环球律师事务所:数据跨境现状调查与分析报告_2023__54页_1mb
报告摘要
数据跨境现状调查与分析报告总结
核心内容概览
本报告聚焦于我国数据跨境传输的法律框架、企业合规要求以及实际操作中的难点与解决方案。报告分为两篇:基础问题篇与调查分析篇,旨在为企业提供全面的数据跨境合规指引。
主要观点与关键信息
上篇:基础问题篇
-
数据跨境相关法律法规
- 我国对数据跨境传输的监管主要依据《网络安全法》《数据安全法》和《个人信息保护法》。
- 监管采用“分层监管”模式,区分关键信息基础设施运营者(CIO)与一般网络运营者。
- 网信办及相关机构已发布多项规章与指南,如《数据出境安全评估办法》《个人信息出境标准合同办法》等,为数据出境提供了具体指引。
-
数据跨境传输行为定义
- 数据跨境传输包括:数据处理者将境内收集和产生的数据传输、存储至境外;境外主体访问或调取境内数据;境外产生收集的数据在境内存储后向境外传输。
-
数据出境安全评估适用情形
- 向境外提供重要数据;
- CIO或处理100万人以上个人信息的数据处理者向境外提供个人信息;
- 自上年1月1日起累计向境外提供10万人个人信息或1万人敏感个人信息;
- 其他法律、行政法规另有规定的情形。
-
重要数据定义与识别依据
- 重要数据指一旦泄露或滥用可能危害国家安全、经济运行、社会稳定、公共健康和安全的数据。
- 识别依据包括《数据安全法》《数据出境安全评估办法》及《重要数据识别规则(征求意见稿)》等。
-
关键信息基础设施(CII)与运营者(CIO)的识别
- 识别CII与CIO需综合判断业务是否涉及重点行业、是否存在关键业务、以及是否依赖信息化运行。
- 企业是否属于CIO取决于行业主管部门的认定。
-
个人信息出境安全评估情形
- 处理100万人以上个人信息的数据处理者向境外提供个人信息;
- 累计向境外提供10万人个人信息或1万人敏感个人信息。
-
境外接收方定义
- 境外接收方指直接接收数据的境外主体,包括境外母公司、供应商等,需关注其是否具备数据安全保障能力。
-
其他法律规定的特殊情形
- 如涉及国家秘密、健康医疗大数据、测绘成果、人类遗传资源等,需依据其他法律法规进行评估或审批。
-
申请数据出境安全评估的机构
- 企业应通过所在地省级网信部门向国家网信部门申报。
-
数据出境安全评估流程与时间
- 一般流程为 57 + N 天(N为补充材料审核时间),涉及复评则为 72 + N 天。
- 企业应提前准备材料,避免因不完整导致评估被退回。
-
数据出境安全评估申请材料
- 包括申报书、风险自评估报告、法律文件等,需按照《指南(第一版)》要求准备。
-
法律文件与标准合同的区别
- 标准合同为网信办制定的模板,法律文件则需满足《数据出境安全评估办法》第九条要求。
-
数据出境评估结果有效期
- 有效期为 2年,届满前需重新申报;若数据出境目的、方式、范围或接收方发生变化,需重新申报。
-
未申报数据出境的罚则
- 依据《网络安全法》《数据安全法》《个人信息保护法》,可能面临警告、罚款、停业整顿等处罚,严重者甚至承担刑事责任。
-
企业需注意的具体事项
- 需关注国家秘密、个人信息处理、数据分类分级等,避免违规行为。
下篇:调查分析篇
-
准确识别数据跨境传输场景
- 企业需识别是否在“境内运营过程中”收集和产生数据,以及是否向境外提供或被境外访问。
-
识别跨境传输数据类型
- 个人信息、敏感个人信息、重要数据、核心数据等,需根据具体业务进行识别。
- 企业对“重要数据”的定义模糊,导致合规执行困难。
-
正确盘点跨境传输数据数量
- 企业需统计境内收集的数据,包括员工、客户、供应商等信息。
- 境外访问导致的数据跨境传输需纳入统计,且需以可访问数据数量为准。
-
确认出境安全保障机制
- 企业需根据自身情况选择:安全评估、安全认证、标准合同或其他法定方式。
- 评估企业是否为CIO、数据数量是否达标,是选择机制的关键。
-
完成数据出境安全评估
- 企业需开展自评估,包括合法性、正当性、必要性评估。
- 评估流程复杂,耗时较长,企业需提前准备并安排好申报时间。
-
评估跨境传输相关法律文件完善程度
- 企业需确保法律文件符合《个人信息出境标准合同办法》要求。
- 文件需明确数据处理方式、安全措施、数据接收方责任等。
-
评估境外接收方技术与制度措施
- 企业需对境外接收方的数据安全能力进行评估,包括其技术措施、制度安排等。
-
评估境外接收方法律与政策环境
- 企业需了解境外接收方所在国家的法律、政策是否支持数据安全,是否符合我国合规要求。
-
完成个人信息保护认证
- 企业可通过认证方式实现合规,需符合《认证规范 V2.0》要求。
-
应对国际争议解决中的数据跨境传输取证
- 企业需在数据跨境传输过程中,确保数据可被合法调取与使用,避免跨境数据争议。
实践难点与应对建议
- 数据跨境传输场景识别:需结合“境内运营”与“向境外提供”两个核心要素进行判断。
- 数据类型识别:企业需准确区分个人信息、敏感个人信息、重要数据,尤其注意代码、日志等非传统数据类型。
- 数据数量统计:需涵盖所有数据类型与传输场景,包括境外访问、系统合并、企业并购等。
- 选择合规路径:需根据企业性质与数据类型选择安全评估、标准合同或认证机制。
- 自评估与申报流程:企业需提前准备材料,确保评估流程顺利,避免被退回。
- 时间与成本控制:企业需关注评估周期、申报时间安排,避免因延误导致处罚。
- 跨部门协作:需法务、信息安全、审计、人力资源等多部门协同工作,确保合规落地。
结论
我国对数据跨境传输的监管日趋严格,企业需关注数据出境的合法性、合规性与安全性,及时识别数据类型与传输场景,选择合适的合规机制,确保数据出境活动合法合规。同时,企业应建立统一的数据管理机制,提高数据合规意识,避免因合规缺失导致法律风险与经济损失。
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载