《促进和规范数据跨境流动规定》对数据跨境的影响及数据跨境监管的欧盟视角

一、《促进和规范数据跨境流动规定》出台的背景

数据跨境流动是指数据处理者将个人信息等数据提供至境外,通常情形下可理解为“数据从一法域被转移至另一法域的行为”或“跨境对存储在计算机中的机器可读数据进行处理”。我国自2016年起先后通过了《中华人民共和国网络安全法》(以下简称“《网络安全法》”)、《中华人民共和国数据安全法》(以下简称“《数据安全法》”)、《中华人民共和国个人信息保护法》(以下简称“《个人信息保护法》”)等法律法规,为规范数据出境活动、推动数据跨境有序流动提供了基础法律框架。为进一步为跨境数据流动提供指引,国家网信办于2022年7月7日和2023年2月22日先后公布了《数据出境安全评估办法》和《个人信息出境标准合同办法》,我国数据出境的合规体系由此逐步确立。

二、《规定》出台后数据出境监管的主要变化及影响

《规定》在我国数据跨境监管框架的基础上,对跨境数据监管的范围、方式作出系列重大调整,这些调整主要体现在“收窄出境受监管的数据范围”、“扩大可豁免数据出境前置审批的个人信息范围”及“发挥特定区域合作优势”三个方向。

(一)收窄受监管的出境数据范围

其次,《规定》创新性地将过境数据也排除出了数据合规监管范围。依据《规定》第四条之规定,如个人信息是在境外收集和产生,传入境内处理后又向境外提供,只要处理过程没有引入境内的个人信息或重要数据,即可以免予通过法律规定的三种途径完成数据出境前置审批。

(二)扩大可豁免数据出境前置审批的个人信息范围

此外,《规定》结合待出境数据数量豁免了小体量个人信息出境的前置审批程序。《规定》第五条、第七条、第八条结合关键信息基础设施运营者(CIIO)以外的个人信息处理者拟向境外提供个人信息的数量,设置了不同的前置审批程序。对向境外提供不满10

万人个人信息(不含敏感信息)的,无需审批;对向境外提供10万人以上、不满100万人个人信息(不含敏感个人信息)或者不满1万人敏感个人信息的,前置审批程序可在标准合同和个人信息保护认证中二选一;对于拟向境外提供重要数据,或者拟向境外提供的个人信息(不含敏感个人信息)累计超过100万人的,应该进行数据出境安全评估。在《规定》发布的答记者问中明确,前述数量的计数周期自当年1月1日起至申报数据出境安全评估之日,且属于《规定》第三条、第四条、第五条第一款第一项至第三项、第六条规定情形的,不计入累计数量。虽然《规定》严守了对重要数据的监管要求,规定重要数据不适用任何豁免情形,但对不含敏感信息的个人信息区分数量对应了不同的前置审批措施。这一创新性规定不仅能一定程度上减轻数据处理者的审批负担,也有利于为数据处理者提供明确参考,方便其调整数据出境的方案和策略。

(三)发挥特定区域合作优势

除通用的数据出境规范外,《规定》第六条还赋予了自由贸易试验区更高程度的数据跨境自由,在不违反国家数据分类分级保护制度框架下,自贸区可以自行制定区内分别适用三种前置审批程序的数据清单,经省级网络安全和信息化委员会批准后,报国家网信部门、国家数据管理部门备案即可。自贸区内的数据处理者向境外提供负面清单外的数据也可以免予前置审批。

此外,《粤港澳大湾区(内地、香港)个人信息跨境流动标准合同实施指引》也为特定区域内的个人数据跨境流动提供了便利条件。数据处理者如符合签订《大湾区标准合同》的条件,即可不受《个人信息出境标准合同办法》个人信息跨境数量和敏感个人信息的限制,免除就接收方所在地区个人信息保护的法律法规进行评估的义务,要求开展个人信息保护影响评估的范围也大幅减少。

(四)《规定》出台前已申报出境项目的处理

仅以我们办理的案件为例,2023年6月1日施行的《个人信息出境标准合同办法》规定了为期6个月的整改期限,为避免合规风险,符合以标准合同出境的企业需要在2023年12月前对已经出境的个人信息进行标准合同备案。《标准合同办法》出台后,我们同时收到了客户韩国企业、南非企业的个人信息出境标准合同备案需求。

