做“合规”的数据处理者——《网络数据安全管理条例》解读

《网络数据安全管理条例》目前正在征求意见中。根据已发布的条款内容,如正式生效,对公司数据安全和产品合规都会产生较大影响。届时,需按照条例要求进行合规调整。本文梳理了《网络数据安全管理条例》中关于数据安全和产品合规的重点条款进行解读。

第五条国家建立数据分类分级保护制度。

按照数据对国家安全、公共利益或者个人、组织合法权益的影响和重要程度,将数据分为一般数据、重要数据、核心数据,不同级别的数据采取不同的保护措施。

合规要求:按照一般数据、重要数据、核心数据分级,不同级别采取不同措施

合规影响:如正式生效,需按照上述分类标准重新分级,并按照法规对重要数据、核心数据采取更为严格的保护措施

2.规定重要数据需落实等保

第九条数据处理者应当按照网络安全等级保护的要求,加强数据处理系统、数据传输网络、数据存储环境等安全防护,处理重要数据的系统原则上应当满足三级以上网络安全等级保护和关键信息基础设施安全保护要求,处理核心数据的系统依照有关规定从严保护。

数据处理者应当使用密码对重要数据和核心数据进行保护。

第二十九条重要数据的处理者,应当在识别其重要数据后的十五个工作日内向设区的市级网信部门备案,备案内容包括:

(一)数据处理者基本信息,数据安全管理机构信息、数据安全负责人姓名和联系方式等;

(二)处理数据的目的、规模、方式、范围、类型、存储期限、存储地点等,不包括数据内容本身;

(三)国家网信部门和主管、监管部门规定的其他备案内容。

处理数据的目的、范围、类型及数据安全防护措施等有重大变化的,应当重新备案。

依据部门职责分工,网信部门与有关部门共享备案信息。

合规要求:重要数据原则上要满足三级以上等保和CII安全保护要求,并使用密码对重要和核心数据进行保护;同时重要数据处理者应向当地网信部门对重要数据进行备案,并制定培训计划,每年培训数据安全技术和管理人员

合规影响:如正式生效,且公司数据中有重要数据,则需要落实等保和密码保护,等保的要求相对较高,并向公司所在地的监管部门备案(可能涉及多个公司),会增加技术保护人力、资金投入

第十二条数据处理者向第三方提供个人信息,或者共享、交易、委托处理重要数据的,应当遵守以下规定:

(一)向个人告知提供个人信息的目的、类型、方式、范围、存储期限、存储地点,并取得个人单独同意,符合法律、行政法规规定的不需要取得个人同意的情形或者经过匿名化处理的除外;

(二)与数据接收方约定处理数据的目的、范围、处理方式,数据安全保护措施等,通过合同等形式明确双方的数据安全责任义务,并对数据接收方的数据处理活动进行监督;

(三)留存个人同意记录及提供个人信息的日志记录,共享、交易、委托处理重要数据的审批记录、日志记录至少五年。

数据接收方应当履行约定的义务,不得超出约定的目的、范围、处理方式处理个人信息和重要数据。

合规影响:如正式生效,需要升级技术手段,获取单独同意并记录用户同意的证据(日志信息),签订数据转移协议,按照5年期限留存日志和审批记录

第十七条数据处理者在采用自动化工具访问、收集数据时,应当评估对网络服务的性能、功能带来的影响,不得干扰网络服务的正常功能。

第五十八条国家建立数据安全审计制度。数据处理者应当委托数据安全审计专业机构定期对其处理个人信息遵守法律、行政法规的情况进行合规审计。

主管、监管部门组织开展对重要数据处理活动的审计,重点审计数据处理者履行法律、行政法规规定的义务等情况。

合规要求:如存在自动化工具访问、收集数据,需要进行影响评估;数据处理者委托数据安全审计专业机构定期合规审计

合规影响:如正式生效,需聘请数据安全审计专业机构进行年审

第三十五条数据处理者因业务等需要,确需向中华人民共和国境外提供数据的,应当具备下列条件之一:

(一)通过国家网信部门组织的数据出境安全评估;

(二)数据处理者和数据接收方均通过国家网信部门认定的专业机构进行的个人信息保护认证;

(三)按照国家网信部门制定的关于标准合同的规定与境外数据接收方订立合同,约定双方权利和义务;

