数据出境安全評估辦法新規解讀
一、 前言
數據安全是國家安全的重要組成部分,數據的出境不僅關乎個人資訊的安全,更關乎國家安全和社會公共利益。2022年7月7日,國家網際網路資訊辦公室公布了《數據出境安全評估辦法》(以下簡稱《評估辦法》),自2022年9月1日起實施。《評估辦法》的出台旨在落實《網路安全法》、《數據安全法》、《個人資訊保護法》中關於數據出境的相關規定,規範數據出境活動,保護個人資訊權益,維護國家安全和社會公共利益,促進數據跨境安全、自由流動。本文將從企業的角度出發,對《評估辦法》進行解讀。
二、 法律規定
《評估辦法》中明確了數據處理者向境外提供在中華人民共和國境內運營中收集和產生的重要數據和個人資訊的安全評估適用本辦法。同時《評估辦法》中規定了應當申報數據出境安全評估的情形以及數據出境安全評估的具體要求、評估程序、監督管理制度、法律責任、合規整改要求等。
以下將從適用範圍、數據出境的情形以及數據出境的安全評估三方面來進行法律規定方面的解讀。
1.適用範圍
根據《評估辦法》的相關規定[①],有4項情形的應當通過所在地省級網信部門向國家網信部門申報數據安全評估:
(1)資料處理者向境外提供重要資料;
重要資料,通常是指一旦遭到篡改、破壞、洩漏或非法取得、非法利用等,可能危害國家安全、經濟運行、社會穩定、公共健康和安全等的資料。但《資料安全法》中指出重要資料的目錄由各地區和各部門負責確認。所以從事不同行業領域的企業,需要根據所在地以及所在行業的相關部門的規定確定所需要進行安全評估的重要資料。
(2)關鍵資訊基礎設施運營者及處理100萬人以上個人資訊的資料處理者向境外提供個人資訊;
(3)自上年1月1日起累計向境外提供10萬人個人資訊或1萬人敏感個人資訊的資料處理者向境外提供個人資訊;
(4)國家網信部門規定的其他需要申報資料出境安全評估的情形。
其中的重點為重要資料的認定、關鍵資訊基礎設施運營者的認定、敏感個人資訊的認定。
Ø重要資料
通常是指一旦遭到篡改、破壞、洩漏或非法取得、非法利用等,可能危害國家安全、經濟運行、社會穩定、公共健康和安全等的資料。但《資料安全法》中指出重要資料的目錄由各地區和各部門負責確認[②]。所以從事不同行業領域的企業,需要根據所在地以及所在行業的相關部門的規定確定所需要進行安全評估的重要資料。
Ø關鍵資訊基礎設施運營者
根據《關鍵資訊基礎設施安全保護條例》的相關規定,重要行業和領域的主管部門、監督管理部門作為安全保護工作的部門,負責對運營者進行認定,並將認定結果及時通知運營者[③]。因此,若企業收到保護工作部門的通知,則該企業屬於關鍵資訊基礎設施運營者。
Ø敏感個人資訊
敏感個人資訊的認定,可依據《個人資訊保護法》中關於敏感個人資訊的相關定義進行認定[④]。同時,可依據《資訊安全技術 個人資訊安全規範》中所列舉的個人敏感資訊,例如個人財產資訊、個人健康生理資訊、個人生物識別資訊、個人身分資訊等。敏感個人資訊亦應根據所使用的場景進行認定。
2.資料出境的情形
根據《評估辦法》答記者問,資料出境活動主要包括:一是資料處理者將在境內運營中收集和產生的資料傳輸、儲存至境外。二是資料處理者收集和產生的資料儲存在境內,但境外的機構、組織或個人可以存取或調用。
同時,根據《網路安全審查辦法》、《資料安全法》、《個人資訊保護法》、《網路安全法》的相關規定[⑤],資料出境的具體情形主要包含:(1)赴海外上市;(2)境外司法或執法機構調取;(3)境外收集境內資訊;(4)向境外提供資料;(5)其他資料出境的情形。
三、 資料出境安全評估的實務
1.資料出境安全評估的流程
根據《評估辦法》的相關規定[⑥],企業在確認所需進行跨境傳輸符合《評估辦法》的適用範圍後,首先需要進行資料出境風險自評估。重點評估下列事項:
(1)資料出境和境外接收方處理資料的目的、範圍、方式等的合法性、正當性、必要性;
(2)出境資料的規模、範圍、種類、敏感程度,資料出境可能對國家安全、公共利益、個人或組織合法權益帶來的風險;
(3)境外接收方承諾承擔的責任義務,以及履行責任義務的管理和技術措施、能力等能否保障出境資料的安全;
(4)資料出境中和出境後遭到篡改、破壞、洩漏、遺失、轉移或被非法取得、非法利用等的風險,個人資訊權益維護的管道是否暢通等;
(5)與境外接收方擬訂立的資料出境相關合約或其他具有法律效力的文件等(以下統稱法律文件)是否充分約定資料安全保護責任義務;
(6)其他可能影響資料出境安全的事項。
在完成自評估後,企業應向省級網信部門提交申報資料,省級網信部門應自收到申報資料之日起5個工作日內完成完備性查驗。申報資料齊全者,將申報資料報送國家網信部門;申報資料不齊全者,應退回資料處理者並一次性告知需要補充的資料。國家網信部門應自收到申報資料之日起7個工作日內,決定是否受理並書面通知資料處理者[⑦]。
在安全評估過程中,若發現資料處理者提交的申報資料不符合要求,國家網信部門可要求其補充或更正。資料處理者無正當理由不補充或更正者,國家網信部門得終止安全評估。國家網信部門將於受理後45個工作日內完成安全評估;情況複雜或需要補充、更正資料者,將會延長並告知資料處理者預計延長的時間[⑧]。
資料出境安全評估的結果有效期為2年。資料處理者對評估結果有異議者,得於收到評估結果15個工作日內向國家網信部門申請複評。有效期屆滿,但需繼續進行資料出境活動者,企業應於有效期屆滿60個工作日前重新申報評估[⑨]。
2.資料出境安全評估的申報資料
根據《評估辦法》的相關規定[⑩],申報資料出境安全評估,應提交以下材料:
(1)申報書(包括承諾書、申報表);
(2)資料出境風險自評估報告(需在申報前三個月以內完成);
(3)資料處理者與境外接收方擬訂立的法律文件(可以是合約、公司內部章程等);
(4)安全評估工作所需的其他材料(用於佐證上述三項材料的其他材料)。
四、 結語
透過以上對於《評估辦法》的解讀,可以看出資料出境安全評估工作已規範化、程序化。相關企業在進行數據跨境傳輸時,應對安全評估進行提前規劃,並加強自身監管以達到合規狀態,方能不影響正常經營。《評估辦法》所保障的不僅是個人資訊的安全,更是國家安全和社會公共利益。
[①]《資料出境安全評估辦法》第4條
[②]《中華人民共和國資料安全法》第21條第1、3款
[③]《關鍵資訊基礎設施安全保護條例》第8條
[④]《中華人民共和國個人資訊保護法》第28條
[⑤]《網路安全審查辦法》第7條;《中華人民共和國資料安全法》第36條;《中華人民共和國個人資訊保護法》第3條第2款
[⑥]《資料出境安全評估辦法》第5條
[⑦]《資料出境安全評估辦法》第7條
[⑧]《資料出境安全評估辦法》第11、12條
[⑨]《資料出境安全評估辦法》第13、14條
[⑩]《數據出境安全評估辦法》第6條
