《網(wǎng)絡(luò)數(shù)據(jù)安全管理條例》若干問題解讀
作者:吳衛(wèi)明 劉昀東 2024-10-10《網(wǎng)絡(luò)數(shù)據(jù)安全管理條例》(以下簡稱《條例》)已經(jīng)于2024年9月30日正式發(fā)布(成文于2024年9月24日),將于2025年1月1日起施行。與2021年11月14日發(fā)布的《網(wǎng)絡(luò)數(shù)據(jù)安全管理條例(征求意見稿)》(以下簡稱《征求意見稿》)相比,措辭有較大調(diào)整,但是變化并不一定意味著內(nèi)容的改變,有的變化僅僅是出于與相關(guān)法規(guī)表述一致的考量。同時《條例》因為將《網(wǎng)絡(luò)安全法》《數(shù)據(jù)安全法》《個人信息保護法》以及相關(guān)法規(guī)的要求進行整合和細(xì)化,例如吸收了《促進和規(guī)范數(shù)據(jù)跨境流動規(guī)定》的基本要求,所以內(nèi)容非常豐富。
為了化繁為簡、撥云見日,本文將通過圖文結(jié)合的方式為讀者直觀展示《條例》的定位邏輯和主要內(nèi)容,并提煉值得注意的要點,幫助讀者更好地把握《條例》的內(nèi)核以及日常適用。
一、《條例》的定位
通過下圖可以發(fā)現(xiàn),網(wǎng)絡(luò)數(shù)據(jù)是《網(wǎng)絡(luò)安全法》《數(shù)據(jù)安全法》《個人信息保護法》重疊覆蓋的重要部分。這是數(shù)字中國發(fā)展過程中不得不重視的重要領(lǐng)域,也是眾多熱點問題高頻發(fā)生的地帶。
《條例》整合了相關(guān)法律要求,其出臺有助于讓處于這一地帶的參與者更好地找尋法律依據(jù),為合規(guī)經(jīng)營提供更為清晰的指引。

二、《條例》內(nèi)容一圖掌握
《條例》一共九章六十四條,筆者將各條款核心內(nèi)容歸納后形成下圖。

通過這一圖即可快速了解《條例》每一條款的大致內(nèi)容,可以清晰地看到《條例》一般規(guī)定的全面性,例如覆蓋了爬蟲、人工智能,以及在一般規(guī)定之后個人信息保護、重要數(shù)據(jù)安全、數(shù)據(jù)跨境安全、網(wǎng)絡(luò)平臺服務(wù)四個重點領(lǐng)域的要求。
三、《條例》建議關(guān)注的要點
接下來將從條款內(nèi)容本身、與征求意見稿的對比等角度來分析《條例》的具體內(nèi)容有哪些值得特別關(guān)注。
(一)11 安全事件應(yīng)急預(yù)案的制定與啟動
相較于征求意見稿,少了安全事件的明確報告時間,改為“及時”,也將負(fù)有條件的“公告”通知方式變更為與其他通知方式并列,提升了企業(yè)的可操作性。
(二)13 國家安全審查(網(wǎng)絡(luò)安全審查)
相較于征求意見稿,刪除了將香港上市納入明確應(yīng)當(dāng)進行網(wǎng)絡(luò)安全審查的條件,只是簡單地保持了與《網(wǎng)絡(luò)安全審查辦法》的銜接關(guān)系,減少了一些困惑,增強了預(yù)期。
(三)16 為國家機關(guān)、關(guān)基運營者提供服務(wù)以及參與公共服務(wù)的安保要求
該條不僅明確了相關(guān)企業(yè)應(yīng)當(dāng)履行網(wǎng)絡(luò)數(shù)據(jù)安全保護義務(wù),還明確未經(jīng)委托方同意處理數(shù)據(jù)的限制,為實操中開發(fā)、建設(shè)、運維單位對數(shù)據(jù)的處理權(quán)限范圍的確定提供了直接依據(jù),有助于減少爭議。
(四)21公開個人信息處理規(guī)則要求