该两跨国企业的总部分别在韩国、南非,在中国设立有分支机构。韩国客户是一贸易公司,涉及到的个人信息出境场景主要是将在中国形成的员工信息出境至韩国总部。南非客户是一跨国医药公司,涉及到的个人信息出境场景多样,包括员工信息、医疗专业人员信息、讲者信息等。我们针对该两客户进行了合规整改、拟定《标准合同》、指导出具《个人信息保护影响评估报告》,在项目申报的过程中,《规定》(征求意见稿)出台,可以预判到有较大的数据跨境要求修改的可能性。我们针对两客户分别提供了可能对其更为有利的处理建议:对于韩国客户,由于其出境的主要为劳动人事方面的员工个人信息,虽然彼时《规定》并未正式出台,但从《征求意见稿》中可以看到“内部员工个人信息”系明确豁免备案的,且该类个人信息的出境产生重大影响的可能性较小,因此对于该客户的备案申请我们暂停提交。对于南非客户,由于其出境的个人信息场景多样,且是医药行业跨国企业,个人信息出境产生重大影响的可能性相对较高,我们仍在规定的期限向网信办提交了备案材料。

《规定》出台后,按照《规定》第五条第一款第四项关于个人信息出境总量的规定,前述两客户均可用豁免申报个人信息出境(无论是安全评估、标准合同备案、个人信息保护认证的方式)。且根据《规定》答记者问第14答,对于《规定》施行前已经完成或正在申报的项目,可以继续开展,也可申请撤回。考虑到南非公司的申报材料付出了极大的工作量,获得正式的备案通过亦可作为客户个人信息安全保护能力的证明,因此我们并未撤回。近期,我们已收到广东省网信办的通知,我们提交的备案申请正式获批,且获批并非因《规定》的出台,而是备案材料符合审批要求。

因此,对于《规定》出台前已经申报数据出境安全评估、备案个人信息出境标准合同、申请个人信息保护认证的,不须急于撤回,可综合考虑出境是否有其他不良影响、获得通过的可能性、获批记录对于后续公司数据合规方面的影响等因素,综合决策。

三、欧盟数据跨境流动监管的启示

(一)市场化规制转向与监管底线

欧盟数据监管立法发展体现出明显的市场规制转向,通过巩固单一数据市场、提振消费者和中小企业信心尝试打造更公平的数据市场竞争环境,防止出现市场垄断和新的数据壁垒。但这种市场规制转向和促进数据流动、共享的态势似乎并未延伸至数据跨境流动监管领域。为保证欧盟国家境内数据安全,欧盟的数据监管模式呈现出“外紧内松”的特征,维持了对数据跨境高标准的监管底线,以更好的保护欧盟的数据主权,增将其在全球互联网与信息产业中的优势地位。

