中新法讯 LionLex中新法讯China-Singapore Legal Insights
洞察

​数据出境新规|从“规范和促进”到“促进和规范”——《促进和规范数据跨境流动规定》解读及合规提示(附新规全文)

2024年3月28日 · LionLex 专业团队

洞察中国法律企业出海公司合规数据合规跨境合同跨境投资跨境合规中新法讯

按: 2024年3月22日,中国国家网络信息办公室(以下简称“国家网信办”)内部通过了四个月之后,终于正式发布了业界翘首以盼的《促进和规范数据跨境流动规定》(以下简称“数据出境新规”),业内人士们注意到,从征求意见稿的“规范与促进”变成了正式文的“促进与规范”,可以理解为国家在对待数据跨境流动领域的重心更加注重发展而非安全。预计从本次规定开始,未来数据跨境相关政策将越来越朝着促进发展方面进行结构性调整。

鉴于跨境交易和投资,经常需要解决数据出境的咨询或服务需求,本篇结合前期法律适用、监管实践及项目经验,来解读一下本次新规的主要条款及对跨境企业的合规提示,供参考。

01 中国数据出境立法及监督 经历的三个阶段

一、理论研究阶段

自2017年《网络安全法》实施起,中国开始探索数据出境监管政策。基于理论研究和比较分析,国家网信办发布三版数据出境监管细则草案(征求稿),围绕重要数据与个人信息分类监管、安全评估的适用阈值及基本框架、出境协议内容和接收方责任等核心问题进行研究,旨在建立符合中国特色的数据出境监管政策。

二、实践探索阶段

《个人信息保护法》于2021年实施后,个人信息及重要数据的出 境 路径逐步明确为三条路径: 安全评估、 标 准合同及认证。 国家网信办先后发布了《数据出境安全评估办法》、《个人信息出境标准合同办法》、 《关于实施个人信息保护认证的公告》等及配套的实施细则、实务指南、模板文档等;地方网信办还开启了专门的咨询窗口并组织了多场政策介绍会。

在该阶段,网信办正式启动了数据出境安全评估、个人信息标准合同备案的实践探索,积累了实践经验,同时也暴露出新的问题和改进空间。

三、改进完善阶段

为响应各方关切和建议,优化投资环境,提高数据跨境流动管理的便利性,国务院和网信办发布了一系列政策和规范,例如《规范和促进数据跨境流动规定(征求意见稿)》(下称“征求意见稿”)、《粤港澳大湾区个人信息跨境流动标准合同实施指引》等规定,改进数据出境监管政策,评估和备案流程变得更高效,相关标准和审慎性也在不断优化。

至此,《数据出境新规》的出台降低了企业合规成本,平衡了数据利用与流动的制度价值,标志着中国数据出境法律体系的基本成型和监管实践的成熟。

02 《数据出境新规》主要内容解读

一、明确了重要数据出境安全评估申报标准,提出未被相关部门、地区告知或者公开发布为重要数据的,数据处理者不需要作为重要数据申报数据出境安全评估 。

《 数据出境新规 》第二条数据处理者应当按照相关规定识别、申报重要数据。未被相关部门、地区告知或者公开发布为重要数据的,数据处理者不需要作为重要数据申报数据 出境安全评估。

重要数据,是指一旦遭到篡改、破坏、泄露或者非法获取、非法利用等,可能危害国家安全、经济运行、社会稳定、公共健康和安全等的数据。——《数据出境安全评估办法》第19条

任何一条重要数据出境都要做数据出境安全评估。实践中,对于一般企业而言,很难判断相关数据被不当使用是否会影响国家安全。此条澄清了重要数据的识别方式采取自上而下的路径,无需企业自行识别和报备其重要数据目录,而是由相关部门、地区告知或公开发布。也就是说,未被告知或公开发布认定为“重要数据”的数据处理者,无需申报数据出境安全评估。

根据我国《数据安全法》,重要数据目录制定的权责在各行业主管部门和各地区有关部门,而非国家网信部门。截止目前,我国重要数据识别和目录制定工作仍在起步阶段,此条规定如生效,或将加速各部门和地区的重要数据目录制定工作,推动我国重要数据管理机制的进一步完善。

二、明确了数据出境事前监管机制的适用范围

(一)数据类型范围:仅适用个人信息和重要数据

《 数据出境新规 》第三条国际贸易、跨境运输、学术合作、跨国生产制造和市场营销等活动中收集和产生的数据向境外提供,不包含个人信息或者重要数据的,免予申报数据出境安全评估、订立个人信息出境标准合同、通过个人信息保护认证。

