2024-11-24-环球律师事务所-_云计算(2024版)_之中国篇(英)_21页_698kb
报告摘要
好的,请看以下分析总结报告:
中国云计算法律实践:数据隐私与合规要点
本报告由CHAMBERS全球实务指引专家组撰写,聚焦于中国云计算环境下的数据隐私、安全、跨境传输及合规要求。
主要法律与监管框架
- 核心法律: 《中华人民共和国网络安全法》、《中华人民共和国数据安全法》、《中华人民共和国个人信息保护法》构成了数据和个人信息处理活动的基本法律基础,同样适用于云计算。
- 配套法规与标准: 行政法规和规章为主要实施手段,强制性国家标准(涉及技术、管理和法律符合性)则设定了最低合规要求并展示了最佳实践,特别是国标GB/T 31167-2023、GB/T 31168-2023、GB/T 42574-2023和GB/T 35273-2020对于法规落地至关重要,涵盖了数据安全评估、云服务能力要求、个人信息处理通知和同意指引等方面。
核心合规要求
1. 数据处理与隐私保护
- 法律基础: 处理个人信息通常需建立在个人信息同意或《个人信息保护法》第13条规定的其他法律基础上(含履行法定职责、为订立/履行合同所必需、回应公共卫生事件等)。处理敏感个人信息和向境外提供个人信息等特定活动可能需要单独同意。
- 数据最小化与目的限制: 数据处理活动应严格遵守最小必要原则。
- 告知与同意: 控制者需以清晰易懂的方式向个人信息主体告知处理信息的目的、方式、存储期限等核心信息。
- 主体权利保障: 控制者需建立机制保障信息主体的知情权、决定权、访问权、更正补充权、删除权等。
2. 数据安全措施 (云服务提供者义务与要求)
- 一般安全义务: 云服务提供者需根据《网络安全法》、等级保护制度、国家标准(如GB/T 31168-2023)落实物理、网络安全、访问控制、数据加密、备份恢复、安全审计等措施,确保平台和服务的安全性、稳定性及数据的机密性、完整性、可用性。
- 等级保护要求: 对于涉及政府、关键信息基础设施等云服务,需单独履行网络安全等级保护义务,并申领相应等级的安全保护认证(MLPS ML2-4级)。
- 访问控制与加密: 根据数据敏感度和业务重要性采取分级访问控制策略,包括多因素认证等,并采用国标合规建议的加密技术保障传输中和静止状态下的数据安全。
- 应急响应: 云服务提供者需制定应急响应预案并定期演练,确保数据安全事件发生时能有效应对并记录报告。
3. 跨境数据传输 (CCDCD法规)
- 新法规生效: 自2024年3月起,《促进和规范数据跨境流动规定》生效,旨在便利数据(特别是个人信息)跨境流动。
- 基本原则与例外: 跨境传输个人信息需依法经过国家安全评估或选择标准合同条款、获得认证等方式合规,并需告知数据主体并获取单独同意,除非可依赖其他可接受的法律基础(详述见第1.2节)。重要数据和个人信息出境目录内数据面临严格存储地限制。
4. 数据所有权与控制
- 合同界定: 建议在云服务合同中明确约定客户对数据的所有权和完全控制权,并确保平台不影响客户的访问、使用和管理权。
- 数据移出机制: 合同应明确数据迁移流程,云服务商需按照约定返还或删除数据。
5. 数据处理协议 (DPA) 与服务提供商职责
- 核心文件: 《个人信息保护法》第21条要求签订数据处理协议或做出必要约定。
- 内容要点: DPA需涵盖处理目的、方法、期限、数据类型、安全及双方权利义务,并特别强调处理者的应尽义务、服务级别协议 (SLA) 中的安全保障参数、协助客户履行数据主体权利、允许子处理的条件以及赔偿条款。
6. 数据本地化特殊规定
- 特定类型与关键行业: 地图测绘、健康医疗等特定敏感数据、关键信息基础设施运营者收集的数据需根据《数据安全法》和《个人信息保护法》得到管控行业部门的批准用于跨境传输。某些行业规定可能要求特定类型数据存储在国内。
7. 合规审计与法律责任
- 强制审计: 《个人信息保护法》引入了个人数据合规审计制度(审计措施草案未生效)。云服务客户需根据《个人信息保护法》第66条及《信息安全技术 个人信息保护合规审计要求》国标进行定期合规审计,可以是内部审计亦可委托第三方。
- 处罚: 对用于跨境业务的企业而言,数据滞留是中国的普遍要求,重要数据目前标识机制的延迟是大数据跨境流动的顾虑。无论控制者还是处理者违规均可能面临行政罚款、暂停服务、没收非法所得、要求赔偿等法律责任,严重或涉及犯罪。
结论:
此次分析对全球律师事务所中国团队就云环境下的数据合规问题进行了总结性阐释,涵盖法律政策及合同实践建议两大领域,为从事相关业务的企业提供了重要的参考框架。
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载