(二)GDPR监管框架下促进数据跨境流动的曲折探索

结语

参考文献

6.夏菡:《欧盟数据跨境流动监管立法的市场规则转向及对中国的启示》,载《河北法学》2023年第8期,第169-182页。

8.金晶:《欧盟的规则,全球的标准?——数据跨境流动监管的“逐顶竞争”》,载《中外法学》2023年第1期。

THE END
1.政策系列解读——欧盟数字服务法对中国平台企业在欧盟经营的影响在国际投资方面则要考虑投资可行性以及投资合规运营,深入当地数字服务相关政策,调整发展战略并做好竞争力评估,以更好地适应国际市场竞争要求。 授课主题 本期授课内容为欧盟数字服务法对中国平台企业在欧盟经营的影响。由大成事务所杨哲炜律师主讲。讲座视频我们将在“上海公平贸易”微信公众号及“上海公平贸易服务网”http://www.cacs.mofcom.gov.cn/article/flfwpt/jyjdy/cgal/202407/181284.html
2.国研财经观察双周刊六是打通信息互联渠道,发挥信息共享效用。推进物流相关领域政府数据开放共享。推动物流活动信息化、数据化,支持物流信息平台创新发展。制定对运输物流行业严重违法失信市场主体及有关人员实施联合惩戒的合作备忘录。 七是推进体制机制改革,营造优良营商环境。选取部分省市开展物流降本增效综合改革试点,破除制约物流降本增效和http://vocationaledu.drcnet.com.cn/www/maillist/5540/n-2017Y08M31D13.html
3.网络管理论文10篇经典在互联网的迅速普及下,计算机网络走进了人们的生活中,受到人们的喜爱和追求。计算机网络影响着人们日常生活和工作,并且影响在持续扩大中,在这样的情况下,确保计算机网络运行的可靠性和稳定性尤为关键。数据加密技术的应用能够完善计算机网络运作中的不足,因此,对数据加密技术的应用进行深入的研究,有利于推动计算机网络系统https://www.yjbys.com/biyelunwen/fanwen/guanli/734039.html
4.环境保护与管理个人简历(精选14篇)有关法律法规中有医务人员不得泄露患者个人医疗信息的规定。因此,患者个人医疗信息不会因为被医护人员合法获取而失去法律保护。中国法律有相关的规定保护患者的个人医疗信息,如《中华人民共和国执业医师法》第37条有相关“泄露患者隐私,造成严重后果”的相关法律责任规定。《档案法》对档案所有权问题有明确规定,病历档案属https://www.360wenmi.com/f/filex3ndvyho.html
5.数字经济领域数据要素优化配置的法治进路摘要:随着互联网信息通信技术和数字数据技术的创新发展与深入融合,数据要素成为了一种重要的创新型生产要素,是推动数字经济下全要素创新的关键。然而,超大型平台企业为获取或维持数据优势,通过封锁、屏蔽等行为以建立“围墙花园”,致使大量存储于平台的数据要素无法实现优化配置。为了实现数据要素市场化配置的优化,平台互联https://qks.sufe.edu.cn/mv_html/j00003/202203/c712aedd-d750-4090-a573-c53c5af9c5ac_WEB.htm
6.2022年C刊重点选题最新汇总教育资讯《机械工业高教研究》更名的高等教育类学术研究期刊,已入选中文社会科学引文索引目录( CSSCI) 来源期刊(含扩展版) (2008年至今)、《中文核心期刊要目总览》(2011 年版, 2014年版) ,并连续四届入选中国人民大学“复印报刊资料”重要转载来源期刊,也是《中国学术期刊(光盘版)》和《中国期刊网》的期刊源,曾荣获首届http://m.teacher-edu.cn/nd.jsp?id=1519
7.孔祥俊:论技术中立与侵权行为认定的关系本网编者按:本文是编者按:本文是孔祥俊法官专论《知识产权法律适用的基本问题》当中的一个片段,对侵犯知识产权行为的认定与技术中立的关系作了精彩细致的论述。这应当是最高法院审判涉及高科技案件特别是审判互联网环境下知识产权案纠纷案件一段时间的经验总结和理念梳理,值得业内同事阅研。本网登载此文是为表达对我国知识产权司法保护事https://www.chinaiprlaw.cn/index.php?id=146
8.国内电子支付市场探讨与研究5.对货币政策产生一定影响; 6.促进消费信贷发展。 按照支付方式的不同,电子支付分为以下几种:网上支付、电话支付、移动支付、销售点终端交易、自动柜员机交易和其他电子支付。 网上支付:网上支付是电子支付的一种形式。广义地讲,网上支付是以互联网为基础,利用银行所支持的某种数字金融工具,发生在购买者和销售者之间https://blog.csdn.net/alldj/article/details/4016899
9.电子商务调查报告以成都九正科技实业有限公司为例,虽然在本地业务发展较好、规模较大,旗下的九正建材网在国内也具有一定知名度,但相较沿海发达地区的企业,其实力和影响力仍然较弱。据悉全市行业性应用平台粗略估计有200余家,除中药材天地网、搜材网、铁公鸡网上钢铁商城、九正建材网等在全国范围内有一定知名度外,其它行业性平台https://www.unjs.com/fanwenku/502194.html
10.电子商务调查报告(14篇)以成都九正科技实业有限公司为例,虽然在本地业务发展较好、规模较大,旗下的九正建材网在国内也具有一定知名度,但相较沿海发达地区的企业,其实力和影响力仍然较弱。据悉全市行业性应用平台粗略估计有200余家,除中药材天地网、搜材网、铁公鸡网上钢铁商城、九正建材网等在全国范围内有一定知名度外,其它行业性平台https://www.jy135.com/diaochabaogao/2039677.html
11.news.futunn.com/translate/1682504700957/7691335/0如果证券是根据该法第12(B)条登记的,应用复选标记表示登记人的财务报表是否反映了对以前发布的财务报表软件即服务,这是一种基于云的软件许可和交付模式,其中软件和相关数据集中托管,并可通过互联网向最终在中国,提供在线交易平台服务属于增值电信服务的范畴,受中国法律法规的外商投资限制和许可证要求的约束。https://news.futunn.com/translate/1682504700957/7691335/0
12.互联网巨头的数据垄断破防!这部法律的影响力有多大这部法律的影响力有多大 “《个人信息保护法》已触动互联网经营者的一根敏感神经。” App过度收集个人信息、大数据杀熟、“二选一”……伴随中国首部个人信息保护领域的专门法律出台,这些数据领域的垄断和算法滥用行为将成为监管重点,平台治理正被按下“加速键”。https://www.yicai.com/news/101151358.html
13.2023年浅析个人信息民法保护论文题目(六篇)③以网络为平台的个人信息侵权行为,比如利用互联网盗窃他人信息,或冒用他人信息实施犯罪等。 对于个人信息的侵权行为,从民法层面对侵权主体进行民事责任归属时必须依据针对性的法律准则。结合当前网络环境下的个人信息侵权的民事行为,体现出双方信息不对称的特征,因此若适用过错责任原则,在而不易对个人信息主体进行有效的民https://www.newsipay.com/zhuantifanwen/gongwenfanwen/120633.html