> **来源:[研报客](https://pc.yanbaoke.cn)** # 跨境数据交易合规评估指引总结 ## 核心内容概述 《跨境数据交易合规评估指引》由深圳数据交易所牵头,联合多家机构共同编写,旨在为跨境数据交易相关方提供一套可操作的合规评估标准。该文件适用于跨境数据交易的交易主体、数据交易机构及第三方专业服务机构,也适用于主管部门和监管机构对跨境数据交易活动的监督与评估。 ## 主要观点 1. **合规评估框架** - 跨境数据交易合规评估从主体、标的、流通三个维度展开,涵盖合法、安全、诚信、权益保障四个评估要点。 - 评估过程分为准备、实施、报告三个阶段。 2. **合规评估原则** - 合法原则:评估必须依法依规进行,确保评估人员不违反法律法规。 - 客观公正原则:评估应基于真实、准确的证据,反映跨境数据交易活动的实际情况。 - 保密原则:评估人员需对评估过程中获得的信息进行审慎使用与保护。 3. **交易主体分类** - 交易主体分为境内和境外交易主体,分别有不同的合规评估要求。 - 境内交易主体根据数据类型分为一般数据、个人信息、重要数据三类,适用不同的安全评估标准。 4. **数据定义与分类** - 数据分为境内数据、境外数据、个人信息、敏感个人信息、重要数据和公共数据。 - 个人信息是指可识别或可关联的自然人信息,敏感个人信息包括生物识别、宗教信仰、医疗健康等。 - 重要数据指可能直接危害国家安全、经济运行、社会稳定等的数据。 5. **跨境数据交易模式** - 跨境数据交易模式分为六种,其中模式 I、II、III 和 VI 需要进行合规评估,而模式 IV 和 V 因不涉及境内数据出境,不纳入评估范畴。 ## 关键信息 ### 一、主体合规评估 #### 1. 合法维度 - 交易主体需提供合法有效的营业执照、资质证书、行业认证等。 - 境内交易主体若涉及重要数据或个人信息,需向国家网信部门申报并通过安全评估。 #### 2. 安全维度 - 境内一般数据交易主体需满足“A级标准”,包括数据分类分级、加密传输、安全审计等。 - 境内涉个人信息交易主体需制定个人信息出境备份与恢复制度,定期备份并验证数据完整性。 - 境内涉重要数据交易主体需进行重要数据识别、分类、安全评估及风险控制。 - 境外交易主体需符合所在国家/地区数据安全政策,且需满足中国对数据跨境安全的合规要求。 #### 3. 诚信维度 - 交易主体需确保在交易过程中不违反所在国家或地区的出口管制、贸易限制等规定。 - 需发布数据处理规则,并确保其透明性、合法性。 #### 4. 权益保障维度 - 交易主体需通过法律文件约定数据安全责任、违约责任和争议解决机制。 - 需在官网等公开渠道提供数据主体维护权益的途径和方式。 ### 二、标的合规评估 #### 1. 合法维度 - 数据来源需合法,包括境内和境外数据来源。 - 数据处理需符合相关法律法规要求,尤其是涉及个人信息和重要数据时。 #### 2. 安全维度 - 数据需采用加密传输、存储等安全技术措施,确保数据完整性和保密性。 - 需进行数据脱敏、去标识化等处理,降低数据泄露风险。 - 需提供数据安全传输、存储、使用等技术文档和证明材料。 #### 3. 诚信维度 - 数据交易需有清晰的描述、适用范围、计费方式等信息。 - 需提供交易承诺函、交付验收清单、支付凭证等。 #### 4. 权益保障维度 - 数据主体需被清晰告知其权利,并有便捷的权益主张渠道。 - 需建立投诉、举报机制,并对数据安全事件进行有效处理。 ### 三、流通合规评估 #### 1. 合法维度 - 数据买方需具备合法资质,且需提供数据使用授权。 - 交易需符合相关法律法规,包括数据出境安全评估、个人信息出境标准合同备案等。 #### 2. 安全维度 - 交易需采用安全传输通道,实施数据监控、日志记录、审计等安全措施。 - 需对数据传输过程进行加密,防止数据被篡改、破坏、泄露等。 #### 3. 诚信维度 - 交易需确保真实、合法、透明,避免误导性宣传。 - 需提供相关承诺函和交易合同等文件。 #### 4. 权益保障维度 - 需明确数据主体的权益保障机制,包括数据安全事件的应急处置。 - 需提供用户投诉、举报处理记录及相关资料。 ### 四、特殊场景合规要求 1. **医疗行业** - 医疗数据属于重要数据,需通过省级网信部门申报安全评估。 - 人类遗传资源数据出境需取得国务院科学技术行政部门的证明,且需通过伦理审查。 2. **汽车行业** - 涉及国家安全、公共利益的数据为重要数据,需进行安全评估。 - 汽车数据处理者需向网信部门报送年度安全管理情况,包括数据种类、保存地点、安全事件等。 3. **金融行业** - 金融数据属于重要数据,需通过安全评估。 - 个人金融信息出境需获得用户明示同意,并通过安全评估确保境外机构的数据安全能力。 4. **人工智能行业** - 人工智能训练数据需合法合规,避免侵犯他人权利。 - 涉及重要数据的训练数据需通过省级网信部门申报安全评估。 - 生成内容需进行明确标识,确保用户知情权。 ## 附录与参考文献 - **附录 A** 提供了主体、标的、流通合规评估建议文档,涵盖各类合规证明、制度文件、安全措施等。 - **附录 B** 列举了特殊场景下的跨境数据交易合规要求,包括医疗、汽车、金融、人工智能等领域的具体规定。 - 本文件参考了多个国家标准和法律法规,如《个人信息保护法》、《数据安全法》、《网络安全法》等,以及《数据出境安全评估办法》《个人信息出境标准合同办法》等。 ## 评估方法 - **评估准备**:组建评估团队,制定评估方案,收集并分类评估资料。 - **评估实施**:按主体、标的、流通三个维度进行评估,记录问题并反馈。 - **评估报告**:撰写评估报告,包含评估过程、发现、结论与改进建议,并进行跟踪与改进。 - **存档与复审**:法律服务机构对评估资料进行归档,并进行复审以确保持续合规。 ## 总结 该指引为跨境数据交易提供系统性、可操作的合规评估标准,涵盖合法、安全、诚信、权益保障四个维度,适用于不同交易模式及行业特殊场景。同时,强调数据来源合法性、数据处理合规性、数据流通安全性及数据主体权益保障,以确保跨境数据交易活动的合法、安全与透明。