2020中国金融数据跨境流动监管政策报告_40页_15mb
报告摘要
2020年中国金融数据跨境流动监管政策总结
核心内容
随着中国经济与世界经济联系日益紧密,金融数据跨境流动需求与风险并存。为实现数据流动便利性与安全性之间的平衡,我国金融监管部门及《网络安全法》等相关法律法规对金融数据跨境流动进行了多层次、多维度的监管,主要体现在数据本地化、数据出境、数据保密以及其他数据跨境活动四个监管层次。同时,《网络安全法》作为数据跨境流动的统一监管框架,明确了关键信息基础设施运营者(CIIO)、个人信息与重要数据的跨境管理要求。
主要观点
- 金融数据跨境流动需求与风险并存:金融数据的跨境流动是金融全球化和业务拓展的必然结果,但同时也带来了隐私泄露、国家安全、数据滥用等风险。
- 监管体系日趋完善:2015年至2020年,与金融数据跨境流动相关的规范性文件数量是2000年至2015年的两倍以上,说明监管力度持续加强。
- 数据本地化与数据出境并行:监管体系对数据存储、处理和传输的“境内优先”原则不断强化,同时允许在特定条件下跨境传输,以支持跨境业务需求。
- 数据保密要求严格:金融机构对客户身份资料、交易信息等数据具有严格的保密义务,未经客户授权或法律法规另有规定,不得向境外提供。
- 《网络安全法》与金融行业监管协同:金融行业数据跨境流动不仅受金融监管机构约束,还可能涉及《网络安全法》中对关键信息基础设施运营者的规定,形成“双轨”监管模式。
关键信息
监管层次1:数据本地化要求
- 适用范围:涵盖中资与外资金融机构、支付机构、征信机构等。
- 要求:数据在境内存储,部分情况下可设置境外设施但需满足境内存储要求。
- 要点:
- 数据本地化不仅是对数据的存储要求,也包括对数据载体(如服务器、系统)的境内设置。
- 存储方式包括境内物理服务器和云服务器,使用云服务需注意服务商是否具备境内节点。
- 数据本地化要求并非近年新设,早在2000年已出现相关规范。
监管层次2:数据出境要求
- 适用对象:金融机构、支付机构、征信机构等。
- 要求:
- 数据出境需满足“业务必需”“客户明示同意”“安全评估”“协议约束”等条件。
- 数据出境记录需保存至少5年,并进行现场核查等监督措施。
- 要点:
- 数据出境要求逐步细化,不再“一刀切”禁止。
- 2020年央行发布的《JR/T0171-2020个人金融信息保护技术规范》强调安全评估和境外机构的数据保护能力。
- 《中国人民银行金融消费者权益保护实施办法》删除了关于个人金融信息跨境传输的规定,可能为未来立法预留空间。
监管层次3:数据保密要求
- 适用对象:金融机构、特定非金融机构、支付机构等。
- 要求:
- 对客户身份资料、交易信息、金融信息等进行严格保密。
- 非依法律规定,不得向任何单位或个人提供。
- 要点:
- 保密义务是金融机构的常规合规要求,且在跨境数据传输中仍需履行。
- 随着金融科技发展,数据保密义务的范围逐步扩大至非银行支付机构、互联网金融从业机构等。
监管层次4:其他数据跨境活动要求
- 适用对象:金融机构及其境外分支机构。
- 要求:
- 在跨境协助执行、反洗钱调查等场景中,需接受监管部门的指导和监督。
- 金融机构需配合境外监管,同时需关注《关键信息基础设施安全保护条例》的立法进程。
- 要点:
- 《网络安全法》与《关保等保指导意见》明确了关保制度在等保基础上的重点保护。
- 金融机构可能被认定为关键信息基础设施运营者,需承担更严格的义务。
《网络安全法》数据跨境规制体系
- 主体:关键信息基础设施运营者(CIIO)。
- 客体:个人信息与重要数据。
- 要求:
- 个人信息和重要数据应在境内存储。
- 因业务需要确需出境的,应进行安全评估。
- 法律另有规定的,依照其规定执行。
- 要点:
- 《网络安全法》为数据跨境流动提供了统一的法律框架。
- 金融机构作为CIIO,需特别关注其是否涉及关键信息基础设施的认定。
- 重要数据的认定标准与国家安全、公共利益密切相关,且不包括企业内部管理信息或个人信息。
横向分析要点
- 数据本地化与数据出境的组合方式:
- 一种允许境外存储,但境内也应存储;
- 一种仅要求境内存储,不限制出境;
- 一种要求境内存储,同时限制或禁止跨境传输。
- 数据保密义务的突破:
- 母行与子行之间的数据传输在满足条件的情况下,不视为违规。
- 《JR/T0171-2020》对数据出境的条件进一步细化,如签订协议、现场核查等。
- 个人信息与重要数据的界定:
- 个人信息指能识别特定自然人的信息,如银行账户、交易记录等。
- 重要数据指与国家安全、经济利益、社会公共利益密切相关,一旦泄露可能造成严重后果的数据。
- 重要数据的识别需结合行业指南与监管动态,而非仅依赖列举。
结语
2020年,中国金融数据跨境流动监管体系日趋完善,监管逻辑从“业务需求”与“数据安全”之间的平衡,转向对数据安全的精细化控制。金融机构在跨境数据流动中需关注数据本地化、数据出境、数据保密等多方面要求,同时需关注《网络安全法》及《关键信息基础设施安全保护条例》等法规的立法进展,确保合规运营。
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载