2024中国数据出境实务实操白皮书:实务问答与实操演练-上海数据集团_段和段_67页_1mb
报告摘要
中国数据出境合规路径及实务指引总结
中国已建立数据跨境流动的三项合规机制:安全评估、标准合同备案、个人信息保护认证。新规明确适用条件及流程,降低企业合规成本。针对不同主体和场景,需选择相应路径并完成前置评估。
安全评估适用于:向境外提供重要数据的关键信息基础设施运营者;处理超百万个人信息的运营者;近三年累计出境超十万普通个人信息或超万敏感个人信息的企业。企业需在申报前开展自评估,内容涵盖合法性审查、出境风险分析、境外接收方安全能力验证等。评估材料需提前准备,审批流程通常为57-72个工作日,部分情形需5个工作日补充审核。如需延长有效期或调整出境方案,需重新评估并备案。
标准合同备案适用于:非关键信息基础设施运营者;处理信息少于百万、敏感信息少于万的企业。备案主体应为独立法人,与境内签署方一致。合同不得修改,需包含隐私条款及数据保护义务。备案流程应于合同生效后10个工作日内完成,未备案的出境行为可能存在法律风险,但过渡期(2023年6月-11月)允许已完成出境活动继续使用标准合同。合同有效期由双方约定,需满足最小必要原则。
安全认证适用于:跨国企业集团间的数据传输;境外处理企业在中国境内进行数据处理。认证有效3年,企业需指定个人信息保护负责人,建立数据保护机构。认证流程包括:文件提交-技术验证-现场审核-结果评价等环节,通过执行机构后期监督确保合规。选择认证路径的企业需同步办理标准合同备案,但认证载体包括海关通关数据等主管部门。
特殊场景包括:粤港澳大湾区企业可使用标准合同跨境传输非重要数据,备案需在合同生效10日内完成;出境方具有多个场景时,若接收方一致可统一备案,否则需分场景处理;已签署GDPR标准合同的境外企业仍需遵守中国标准合同备案要求。
合规要点:需识别重要数据(涉及国家安全)与敏感个人信息(可能损害个人权益),避免使用规避措施;监测2023年6月日起出口活动是否合法;确保数据出境方案与法规合规性一致。违规场景可能面临最高5000万元罚款、100万元个人责任等处罚。
附录包括30项共性问题和10个实操案例,覆盖情景化合规方案、联合申请条件、合同条款处理、评估时效异常等实务问题。重点法律法规包括网络安全法、数据安全法、个人信息保护法等15项,形成完整的监管框架。企业需关注所在地网信部门的具体要求,并结合自身业务特征选择最优合规路径。
试读结束,高清完整版pdf/doc/ppt,请点下载