全球及中国数据跨境流动规则和机制建设白皮书_41页_2mb
报告摘要
全球及中国数据跨境流动规则和机制建设白皮书总结
核心内容概述
数据跨境流动已成为全球数字治理的重要议题,对促进数字创新、提升经济增长效率、增进社会福祉具有关键作用。当前,全球尚未形成统一规则,各国基于国家安全、经济发展等考量,构建了不同的数据跨境流动机制。中国作为全球数据资源大国,也在加快建立数据跨境流动规则和机制,以平衡数据流动自由与国家安全、公共利益及个人隐私保护。
主要国家和地区的数据跨境流动规则和机制
欧盟
- 数据主权导向:将个人数据保护视为基本权利,强调高标准保护。
- 充分性认定机制:欧盟委员会对达到同等保护水平的国家或地区进行认定,允许数据跨境传输。
- 截至2021年4月,有12个国家和地区获得充分性认定。
- 与英国、韩国的充分性认定谈判已完成。
- 多样化传输方式:
- 约束性公司规则(BCR):适用于跨国公司内部数据传输,但实施成本较高。
- 标准合同条款(SCC):由欧盟委员会制定,提供相对宽松的传输路径。
- 行为准则(CoC):尚未被欧盟委员会批准。
- 认证机制:鼓励企业自愿申请认证,提升数据保护水平。
- 限制数据本地化:2018年发布《非个人数据自由流动框架条例》,废除不必要的数据本地化要求。
- 废除“隐私盾”协议:2020年欧盟法院裁定“隐私盾”协议无效,认为美国未满足充分性保护要求。
美国
- 数据自由流动原则:主张数据自由流动,反对不必要的限制。
- 敏感数据管控:
- 外国投资安全审查:通过FIRRMA法案将敏感个人数据交易纳入审查,限制向中国等战略竞争对手的数据流出。
- “白名单”国家:澳大利亚、加拿大、英国被列为“例外国”,可豁免审查。
- 数据调取机制:
- CLOUD法案:允许美国政府调取境外数据,采取“长臂管辖”扩大调取权力。
- 对等原则:其他国家若要调取美国数据,需通过“符合资格的外国政府”审查。
- 推动多边协定:
- 美韩FTA:首次将数据跨境流动纳入多边协议。
- TPP及USMCA:倡导数据自由流动,限制各国设置壁垒。
日本
- 灵活机制:借鉴欧盟做法,提供数据主体同意、白名单国家、认证机制等多样化的数据跨境流动方式。
- 加入APEC CBPRs:成为该体系成员,推动数据跨境流动规则建设。
- “可信数据自由流动”理念:倡导全球数据自由流动,推动与欧美建立数据流动圈。
- 白名单国家:列出与日本数据保护水平相当的国家,包括英国、韩国等。
- 推动国际合作:与欧盟达成充分性认定协议,与美国共同推动数字治理合作。
国际组织的数据跨境流动规则和机制
OECD
- 确立基本原则:提出个人数据保护的八项原则,包括收集限制、数据质量、目的特定等。
- 实施要求:强调完善隐私保护法律环境,建立隐私执法机构,推动隐私保护全球一体化。
APEC
- CBPRs体系:建立自愿性隐私认证体系,支持隐私执法机构跨境合作。
- 成员参与:九个成员经济体参与CBPRs,其中四国指定问责代理机构,近40家商业机构获得认证。
- 认证机制:鼓励企业申请认证,以证明其符合APEC隐私保护标准。
东盟
- 示范合同条款(MCCs):作为数据跨境流动的最低标准,允许成员国自由使用。
- 数据跨境认证:尚未出台具体标准,后续将由东盟发展数据工作组制定。
- 鼓励自由流动:强调数据跨境流动不应受到不必要的限制。
我国的数据跨境流动规则和机制
重要数据跨境流动
- 境内存储原则:重要数据原则上应存储于境内,确需出境时需进行安全评估。
- 安全评估内容:包括数据出境的必要性、数据接收方的保护能力、数据风险等。
个人信息跨境流动
- 三种机制:安全评估、个人信息保护认证、标准合同文本。
- 制度设计:目前仍处于制度设计阶段,需进一步完善实施细则。
数据跨境调取
- 对等原则:我国依据国际条约、协定或平等互惠原则处理境外数据调取请求。
- 严格限制:未经主管部门批准,境内组织和个人不得向境外机构提供数据。
- 对等措施:对损害我国数据权益的国家或组织,我国可采取对等措施。
我国面临形势、主要挑战及对策建议
面临形势
- 规则碎片化:全球尚未形成统一的数据跨境流动规则,各国构建符合自身利益的体系。
- 地缘政治影响:美国等西方国家将数据跨境流动作为地缘政治工具,限制中国等战略竞争对手的数据流动。
- 国际竞争加剧:美欧日等积极构建数据流动圈,争夺规则制定权。
主要挑战
- 数据出境隐蔽性增强:数字技术普及使得数据出境更难察觉,如5G、云计算等。
- 境外攻击增多:针对我国敏感数据的网络攻击增加,威胁国家安全。
- 企业违规行为:部分企业违反数据本地化规定,向境外传输敏感数据,影响国家数据安全。
对策建议
-
建立健全规则体系:
- 完善数据出境安全评估、个人信息保护认证等制度。
- 明确重要数据范围,制定相应的管理制度。
-
发展安全保障能力:
- 加强数据安全风险评估、监测预警等技术能力建设。
- 支持差分隐私、同态加密等前沿技术研究和应用。
- 强化数据输出方的监管,确保数据接收方采取同等保护措施。
-
试点探索管理机制:
- 在北京、上海、海南等地区开展数据跨境传输安全管理试点。
- 探索约束性公司规则、标准合同条款、白名单机制等。
-
推广中国治理方案:
- 在“一带一路”框架下推动数据跨境流动合作。
- 与合作伙伴建立共同规则和制度安排,提升数据流动便利性。
- 推动建立对等数据跨境调取机制,保障数据安全与合法权益。
总结
全球数据跨境流动规则尚未统一,各国基于自身利益和地缘政治考量,构建了不同的机制。欧盟强调隐私保护和充分性认定,美国主张数据自由流动并实施严格管控,日本推动与欧美合作建立数据流动圈。中国作为数据资源大国,也在逐步完善数据跨境流动制度,强调安全评估与对等原则。面对数据出境隐蔽性增强、境外攻击增多、企业违规等挑战,我国应加快规则体系建设,提升安全保障能力,试点探索管理机制,并推广符合自身利益的治理方案,以实现数据安全有序的跨境流动。
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载