本条的重点在于澄清了我国数据出境事前监管机制适用的数据类型,即 仅管理“个人信息”和“重要数据”,其余一般性的业务数据可自由出境。

本条关于 “国际贸易、学术合作、跨国生产制造和市场营销”的列举明确表示了支持这四类活动开展的态度。例如,企业在开展国际贸易、跨国生产制造和市场营销中所产生的生产销售统计数据等,只要不包含个人信息或重要数据的,即可与境外主体自由分享;高校等科研机构开展国际科研合作过程中可以自由与境外合作方共享实验数据、观测数据等不包含个人信息和重要数据的科研数据。

(二)特殊数据处理活动排除适用

1. 过境数据境内处理,处理过程中没有引入境内个人信息或重要数据的

《 数据出境新规 》 第四条数据处理者在境外收集和产生的个人信息传输至境内处理后向境外提供,处理过程中没有引入境内个人信息或者重要数据的,免予申报数据出境安全评估、订立个人信息出境标准合同、通过个人信息保护认证。

本条规定不仅将有利于我国企业承接海外数据处理需求,促进数据处理产业的发展,也将有利于将总部设在境内的我国出海企业的境外分支机构将其在境外收集产生的数据汇聚至境内总部进行统一存储等处理活动,再由境外分支机构再行跨境访问/传输。

个人信息保护制度所保护的是个人信息主体的权益,而在境外收集产生的个人信息在我国境内进行处理,不涉及我国境内个人信息主体的权益,因而可以免于事前监管程序。应当注意的是,此类数据在我国境内的处理,当不涉及在我国境内收集产生的个人信息和重要数据引入。

2. 特定个人信息处理情形可排除适用

《 数据出境新规 》 第五条数据处理者向境外提供个人信息,符合下列条件之一的,免予申报数据出境安全评估、订立个人信息出境标准合同、通过个人信息保护认证:

(一)为订立、履行个人作为一方当事人的合同,如跨境购物、跨境寄递、跨境汇款、跨境支付、跨境开户、机票酒店预订、签证办理、考试服务等,确需向境外提供个人信息的;

(二)按照依法制定的劳动规章制度和依法签订的集体合同实施跨境人力资源管理,确需向境外提供员工个人信息的;

(三)紧急情况下为保护自然人的生命健康和财产安全,确需向境外提供个人信息的;

(四)关键信息基础设施运营者以外的数据处理者自当年1月1日起累计向境外提供不满10万人个人信息(不含敏感个人信息)的。

前款所称向境外提供的个人信息,不包括重要数据。对比此前发布的征求意见稿,本条第(三)、(四)款为新增内容,进一步扩大了个人信息出境的排除适用情形。

三、扩大和明确了个人信息出境标准合同和个人信息保护认证的适用范围

《 数据出境新规 》 第七条 数据处理者向境外提供数据,符合下列条件之一的,应当通过所在地省级网信部门向国家网信部门申报数据出境安全评估:(一)关键信息基础设施运营者向境外提供个人信息或者重要数据;(二)关键信息基础设施运营者以外的数据处理者向境外提供重要数据,或者自当年1月1日起累计向境外提供100万人以上个人信息(不含敏感个人信息)或者1万人以上敏感个人信息。属于本规定第 三条、第四条、第五条、第六条规定情形的,从其规定。《 数据出境新规 》 第八条关键信息基础设施运营者以外的数据处理者自当年1月1日起累计向境外提供10万人以上、不满100万人个人信息(不含敏感个人信息)或者不满1万人敏感个人信息的,应当依法与境外接收方订立个人信息出境标准合同或者通过个人信息保护认证。属于本规定第三条、第四条、第五条、第六条规定情形的,从其规定。

《个人信息出境标准合同备案通知书》示范

上述条文优化了我国三种数据出境管理机制之间的适用关系,个人信息出境标准合同和个人信息保护认证的适用范围扩大,适用性更强。其中,个人信息保护认证的适用前景尤其值得关注。个人信息保护认证是自愿性的认证、对个人信息处理者数据保护能力的认证。在实践中,个人信息处理者在申请认证时会经过技术验证、现场审核、后续整改等环节,这相当于认证机构和技术验证机构根据其专业经验帮助个人信息处理者进行一次深度体检,发现其数据保护短板并提出改进路径,进而全方位提升个人信息处理者的数据保护水平。与个人信息出境标准合同相比,个人信息保护认证可以覆盖的业务场景更广、更具有稳定性。因此,个人信息保护认证对于跨国公司、以处理个人信息为业务开展前提的企业以及个人信息出境活动发生周期较长的企业等而言更具有适用优势。认证是全球数据跨境流动的一个重要机制,具有较强的可扩展性,有助于我国数据跨境管理机制的国际衔接。欧盟的GDPR中有数据保护认证,全球跨境隐私规则(CBPR)和欧美数据跨境传输框架(DPF)等国际数据跨境合作机制都是通过认证落实的。特别值得关注的是,此类认证实施的关键在于个人信息处理者证明其遵守某一“认证规则”,而认证规则又具有可扩展性,即如需扩展某一认证机制在其他国家/地区的适用,仅需调整共同的认证规则即可,这里典型的例子是欧美DPF可以扩展适用至美国-英国数据跨境传输和美国-瑞士数据跨境传输。

