环球律师事务所-《云计算(2024版)》之中国篇(英)-21页_680kb
报告摘要
好的,这是对所提供材料的中文总结:
本报告《CHAMBERS全球实务指南:云计算》聚焦中国云计算法律实践,由环球律师事务所团队撰写,概述了当前适用于中国境内外云计算服务和数据处理的主要法律法规,包括网络安全法、数据安全法、个人信息保护法以及国家标准。
核心内容总结:
- 法律框架: 中国对云计算环境下的数据处理主要涉及三项基础法律及其配套规定:网络安全法(Cyber Security Law)、数据安全法(DSL)、个人信息保护法(PIPL)。PIPL是处理个人信息的核心依据,详细规定了合法基础、告知同意、特殊场景处理等。DS和CSL则分别侧重不同维度的网络安全与数据安全。
- 数据隐私与处理:
- 角色区分: 根据欧盟GDPR模式,区分了“数据控制者”(自主决定数据处理目的和方式)和“数据处理者”(受委托处理数据)。处理者接受控制者的指令,并承担相应责任。
- 合法性基础: 处理个人信息通常需基于同意(或单独同意)或其他法定理由。法律定义了无需同意的例外场景,如合同必要、履行法定职责、公共利益等。
- 控制者义务: 包括合法透明原则、实施适当技术/组织措施确保数据安全、保障个人请求权(查阅、复制、更正、删除)、数据泄露通知等。
- 处理者义务: 必须遵守指令、协助控制者合规、管理分包商、删除/返还数据。
- 数据跨境传输:
- 可通过安全评估、标准合同、认证等方式合规出海。2024年新规旨在便利跨境数据流动。
- 数据控制者需通知并获得特定类型数据(如个人信息)的单独同意或依赖其他法定基础。
- 数据安全措施:
- 要求包括但不限于加密(数据传输中和静止时)、访问控制(多因素认证、权限管理)、安全评估(如MLPS)、日志记录、备份恢复等。
- 对于处理重要数据(Important Data)及关键信息基础设施(CII)运营者有特殊的存储地要求(通常需本地化)。
- 数据所有权与控制: 合同通常规定客户拥有和控制其云上数据的权利,云服务提供商不得妨碍客户的访问和管理。客户有权行使PIPL赋予的数据主体权利。
- 服务协议与DPAs: 云服务协议(CSP)和数据处理协议(DPA)是确保合规的关键文件,应明确双方责任、安全措施、数据主体权利处理机制、退出策略(如数据迁移、返还)和补救条款。
- 数据泄露通知: 法律要求控制者和(草案中的)网络运营商在数据泄露(个人数据)和网络安全事件时及时向监管机构和(特定情况下的)个人(或根据事件级别)报告。隐瞒是风险行为。
- 合规审计: PIPL引入合规审计概念,目前无全国性强制审计规定,但行业内标准(如推荐标准、监管处草案)要求对处理活动进行定期审计,关键覆盖处理合法性、透明度、生命周期管理等方面。审计需独立、公正、全面。
- 法律责任与处罚: 严重违反数据隐私、安全法规的企业和个人可能面临警告、罚款(最高可达5000万人民币或营业额5%)、业务暂停、吊销执照,甚至刑事责任。
关键建议:
- 合规要求复杂且不断演进,使用中国法律办公室GLO等专业法律建议至关重要。
- 与云服务商签订详尽的CSP和DPA,明确云上数据处理、安全措施、跨境传输、数据主体权利、退出策略等细节。
- 建立应急响应计划,以处理安全事件和数据泄露。
- 随法律法规变化以及云计算发展进行持续审查和调整合规策略。
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载