2026跨境数据交易合规评估指引_53页_6mb
报告摘要
跨境数据交易合规评估指引总结
核心内容概述
本文件由深圳数据交易所牵头编写,旨在为跨境数据交易相关方提供一套可操作的合规评估标准。文件适用于跨境数据交易的交易主体、数据交易机构及第三方专业服务机构,并涵盖合规评估的框架、原则、方法及特殊场景下的合规要求。
主要观点
-
合规评估框架
- 合规评估分为主体、标的、流通三个维度。
- 每个维度下包括合法、安全、诚信、权益保障四个评估方向。
- 评估过程分为评估准备、评估实施和评估报告三个阶段。
-
合规评估原则
- 合法原则:评估需依法合规,遵守适用法律法规。
- 客观公正原则:评估需基于真实、准确的证据。
- 保密原则:评估人员需对所获信息保密。
-
主体合规评估
- 评估交易主体的合法性、安全性和诚信度。
- 境内交易主体需满足不同数据类型的合规要求,包括数据分类分级、安全传输、加密措施、数据备份与恢复等。
- 境外交易主体需满足所在国/地区法律法规要求,并提供数据安全防护能力证明。
-
标的合规评估
- 评估交易标的的合法性、安全性和诚信性。
- 数据来源需合法,处理过程需符合相关法律法规。
- 数据内容不得包含国家禁止交易或禁止出境的数据。
-
流通合规评估
- 流通过程中需确保数据合法使用、安全传输及权益保障。
- 数据流通需获得相关授权,符合数据出境安全评估、合同备案等要求。
- 流通需记录日志、保留数据传输记录,确保可追溯性。
-
特殊场景合规要求
- 文件列举了医疗、汽车、金融、人工智能等行业的特殊合规要求。
- 各行业在跨境数据处理时需遵守额外的行业法规和管理要求。
关键信息
一、跨境数据定义
- 跨境数据包括境内数据出境及境外数据入境。
- 跨境数据产品指通过加工、分析等方式提升数据价值的衍生产品。
二、交易主体分类
- 境内交易主体:注册于中国,作为数据控制者。
- 境外交易主体:注册于境外,作为数据控制者。
- 交易主体类型:包括数据卖方、买方及数据商。
三、合规评估维度
- 合法维度
- 评估主体资质、数据来源合法性、数据处理合法性及内容合法性。
- 安全维度
- 评估数据传输、存储、处理等环节的安全性,包括加密、日志记录、安全审计等。
- 诚信维度
- 评估交易主体是否诚信履约,避免非法数据转移或共享。
- 权益保障维度
- 保障数据主体的知情权、选择权、删除权等,确保数据使用透明合法。
四、评估方法
- 评估准备
- 组建评估团队,制定评估方案,收集并分类评估资料。
- 评估实施
- 按照主体、标的、流通三个维度开展评估。
- 评估过程中发现问题并反馈,交易主体进行整改确认。
- 评估报告
- 编制评估报告,包括评估过程、发现、结论及改进建议。
- 评估结果需沟通反馈,并跟踪改进措施。
五、特殊场景合规要求
B.1 医疗应用场景
- 医疗数据(如人口普查资料、人类遗传资源信息等)属于重要数据。
- 出境医疗数据需通过省级网信部门申报国家网信部门安全评估。
- 人类遗传资源数据出境需符合国务院科学技术行政部门要求。
B.2 汽车应用场景
- 汽车数据(如地理信息、车辆流量、人脸信息等)属于重要数据。
- 汽车数据出境需通过省级网信部门申报国家网信部门安全评估。
- 特殊情况(如跨境购车、紧急情况)可免于申报或适用特别规定。
B.3 金融应用场景
- 金融数据(如个人金融信息)属于重要数据。
- 出境金融数据需通过省级网信部门申报国家网信部门安全评估。
- 境外机构不得在境内直接进行调查取证活动。
B.4 人工智能应用场景
- 人工智能训练数据需合法合规,不得侵犯他人权利。
- 出境数据若构成重要数据,需通过省级网信部门申报安全评估。
- 数据出境需满足一定数量标准,如100万人以上个人信息。
附录参考文档
- 附录A:提供主体、标的、流通合规评估的建议文档清单,涵盖资质证明、制度文件、安全措施、合规承诺、数据处理记录等。
- 附录B:针对特殊行业(医疗、汽车、金融、人工智能)提供合规要求说明。
规范性引用文件
- GB/T 25069—2022:信息安全技术术语。
- GB/T 35273—2020:个人信息安全规范。
- DB4403/T 564—2024:数据交易合规评估规范。
总结
本文件为跨境数据交易提供了系统性的合规评估框架,强调合法、安全、诚信与权益保障四个维度的评估。适用于多种交易模式,并对医疗、汽车、金融、人工智能等特定行业提出额外合规要求,旨在提升跨境数据交易的安全性与合法性,防范数据泄露、滥用等风险,保障数据主体权益。
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载