四、明确了自贸区制定“负面清单”的权限和程序,自贸区迎来数字经济发展重要机遇

《 数据出境新规 》 第六条自由贸易试验区在国家数据分类分级保护制度框架下,可以自行制定区内需要纳入数据出境安全评估、个人信息出境标准合同、个人信息保护认证管理范围的数据清单(以下简称负面清单),经省级网络安全和信息化委员会批准后,报国家网信部门、国家数据管理部门备案。自由贸易试验区内数据处理者向境外提供负面清单外的数据,可以免予申报数据出境安全评估、订立个人信息出境标准合同、通过个人信息保护认证。本条 明确自贸区可以制定需要开展申报、备案及认证的数据清单,即“负面清单”。 负面清单以外的数据出境的,自贸区内数据处理者 无需履行事前监管程序,即豁免申报、备案及认证, 即可出境,这明确了 下放自贸区数据跨境管理权责的态度,有助于在自贸区进一步探索高效、便利的数据跨境流动通 道。

但是,本次《数据出境新规》提出两点新增要求,即:

(1) 负面清单必须服从国家数据分类分级保护制度框架,意味着重要数据不可能有突破,这对自贸区内的汽车、医药、金融机构的影响较大。

(2)负面清单且仅适用于自贸区内数据处理者,意味着可能将大大影响自贸区负面清单政策的适用性。在此之前,部分自贸区政策草案的适用范围扩大到了“在自贸区内开展的数据出境活动”。

自贸区在迎来重要机遇期的同时,也对区域内的数据安全保护能力负有了更重的保障责任。一方面,由于各自贸区的产业发展情况不同,出境数据的类别也将有所差异,自贸区需具备把握区域内数据跨境流动需求和数据安全保护水平的能力,以顺利开展“负面清单”制定工作;另一方面,虽然自贸区“负面清单”外的数据无需履行数据出境管理的事前程序,但仍然需要履行数据安全保护义务,这意味着自贸区内应当具有较高的数据安全保护水平,保障清单外数据跨境流动的安全性,这同时也是开展数据跨境国际合作先行先试的一个重要基础。

03 《数据出境新规》需进一步明确的事项

一、关于“自当年1月1日起累计向境外提供”的统计方法,是否包括1月1日之前已经出境的个人信息?

这种统计方法的具体细节需待后续监管实践来得到澄清。若此计算仅关注“增量数据”,比如从当年1月1日起算的新增求职者、新客户数量等,这将减少企业因新增数据而需申报的跨境合规手续,如:某些企业可能由于当年新增不超过10万“新增”的个人信息(不包敏感个人信息)而免除跨境合规手续;或者因新增不超过1万个人的敏感个人信息,而可以通过签订标准合同或认证来证明数据出境的合法性,而不需进行数据出境安全评估。相反,如果是基于“存量”数据的计算,则意味着那些已经触及门槛的企业无法利用如最低限度的公司级别豁免等措施来减轻合规负担。特别是对于那些数据主要存储在海外服务器上或者长期开放

二、对于已经获批的数据出境安全评估决定如何处理?

对在 《 数据出境新规 》 发布之前,已通过数据出境安全评估中获得附条件通过决定的(即部分字段被禁止出境),若这些被禁止出境的字段在 《数据出境新规 》 下属于豁免场景,是否可以依据 《 数据出境新规 》 的规定继续向境外传输该等被禁止出境的字段?