該條直接針對個人信息處理規(guī)則展示,或者說隱私政策展示這一問題高發(fā)需求。其中“應(yīng)當(dāng)集中公開展示”成為明確的義務(wù),但是是企業(yè)需要將所有個人信息處理規(guī)則整合到一個文本中,還是需要區(qū)分場景或者服務(wù),將某一場景或者服務(wù)內(nèi)全部涉及的個人信息處理規(guī)則整合到一個文本中僅從文義是難以判斷的。筆者傾向于后者,因為從《個人信息保護法》“清晰易懂”的角度來看,如果一個企業(yè)將多款不同業(yè)務(wù)場景的App,或者將內(nèi)部員工與外部用戶的個人信息處理規(guī)則整合到一起將變得復(fù)雜臃腫、不易理解。
該條也回應(yīng)了實務(wù)中經(jīng)常會遇到的保存期限如何告知的問題——保存期限難以確定的,應(yīng)當(dāng)明確保存期限的確定方法。
另外將“信息通信服務(wù)感知提升行動”中推動建立的雙清單固定為明確的義務(wù)。
(五)25 受理轉(zhuǎn)移請求的前提條件和收費條件
轉(zhuǎn)移權(quán)(可攜帶權(quán))的行使、受理一直是實操中的難點,但這一權(quán)利的設(shè)置無疑是有助于打破數(shù)據(jù)孤島、挖掘數(shù)據(jù)價值的。該條將前提條件進行了明確,并增加了超合理范圍的收費條件,在防范權(quán)利濫用的同時也限制了企業(yè)拒絕的理由。有兩個小的細(xì)節(jié)是相比于《征求意見稿》,將請求次數(shù)后加了個“等”,將“合理費用”變更了“必要費用”,既增加了企業(yè)判斷請求合理性的維度,又收縮了收費依據(jù),可以體會其中的平衡之道。
(六)28 處理1000萬人以上個人信息的合規(guī)要求
將1000萬人這個標(biāo)準(zhǔn)作為適用重要數(shù)據(jù)處理者部分義務(wù)的指標(biāo),但是沒有簡單地將其認(rèn)定為重要數(shù)據(jù)的標(biāo)準(zhǔn)是值得注意的地方。但是對于特定領(lǐng)域,在適用中還是需要結(jié)合具體情況進行分析,例如汽車行業(yè)的《汽車數(shù)據(jù)安全管理若干規(guī)定(試行)》是將涉及個人信息主體超過10萬人的個人信息直接作為重要數(shù)據(jù)的。
(七)33 重要數(shù)據(jù)處理者的年度風(fēng)險評估義務(wù)
該條列示的風(fēng)險評估報告內(nèi)容中有一款是針對大型網(wǎng)絡(luò)平臺的——處理重要數(shù)據(jù)的大型網(wǎng)絡(luò)平臺服務(wù)提供者報送的風(fēng)險評估報告,除包括前款規(guī)定的內(nèi)容外,還應(yīng)當(dāng)充分說明關(guān)鍵業(yè)務(wù)和供應(yīng)鏈網(wǎng)絡(luò)數(shù)據(jù)安全等情況。其中供應(yīng)鏈安全和關(guān)鍵信息基礎(chǔ)設(shè)施運營者所涉的網(wǎng)絡(luò)安全審查義務(wù)有著相似的目的,也可以作為網(wǎng)絡(luò)安全審查的有益補充,在“卡脖子”日益頻繁以及國際競爭加劇的現(xiàn)在有著特殊的意義。
(八)40 對第三方安保義務(wù)的約束及責(zé)任承擔(dān)
該條第二款規(guī)定預(yù)裝應(yīng)用程序的智能終端等設(shè)備生產(chǎn)者適用網(wǎng)絡(luò)平臺服務(wù)提供者對于第三方的約束義務(wù),可以視為對終端廠商渠道能力認(rèn)可的體現(xiàn),與其影響力和社會責(zé)任相當(dāng)。
