數(shù)據(jù)出境新動(dòng)向以期降低企業(yè)數(shù)據(jù)合規(guī)成本
作者:徐慶洋 2023-11-07近日,國(guó)家互聯(lián)網(wǎng)信息辦公室發(fā)布了《規(guī)范和促進(jìn)數(shù)據(jù)跨境流動(dòng)規(guī)定(征求意見(jiàn)稿)》(“新規(guī)”),現(xiàn)向社會(huì)公開(kāi)征求意見(jiàn)。新規(guī)雖然尚處征求意見(jiàn)階段尚未最終定稿,但是新規(guī)帶來(lái)的變化依然可見(jiàn)端倪。那么,新規(guī)預(yù)期將如何緩解企業(yè)在數(shù)據(jù)出境合規(guī)方面的挑戰(zhàn)呢?
一、企業(yè)數(shù)據(jù)出境合規(guī)的挑戰(zhàn)
企業(yè)近年來(lái)始終面臨數(shù)據(jù)出境合規(guī)的重要挑戰(zhàn),主要體現(xiàn)在:
1. 概念模糊、缺乏操作性。法律法規(guī)中的術(shù)語(yǔ)和定義模糊不清,比如“重要數(shù)據(jù)”的確切含義。同時(shí),相關(guān)國(guó)家技術(shù)標(biāo)準(zhǔn)中的各項(xiàng)指標(biāo)也因各個(gè)企業(yè)實(shí)際情況的不同而缺乏操作性。最終將導(dǎo)致企業(yè)只能更多地依賴相關(guān)政府部門的明確意見(jiàn),以期解決上述問(wèn)題。
2. 嚴(yán)格的要求和嚴(yán)厲的處罰措施。新的數(shù)據(jù)出境合規(guī)體系對(duì)于數(shù)據(jù)出境提出了許多前所未有的新要求,例如個(gè)人信息出境標(biāo)準(zhǔn)合同、個(gè)人信息跨境處理活動(dòng)安全認(rèn)證等。另一方面,違反數(shù)據(jù)合規(guī)的罰則又十分嚴(yán)厲,在某些情況下違法企業(yè)可能要承擔(dān)“上一年度營(yíng)業(yè)額百分之五以下罰款”。
3. 隨之而來(lái)的高昂合規(guī)成本。為應(yīng)對(duì)上述局面,為謹(jǐn)慎起見(jiàn),企業(yè)不得不需要采取一系列高成本的措施以滿足數(shù)據(jù)合規(guī)的最高要求,其中包括要改變其底層運(yùn)營(yíng)方式和管理邏輯。這對(duì)于任何企業(yè)都是難以短期內(nèi)實(shí)現(xiàn)的。
因此可想而知,許多企業(yè)無(wú)奈仍在觀望,并要求數(shù)據(jù)一律暫不出境。
二、新規(guī)的一些亮點(diǎn)與解讀
新規(guī)給出了一些十分有參考意義的信號(hào),預(yù)示著各家企業(yè)在數(shù)據(jù)出境這一問(wèn)題上的挑戰(zhàn)在新規(guī)生效后將一定程度地緩解。
1. 明確“數(shù)據(jù)出境三路徑”的豁免情形
現(xiàn)有的“數(shù)據(jù)出境三路徑”為:申報(bào)數(shù)據(jù)出境安全評(píng)估、訂立個(gè)人信息出境標(biāo)準(zhǔn)合同、通過(guò)個(gè)人信息保護(hù)認(rèn)證。
“國(guó)際貿(mào)易、學(xué)術(shù)合作、跨國(guó)生產(chǎn)制造和市場(chǎng)營(yíng)銷等活動(dòng)中產(chǎn)生的數(shù)據(jù)出境,不包含個(gè)人信息或者重要數(shù)據(jù)的”;
“不是在境內(nèi)收集產(chǎn)生的個(gè)人信息向境外提供”;
“預(yù)計(jì)一年內(nèi)向境外提供不滿 1 萬(wàn)人個(gè)人信息的”以及
“為訂立、履行個(gè)人作為一方當(dāng)事人的合同所必需,如跨境購(gòu)物、跨境匯款、機(jī)票酒店預(yù)訂、簽證辦理等,必須向境外提供個(gè)人信息的”等。
對(duì)于國(guó)內(nèi)有生產(chǎn)基地的跨國(guó)企業(yè)、以及向境外出口的貿(mào)易企業(yè),在數(shù)據(jù)出境環(huán)節(jié)將可以采取更加靈活的合規(guī)措施,以盡可能維持當(dāng)前的經(jīng)營(yíng)活動(dòng)。
2. 反向明確“重要數(shù)據(jù)”的概念
如果企業(yè)手中的數(shù)據(jù)“未被相關(guān)部門、地區(qū)告知或者公開(kāi)發(fā)布為重要數(shù)據(jù),數(shù)據(jù)處理者不需要作為重要數(shù)據(jù)申報(bào)數(shù)據(jù)出境安全評(píng)估”。
這一規(guī)定吸取了國(guó)家關(guān)于外商投資負(fù)面清單的管理模式,在未被明確認(rèn)定為重要數(shù)據(jù)的情況下,不需要作為重要數(shù)據(jù)申報(bào)數(shù)據(jù)出境安全評(píng)估。這將使企業(yè)更容易自我判斷相關(guān)數(shù)據(jù)是否屬于“重要數(shù)據(jù)”進(jìn)而是否需要作出境安全評(píng)估。
三、總結(jié)與展望
有關(guān)部門已經(jīng)對(duì)數(shù)據(jù)合規(guī)在企業(yè)中的反響作出了快速反應(yīng)。該新規(guī)如果原文通過(guò),那么對(duì)于許多在國(guó)內(nèi)有生產(chǎn)基地的跨國(guó)企業(yè),處理境外母公司數(shù)據(jù)的跨國(guó)企業(yè),以及從事國(guó)際貿(mào)易和其他不涉及個(gè)人信息和重要信息的其他企業(yè),可能將免于不必要的精力和金錢用于有關(guān)數(shù)據(jù)出境的合規(guī)。
但是,新規(guī)涵蓋范圍有限。例如,新規(guī)未豁免“個(gè)人信息保護(hù)影響評(píng)估”。少量(不滿 1 萬(wàn)人) 個(gè)人信息的出境,盡管無(wú)需上述“數(shù)據(jù)出境三路徑”,但還是需要事先進(jìn)行“個(gè)人信息保護(hù)影響評(píng)估”。并且,關(guān)于數(shù)據(jù)出境的其他方面,還是應(yīng)當(dāng)遵守《 個(gè)人信息保護(hù)法》、《數(shù)據(jù)安全法》、《網(wǎng)絡(luò)安全法》等法律法規(guī)。






