数据出境合规实务50问-91页.docx
《数据出境合规实务50问-91页.docx》由会员分享,可在线阅读,更多相关《数据出境合规实务50问-91页.docx(74页珍藏版)》请在课桌文档上搜索。
1、HUr11.2上篇:篇一、我国有哪些数据跨境相关的法律法规要求?4二、哪些行为属于数据跨境传输行为?7三、如何定义出境数据的“境外接收方”?8四、现行数据出境制度下的三条合规路径是什么?如何判断?8五、哪些情况下需要申报数据出境安全评估?11六、数据出境安全评估的流程是怎样的?11七、数据出境安全评估申报需要多长时间?14八、哪些情况下可以选择签署并备案个人信息出境标准合同?15九、个人信息出境标准合同的签署及备案流程是怎样的?16十、哪些情况下可以选择个人信息保护认证?18十一、进行个人信息保护认证的流程是怎样的?19十二、哪些情况下不需要采取三大数据出境制度即可出境数据?21十三、哪些情形
2、属于“法律、行政法规另有规定,依照其规定进行评估/批准的情况”?25十四、Cno数据出境的要求有哪些?26十五、识别重要数据的法律法规依据有哪些?27十六、重要数据出境的要求有哪些?28十七、个人信息出境标准合同的具体内容有哪些?28十八、进行个人信息保护认证的具体要求有哪些?30十九、未符合数据出境制度,有何罚则?31二十、还有哪些应当注意的具体事项?32二十一、我国粤港澳大湾区就个人信息出境是否有特殊便利措施?33下篇:实践篇二十二、如何准确识别数据跨境传输场景?36二十三、企业可能涉及的数据跨境传输场景有哪些?40二十四、如何准确识别跨境传输数据的类型?43二十五、如何正确盘点跨境传输数
3、据的数量?45二十六、如何确定落实数据跨境传输合规措施的内部牵头部门?46二十七、如何确定数据出境安全评估的申报主体?47二十八、如何把握数据出境安全评估的申报时间?48二十九、符合条件的企业应当向哪个/些机构申请数据出境安全评估?49三十、如何开展个人信息保护影响评估?49三十一、如何开展数据出境风险自评估?51三十二、数据跨境传输场景下的PIA与数据出境风险自评估是一回事吗?.53三十三、如何评估数据处理者和境外接收方的技术和制度措施是否充分?.55三十四、如何评估境外接收方法律与政策环境完善程度?57三十五、欧盟是如何对法律政策环境进行评估的?60三十六、数据出境安全评估的有效期为多久?
4、什么情况下需要再次申请安全评估?62三十七、什么情况下需要重新签署个人信息出境标准合同并履行备案手续?63三十八、在订立监管机构发布的标准合同时是否可以对内容进行修改?64三十九、如果已与境外接收方签署数据处理协议,是否可将标准合同作为其附件?64四十、企业应当向哪个/些机构申请个人信息保护认证?65四十一、如何正确应对国际争议解决场景下取证所涉的数据跨境传输?66四十二、我国粤港澳大湾区个人信息出境标准合同如何签署和备案?68四十三、上海自贸区有无数据及个人信息出境的便利监管措施?69四十四、银行金融业数据出境有无特别规范需要注意?71四十五、证券基金业数据出境有无特别规范需要注意?73四十
5、六、医药行业跨境传输的常见场景有哪些?75四十七、医药行业跨境传输涉及的数据有哪些类型?76四十八、医药行业数据跨境传输的主要合规义务有哪些?78四十九、通过境内数据交易所进行跨境数据贸易应考虑哪些跨境数据合规问题?80五十、公共数据运营主体是否可以就公共数据对境外主体进行授权使用或开财享?81附件一、国家及各地省级网信部门联系方式84一、 我国有哪些数据跨境相关的法律法规要求?随着经济全球化和数字化的深入发展,数据跨境传输已经成为全球经济的关键推动力。跨境数据在国际贸易活动、跨国科技合作、数据资源共享方面发挥越来越重要的作用,数据跨境流动已经成为推动数字经济发展,保障全球互联互通的重要途径。
