2021年6月10日,第十三届全国人民代表大会常务委员会第二十九次会议正式通过并公布《中华人民共和国数据安全法》(“《数据安全法》”),将于2021年9月1日起施行。作为数据领域的基础性法律和国家安全领域的一部重要法律,《数据安全法》集中、全面地体现了我国当前的数据安全监管思路。
随着数字经济在全球范围内蓬勃发展,世界各国对于数据主权和安全保护的需求日益增长,数据安全的有效监管成为一项重要的议题。近几年来,许多国家及地区陆续出台了数据保护和安全领域的相关规则条例,如欧盟《通用数据保护条例》(GDPR)、美国《加州消费者隐私法案》(CCPA)、新加坡《个人信息保密条款》(PDPA)和日本《个人信息保护法》(PIPA)等。在数据安全保护的国际背景和时代浪潮下,我国出台《数据安全法》,具有更为重要的意义。
本文聚焦《数据安全法》正式发布文本,解读其中的主要亮点。相关企业应密切关注这一立法进展,借助数据安全领域的时代好风,强化数据领域的合规应对,确保业务的长远稳定发展。
亮点一:
明确数据安全监管的工作协调与统筹机制
《数据安全法》正式稿相比二审稿新增了由中央国家安全领导机构“统筹协调国家数据安全的重大事项和重要工作,建立国家数据安全工作协调机制”的表述,明确由中央国家安全领导机构负责数据安全工作的决策和协调、国家网信部门统筹网络数据安全监管工作,由工业、电信、交通、金融、自然资源、卫生健康、教育、科技等主管部门承担本行业、本领域的数据安全监管职责,由公安机关、国家安全机关等在各自职责范围内承担数据安全监管职责。[1]
亮点二:
建立“数据分类分级保护制度”,明确“国家核心数据”管理制度
《数据安全法》第二十一条规定,“国家建立数据分类分级保护制度,根据数据在经济社会发展中的重要程度,以及一旦遭到篡改、破坏、泄露或者非法获取、非法利用,对国家安全、公共利益或者个人、组织合法权益造成的危害程度,对数据实行分类分级保护”,“国家数据安全工作协调机制统筹协调有关部门制定重要数据目录,加强对重要数据的保护”。不同于此前《网络安全法》规定由网络运营者按照网络安全等级保护制度要求自行采取数据分类的措施[2],《数据安全法》明确了由国家建立数据分类分级制度、由主管部门制定重要数据目录并加强保护,从而与《网络安全法》建立的网络安全等级保护制度一样,成为网络安全保护领域的重要制度。
亮点三:
网络安全等级保护制度与数据安全保护制度的衔接
《数据安全法》第二十七条相较二审稿新增了“利用互联网等信息网络开展数据处理活动,应当在网络安全等级保护制度的基础上,履行上述数据安全保护义务”的规定。这一条款要求数据处理者“在网络安全等级保护制度的基础上”开展数据安全保护工作,一方面强化了网络安全等保制度在数据安全保护要求中的基础作用,另一方面也体现了数据安全保护制度与《网络安全法》的衔接。
亮点四:
明确重要数据出境安全管理制度
《数据安全法》第三十一条规定,“关键信息基础设施的运营者在中华人民共和国境内运营中收集和产生的重要数据的出境安全管理,适用《中华人民共和国网络安全法》的规定;其他数据处理者在中华人民共和国境内运营中收集和产生的重要数据的出境安全管理办法,由国家网信部门会同国务院有关部门制定。”
亮点五:
严格规制面向境外司法或者执法机构的数据出境活动
《数据安全法》第三十六条规定,“非经中华人民共和国主管机关批准,境内的组织、个人不得向外国司法或者执法机构提供存储于中华人民共和国境内的数据。”
这一条款制定的背景是近年来数据管辖权冲突日益激烈的国际环境。2018年3月,在微软爱尔兰数据案[7]后,美国国会通过《澄清海外合法使用数据法》(ClarifyingLawful Overseas Use of Data Act(CLOUD),简称“云法案”),其中第103(a)(1)条规定“电子通信服务提供商和远程计算服务提供商应当依据本章规定,保存、备份或披露其拥有、监管或控制的用户通讯数据、记录及其他信息,无论该等通讯数据、记录及其他信息储存于美国境内或境外”[8],从而为数据领域的“长臂管辖”规则提供了基础。该规则与欧盟《通用数据保护条例》(General Data Protection Regulation,简称“GDPR”)的相关规定存在冲突。随后,欧盟于2019年7月发布了《美国云法案对于欧盟个人信息保护法律框架以及欧盟-美国关于跨境电子取证协议谈判影响的初步法律评估》,明确指出,根据GDPR规定,云法案不能成为向美国传输欧盟境内的个人数据的合法基础。
亮点六:
对政务数据的相关规定
《数据安全法》设立专章“政务数据安全与开放”,首次对政务数据的安全监管思路做出了总体规定。其中,第三十七条对政务数据质量提出科学性、准确性和时效性要求;第三十八条对政务数据的采集和使用作出合规性规定;第三十九条对建立政务数据安全管理制度作出强调;第四十条提出对政务数据加工、存储等外包服务要制定严格的审批流程;第四十一条和第四十二条提出政务数据开放的规范性要求。
亮点七:
明确数据处理活动不应排除、限制竞争
《数据安全法》第五十一条规定,“窃取或者以其他非法方式获取数据,开展数据处理活动排除、限制竞争,或者损害个人、组织合法权益的,依照有关法律、行政法规的规定处罚。”这一规定将数据处理活动与《反不正当竞争法》、《反垄断法》等法律法规的规定相结合,体现了我国对数据安全的综合监管思路。
经营者通过数据、算法、平台规则或者其他方式实质上达成协调一致的行为(即垄断协议);
经营者通过平台规则、数据、算法、技术等方面的实际设置限制或者障碍的方式限定交易(即滥用市场支配地位限定交易);
基于大数据和算法,根据交易相对人的支付能力、消费偏好、使用习惯等,实行差异性交易价格或者其他交易条件(即滥用市场支配地位实施差别待遇);
此外,平台经营者掌握的数据情况对于认定经营者市场支配地位具有重要意义,《指南》明确提及,判断相关平台是否构成其他经营者进入相关市场的“必需设施”时,需要综合考虑该平台占有数据的情况和其他情况。
从这一条款的规定也可看出,企业要从《数据安全法》、《反垄断法》、《反不正当竞争法》以及《刑法》等多维度对数据合规工作进行部署,尤其是要确保与数据资产相关的商业模式合规性。
随着《数据安全法》的落地与生效,我国数据安全监管领域的法律制度更为完善。《数据安全法》在短期内可能为企业增加一部分数据合规成本,但长远而言,对于企业加强数据合规管理,在国际竞争中增强自身竞争力将具有积极影响。在崭新的数据监管时代,乘时代之风,企业应密切关注最新立法进展和配套规定,不断探索合规管理与业务发展相平衡的最佳实践。