04 《数据出境新规》之后,企业应该注意的事项

《数据出境新规》的出台,旨在传达包容、审慎、科学、便利的制度信号,对于进一步优化外商投资环境、提高数据出境便利性和降低企业合规成本具有积极意义,这也将影响后续项目的申报效率、评估尺度和结果科学性。例如,近期部分项目显示,监管部门认定“必要性标准”时采取了更加务实的态度。

一、建立长效的数据出境统计机制

存在数据出境情形的公司(无论是否之前为数据出境安全评估、个人信息出境标准合同备案或者是被豁免的企业),应当建立长期的数据出境统计机制,定期开展数据盘点以保证能够时刻掌握公司实体层面在“当年1月1日起累计向境外提供个人信息涉及人数”的最新情况。同时,统计数据时应包括增量和存量两种口径,以满足未来个人信息保护合规审计时针对适用的跨境合规行政手续核查的需求。

此外,《数据出境新规》一大主要变化是强化企业的自评估责任。因此,为了应对未来不时变化的政策及执法环境,我们建议企业即便根据新政无需开展数据出境申报、备案或认证工作的,仍应开展数据出境个人信息保护影响评估或数据出境合规自评估工作,或者在个人信息保护合规审计中强化数据出境合规审计,通过评估/审计工作分析合规差距并整改落地,确保增强告知、单独同意等合规责任落地,确保合规工作留痕,推进“以评促建”,逐步建立和完善数据合规体系。

二、依据申报程序更新申报材料

《数据出境新规》的正式实施是一个不错的政策窗口期。企业应当充分利用这个窗口期,根据新政适用情况,加快推进评估或备案项目进度;对于那些前期未通过安全评估的企业,可以整改后再次申报安全评估或者降档为标准合同备案,且实践中已经有多个成功的案例。

对于依据 《 数据出境新规 》 需要切换跨境合规行政手续的情况(例如从数据出境安全评估申报转为个人信息标准合同备案),建议公司根据 《数据出境新规 》的要求、第二版申报指南的意见(包括最新的数据出境风险自评估报告模版和个人信息保护影响评估报告模版),调整整体申报材料的内容,例如删除被豁免的场景,再行向网信办说明以及提交备案材料。

三、内部合规记录

《数据出境新规》明确规定,强化了事前事中事后全链条全领域监管要求,近年来网信部门也组建了执法部门,加上《反间谍法》、《国家情报法》等叠加影响,因此,企业应当加强数据出境合规常态化管理,建立监管执法调查应对机制,完善相应的风险隔离及保险机制,降低企业及其法定代表人、主要负责人、个人信息保护负责人等的潜在法律风险及责任。

对于免于履行跨境合规行政手续的公司,则仍然需要落实告知、取得个人单独同意、进行个人信息保护影响评估等义务,并准备好相应的证明记录,以应对未来个人信息保护合规审计针对数据出境合规环节的审计要求。

结 语

目前,全球数据治理面临着重要的转变,世界各国正努力在数据流动的便捷性与数据安全需求之间寻找平衡。随着智能化时代的到来,数据已成为全球经济的基石和社会的核心元素。国家的数据监管体系不应仅代表个别人或团体的利益,而应体现广泛群体的智慧汇聚,更要表达人类命运共同体的“集体智能”。在制定《促进和规范数据跨境流动规定》过程中,充分考虑了国内外各方面的诉求,显示出我国在全球数据治理方面的参与和影响力正在增强。这既符合中国长期采纳的以风险为导向的监管理念,也是对国际数据流动动态的积极响应。

同时,我们认识到随着国际数据流动的不断发展和国内外法律环境的变化,中国在数据跨境流动监管方面将面临新的挑战和机遇。如文章所述,《促进和规范数据跨境流动规定》的实施还面临许多挑战,需要网络信息部门和行业各方共同努力寻求解决方案。

我们希望《促进和规范数据跨境流动规定》能够根据中国数字经济的发展和实际情况进行适时的动态调整。例如,可以灵活地调整数据跨境流动的界限,采取清单方式进一步明确并扩展第5条的适用范围,从而在维持国际发展惯性的同时,找到合规性与商业利益的平衡。有效监管是一项充满挑战的任务。我们期望全球数据跨境监管能够适应数据流动的特性,实现宽容、有度的动态调整。

附:

国家互联网信息办公室令

第16号 《促进和规范数据跨境流动规定》已经2023年11月28日国家互联网信息办公室2023年第26次室务会议审议通过,现予公布,自公布之日起施行。

国家互联网信息办公室主任 庄荣文

2024年3月22日

促进和规范数据跨境流动规定

第一条为了保障数据安全,保护个人信息权益,促进数据依法有序自由流动,根据《中华人民共和国网络安全法》、《中华人民共和国数据安全法》、《中华人民共和国个人信息保护法》等法律法规,对于数据出境安全评估、个人信息出境标准合同、个人信息保护认证等数据出境制度的施行,制定本规定。

