> **来源:[研报客](https://pc.yanbaoke.cn)** # 跨境数据交易合规评估指引总结 ## 核心内容概述 本文件由深圳数据交易所牵头编写,旨在为跨境数据交易相关方提供一套可操作的合规评估标准。文件适用于跨境数据交易的交易主体、数据交易机构及第三方专业服务机构,并涵盖合规评估的框架、原则、方法及特殊场景下的合规要求。 ## 主要观点 1. **合规评估框架** - 合规评估分为主体、标的、流通三个维度。 - 每个维度下包括合法、安全、诚信、权益保障四个评估方向。 - 评估过程分为评估准备、评估实施和评估报告三个阶段。 2. **合规评估原则** - **合法原则**:评估需依法合规,遵守适用法律法规。 - **客观公正原则**:评估需基于真实、准确的证据。 - **保密原则**:评估人员需对所获信息保密。 3. **主体合规评估** - 评估交易主体的合法性、安全性和诚信度。 - 境内交易主体需满足不同数据类型的合规要求,包括数据分类分级、安全传输、加密措施、数据备份与恢复等。 - 境外交易主体需满足所在国/地区法律法规要求,并提供数据安全防护能力证明。 4. **标的合规评估** - 评估交易标的的合法性、安全性和诚信性。 - 数据来源需合法,处理过程需符合相关法律法规。 - 数据内容不得包含国家禁止交易或禁止出境的数据。 5. **流通合规评估** - 流通过程中需确保数据合法使用、安全传输及权益保障。 - 数据流通需获得相关授权,符合数据出境安全评估、合同备案等要求。 - 流通需记录日志、保留数据传输记录,确保可追溯性。 6. **特殊场景合规要求** - 文件列举了医疗、汽车、金融、人工智能等行业的特殊合规要求。 - 各行业在跨境数据处理时需遵守额外的行业法规和管理要求。 ## 关键信息 ### 一、跨境数据定义 - **跨境数据**包括境内数据出境及境外数据入境。 - **跨境数据产品**指通过加工、分析等方式提升数据价值的衍生产品。 ### 二、交易主体分类 - **境内交易主体**:注册于中国,作为数据控制者。 - **境外交易主体**:注册于境外,作为数据控制者。 - **交易主体类型**:包括数据卖方、买方及数据商。 ### 三、合规评估维度 1. **合法维度** - 评估主体资质、数据来源合法性、数据处理合法性及内容合法性。 2. **安全维度** - 评估数据传输、存储、处理等环节的安全性,包括加密、日志记录、安全审计等。 3. **诚信维度** - 评估交易主体是否诚信履约,避免非法数据转移或共享。 4. **权益保障维度** - 保障数据主体的知情权、选择权、删除权等,确保数据使用透明合法。 ### 四、评估方法 1. **评估准备** - 组建评估团队,制定评估方案,收集并分类评估资料。 2. **评估实施** - 按照主体、标的、流通三个维度开展评估。 - 评估过程中发现问题并反馈,交易主体进行整改确认。 3. **评估报告** - 编制评估报告,包括评估过程、发现、结论及改进建议。 - 评估结果需沟通反馈,并跟踪改进措施。 ### 五、特殊场景合规要求 #### B.1 医疗应用场景 - 医疗数据(如人口普查资料、人类遗传资源信息等)属于重要数据。 - 出境医疗数据需通过省级网信部门申报国家网信部门安全评估。 - 人类遗传资源数据出境需符合国务院科学技术行政部门要求。 #### B.2 汽车应用场景 - 汽车数据(如地理信息、车辆流量、人脸信息等)属于重要数据。 - 汽车数据出境需通过省级网信部门申报国家网信部门安全评估。 - 特殊情况(如跨境购车、紧急情况)可免于申报或适用特别规定。 #### B.3 金融应用场景 - 金融数据(如个人金融信息)属于重要数据。 - 出境金融数据需通过省级网信部门申报国家网信部门安全评估。 - 境外机构不得在境内直接进行调查取证活动。 #### B.4 人工智能应用场景 - 人工智能训练数据需合法合规,不得侵犯他人权利。 - 出境数据若构成重要数据,需通过省级网信部门申报安全评估。 - 数据出境需满足一定数量标准,如100万人以上个人信息。 ## 附录参考文档 - **附录A**:提供主体、标的、流通合规评估的建议文档清单,涵盖资质证明、制度文件、安全措施、合规承诺、数据处理记录等。 - **附录B**:针对特殊行业(医疗、汽车、金融、人工智能)提供合规要求说明。 ## 规范性引用文件 - **GB/T 25069—2022**:信息安全技术术语。 - **GB/T 35273—2020**:个人信息安全规范。 - **DB4403/T 564—2024**:数据交易合规评估规范。 ## 总结 本文件为跨境数据交易提供了系统性的合规评估框架,强调合法、安全、诚信与权益保障四个维度的评估。适用于多种交易模式,并对医疗、汽车、金融、人工智能等特定行业提出额外合规要求,旨在提升跨境数据交易的安全性与合法性,防范数据泄露、滥用等风险,保障数据主体权益。