本條還提及國家鼓勵保險公司開發(fā)網(wǎng)絡(luò)數(shù)據(jù)損害賠償責(zé)任險種,鼓勵網(wǎng)絡(luò)平臺服務(wù)提供者、預(yù)裝應(yīng)用程序的智能終端等設(shè)備生產(chǎn)者投保。在網(wǎng)絡(luò)數(shù)據(jù)安全保護義務(wù)越發(fā)明確、潛在糾紛可能增加的現(xiàn)在,該類保險極可能有旺盛的需求。
(九)46 大型平臺特定禁止性要求
該條明確提及不得利用數(shù)據(jù)、算法、規(guī)則行使禁止行為,重申了禁止“大數(shù)據(jù)殺熟”,還明確禁止無正當(dāng)理由限制用戶訪問、使用其在平臺上產(chǎn)生的網(wǎng)絡(luò)數(shù)據(jù)。最后一點除了保障一般意義上的用戶訪問、使用權(quán)外,還可能為用戶保障賬號使用的權(quán)利提供依據(jù)。當(dāng)然“正當(dāng)理由”的范圍亦需要在實踐中不斷摸索。
(十)52 避免不必要、交叉重復(fù),重合可以互相采信
“九龍治水”常常給企業(yè)帶來困惑和負(fù)擔(dān),該條規(guī)定明顯有助于改善目前的狀況,通過政府內(nèi)部協(xié)調(diào)來為企業(yè)減負(fù)。同樣,企業(yè)也應(yīng)注意到許多工作是有多重價值的,合規(guī)審計、風(fēng)險評估、等保測評等工作結(jié)果可以互相采信。當(dāng)然實操中如何實現(xiàn)該條目標(biāo)還有待時間檢驗。
(十一)62 用語定義
定義雖然平常不易引起重視,但是也包含非常重要的內(nèi)容。例如“網(wǎng)絡(luò)數(shù)據(jù)處理者”“委托處理”將在《個人信息保護法》中確定的委托處理的認(rèn)定標(biāo)準(zhǔn)推廣到網(wǎng)絡(luò)數(shù)據(jù)領(lǐng)域,而且加強了對于適用于全部數(shù)據(jù)領(lǐng)域的預(yù)期。
相較于《征求意見稿》,“單獨同意”也刪除了“不包括一次性針對多項個人信息、多種處理活動的同意”的限制,與《信息安全技術(shù) 個人信息處理中告知和同意的實施指南》可以更好地進行銜接、避免沖突。
相較于《征求意見稿》,“大型互聯(lián)網(wǎng)平臺”的標(biāo)準(zhǔn)略有變化,除了原5000萬注冊用戶外,增加了月活1000萬人的“或”標(biāo)準(zhǔn),也將原有從數(shù)據(jù)類型角度的認(rèn)定標(biāo)準(zhǔn)“重要數(shù)據(jù)”變更成了注重活動本身的影響領(lǐng)域“國家安全、經(jīng)濟運行、國計民生等”。
(十二)第八章 法律責(zé)任
相較于征求意見稿,整體上罰款額度有所下降。相較于已有法律相對較寬的處罰范圍,《條例》針對一些高頻的違法違規(guī)行為作出了更為細(xì)致的規(guī)定,提高了后果預(yù)期,同時強調(diào)了從輕、減輕或者不予行政處罰的情形,體現(xiàn)了解決問題的導(dǎo)向——罰不是目的,避免危害才是。
雖然《條例》規(guī)定罰則沒有覆蓋所有相關(guān)違法違規(guī)情形,仍存在需要援引《網(wǎng)絡(luò)安全法》《數(shù)據(jù)安全法》《個人信息保護法》進行適用情形,但部分規(guī)則的明確化給“舉輕以明重”和“舉重以明輕”的法律推理提供了寶貴的依據(jù),提高了可預(yù)期性。
四、《條例》的影響
通過前文的分析可以看出,相較于《征求意見稿》,《條例》吸收了后續(xù)發(fā)布的規(guī)定的內(nèi)容,保障了其全面性,又做出了一定減負(fù)安排,盡量減少對創(chuàng)造力、經(jīng)濟活力的影響。同時,規(guī)定的進一步明確也給執(zhí)法機關(guān)提供了明確依據(jù),可能產(chǎn)生交叉執(zhí)法變少、執(zhí)法覆蓋面擴大、處罰后果和如何減輕處罰的方式更可預(yù)期的效果。