第二条数据处理者应当按照相关规定识别、申报重要数据。未被相关部门、地区告知或者公开发布为重要数据的,数据处理者不需要作为重要数据申报数据出境安全评估。

第三条国际贸易、跨境运输、学术合作、跨国生产制造和市场营销等活动中收集和产生的数据向境外提供,不包含个人信息或者重要数据的,免予申报数据出境安全评估、订立个人信息出境标准合同、通过个人信息保护认证。

第四条数据处理者在境外收集和产生的个人信息传输至境内处理后向境外提供,处理过程中没有引入境内个人信息或者重要数据的,免予申报数据出境安全评估、订立个人信息出境标准合同、通过个人信息保护认证。

第五条数据处理者向境外提供个人信息,符合下列条件之一的,免予申报数据出境安全评估、订立个人信息出境标准合同、通过个人信息保护认证:

(一)为订立、履行个人作为一方当事人的合同,如跨境购物、跨境寄递、跨境汇款、跨境支付、跨境开户、机票酒店预订、签证办理、考试服务等,确需向境外提供个人信息的;

(二)按照依法制定的劳动规章制度和依法签订的集体合同实施跨境人力资源管理,确需向境外提供员工个人信息的;

(三)紧急情况下为保护自然人的生命健康和财产安全,确需向境外提供个人信息的;

(四)关键信息基础设施运营者以外的数据处理者自当年1月1日起累计向境外提供不满10万人个人信息(不含敏感个人信息)的。

前款所称向境外提供的个人信息,不包括重要数据。

第六条自由贸易试验区在国家数据分类分级保护制度框架下,可以自行制定区内需要纳入数据出境安全评估、个人信息出境标准合同、个人信息保护认证管理范围的数据清单(以下简称负面清单),经省级网络安全和信息化委员会批准后,报国家网信部门、国家数据管理部门备案。

自由贸易试验区内数据处理者向境外提供负面清单外的数据,可以免予申报数据出境安全评估、订立个人信息出境标准合同、通过个人信息保护认证。

第七条数据处理者向境外提供数据,符合下列条件之一的,应当通过所在地省级网信部门向国家网信部门申报数据出境安全评估:

(一)关键信息基础设施运营者向境外提供个人信息或者重要数据;

(二)关键信息基础设施运营者以外的数据处理者向境外提供重要数据,或者自当年1月1日起累计向境外提供100万人以上个人信息(不含敏感个人信息)或者1万人以上敏感个人信息。

属于本规定第三条、第四条、第五条、第六条规定情形的,从其规定。

第八条关键信息基础设施运营者以外的数据处理者自当年1月1日起累计向境外提供10万人以上、不满100万人个人信息(不含敏感个人信息)或者不满1万人敏感个人信息的,应当依法与境外接收方订立个人信息出境标准合同或者通过个人信息保护认证。

属于本规定第三条、第四条、第五条、第六条规定情形的,从其规定。

第九条通过数据出境安全评估的结果有效期为3年,自评估结果出具之日起计算。有效期届满,需要继续开展数据出境活动且未发生需要重新申报数据出境安全评估情形的,数据处理者可以在有效期届满前60个工作日内通过所在地省级网信部门向国家网信部门提出延长评估结果有效期申请。经国家网信部门批准,可以延长评估结果有效期3年。

第十条数据处理者向境外提供个人信息的,应当按照法律、行政法规的规定履行告知、取得个人单独同意、进行个人信息保护影响评估等义务。

第十一条数据处理者向境外提供数据的,应当遵守法律、法规的规定,履行数据安全保护义务,采取技术措施和其他必要措施,保障数据出境安全。发生或者可能发生数据安全事件的,应当采取补救措施,及时向省级以上网信部门和其他有关主管部门报告。

第十二条各地网信部门应当加强对数据处理者数据出境活动的指导监督,健全完善数据出境安全评估制度,优化评估流程;强化事前事中事后全链条全领域监管,发现数据出境活动存在较大风险或者发生数据安全事件的,要求数据处理者进行整改,消除隐患;对拒不改正或者造成严重后果的,依法追究法律责任。

第十三条2022年7月7日公布的《数据出境安全评估办法》(国家互联网信息办公室令第11号)、2023年2月22日公布的《个人信息出境标准合同办法》(国家互联网信息办公室令第13号)等相关规定与本规定不一致的,适用本规定。

第十四条本规定自公布之日起施行。

咨询更多有关数据出境合规事宜,请联系中新法讯专业咨询团队

作者|讯管家 审核|待后台确认

本文仅供信息参考,不构成正式法律意见。

本文仅供一般信息参考,不构成法律意见。具体事项应由具备相应资质的专业人士结合实际情况评估。

不确定应从哪里开始?