6、我国对数据跨境流动的规制起步较晚,对于数据跨境传输的限制与监管规定散见于各类法律法规、部门规章以及规范性文件中,处于持续创新和完善、趋向成熟体系形成的过程。数据出境的法律渊源可以追溯到2017年6月1日实施的中华人民共和国网络安全法(下称网络安全法)。网络安全法首次提出了数据出境的安全评估制度,要求关键信息基础设施运营者(下称Cno)因业务需要向境外提供个人信息和重要数据应当按照国家网信部门会同国务院有关部门制定的办法进行安全评估随后,全国信息安全标准化技术委员会(TC260)CK称信安标委)于2017年8月30日发布了信息安全技术数据出境安全评估指南(征求意见稿)(下称安全评估指南(征),在
7、数据出境安全评估办法未发布前对数据出境安全评估流程、评估要点以及评估方法等内容提供指引。2021年9月1日实施的中华人民共和国数据安全法(下称数据安全法)重申了CIIO跨境传输在境内运营中收集和产生的重要数据需进行评估的要求,并为出台其他数据处理者的重要数据出境监管制度提供了原则性规定2。此外,数据安全法对向境外司法和执法机构提供数据作出了限制,要求境内组织、个人向外国司法或者执法机构提供存储于中华人民共和国境内的数据必须获得主管机关批准3,这也与随后颁布的中华人民共和国个人信息保护法(下称个人信息保护法)提出的“非经中华人民共和国主管机关批准,个人信息处理者不得向外国司法或者执法机构提供存储
8、于中华人民共和国境内的个人信息”的要求相呼应。,网络安全法第三十七条。2数据安全法第三十一条。3数据安全法第三十六条。2021年11月1日,个人信息保护法施行。同月,国家互联网信息办公室(下称国家网信办)发布了网络数据安全管理条例(征求意见稿)(下称网安条例(征),设专章对“数据跨境安全管理”作出具体规定4。个人信息保护法第三十八条和网安条例(征)第三十五条列明了数据出境应采取的三条主要合规路径,即“通过网信部门组织的安全评估”、“按照国家网信部门的规定经专业机构进行个人信息保护认证”、“按照国家网信部门制定的标准合同与境外接收方订立合同,约定双方的权利和义务(以下合称数据出境制度)5O随后,
9、为推动上述数据出境制度落地,国家网信办及相关行业主管监管部门陆续出台了一系列政策文件。对于“个人信息保护认证”,国家市场监督管理总局和国家网信办于2022年11月4日联合发布关于实施个人信息保护认证的公告(下称认证公告)及附件个人信息保护认证实施规则(下称认证规则),规定了开展个人信息保护认证的基本规则,标志着我国个人信息保护认证制度的正式建立。信安标委于2022年6月发布的网络安全标准实践指南一个人信息跨境处理活动安全认证规范(下称认证规范V1.0)进一步为“个人信息保护认证制度”提供了落地支撑。随后,信安标委又于2022年12月发布了网络安全标准实践指南一个人信息跨境处理活动安全认证规范V
10、2O(下称认证规范V2.0),从具有法律约束力的协议应明确的内容、个人信息保护机构应承担的职责、个人信息保护影响评估应涵盖的事项、个人信息主体应享有的权利以及个人信息处理者和境外接收方应承担的责任义务等五方面对认证规范V1.0进行了细化。2023年3月16日,信安标委发布了国家标准信息安全技术个人信息跨境传输认证要求(征求意见稿)(下称跨境认证要求(征),为推荐性国家标准,在效力层级上高于认证规范V2O。跨境认证要求(征)除增加“敏感个人信息和单独同意的定义并删除了“认证主体的相关要求外,整体内容与认证规范V2.0基本一致。2023年U月1日,信安标委依据关于促进粤港澳大湾区数据跨境流动的合作
11、备忘录和属地相关法律法规,制定了4网安条例(征)第五章。3个人信息保护法第三十八条。网络安全标准实践指南一粤港澳大湾区跨境个人信息保护要求(征求意见稿),规定了粤港澳大湾区跨境处理个人信息应遵循的基本原则和保护要求,为粤港澳大湾区个人信息保护认证的实施提供了认证依据。对于“数据出境安全评估”,国家网信办于2022年7月7日发布数据出境安全评估办法(下称评估办法),自2022年9月1日起施行,规定了数据出境安全评估申报的具体情形以及要求;对于“个人信息出境标准合同”,国家网信办则于2023年2月22日发布个人信息出境标准合同办法(下称标准合同办法),自2023年6月1日施行,规定了可以选择签署并
