2020中国金融数据跨境流动监管政策报告_38页_11mb
报告摘要
2020 中国金融数据跨境流动监管政策总结
核心内容概述
2020年中国金融数据跨境流动监管政策主要围绕数据本地化、数据出境、数据保密以及其他数据跨境活动四个层次展开。这些政策旨在加强对金融数据的保护,确保数据安全,同时为金融机构的全球化部署提供一定的合规指引。
主要观点
1. 数据本地化要求
- 数据本地化要求强调在境内存储和处理数据,以实现对数据的自主管理与控制。
- 该要求并非近年才出现,早在2006年《电子银行业务管理办法》中已对中资银行提出相关要求。
- 数据本地化不仅针对数据本身,还涵盖数据的载体,如服务器、云服务等。
- 境内存储方式包括物理服务器和云服务器,且云服务应选择境内节点。
2. 数据出境要求
- 数据出境要求逐步明确,不再“一刀切”,而是根据业务需要、客户授权和安全评估等条件进行判断。
- 出境需满足以下条件:
- 业务需要
- 获得信息主体明示同意
- 符合国家法律法规及行业主管部门规定
- 开展安全评估
- 确保境外机构的数据安全保护能力达标
- 与境外机构签订协议,明确保密、删除、案件协查等义务
- 《JR/T0171-2020个人金融信息保护技术规范》作为推荐性行业标准,虽无强制力,但在执法中可能被作为参考依据。
3. 数据保密要求
- 数据保密是金融机构的传统合规义务,涵盖客户身份资料、交易信息、个人信用信息等。
- 随着金融科技的发展,数据保密义务逐步扩大至非银行支付机构、互联网金融从业机构等。
- 保密义务在数据跨境传输中依然有效,除非有法律特别规定。
4. 其他数据跨境活动要求
- 监管部门在特定情形下负责数据跨境传输,如反洗钱、境外协助执行、证券业务活动等。
- 境外分支机构需遵守驻在国/地区法律,同时履行境内监管要求。
- 关键信息基础设施运营者需在网络安全等级保护制度基础上,实行重点保护。
关键信息
1. 数据本地化与数据出境的组合形式
- 组合1:可以在境外存储,但境内也应存储。
- 组合2:仅要求在境内存储,但未限制跨境传输。
- 组合3:要求境内存储,同时限制/禁止跨境传输。
2. 关键信息基础设施运营者(CIIO)
- 金融机构属于CIIO的重要组成部分,需承担更多安全保护义务。
- CIIO的认定由行业主管部门制定规则并报公安部备案。
- 《关键信息基础设施安全保护条例》预计将在2020年出台。
3. 个人信息与重要数据
- 个人信息:指能够识别特定自然人的信息,如银行账户、交易记录、虚拟财产等。
- 重要数据:指一旦泄露可能直接影响国家安全、公共利益或经济安全的数据,如关键基础设施的漏洞信息、宏观金融数据等。
- 重要数据的认定经历了“宽-窄-宽”的变化,目前以国家安全和公共利益为主要考量。
4. 《数据安全法(草案)》
- 强调重要数据的分级分类保护。
- 不同地区、行业将制定重要数据保护目录。
- 要求重要数据处理者设立数据安全负责人和管理机构,落实保护责任。
- 定期开展风险评估,并向主管部门报送报告。
横向分析要点
1. 数据本地化与数据出境
- 两者均是监管部门干预数据跨境流动的手段,但侧重点不同。
- 数据本地化更注重存储位置,而数据出境则更关注传输行为的合法性与安全性。
2. 保密义务的演变
- 保密义务从传统金融机构扩展至非银行支付机构、互联网金融从业机构等。
- 保密义务在数据跨境传输中依然适用,除非有法律特别规定。
3. 等保与关保的关系
- 等保(等级保护制度):面向所有网络运营者,是普遍性要求。
- 关保(关键信息基础设施保护):面向CIIO,是特殊性要求,标准更高。
- 关保的认定规则由行业主管部门制定,未公开。
4. 数据安全治理
- 数据安全治理需结合数据分类分级、安全评估、风险控制等措施。
- 境内收集和产生的数据原则上应在境内存储,确需出境的应进行安全评估。
总结
中国金融数据跨境流动监管政策在2020年呈现日益精细化、规范化的发展趋势。政策强调数据本地化与数据出境的结合,以确保数据安全。同时,数据保密义务逐步扩大,监管要求也日趋严格。金融机构在跨境数据传输过程中需特别注意合规性,确保满足法律、法规及行业规范的要求。此外,关键信息基础设施的认定和保护成为政策重点,金融机构应密切关注相关标准和法规的出台与实施,以适应日益复杂的监管环境。
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载