大数跨境

“疆理虽重海,车书本一家”——《个人信息出境安全评估办法(征求意见稿)》简评

“疆理虽重海,车书本一家”——《个人信息出境安全评估办法(征求意见稿)》简评 金杜研究
2019-06-13
1
导读:从规制思路而言,本次《评估办法(征求意见稿)》推陈出新,一方面通过合同方式来约束网络运营者和境外接收者的跨境传输行为,以保障个人信息出境安全,另一方面也规定了个人信息出境全覆盖、全方位的申报和批准制度

本文作者

宁宣凤

合伙人

合规业务部

susan.ning@cn.kwm.com

宁宣凤律师是合规业务部负责人,宁律师的主要执业领域为网络安全与数据合规。宁律师曾为多家国内外知名企业提供数据合规尽职调查、风险评估、合规体系建设等法律服务。作为国内最早涉足该类法律实务的律师之一,宁律师在为客户提供网络安全与数据合规法律咨询服务方面有着丰富的经验。

吴涵

合伙人

合规业务部

wuhan@cn.kwm.com

吴涵律师的主要执业领域为网络安全与数据合规。吴律师曾多次协助客户进行自查并完善网络安全和数据合规体系,为客户提供网络安全和数据合规培训等。 项目涉及金融支付与清算、保险、网约车平台、消费电子、互联网广告、日化等行业。

李沅珊

主办律师

合规业务部

淡雪紫

律师

合规业务部

PART 1

出台背景



2019年6月13日凌晨,国家互联网信息办公室(以下简称“网信办”)发布了《个人信息出境安全评估办法(征求意见稿)》(以下简称“《评估办法(征求意见稿)》”)。其内容相比于2017年4月11日公开发布《个人信息和重要数据出境安全评估办法(征求意见稿)》中就个人信息的有关规定进行了大幅度的调整。从体例上而言,未来个人信息和重要数据的跨境传输监管可能会“分而治之”,不再适用同一监管规定。这一点在之前网信办发布的《数据安全管理办法(征求意见稿)》中可见一斑,并通过此次评估办法的发布得到了进一步的证实[1]。从规制思路而言,本次《评估办法(征求意见稿)》推陈出新,一方面通过合同方式来约束网络运营者和境外接收者的跨境传输行为,以保障个人信息出境安全,另一方面也规定了个人信息出境全覆盖、全方位的申报和批准制度。

我们理解,《评估办法(征求意见稿)》的内容反映了最新的监管趋势,其中所体现出的数据保护思路在一定程度上与其他司法辖区数据跨境保护法的精神相契合,特别是欧盟GDPR第四十六条下标准合同条款(Standard Contractual Clause)的有关规定。整体而言,由于适用范围较广,《评估办法(征求意见稿)》的内容将对企业的合规工作产生重要影响。

PART 2

评估流程



根据《评估办法(征求意见稿)》的规定,个人信息出境前,网络运营者应当向所在地省级网信部门申报个人信息出境安全评估,具体请见以下安全评估流程:


PART 3

重点问题解答



1

网络运营者是否有数据本地存储的义务?

未明确要求。建议企业结合商业场景和全球化商业模式,评估数据本地化存储的利弊。

根据《网络安全法》第三十七条,对于关键信息基础设施的运营者在中华人民共和国境内运营中收集和产生的个人信息和重要数据明确要求应在境内存储,即提出了“数据本地化”的要求。《个人信息和重要数据出境安全评估办法(征求意见稿)》中,曾将“数据本地化”要求扩展到所有的网络运营者,但我们注意到,本次《评估办法(征求意见稿)》未就网络运营者本地存储提出明确要求。

 短评 

相比《个人信息和重要数据出境安全评估办法(征求意见稿)》,尽管《评估办法(征求意见稿)》未对数据本地化存储明确提出要求,但当下大量企业在日常运营中已经存在着数据出境的情况,而且能否顺利、及时地通过个人信息出境安全评估存在较大的不确定性。为了保障业务的稳定性,企业可能需在成本可控的情况下进一步研讨数据本地化存储的可行性,一方面满足可能作为关键信息基础设施运营者所需履行的“本地化存储”的义务,另一方面作为一般网络运营者也能够为业务连续性加上双保险。

2

出境安全评估申报制度是否适用于所有的网络运营者?

是。

 短评 

《评估办法(征求意见稿)》就“网络运营者”采用了与《网络安全法》相同的定义,同时未就应进行出境安全评估的“网络运营者”的规模、所处行业、经营范围进行任何限定或豁免性规定。理论上,网络运营者无论采用何种形式(如电子邮件、视频、业务系统)跨境传输个人信息,都需事先获得省级网信部门的批准。对于跨国企业而言,员工个人信息的跨境传输和集中化管理也需满足本办法的要求。

3

网络运营者与接受者签订的合同应当约定哪些内容?