12、备案标准合同的情形,并提供了标准合同范本。在数据出境制度下的三条合规路径已经初步成型的基础上,为优化完善数据出境制度,实现与数据出境安全风险的“精细化匹配”,并同时促进和规范数据依法有序自由流动,国家网信办结合迄今数据出境安全管理工作的实践情况,于2024年3月22日发布了重量级文件促进和规范数据跨境流动规定(下称跨境流动规定)O跨境流动规定主要从五方面对数据出境制度进行了优化:首先,明确了重要数据的认定标准;其次,提出了免予申报数据出境安全评估、订立个人信息出境标准合同、通过个人信息保护认证的数据出境活动条件;第三,设立了自由贸易试验区负面清单制度;第四,对需要申报数据出境安全评估、订立个人
13、信息出境标准合同、通过个人信息保护认证的数据出境活动门槛标准进行调整,适当放宽数据跨境流动条件,适度收窄数据出境安全评估范围;第五,延长了数据出境安全评估结果的有效期限。同时,为了配合跨境流动规定落地,国家网信办于同日发布了数据出境安全评估申报指南(第二版)(下称评估申报指南(第二版)和个人信息出境标准合同备案指南(第二版)(下称标准合同备案指南(第二版),对申报数据出境安全评估、备案个人信息出境标准合同的方式、流程和材料等具体要求作出了说明,对数据处理者需要提交的相关材料进行了优化简化。跨境流动规定评估申报指南(第二版)标准合同备案指南(第二版)的出台反映了主管部门对数据出境治理思路的变化,
14、即在保障数据“依法有序流动”从而为组织或者个人跨境业务合作提供法治保障的同时,促进数据“自由流动”并进一步推动数据自由流动和数字经济发展。一方面,明确监管部门强化事前事中事后全领域的监管,加强指导监督向境外提供数据的数据处理者履行义务的情况,如告知、取得个人单独同意、进行个人信息保护影响评估、采取技术措施保障数据安全出境以及向省级以上网信部门和其他有关主管部门报告数据出境安全事件等。但另一方面,通过畅通数据跨境传输制度渠道打造跨境数字贸易新格局,鼓励企业积极开展数据跨境流动并推进国际贸易发展,如针对不同商业活动场景需求,在不包含个人信息或者重要数据的前提下,允许国际贸易、跨境运输、学术合作、跨
15、国生产制造和市场营销等活动中产生的数据出境活动不适用数据出境安全评估、个人信息出境标准合同和个人信息保护认证机制,极大地减轻相关企业的合规成本。跨境流动规定的发布标志着企业迎来了全新的数据跨境合规窗口期。该规定不仅提升了现行数据出境制度的实用性和可操作性,还积极回应了企业数据跨境传输业务合规方面的常见困惑,从而降低了企业在数据出境活动中所面临的业务合规挑战和难度。对此,涉及跨境传输数据的企业应把握窗口期时机,依法梳理自身数据出境的场景以及对应合规操作要点,确保在积极参与国际经营和跨境业务合作的过程中不触及数据监管红线。二、 哪些行为属于数据跨境传输行为?评估申报指南(第二版)和标准合同备案指南
16、(第二版)第一部分“适用范围”明确了哪些行为属于“数据出境”,具体包含以下三种情形: 数据处理者将在境内运营中收集和产生的数据传输至境外; 数据处理者收集和产生的数据存储在境内,境外的机构、组织或者个人可以查询、调取、下载、导出; 符合个人信息保护法第三条第二款情形(即在中华人民共和国境外处理中华人民共和国境内自然人个人信息的活动,包括以向境内自然人提供产品或者服务为目的、分析、评估境内自然人的行为、法律、行政法规规定的其他情形),以及在境外处理境内自然人其他数据处理活动。(具体内容请见下篇:实践篇“一、如何准确识别数据跨境传输场景?”部分)三、 如何定义出境数据的“境外接收方”?根据评估申报
17、指南(第二版)的规定,即使数据未转移存储至中国大陆以外的地方,但被境外的机构、组织、个人访问查看或调用的(公开信息、网页访问除外)的情形属于数据出境。同理,国内企业聘用境外服务供应商通过境外服务器直接收集于中国境内产生的个人信息,也属于数据出境。“境外接收方”一般指第一手境外接收方,如果涉及多个境外第一手数据接收方,需在自评估报告中结合业务场景、数据出境规模、处理数据用途与方式以及数据接收方履行责任义务的管理和技术措施等因素,分别评估各接收方所具备的保障出境数据安全的能力。同时,如果数据出境后还会向其他境外接收方再传输数据,则也需要对该再传输行为进行评估。从跨国企业和其供应商的关系看,一般跨国
