炼石-图解《规范和促进数据跨境流动规定(征求意见稿)》V1.0.0-59页_33mb
报告摘要
《规范和促进数据跨境流动规定(征求意见稿)》及《数据出境安全评估办法》总结
核心内容
《规范和促进数据跨境流动规定(征求意见稿)》(以下简称《规定》)和《数据出境安全评估办法》共同构成了我国数据跨境流动的安全管理体系。《规定》旨在进一步明确和细化数据出境的合规要求,以保障国家数据安全、保护个人信息权益,并促进数据依法有序自由流动。《数据出境安全评估办法》则提供了具体的操作指引,明确了数据出境安全评估的范围、条件、流程及监管要求。
主要观点
-
数据出境的合规要求
《规定》明确了哪些数据出境行为无需申报安全评估、订立标准合同或通过认证,包括非个人信息和重要数据的跨境活动、履行涉外合同所必需的数据出境、跨国企业内部人力资源管理数据出境,以及紧急情况下为保护个人权益的数据出境。 -
重要数据与个人信息的界定
重要数据是指与国家安全、经济发展、社会公共利益密切相关的数据,而个人信息则是可以识别自然人身份的各种信息。《规定》重申了对重要数据和个人信息的管理重点,强调对非这两类数据的跨境流动管理相对宽松。 -
豁免机制与白名单规则
《规定》引入了白名单机制,允许自由贸易试验区自行制定负面清单,明确哪些数据出境需要申报安全评估。这种机制有助于降低企业合规成本,提高数据流动效率。 -
安全评估的适用范围与条件
数据出境安全评估适用于关键信息基础设施运营者、处理重要数据、处理100万人以上个人信息的数据处理者,以及累计向境外提供10万人以上个人信息或1万人以上敏感个人信息的情况。此外,安全评估还适用于国家网信部门规定的其他情形。 -
安全评估的流程与周期
安全评估由国家网信部门主导,包括事前评估和持续监督。评估流程包括提交申报材料、自评估报告、法律文件等。评估结果有效期为2年,有效期届满或出现影响数据安全的情形需重新申报。 -
数据出境的法律责任
违反数据出境安全评估办法的,将依据相关法律法规进行处罚,情节严重的可责令停止数据出境活动或吊销相关许可证。 -
安全评估与网络安全审查的区别
安全评估主要针对数据出境风险,而网络安全审查更广泛,涉及网络产品和服务采购,两者在目的、内容和监管部门方面有所不同。
关键信息
-
数据出境的合规义务豁免情形:
- 非个人信息和重要数据的跨境活动
- 履行涉外合同所必需的数据出境
- 跨国企业内部人力资源管理数据出境
- 紧急情况下为保护个人权益的数据出境
-
重要数据的定义:
- 与国家安全、经济发展、社会公共利益密切相关的数据
- 包括但不限于国家秘密、核心数据、关键信息基础设施相关数据、生物安全、生态安全、核安全等
-
个人信息的定义:
- 能够识别自然人身份的各种信息
- 包括姓名、身份证号、电话号码、健康信息、金融账户、行踪轨迹等
-
数据出境安全评估的触发条件:
- 向境外提供重要数据
- 关键信息基础设施运营者或处理100万人以上个人信息的数据处理者向境外提供个人信息
- 累计向境外提供10万人以上个人信息或1万人以上敏感个人信息
- 国家网信部门规定的其他情形
-
安全评估流程:
- 申报材料包括申报书、自评估报告、法律文件等
- 申报后由国家网信部门组织评估
- 评估结果有效期为2年,需在届满前60个工作日重新申报
-
数据出境安全评估的重点事项:
- 数据出境的合法性、正当性、必要性
- 境外接收方的数据保护水平
- 数据规模、敏感程度及风险分析
- 数据安全和个人信息权益保障
- 法律文件的约定内容
- 遵守中国法律、行政法规、部门规章的情况
-
监管职责与机制:
- 各地方网信部门负责对数据出境活动的指导监督
- 发现较大风险或发生安全事件时,要求整改或停止数据出境活动
- 建立举报机制,确保数据出境活动的合规性
总结
《规定》和《数据出境安全评估办法》共同构建了我国数据跨境流动的安全管理体系,明确了数据出境的合规要求和监管机制。《规定》通过澄清和细化既有政策,为数据出境提供了更多豁免场景,降低了企业的合规成本,同时强调了数据出境安全评估的重要性。《数据出境安全评估办法》则提供了具体的操作指引,确保数据出境活动在合法、安全的前提下进行,以促进数字经济健康发展和维护国家安全。两者在监管重点、适用范围、流程和周期等方面有所不同,但共同目标是保障数据安全和促进数据流动。
试读结束,高清完整版pdf/doc/ppt,请点下载