全球及中国跨境数据流动规则和制度建设白皮书202108-41页_1mb
报告摘要
全球及中国数据跨境流动规则和机制建设白皮书总结
核心内容概述
数据跨境流动已成为全球数字经济发展的关键议题,对促进创新、提升效率和增进社会福祉具有重要作用。当前,全球尚未形成统一的数据跨境流动规则,各国基于自身利益和安全考量,构建了差异化的规则体系。中国作为全球数据资源大国,也在加快建立符合自身国情的数据跨境流动规则和机制,以实现数据安全与开放之间的平衡。
主要国家和地区的数据跨境流动规则和机制
欧盟:同等保护水平条件下促进数据跨境流动
- 充分性认定机制:欧盟委员会评估他国数据保护水平,将符合标准的国家列入“白名单”,允许个人数据跨境传输。截至2021年,已认定12个国家。
- 适当保障措施:包括约束性公司规则(BCR)、标准合同条款(SCC)、行为准则(CoC)和认证机制,为未获充分性认定的国家提供数据传输路径。
- 非个人数据自由流动:通过《非个人数据自由流动框架条例》,限制数据本地化要求,保障专业用户的数据迁移自由。
- 废除“隐私盾”协议:因美国大规模监控问题,欧盟法院于2020年认定“隐私盾”协议无效。
美国:数据自由流动原则下限制敏感数据出口
- 外国投资安全审查:通过《FIRRMA》法案,对涉及敏感个人数据的外资交易进行国家安全审查。
- 限制敏感数据出境:2021年签署行政命令,要求对与外国对手相关的软件应用进行安全评估,防止数据泄露。
- “长臂管辖”机制:通过《CLOUD法案》,扩大美国政府调取境外数据的权力,打破传统国际司法协助模式。
- 主导多双边协定:将数据自由流动纳入贸易协定,如美韩FTA、USMCA、CPTPP等,构建数据跨境流动同盟。
日本:积极推动与欧美的数据跨境流动
- 灵活机制:通过数据主体同意、白名单国家、认证机制等方式促进数据跨境流动。
- 加入APEC CBPRs:作为APEC成员,日本参与并推动跨境隐私规则体系。
- 倡导“可信数据自由流动”:提出理念并推动与美欧建立数据共同体,推动G20《大阪数字经济宣言》。
国际组织的数据跨境流动规则和机制
OECD:确立数据跨境流动和保护的基本原则
- 提出八项隐私保护原则,包括收集限制、数据质量、目的特定、安全保护等。
- 鼓励建立全球性隐私执法合作网络,推动隐私保护一体化。
APEC:美国主导跨境隐私规则体系(CBPRs)
- CBPRs是一项自愿性、政府支持的隐私认证体系,包含问责代理机构认可和商业机构认证。
- 目前九个成员参与CBPRs,其中四个指定问责代理机构,近40家商业机构获得认证。
东盟:重点发展示范合同条款和数据跨境认证
- 推出《东盟跨境数据流动示范合同条款》(MCCs),作为数据跨境流动的最低标准。
- 推动建立东盟数据跨境流动认证机制,允许使用其他国际认可机制。
我国的数据跨境流动规则和机制
重要数据:境内存储,确需出境需安全评估
- 《网络安全法》《数据安全法》确立重要数据原则上应境内存储。
- 数据出境需进行安全评估,评估内容包括数据出境的必要性、接收方保护能力、数据泄露风险等。
个人信息:数据主体同意前提下的三种机制
- 安全评估:由国家网信部门组织,评估数据出境是否符合法律和合同要求。
- 个人信息保护认证:国家网信部门推动建立认证制度,明确认证标准和流程。
- 标准合同文本:国家网信部门制定合同文本,明确数据处理方责任,确保数据合规流动。
数据跨境调取:奉行对等原则,需经主管部门批准
- 我国在数据跨境调取方面坚持对等原则,要求外国机构需经我国批准方可获取境内数据。
- 对违反个人信息保护义务的境外组织或国家,我国可采取对等措施予以反制。
我国面临形势、主要挑战及对策建议
面临形势
- 全球尚未形成统一规则,数据治理呈现碎片化。
- 美欧等国加快构建数据跨境流动规则体系,推动全球数据流动圈,排挤中国等国家。
- 地缘政治因素日益成为数据跨境流动的重要考量。
主要挑战
- 数据出境隐蔽性强:数字技术普及使得数据跨境更难察觉,监管难度加大。
- 境外攻击增多:以窃取我国敏感数据为目的的黑客攻击频发,威胁国家安全。
- 企业违规出境:部分企业在海外上市、并购等过程中违规向境外提供数据,带来安全风险。
对策建议
-
建立健全数据跨境流动规则体系
- 推动《个人信息出境安全评估办法》等配套法规出台,明确数据出境范围和程序。
- 明确关键信息基础设施和重要数据的界定,制定其他数据出境管理制度。
-
发展数据跨境流动安全保障能力
- 加强数据安全风险评估、信息共享、监测预警等技术能力建设。
- 支持差分隐私、同态加密等前沿技术研究,降低数据跨境流动风险。
- 强化数据输出方安全管理责任,建立应急响应机制。
-
试点探索数据跨境流动管理机制
- 鼓励北京、上海、海南等地开展数据跨境流动试点,探索安全评估、认证等机制。
- 推动建设国际互联网数据专用通道、新型数据中心等基础设施。
-
推广数据跨境流动中国治理方案
- 在“一带一路”等框架下,推动与沿线国家建立数据跨境流动共识。
- 倡导建立对等、互利的数据跨境协助协议,促进数据互信与互认。
- 加强与数据接收国在执法、监管等领域的合作,维护数据安全。
总结
全球数据跨境流动规则和机制建设正处于快速发展阶段,各国基于自身利益和安全考量,构建了多元化的规则体系。中国作为数据大国,在推动数据跨境流动的同时,需兼顾国家安全、公共利益与个人隐私保护。当前,我国在重要数据和个人信息跨境流动方面已建立初步制度框架,但需进一步完善规则体系和安全保障机制。面对日益复杂的国际环境和地缘政治影响,中国应积极推广自身的治理方案,参与国际规则制定,推动数据安全有序流动。
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载