18、企业和其聘用的供应商多为委托处理关系,并且多数为跨国公司总部直接委托境外供应商并签署数据处理协议(约定跨国企业及各分支机构均为数据处理者,供应商为受托方)。在此背景下,如果境外母公司可以自行查阅、浏览存储于境外服务器的中国子公司的数据,并且数据处理协议约定境外母公司可以根据自己的目的对境外供应商收集的数据进行处理,则在此数据跨境传输过程中境外母公司属于境外接收方,中国子公司实质上是将个人信息跨境传输至其境外母公司。四、 现行数据出境制度下的三条合规路径是什么?如何判断?综合网络安全法数据安全法以及个人信息保护法这三大数据合规基本法律要求来看,企业开展数据出境活动时,应结合自身的主体类型、出境数
19、据类型和数量,综合判断是否须要额外(1)申报并通过数据出境安全评估;或(2)订立并备案个人信息出境标准合同;或(3)通过个人信息保护认证。具体如下表所示:法律名称生效日期规制主体合规路径网络安全法2017年6月1日CIIO向境外提供个人信息和重要数据,应当按照国家网信部门会同国务院有关部门制定的办法进行安全评估。数据安全法2021年9月1日CIIO向境外提供重要数据,应当进行安全评估。CIIO以外的数据处理者向境外提供重要数据,遵照国家网信部门会同国务院有关部门制定的办法。个人信息保护法2021年Il月1日CIIO向境外提供个人信息,应当进行安全评估。CIIO以外的数据处理者处理个人信息达到国
20、家网信部门规定数量的个人信息处理者向境外提供个人信息,应当进行安全评估。处理个人信息未达到国家网信部门规定数量的个人信息处理者向境外提供个人信息,可以选择:(1)订立并备案个人信息出境标准合同;或(2)通过个人信息安全保护认证。表1我国数据合规三大法律规制下的数据出境制度最新实施的跨境流动规定则对上述合规路径的适用范围进行了细化,提出:1 .如果企业拟出境的数据符合跨境流动规定第三条、第四条、第五条和第六条规定的情形(以下合称豁免情形),则企业可依法依规自由开展数据出境活动。(具体内容请见上篇:基础篇“十二、哪些情况下不需要采取三大数据出境制度即可出境数据?“部分)若不符合豁免情形,则可继续参
21、照下方第24项进行判断。2 .如果企业是CnO,则应对其个人信息或重要数据的出境活动通过所在地省级网信部门向国家网信部门申报数据出境安全评估。3 .如果企业是CnO以外的数据处理者,则首先应当结合相关部门、地区告知或者公开发布的情况判断拟出境的数据是否属于重要数据,出境数据属于重要数据的,则应当申报数据出境安全评估。4 .如果企业是CnO以外的数据处理者,出境的数据是个人信息,贝U:(1)自当年1月1日起累计向境外提供100万人以上个人信息(不含敏感个人信息)或者1万人以上敏感个人信息的,应当申报数据出境安全评估;(2)自当年1月1日起累计向境外提供10万人以上、不满100万人个人信息(不含敏
22、感个人信息)或者不满1万人敏感个人信息的,应当依法与境外接收方订立个人信息出境标准合同或者通过个人信息保护认证。为方便理解,企业可以参考如下图1总结的数据出境制度适用流程进行判断:Wt4ft一三0.11六*/於仔。人0,出41*0cno.4R使优:人6f不舍)与BE人*ilMlBao出餐X+1鼻16禽塞计育榄“RA图1跨境流动规定下现行数据出境制度的适用流程五、 哪些情况下需要申报数据出境安全评估?最新发布的跨境流动规定适度收窄了数据出境安全评估范围。具体而言,根据跨境流动规定和评估申报指南(第二版)的规定,当数据处理者向境外提供数据不属于跨境流动规定下的豁免情形时(具体内容请见上篇:基础篇“
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 数据 出境 合规 实务 50 91

链接地址:https://www.desk33.com/p-1415924.html