(四)法律、行政法规或者国家网信部门规定的其他条件。

数据处理者为订立、履行个人作为一方当事人的合同所必需向境外提供当事人个人信息的,或者为了保护个人生命健康和财产安全而必须向境外提供个人信息的除外。

合规要求:必须符合三选一条件,即经过网信部门评估、专业机构认证或签订网信部门的标准合同

合规影响:如正式生效,对所有数据出境的场景都需要梳理并采取上述措施

第二十八条重要数据的处理者,应当明确数据安全负责人,成立数据安全管理机构。数据安全管理机构在数据安全负责人的领导下,履行以下职责:

(二)制定实施数据安全保护计划和数据安全事件应急预案;

(三)开展数据安全风险监测,及时处置数据安全风险和事件;

(四)定期组织开展数据安全宣传教育培训、风险评估、应急演练等活动;

(五)受理、处置数据安全投诉、举报;

(六)按照要求及时向网信部门和主管、监管部门报告数据安全情况。

合规影响:如正式生效,需要选定符合条件的负责人并履行安全职责

第二十条数据处理者处理个人信息,应当制定个人信息处理规则并严格遵守。个人信息处理规则应当集中公开展示、易于访问并置于醒目位置,内容明确具体、简明通俗,系统全面地向个人说明个人信息处理情况。

个人信息处理规则应当包括但不限于以下内容:

(一)依据产品或者服务的功能明确所需的个人信息,以清单形式列明每项功能处理个人信息的目的、用途、方式、种类、频次或者时机、保存地点等,以及拒绝处理个人信息对个人的影响;

(二)个人信息存储期限或者个人信息存储期限的确定方法、到期后的处理方式;

(三)个人查阅、复制、更正、删除、限制处理、转移个人信息,以及注销账号、撤回处理个人信息同意的途径和方法;

(四)以集中展示等便利用户访问的方式说明产品服务中嵌入的所有收集个人信息的第三方代码、插件的名称,以及每个第三方代码、插件收集个人信息的目的、方式、种类、频次或者时机及其个人信息处理规则;

(六)个人信息安全风险及保护措施;

(七)个人信息安全问题的投诉、举报渠道及解决途径,个人信息保护负责人联系方式。

合规要求:条款内容增加,重点为

合规影响:如正式生效,需要修订产品隐私政策条款,并更新所有正在运营的产品协议

第二十三条个人提出查阅、复制、更正、补充、限制处理、删除其个人信息的合理请求的,数据处理者应当履行以下义务:

法律、行政法规另有规定的从其规定。

合规影响:如正式生效,需要对收集的数据以合理的方式存放,能保证每名用户的数据可以随时单独查询并提供,并设计实现用户权利的合理方案

日活用户超过一亿的大型互联网平台运营者平台规则、隐私政策制定或者对用户权益有重大影响的修订的,应当经国家网信部门认定的第三方机构评估,并报省级及以上网信部门和电信主管部门同意。

第四十四条互联网平台运营者应当对接入其平台的第三方产品和服务承担数据安全管理责任,通过合同等形式明确第三方的数据安全责任义务,并督促第三方加强数据安全管理,采取必要的数据安全保护措施。

第三方产品和服务对用户造成损害的,用户可以要求互联网平台运营者先行赔偿。

移动通信终端预装第三方产品适用本条前两款规定。

合规要求:合规义务增加,非常严格,重点包括

第十九条数据处理者处理个人信息,应当具有明确、合理的目的,遵循合法、正当、必要的原则。基于个人同意处理个人信息的,应当满足以下要求:

(一)处理的个人信息是提供服务所必需的,或者是履行法律、行政法规规定的义务所必需的;

(二)限于实现处理目的最短周期、最低频次,采取对个人权益影响最小的方式;

(三)不得因个人拒绝提供服务必需的个人信息以外的信息,拒绝提供服务或者干扰个人正常使用服务。

合规要求:重点内容包括

合规影响:目前最低频次暂不明确,如正式生效,需要根据不同APP类型,灵活判断最小频次,按照最小原则收集信息

结语

《网络数据安全管理条例(征求意见稿)》在数据安全和产品合规方面,向互联网企业提出了更高标准的要求。无论是数据分类分级保护、定期评估审计,还是有效保障用户权利、履行互联网平台企业社会责任,都将产生较大的合规调整。建议互联网企业提前进行政策解读、做好合规预案,以便及时应对最新合规挑战。

