大数跨境

客户须知 | 中国跨境数据转移法规的最新发展

客户须知 | 中国跨境数据转移法规的最新发展 富而德律师事务所
2021-09-24
3
导读:《网络安全法》为中国法律框架引入了针对“关键信息基础设施”运营者(CIIO)在中国境内收集个人信息或“重要数据”的数据本地化规定。

《网络安全法》为中国法律框架引入了针对“关键信息基础设施”运营者(CIIO)在中国境内收集个人信息或“重要数据”的数据本地化规定。然而《网络安全法》既没有对关键信息基础设施(CII)或重要数据作出定义,也没有确定数据分类分级保护制度或CIIO进行必要的安全评估以获准向境外提供数据的流程或标准。

现在,在《网络安全法》生效四年后,中国跨境数据传输法规的各项重要规定终于开始落地了(见以下时间线)。这些新的法律法规在接下来几个月内陆续生效,势必将对各行业和领域内的公司在中国的业务运营产生重大影响。

重要变更:
  • 《CII条例》要求各重要行业和领域的主管部门、监督管理部门及政府相关部门制定各自行业和领域内的CII认定规则,考虑因素包括网络设施、信息系统等一旦遭到破坏、丧失功能或者数据泄露可能带来的危害程度。一旦遭到破坏、丧失功能或者数据泄露可能“严重危害国家安全、国计民生、公共利益的”重要网络设施、信息系统可能被视为CII。

  • 《CII条例》对“重要数据”依旧没有作出定义,但《数据安全法》也要求各地区和行业的监管部门按照新的国家分类体系(待公布)制定各自行业的“重要数据”目录。2019年发布的《数据安全管理办法》(征求意见稿)将“重要数据”定义为一旦泄露可能直接影响国家安全、经济安全、社会稳定、公共健康和安全的数据。

  • 《数据安全法》对“重要数据”的出境限制不再仅限于CIIO,而是扩展至中国境内所有数据处理者。非CIIO向境外提供“重要数据”的相关规定有待国家网信部门会同国务院有关部门制定。

  • 根据《个人信息保护法》,任何非CIIO的组织将获准在“必要时”向境外提供个人信息,但须具备下列条件之一(具体细节尚待明确):

    • 订立标准格式的数据转移合同(标准合同待国家网信部门制定并发布);

    • 经专业机构进行个人信息保护认证(可能类似于欧盟《通用数据保护条例》的“具有法律约束力的企业规则”);或

    • 通过国家网信部门组织的安全评估。

处理个人信息达到国家网信部门规定数量的个人信息处理者如果向境外提供个人信息,也应通过同样适用于CIIO的出境安全评估。
  • 根据《个人信息保护法》,任何组织在向境外提供信息之前应当开展特定的个人信息保护影响评估(相关评估报告须保存三年,但无需报送给任何主管部门)。

  • 根据《网络安全审查办法》修订草案征求意见稿,任何掌握超过100万用户个人信息的组织赴国外上市(赴香港上市除外),或者任何拥有可能影响国家安全的数据(可能包括所有“重要数据”)的组织,必须向网络安全审查办公室申报网络安全审查,以评估包括非法向境外提供数据或该等数据被外国政府恶意利用在内的各项风险。

  • 《个人信息保护法》和《数据安全法》均有规定,任何中国境内组织须取得主管部门的批准后方可向外国司法或者执法机构提供储存于中国境内的个人信息。

请点击阅读原文阅读简报全文。

联系人


Richard Bird
亚洲知识产权/商业业务主管
合伙人,香港
richard.bird@freshfields.com

富而德成立于1743年,是国际律师事务所中的翘楚,也是历史最为悠久的顶级国际律所。本所拥有超过400位合伙人和超过3100名律师组成的网络,覆盖全球16个国家的28个重要商业中心。本所在大中华区及亚洲其他国家、欧洲中东美国均设有办事处,我们紧密合作为您提供领先业界的法律服务

本文仅载列一般资料,并非旨在提供法律意见。 本文提供者为国际律师事务所富而德律师事务所有限责任合伙制机构(Freshfields Bruckhaus Deringer LLP)(一家根据英格兰及威尔士法律组建并受英国律师监管局规管的有限责任合伙制机构)(下称“英国有限责任合伙制机构”)以及在一系列司法管辖区以富而德律师事务所Freshfields Bruckhaus Deringer)名义执业的英国有限责任合伙制机构的办事处和联属实体以及富而德律师事务所美国有限责任合伙制机构(Freshfields Bruckhaus Deringer US LLP)(在本文中合称“富而德”)。关于监管信息,请参阅网页www.freshfields.com/support/legalnotice。


【声明】内容源于网络
0
0
富而德律师事务所
1234
内容 299
粉丝 0
富而德律师事务所 1234
总阅读81
粉丝0
内容299