2024-03-03-上海数据集团-2024中国数据出境实务实操白皮书_67页_1mb
报告摘要
中国数据出境实务实操白皮书总结
核心内容概览
中国作为全球数据要素流动的重要国家,已建立完善的合规监管机制,为数据跨境流动提供了三条主要合规路径:数据出境安全评估、个人信息出境标准合同备案、个人信息跨境处理活动安全认证。这些路径均源自《个人信息保护法》第38条第1款的规定,旨在确保数据出境的合法性和安全性。
主要观点
- 数据出境合规机制:中国通过安全评估、标准合同备案和安全认证三种方式,构建了数据出境的合规体系,适用于不同场景和数据类型。
- 合规路径选择:企业需根据自身业务情况和数据类型,选择适合的合规路径。例如,若涉及重要数据或关键信息基础设施运营者,通常需进行安全评估。
- 豁免与减负政策:为降低企业合规成本,国家网信办在2023年推出《规范和促进数据跨境流动规定(征求意见稿)》,明确了一些数据出境活动的豁免情形,并鼓励自由贸易试验区进行创新试点。
- 实操指导与案例分析:本白皮书通过30个实务问答和10个实操案例,帮助企业识别合规路径、理解申报流程、评估风险,以及应对可能的法律后果。
关键信息
一、数据出境路径透视
(一) 路径起源
三条数据出境路径均来源于《个人信息保护法》第38条第1款,规定了企业向境外提供个人信息的合法条件,包括:
- 通过国家网信部门组织的安全评估;
- 经专业机构进行个人信息保护认证;
- 按照国家网信部门制定的标准合同与境外接收方订立合同。
(二) 路径选择
企业需根据以下情形选择合规路径:
- 向境外提供重要数据;
- 关键信息基础设施运营者或处理100万以上个人信息的数据处理者;
- 累计向境外提供10万个人信息或1万敏感个人信息;
- 其他国家网信部门规定的情形。
对于粤港澳大湾区内地部分与香港特别行政区之间的个人信息跨境流动(不含重要数据),可以选择标准合同备案路径。
(三) 路径豁免(或有)
《规范和促进数据跨境流动规定(征求意见稿)》提出了以下豁免情形:
- 非个人信息或非重要数据:如国际贸易、学术合作、生产制造等活动中的数据出境;
- 非境内收集的个人信息出境;
- 为履行合同必需的个人信息出境,如跨境购物、签证办理等;
- 为人力资源管理而向境外提供内部员工个人信息;
- 预计一年内出境个人信息不足1万人。
此外,自由贸易试验区可自行制定负面清单,对清单外的数据出境活动不需申报安全评估、标准合同或认证。
二、数据出境实务问答
(一) 数据出境安全评估10问
- Q1:必须启动安全评估的情形包括向境外提供重要数据、处理100万人以上个人信息、累计出境10万人个人信息或1万人敏感个人信息,以及国家网信部门规定的其他情形。
- Q2:数据出境行为包括向境外提供数据、允许境外访问境内数据,以及国家网信办规定的其他行为。
- Q3:重要数据是指一旦泄露或非法使用可能危害国家安全、公共利益等的数据,企业应参考行业、地区相关规定及国家标准进行识别。
- Q4:敏感个人信息包括生物识别、宗教信仰、医疗健康、金融账户等信息,以及不满十四周岁未成年人的个人信息。
- Q5:关键信息基础设施运营者是指涉及国家安全、国计民生等重要行业和领域的网络设施和信息系统运营者。
- Q6:100万、10万、1万的数量计算单位为“人”,企业需在申报材料中说明是否去重及依据。
- Q7:同一数据处理者存在多个出境场景时,原则上应合并申报,并在材料中分别说明。
- Q8:安全评估结果有效期为2年,若发生重大变化或有效期届满需重新评估。
(二) 个人信息出境标准合同备案15问
- Q9:企业需在申报前3个月内完成自评估,并提交自评估报告。
- Q10:安全评估申报流程通常需要较长时间,企业应提前规划。
- Q11:标准合同适用于非重要数据出境,且不涉及境内收集的个人信息。
- Q12:标准合同签署主体包括个人信息处理者和境外接收方。
- Q13:即使规定提到“自主缔约”,仍需进行备案。
- Q14:同一套标准合同可用于多个数据出境场景,但需符合相关要求。
- Q15:关联方可以合并备案,但需在申报材料中明确说明。
- Q16:标准合同条款可修改,但需符合《个人信息保护法》及相关法规。
- Q17:已签署GDPR下的标准合同,仍需签署中国标准合同。
- Q18:个人信息处理者可提交非中文版标准合同,但需确保翻译准确。
- Q19:标准合同备案有效期通常为2年。
- Q20:备案后若发生重大变化,需重新备案。
(三) 个人信息跨境处理活动安全认证5问
- Q21:平台方与品牌方应根据数据实际传输方决定申报主体。
- Q22:安全认证路径下,企业需指定个人信息保护负责人并设立相关机构。
- Q23:安全认证需通过专业机构进行,企业需提交相关材料并接受审查。
- Q24:安全认证有效期通常为2年,需在有效期内开展数据出境活动。
- Q25:企业需根据自身情况,判断是否需要进行自评估及整改。
实操演练要点
- 实操演练1:跨境电商平台应根据数据实际传输方进行申报,品牌方自行传输则由品牌方申报,平台传输则由平台统一申报。
- 实操演练2:申报材料中的“拟出境数据情况”应为未来两年的数据规模及涉及人数,需标注是否去重。
- 实操演练3:企业需在申报前3个月内完成自评估,并确保自评估报告内容完整。
- 实操演练4:标准合同备案需明确签署主体、适用范围及是否满足豁免条件。
- 实操演练5:关联方备案应合并处理,但需在申报材料中分别说明出境场景。
- 实操演练6:标准合同可修改,但需确保修改后仍符合法律要求。
- 实操演练7:已签署GDPR合同的,仍需签署中国标准合同。
- 实操演练8:非中文版合同需确保翻译准确,且符合中国法律要求。
- 实操演练9:标准合同备案有效期为2年,需在到期前重新申报。
- 实操演练10:安全认证需通过专业机构进行,企业需准备相关材料并接受审查。
附件说明
- 附件一:问题/案例索引,涵盖30个实务问题和10个实操案例。
- 附件二:主要法律法规一览表,包括《个人信息保护法》《数据出境安全评估办法》《网络数据安全管理条例(征求意见稿)》等。
总结
本白皮书系统梳理了中国数据出境的三大合规路径,结合实务问题和案例,为企业提供清晰的合规指导。企业应根据自身业务和数据类型,选择合适的合规路径,同时关注相关法规更新和政策变化,确保数据出境活动合法、安全、有序进行。
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载