THE END
1.“新火试新茶,诗酒趁年华”——新形势下的《网络数据安全管理条例《网数条例》共包含9章64条,以一般规定(第二章)为基础,以个人信息保护(第三章)和重要数据安全(第四章)两个方面为切入点,对网络数据处理活动提出要求。此外,《网数条例》还对网络数据跨境安全管理(第五章)和网络平台服务提供者(第六章)提出了额外的管理义务。https://www.kwm.com/cn/zh/insights/latest-thinking/interpretation-on-china-s-regulations-on-network-data-security-management.html
2.《网络数据安全管理条例(征求意见稿)》解读新闻动态2021年11月14日,国家互联网信息办公室公布了《网络数据安全管理条例(征求意见稿)》。作为行政法规,《网络数据安全管理条例》对法律予以补充和完善,更加清晰、明确地压实了数据处理者的职责和义务。 《网络数据安全管理条例(征求意见稿)》(以下简称“条例”)依据《中华人民共和国网络安全法》《中华人民共和国数据安全法https://www.yuandiansec.com/?list_18/523.html
3.《网络数据安全管理条例》式向个人进行信息推送的规则,规定大型网络平台服务提供者发布个人信息 保护社会责任年度报告、防范网络数据跨境安全风险等要求。 " 中华人民共和国国务院令第790号 《网络数据安全管理条例》已经2024年8月30日国务院第40次常务会议 通过,现予公布,自2025年1月1日起施行。 http://www.360doc.com/document/24/1015/17/74173934_1136639731.shtml
4.网络数据安全管理条例202409网络数据安全管理条例 第一章?总则 第一条?为了规范网络数据处理活动,保障网络数据安全,促进网络数据依法合理有效利用,保护个人、组织的合法权益,维护国家安全和公共利益,根据《中华人民共和国网络安全法》、《中华人民共和国数据安全法》、《中华人民共和国个人信息保护法》等法律,制定本条例。http://www.dyzxw.org/lawdb/show.php?fid=157909
5.《网络数据安全管理条例》若干问题解读专业文章上海该条列示的风险评估报告内容中有一款是针对大型网络平台的——处理重要数据的大型网络平台服务提供者报送的风险评估报告,除包括前款规定的内容外,还应当充分说明关键业务和供应链网络数据安全等情况。其中供应链安全和关键信息基础设施运营者所涉的网络安全审查义务有着相似的目的,也可以作为网络安全审查的有益补充,在“https://www.allbrightlaw.com/SH/CN/10475/d2fa4e6c1f3f80fd.aspx
6.全文国家网信办发布《网络数据安全管理条例(征求意见稿)》(附11月14日,国家网信办发布关于《网络数据安全管理条例(征求意见稿)》(以下简称意见稿)公开征求意见的通知。 通知说明,为落实《中华人民共和国网络安全法》《中华人民共和国数据安全法》《中华人民共和国个人信息保护法》等法律关于数据安全管理的规定,规范网络数据处理活动,保护个人、组织在网络空间的合法权益,维护国家安http://easyctid.cn/newsView?id=196
7.一文读懂《网络安全数据管理条例》(征求意见稿)重点内容在《网络安全法》《数据安全法》和《个人信息保护法》三驾马车的基础上,《条例》个人信息保护、重要数据安全、数据跨境安全管理、互联网平台运营者义务等方面进一步细化,将对企业合规风控工作产生广泛的指导意义,也将会对互联网产业和数字生态、数字经济带来深度的、生态性的重组和改造。 https://blog.csdn.net/dzqxwzoe/article/details/132503952
8.民主与法制杂志电子版2021年,网信监管部门和有关主管部门深入贯彻习近平法治思想和关于网络强国、数字中国的重要论述精神,在平台治理、网络数据安全、个人信息保护、新技术新业态新应用监管等网络信息领域取得重大进展和显著成效,为数字经济高质量发展提供了有力法治保障。 如何加强网络信息法治建设,习近平总书记作出重要部署 http://e.mzyfz.org.cn/mag/paper_47872_24709.html
9.国家网信办《网络数据安全管理条例(征求意见稿)》为企业带来哪些《征求意见稿》从一般规定、个人信息保护、重要数据安全、数据跨境安全管理、互联网平台运营者义务等方面对网络数据安全参与者进行规范。中南财经政法大学数字经济研究院执行院长盘和林认为,《征求意见稿》将推动互联网平台数据治理模式变革,是推动数字经济和互联网平台实现可持续发展的标线。 https://cloud.tencent.com/developer/article/1905583
