中国美国商会-浏览中国的数据迷宫:法规如何影响美国公司-2019.5-12页_1mb
报告摘要
总结:美国商会上海2019年5月观点报告 - 中国数据法规对美国公司的影响
核心内容
本报告由美国商会上海(AmCham Shanghai)于2019年5月发布,基于对17家外国公司的访谈,分析了中国数据法规(尤其是《网络安全法》)对美国企业在中国运营的影响。报告指出,尽管企业普遍认可数据治理和隐私保护的重要性,但中国现行数据法规的执行方式和内容仍存在诸多挑战。
主要观点
1. 数据本地化要求繁重
- 数据本地化是企业面临的主要障碍。
- 已经合规的企业在进行跨境数据传输时仍需投入大量资金对数据进行匿名化处理。
- 一些公司表示,由于数据本地化成本过高,他们宁愿不使用海外数据存储系统。
2. 法律语言模糊
- “重要数据”和“个人敏感信息”的定义存在重叠,企业难以准确判断哪些数据需要本地化。
- 行业特定的模糊性在医疗领域尤为明显,例如患者数据匿名化的标准不明确。
- 法律术语如“关键信息基础设施运营者”(CII)的界定不清,导致合规难度增加。
3. 法律要求与建议界限不清
- 中国许多标准(如“GB/T”)被官方定义为推荐性标准,但部分企业认为这些标准实际上具有强制性。
- 这种混淆导致企业在合规过程中产生竞争劣势,部分企业选择“冒险”不严格遵守。
4. 法律执行不一致
- 国家与地方层面的法规执行不一致,增加了企业的合规负担。
- 不同政府部门之间的协调不足,导致法规频繁变动,影响企业长期规划。
5. 企业缺乏立法参与
- 多数企业认为在法规制定过程中缺乏话语权,而本地企业往往能更早了解法规变化。
- 虽然企业可以提交公开意见,但认为这些意见有时被忽视。
6. 安全评估费用过高
- 《网络安全等级保护基本要求》中的年度安全评估费用高昂,且咨询服务费用远超评估本身。
- 企业担心不使用咨询服务可能无法获得评估通过,导致合规风险。
关键信息
企业数据管理现状
- 所有受访企业都收集了数据,包括客户信息、员工数据、研发数据和敏感商业数据。
- 多数企业采用全球标准进行数据管理,而非直接响应中国法规。
- 部分企业开始在数据分类中加入“个人”、“个人敏感”和“重要”标签以更好地符合中国法规。
合规策略
- 企业倾向于将现有的GDPR合规流程应用于中国。
- 一些企业采取“能合规则合规”的策略,以减少成本。
- 企业建立跨职能合规团队,以应对法规变化。
法规影响
- 法规的不明确性和不一致性导致企业难以制定有效的合规策略。
- 企业担心因法规执行严格而承担法律责任,尤其是涉及数据跨境传输时。
- 部分企业表示,他们尚未因违反数据法规而受到惩罚。
建议
对政府
- 增加获取国内外企业反馈的渠道,不仅限于公开意见征集。
- 加强政府机构之间的协调,确保法规高效实施,并给予跨国公司充足准备时间。
- 在地方层面统一法规实施标准,确保与国家法律一致。
- 明确安全评估费用结构,防止行政权力被滥用以谋取私利。
对企业
- 主动采取措施,提前准备合规方案,以降低运营风险。
- 在法规不明确时,参考欧盟GDPR的合规流程。
- 持续与监管机构沟通,积极参与政策制定过程,以更好地理解法规意图。
结论
中国在推动数字经济发展的过程中,正面临数据隐私保护与经济效率之间的平衡难题。企业希望法规更加透明、合理且一致,以便在遵守法律的同时保持创新和竞争力。
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载