《评估办法(征求意见稿)》从三方面对网络运营者与接受者签订的合同中应当包含的数据跨境相关内容进行了规定,包括:(1)个人信息出境的基本情况和责任义务划分(第十三条);(2)网络运营者需承担的责任和义务(第十四条)和(3)接收者需承担的责任和义务(第十五条)。

 短评 

《评估办法(征求意见稿)》中对于网络运营者与接收者就个人信息跨境传输安排签署合同的规定与GDPR下标准合同条款的立法思路相吻合,即通过合同制度的安排确保双方就跨境传输行为能够提供适当的安全保护措施,且个人信息主体权利的充分保障不会因跨境传输而被减损。

此外,《评估办法(征求意见稿)》对个人信息主体规定了特别的访问权利,即个人信息主体可要求获得合同副本。考虑到网络运营者与接收者之间的合同中可能包含较为敏感且不宜对外披露的业务信息,在实践中,可能需就不同合同内容的对外披露有所取舍。

4

个人信息跨境后再传输至第三方怎么办?

为确保不流于形式,《评估办法(征求意见稿)》对于数据跨境后的再次流转进行了明确限制。具体而言,根据第十六条,网络运营者与接收者应当通过合同明确要求接收者不得将收到个人信息传输给第三方,除非已满足特定条件。

 短评 

本条中区分了个人信息和个人敏感信息。对于个人信息的再次传输至第三方的行为,要求在个人信息主体知情权被给予充分保障的基础上,进一步保障其拒绝的权利,即个人信息主体要求停止时进行停止并要求第三方销毁。而对于涉及到个人敏感信息的场景,则要求传输行为发生前就已征得了个人信息主体的同意。此外,对于跨境数据流转本身需涉及多方主体的情形下,如网络运营者将数据传输至境外接收者A进行中转,而后由境外接收者A传输至接收者B,此种情形下是否应作为不同接收者情形开展两次安全评估,还是构成此处的跨境后再传输情形尚不明确。

5

对在中国开展业务的外国企业有何特殊要求?

根据《评估办法(征求意见稿)》第二十条规定,如果境外机构经营活动中涉及通过互联网等收集境内用户个人信息,则应当在境内通过法定代表人或者机构履行《评估办法(征求意见稿)》中网络运营者的责任和义务。

 短评 

对于在中国境内注册、开展经营活动的外国企业而言,难免在经营活动中会涉及“通过互联网等收集境内主体个人信息”的情形。这些境外企业的中国分子公司可能需要依照本条的要求履行个人信息跨境传输的申报批准义务。

值得注意的是,即使是未在境内注册的网络运营者,其也有可能被认定为向中国境内提供产品或服务,从而需受制于《网络安全法》的管辖[2]。结合本条的要求,如果该境外网络运营者通过互联网等收集境内用户个人信息,例如跨境电商平台或者境外集团公司通过官网采集境内客户的个人信息用于注册、线上购物和配送等,根据上述要求也须在中国境内新设机构或任命法定代表人,并完成个人信息跨境申报审批的工作。这与GDPR第二十七条中对于非设立于与欧盟境内数据控制者或处理者应以书面指定其在欧盟境内的代表规定相契合。

6

安全评估应包含哪些内容?

与先前公布的《个人信息和重要数据出境安全评估办法(征求意见稿)》中的评估内容相比,本次《评估办法(征求意见稿)》重要新增内容之一即为就合同相关的评估要求,一方面从合同内容上进行实质审查,要求评估合同条款是否对个人信息主体合法权益提供充分保障;另一方面从合同执行角度,要求评估合同是否能够有效地落地执行。

 短评 

对于涉及个人信息跨境传输的企业而言,如现在已就数据传输与境外接收者订立合同,则需对现有合同条款的内容和执行情况进行审阅,以评估其是否符合《评估办法(征求意见稿)》的要求;如果暂未对数据跨境进行特别的合同安排,则有必要结合本条的要求,与境外接收者进行沟通及补充约定。

7

出境安全评估完成后企业还有什么后续义务?

出境安全评估并非“一劳永逸”。企业在完成安全评估工作后,应当妥善保管出境记录(第八条),按期进行年度申报(第九条),内部建立应急响应制度以确保在发生较大数据安全事件时能够及时上报省级网信部门,同时应注意出境行为是否发生变化以及是否应重新评估(第三条)等。

8

涉及多方主体参与的个人信息跨境传输由谁申报?

