估,就是CIIO的采购行为以及平台的数据处理活动是不是可能会影响国家安全?如果有可能的话,才产生申报的义务。
3. 掌握100万以上个人信息的平台运营者赴国外上市
“赴国外上市”的认定:无论是先在中国境内有实体经营后有境外结构,还是先有境外结构再有中国境内的实体,从最后的结果上来看,其实都是一样的,均应当认定为“赴国外上市”。
(二)网络安全审查的申报文件
1. 申报书,具体内容包括以下方面:
企业基本情况;
产品和业务情况;
上市相关情况;
股权控制权情况;
数据相关情况:用户数、数据量、数据中心情况、个人信息情况、重要数据情况、数据出境情况;
上市过程中对外提供的数据目录;
IPO招股书等文件
2. 关于影响或者可能影响国家安全的分析报告
(1)主营业务的情况
是否提供具有舆论属性或社会动员能力的互联网信息服务
(2)数据的情况
数据收集:收集的字段;用户权利保障;敏感个人信息情况;核心数据、重要数据情况
数据存储:数据规模;境内外数据中心;数据中心存储情况;云计算情况
数据加工与使用:算法推荐;大数据利用
数据流动:向境内提供;数据出境
数据删除等
(3)网络安全及数据安全报告
网络安全:网络安全组织;网络安全投入;网络安全防护策略;网安检测、认证、评估
数据安全:数据分类分级;数据保密性、完整性、可靠性的技术措施;数据访问权限
信息内容安全:信息内容安全管理情况
(4)上市情况说明
上市报告;
上市决策;
上市团队;
上市风险分析;
赴境外上市对国家安全影响综合分析。
(三)网络安全审查的审查要点
1. 上市阶段
上市存在关键信息基础设施、核心数据、重要数据或者大量个人信息被国外政府影响、控制、恶意利用的风险,其内涵在于上市是否会导致境外政府可以直接、或者通过上市主体,要求提供或者直接调取境内实体的数据。
2. 网络信息安全风险
在数据出境活动中可能会存在个人信息被境外政府获取或者控制的风险,那么企业去在做网络安全审查的分析的时候,就要考虑到这一点,在报告中去论证这种情况一旦发生之后,企业会采取什么样的措施来确保数据的出境不会对人民群众切身利益、经济社会可持续发展和国家其他重大利益产生影响。
03 数据安全审查问题探究
(一)《数据安全法》规定
《数据安全法》第二十四条规定:“国家建立数据安全审查制度,对影响或者可能影响国家安全的数据处理活动进行国家安全审查。”
(二)数据安全审查的独立设置
1. 数据出境评估关注个人信息及重要数据;
2. 网络安全审查着重关注CIIO及网络平台运营者;
3. 但可能影响国家安全的数据处理活动并不止于上述两个方面
(三)数据安全审查涉及的方面
1. 例如,《数据安全法》规定向境外司法及执法机构提供境内数据需要经中国政府批准,这可能就是数据安全审查的一个方面;
2. CIIO的数据处理活动;
3. 重要数据处理者的数据处理活动;
4. 外资投资活动中的数据处理。
(四)企业的准备工作
1. 数据盘点、分类分级、制度建设、明确数据安全负责人和管理机构;
2. 企业“数据处理风险自评估”可以参照数据出境评估进行;
3. 重要数据处理者的额外义务,例如定期风险评估及报送等。