10.邦信阳律师事务所5.《消费者权益保护法实施条例》正式公布 6.国家网信办正式出台《促进和规范数据跨境流动规定》 7.第二版数据出境安全评估申报和个人信息出境标准合同备案指南公布 8.国家金融监管总局拟出台《银行保险机构数据安全管理办法》 9.网络安全国家标准《数据分类分级规则》发布 https://www.boss-young.com/newsDetail?id=c2db63f9-3a3d-465f-a978-08dc6381a22c
11.2024网络安全宣传周知识竞赛题库快搜搜题官网3.网络运营者不得()、()、()其收集的个人信息。 A. 泄露、篡改、出售 B. 泄露、篡改、毁损 C. 泄露、删除、毁损 D. 泄露、删除、出售 正确答案:点击去下载APP免费查看本题答案,还可以搜题、刷题、练习哦>> 4.国家()负责统筹协调网络安全工作和相关监督管理工作。国务院()、()和其他有关机关依照本法和https://ti.iksdt.com/a002/1725863372/paper.html
12.中华人民共和国《个人信息保护法》欧洲联盟《通用数据保护条例》该法第5条到第10条规定了个人信息处理者在处理个人信息过程中应当遵循的原则,并规定了个人信息处理者义务。这些原则包括:合法、正当、必要、诚实信用、目的明确合理、权益影响最小、禁止过度收集、公开透明、信息质量优良。另外,从义务方面规定了个人信息处理者信息安全保障义务、非法处理、买卖、提供个人信息禁止义务、信https://www.meipian.cn/5151mpsd
13.中伦律师事务所官方网站数据跨境。《网数条例》整合了《促进和规范数据跨境流动规定》在内的既有规定,新增“为履行法定职责或者法定义务,确需向境外提供个人信息”的个人信息跨境合法机制。 网络平台监管。《网数条例》要求网络平台服务提供者通过平台规则或合同明确平台内产品和主体的数据安全保护义务,明确了利用自动化决策开展信息推送的相关义https://www.zhonglun.com/research/articles/53920.html
14.《网络数据安全管理条例》生效在即,8大合规要点简评《网络数据安全管理条例》[1]即将于2025年1月1日起生效,其立足于过往立法,在《中华人民共和国网络安全法》[2]《中华人民共和国数据安全法》[3]与《中华人民共和国个人信息保护法》[4]的框架下,将散见于不同法规细则的合规义务进行了总结与澄清。作为一部承上启下而非引入重大变革的立法,其有助于减少监管的不https://m.yicai.com/news/102347284.html
15.网络安全网络安全 1.()是指由计算机或者其他信息终端及相关设备组成的按照一定的规则和程序对信息进行收集、存储、传输、交换、处理的系统。(3.0分) A.网络 B.互联网 C.局域网 D.数据 我的答案:A 答对 2.《网络安全法》第五十九条规定,网络运营者不履行网络安全保护义务的,最多处以()罚款。(3.0分) https://www.360wenmi.com/f/filer2yp9moy.html
16.数据安全:105个必备词汇!71.大型互联网平台运营者:是指用户超过五千万、处理大量个人信息和重要数据、具有强大社会动员能力和市场支配地位的互联网平台运营者。(《网络数据安全管理条例(征求意见稿)》第七十三条) 72.大型平台:指同时具备较大用户规模、较广业务种类、较多业务范围、较高经济体量和较强限制能力的平台。其中,较大用户规模,即平https://www.zzydjt.cn/article/detail/9b1850d0b1b2e6bf9977e29e58ea4bc7
17.2024南京继续教育答案数字经济工程(3)28、从地域分布来看,下列不属于我国数据安全企业主要分布地区的是()。 A、东南沿海地区 B、广东、山东 C、福建、海南 D、港台地区 29、《提升全民数字素养与技能行动纲要》是()年提出的。 A、2019 B、2020 C、2021 D、2022 30、《互联网信息服务深度合成管理规定》是落实《关于加强互联网信息服务算法综合http://www.wanshapx.com/51kz/vip_doc/27856572.html
18.企业中高层时事解读课2020第14期(总期14期)在线培训课程据报道,住房城乡建设部4月13日印发"关于提升房屋网签备案服务效能的意见",提出全面采集楼盘信息,提供自动核验服务,优化网签备案服务,推进全国一张网建设。 意见提出,楼盘表是房屋信息基础数据库,是实施房屋交易合同网签备案,开展房屋交易、使用和安全管理的基础。市、县住房和城乡建设部门应当按照规定建立健全覆盖所辖行政https://www.zzqyj.net/?list_89/1218.html