目前的《评估办法(征求意见稿)》并未涉及多方主体参与下的个人信息跨境传输应当由谁申报,以及各参与方的责任义务分配问题。

 短评 

《信息安全技术 数据出境安全评估指南(征求意见稿)》就比较典型的云服务场景下多方参与个人信息跨境安全评估的主要责任方和配合方予以了规定:“云服务客户主动要求云服务提供商进行数据出境的,由云服务提供商配合云服务客户开展安全自评估,且由云服务客户承担相应责任。如云服务提供商主动要求进行出具出境的,由云服务客户配合云服务提供商开展安全自评估,且由云服务提供商承担相应责任”。

以上指南中“谁发起跨境要求,谁主要负责评估”的理念是否会被《评估办法(征求意见稿)》采纳,仍有待明确。

9

正式出台后对于企业合规工作而言是否有缓冲期?

在《评估办法(征求意见稿)》的现有文本中,我们暂未注意到有类似于GDPR颁布后正式施行前两年缓冲期的规定。

 短评 

在《评估办法(征求意见稿)》的现有文本中,我们暂未注意到有类似于GDPR颁布后正式施行前两年缓冲期的规定。对于可能被认定为网络运营者的企业而言,需要尽快行动起来就本评估办法的生效实施做好充分的准备(详见第五部分合规建议)。


PART 4

值得进一步

思考的问题



随着数据全球流动的大势所趋,个人信息出境的场景和需求也多种多样。如果统一适用个人信息出境的安全评估申报机制,可能会对业务的连续性和企业合规成本造成重大影响。值得进一步思考的问题包括:

  •  对于个人信息传输至数据安全保护要求较高的国家/地区时,考虑到个人信息在境外泄露的风险相对可控,能否免除安全评估申报审批义务?

  • 借鉴GDPR的实践,网信办是否可以在后续发布个人信息跨境传输的不同标准模板条款,从而减轻企业自行起草合同被认定为不符合要求的风险?

  • 对于明显不适用个人信息出境安全评估申报的场景,建议网信办考虑增加数据出境安全评估申报的例外情况,如跨境传输为偶发性,仅涉及有限的个人信息主体,同时数据控制者已经围绕数据传输评估了所有的情形,并且根据该评估提供了保护个人数据的适当的措施等。


PART 5

合规建议



结合《评估办法(征求意见稿)》的有关要求,对于在中国境内运营的企业而言如果涉及个人信息的跨境传输,建议从以下几个方面着重展开合规工作:

  • 全面梳理企业开展业务过程中可能涉及个人信息跨境传输的场景;

  • 与境外数据接收者就合同内容和签署事宜进行沟通,可将个人信息跨境传输内容与主业务合同分离,以便未来向个人信息主体提供副本;

  • 结合评估要求,准备个人信息出境安全风险及安全保障措施分析报告及其他所需的申报材料;

  • 形成并妥善保存个人信息出境记录;

  • 在完成个人信息跨境传输安全评估后,在开展跨境传输活动过程中,应注意识别需重新开展评估的场景;

  • 对于那些本质上需涉及大量个人信息跨境传输业务活动的企业(如跨境开展云计算服务)而言,需就跨境传输的合规成本与本地数据处理成本进行谨慎衡量。

总体而言,正所谓“疆理虽重海,车书本一家”,本次《评估办法(征求意见稿)》以网络运营者与数据接收者之间订立个人信息跨境传输合同为核心建立的出境安全评估审查制度,体现了与欧盟GDPR数据跨境传输规制思路异曲同工、中西合璧的效果。相应的,企业在部署全球数据流动架构时,也建议全面考察各国在数据本地化存储和跨境要求方面的共通性和差异性,以融会贯通、相互借鉴以最有效率的方式实现数据保护的全面合规性。


[1] 《数据安全管理办法(征求意见稿)》第二十八条规定:网络运营者发布、共享、交易或向境外提供重要数据前,应当评估可能带来的安全风险,并报经行业主管监管部门同意;行业主管监管部门不明确的,应经省级网信部门批准。向境外提供个人信息按有关规定执行。

[2] 依据《信息安全技术 数据出境安全评估指南(征求意见稿)》第3.2条的注释1,“未在中华人民共和国境内注册的网络运营者,但在中华人民共和国境内开展业务,或向中华人民共和境内提供产品或服务的,属于境内运营”。

感谢关注金杜研究院

【声明】内容源于网络
0
0
金杜研究
1234
内容 2607
粉丝 0
金杜研究 1234
总阅读100
粉丝0
内容2.6k