谋定后动、知止有得——三法齐出企业如何有效选择数据跨境方案.docx
《谋定后动、知止有得——三法齐出企业如何有效选择数据跨境方案.docx》由会员分享,可在线阅读,更多相关《谋定后动、知止有得——三法齐出企业如何有效选择数据跨境方案.docx(14页珍藏版)》请在优知文库上搜索。
1、谋定后动、知止有得一一三法齐出,企业如何有效选择数据跨境方案本文旨在通过对“数据出境三法”进行比对,并对企业适用三种数据出境路径进行分析和典型场景解读,试图帮助企业了解在当前法规体系下,如何选择适合本企业的数据跨境之路。网络安全和数据安全是我国数字经济社会发展的基础和底线要求,而数据出境又是其中最重要的环节之一。2022年7月7日,国家互联网信息办公室(简称“网信办”)正式发布了数据出境安全评估办法(简称“办法”),并将于2022年9月1日起正式施行。该办法正式确定了重要数据和个人信息的出境监管机制;同时,为了释明个人信息保护法第38条的要求,网信办于2022年6月30日发布了个人信息出境标准
2、合同规定(征求意见稿)(简称“标准合同”),信息安全标准化技术委员会(简称“信安标委”)于2022年6月24日发布了个人信息跨境处理活动安全认证规范(简称“规范至此,我国数据出境的规则已经基本齐备,对于企业而言,意味着需要立即进行合规应对准备并采取有关措施,及时打下合法合规跨境传输数据的重要基础。本文旨在通过对“数据出境三法”进行比对,并对企业适用三种数据出境路径进行分析和典型场景解读,试图帮助企业了解在当前法规体系下,如何选择适合本企业的数据跨境之路。数据跨境路径综合比对点击可查看大图数据跨境路径的比对分析根据上表,企业数据出境路线已经基本清晰,企业如何选择合适的数据跨境路径,需要评估比对各
3、路径下的优劣。(一)安全评估路径:1 .优势:(1)适用范围广。相比于保护认证以及标准合同,安全评估的适用范围更广。从覆盖的数据类型来看,安全评估既适用于特定条件下的个人信息跨境,也适用于重要数据的跨境。从适用情形上来看,安全评估路径虽与标准合同形成了互为补集的关系,但事实上,按照办法的要求,“处理IOO万人以上个人信息的数据处理者向境外提供个人信息”按照需要进行安全评估,而大中型互联网企业的用户数量早已超过该数字,且数据跨境需求高的多为头部企业,因此跨境评估适用的情形实则更为广泛。(2)流程明确。从向省级网信部门提交材料并由省级网信部门查验材料完备性,到国家网性部门决定是否受理,再到具体安全
4、评估及复议程序,最后到上一安全评估有效期满前提前60个工作日重新申报,安全评估的整个流程较为清晰明确。同时,安全评估每一个环节也都明确了主管机关的针对特定事项的最长处理期。2 .需要关注:(1)重要数据规则的进一步落地:办法在第二条中以正式立法的形式首次界定了重要数据的概念:重要数据,是指一旦遭到篡改、破坏、泄露或者非法获取、非法利用等,可能危害国家安全、经济运行、社会稳定、公共健康和安全等的数据。相比于以前的立法征求意见稿,重要数据概念中更加凸显了与“经济运行、公共健康和安全”有关数据利用的重点场景和数据集合。据我们了解,各主管部门正在根据数据安全法相继加速制定重要数据目录。待重要数据目录公
5、布并正式施行后,将成为各行业重要数据识别的重要依据。建议待跨境的企业首先对所涉数据进行梳理,在数据跨境前可引入外部律师协助开展重要数据的自我识别与评估工作。企业可先行对于明确不构成重要数据的数据开展跨境工作,对于相对敏感可能被主管部门认定构成重要数据的数据暂时不开展数据跨境活动,并保持与主管部门的沟通,待重要数据目录公布后,再次进行重要数据的认定。(2)特殊数据的“双重申报”或“单向申报”的进一步明确:依据办法第二条“数据处理者向境外提供在中华人民共和国境内运营中收集和产生的重要数据和个人信息的安全评估,适用本办法。法律、行政法规另有规定的,依照其规定。”而依据国务院颁布的人类遗传资源管理条例
6、第二十八条第二款:”将人类遗传资源信息向外国组织、个人及其设立或者实际控制的机构提供或者开放使用的,应当向国务院科学技术行政部门备案并提交信息备份。“无论从非法处理后的“危害性”还是从“可识别”性角度出发,人类遗传资源都较大可能落入“重要数据”或“个人信息”的定义,那么针对人类遗传资源的跨境前置审批,企业需要向网信办和科技部完成双重申报,还是企业仅按照行政法规,向科技部完成备案即可,目前尚未明确,企业应当对此保持关注。(3)整改时间表。办法明确:“本办法施行前已经开展的数据出境活动,不符合本办法规定的,应当自本办法施行之日起6个月内完成整改。”对于已经开展数据跨境活动的企业是否应当整改以及如何
7、整改,亦是许多企业所关心的事项,我们理解,在是否应当整改上,并非所有开展数据跨境活动的企业均适用该要求,其适用条件仅限于本安全评估路径下的五种情形,除此之外的其他情形不适用于本办法。时间要求上,尽管法律给出了6个月的宽限期,但根据我们的经验,整体时间要求对于企业而言还是非常紧张。6个月其实是整改申报完成的时间,因此对于所有适用出境安全评估的企业而言,我们建议在2022年12月1日前完成自我整改工作,即自评估等一系列申报前的合规动作,以留出充分的时间向主管机关申报审批。(二)保护认证路径:1 .优势:(1)适用场景及认证主体明确。依据规范,跨国公司内部针对个人信息跨境而申请保护认证的,由境内实体
8、申请认证并承担责任;如果是个人信息保护法第三条第二款所列情形,则由境外个人信息处理者在境内设置的专门机构或指定代表申请认证,并承担法律责任。(2)认证机构负责监管,承担“合规保护伞”角色。依据规范,制作、签订具有约束力的法律文件时,境外接收方要承诺接受认证机构的监管。同时,境外接收方还需要承诺接受中华人民共和国认证机构对个人信息跨境处理活动的监督,包括答复询问、例行检查等。通过对现有规定的解读,我们初步判定在特定适用场景下,例如跨国公司内部跨境个人信息时,在通过认证机构的认证后,仅需确保个人信息跨境严格遵守经认证的统一规则,并定期接收认证机构的问询和检查,一般情况下无需周期性或反复认证。(3)
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 谋定 有得 三法齐出 企业 如何 有效 选择 数据 方案