探析数据跨境流动的法律框架网络安全与数据合规措施信息安全网络数据

随着《网络安全法》《数据安全法》《个人信息保护法》为主要框架的数据出境法律层面的顶层设计逐渐形成,数据跨境的治理日渐成熟。

概括而言,我国数据跨境的法律规范体系主要包括以下几个层次:顶层法律:《网络安全法》、《数据安全法》、《个人信息保护法》等构成了数据跨境的基本法律框架,对数据跨境传输的原则、要求、评估程序等进行了规定。实施细则:《数据出境安全评估办法》、《个人信息和重要数据出境安全评估办法(征求意见稿)》、《个人信息出境安全评估办法(征求意见稿)》等文件对数据出境的具体流程、评估内容、评估机构等做了详细说明。行业指南与标准:包括《信息安全技术数据出境安全评估指南(征求意见稿)》等标准,对数据出境的技术细节、操作流程提供了指导。

具体而言,《网络安全法》明确规定,关键信息基础设施运营者所收集和产生的个人信息及重要数据应当在境内存储,并要求如果这些数据需要出境,则必须通过安全评估(第37条)。为了进一步明确出境数据的安全评估标准,国家互联网信息办公室在2017年和2019年分别发布了两份关于数据出境安全评估的征求意见稿,并于2021年出台了《关键信息基础设施安全保护条例》,强化了对于关键数据出境的安全评估要求。

在此基础上,我国还制定了多项标准来规范数据出境行为,比如2017年发布的《信息安全技术数据出境安全评估指南(征求意见稿)》具体化了数据出境安全评估的要求;2022年发布的《信息安全技术网络数据处理安全要求》(GB/T41479--2022)规定境内用户的网络流量不应被路由至境外;同年发布的《重要数据识别指南(征求意见稿)》则明确了重要数据的识别原则和方法;《网络安全标准实践指南—个人信息跨境处理活动安全认证规范》提供了跨境处理个人信息的基本原则和要求,帮助个人信息处理者规范其跨境活动。这些举措共同构建了我国数据跨境流动的法律和技术框架。

二、不能自由出境的数据的不同合规要求

不能自由出境的数据根据现行的跨境法律框架体系,主要分为三类,并各自有着不同的合规要求:

(一)需要履行安全评估的数据

这类数据需要在出境前经过安全评估。具体情形包括但不限于数据处理者向境外提供重要数据、关键信息基础设施运营者向境外提供个人信息、处理超过百万个人信息的数据处理者向境外提供个人信息、自年初起累计向境外提供十万人个人信息或一万敏感个人信息等。

安全评估的内容涵盖数据出境的目的、范围、方式的合法性、正当性和必要性;境外接收方所在国家或地区的数据安全保护政策法规及其网络安全环境对出境数据安全的影响;出境数据的规模、种类、敏感程度及可能面临的风险;数据安全和个人信息权益保障的程度;数据处理者与境外接收方之间法律文件的约定情况;以及遵守中国法律的情况。

安全评估的责任主体不仅包括政府监管部门,还包括数据处理者本身。数据处理者需要进行风险自评估,并提交相应的申报材料。

(二)个人信息处理者向境外提供个人信息

个人信息处理者向境外提供个人信息时,必须履行特别告知义务,向数据主体告知境外接收方的名称、联系方式、处理目的、处理方式等信息,并取得个人的单独同意。

此外,个人信息处理者还需采取必要措施确保境外接收方处理个人信息活动达到法定的个人信息保护标准。

在满足合规要求方面,个人信息处理者可以通过国家网信部门的安全评估、经专业机构进行个人信息保护认证、依据国家网信部门制定的标准合同与境外接收方订立合同或符合其他条件之一来实现。

个人信息处理者还需进行个人信息影响评估(DPIA),评估内容包括个人信息处理的目的、方式是否合法正当必要、对个人权益的影响及安全风险、所采取的保护措施是否合法有效等,并且评估报告和处理情况记录需至少保存三年。

(三)向境外司法和执法机构提供境内数据

三、助力数据处理者数据跨境合规

(一)制度建设

2.数据出境安全评估制度:基于自身业务系统梳理出具体的数据跨境场景,并据此建立相应的数据出境安全评估制度。

3.境内存储与管理制度:确立重要数据和个人信息在境内的存储地点与安全保障措施,界定跨境传输的适用情形、判断标准以及审批和监管权责。

4.安全监测与风险响应制度:建立数据跨境的安全监测系统及风险事件响应机制,明确应急处理权限、流程和预警机制。

(二)机制建设

Ⅰ法律冲突识别与应对机制:设立专门团队持续跟踪数据目的地的法律法规变化,评估数据跨境安全性,并制定解决法律冲突的方案。

Ⅱ分层分级评估机制:根据不同类型数据建立跨境安全评估、审查和批准机制,明确责任人,并确保法律风险防控与业务团队的有效沟通。

Ⅲ个人信息保护认证机制:针对个人信息出境,建立事前认证机制。

Ⅳ境外接收方资质审查机制:对境外接收方进行资质审查,使用标准化数据传输合同,并监督执行。

Ⅴ安全事件监测机制:确保安全事件能够迅速上报给管理层和监管机构。

Ⅵ个人信息保护机制:建立专门的个人信息保护机制,包括告知与同意程序、数据携带权与遗忘权的执行。

Ⅶ监管应对机制:准备专门机制以配合监管机关的数据跨境评估、审查等活动。

(三)能力建设

ⅱ冲突应对能力:加强处理数据跨境法律冲突及境外法律责任追究的能力,特别是在当前复杂的国际关系背景下。

综上所述,企业不仅要建立健全内部的数据跨境合规体系,还需要具备适应外部法律环境变化的能力,以确保数据跨境活动的合法性和安全性。

四、新政解读

《北京市数据跨境流动便利化服务管理若干措施》

《北京市数据跨境流动便利化服务管理若干措施》(以下简称“《措施》”)于2024年8月30日由北京市互联网信息办公室、市商务局、市政务服务和数据管理局联合发布,旨在提升数据跨境流动的便利性与合规性。以下是对《措施》的详细解读:

(一)编制背景

近年来,随着《数据安全法》《个人信息保护法》等法律法规的实施,北京市在数据跨境流动方面面临着日益增长的需求与挑战。《措施》的出台是为了响应市委市政府关于推动数据跨境流动便利化的政策要求,构建一个高效、安全的数据跨境流动管理体系。

(二)主要内容

《措施》从以下四个方面提出了18项具体措施,旨在解决数据跨境流动中的共性难点问题:

1.畅通数据合规出境通道

高效开展数据出境安全评估,优化评估流程。

提升标准合同备案的质效,压缩备案时长。

推动个人信息保护认证的落实,设立认证服务办理网点。

2.细化服务举措

编发企业数据出境合规指引,帮助企业提升合规能力。

实施自由贸易试验区数据出境“负面清单”管理,明确可出境数据的范围。

建立企业数据出境“绿色通道”服务机制,提供快速通道服务。

搭建政府与企业的常态化沟通平台,及时回应企业关切。

3.优化监管措施

强化重要数据出境的保护,提升数据跨境基础设施的监管能力。

实施事前、事中、事后的全链条监管,确保数据安全。

4.强化保障措施

建立跨部门专项工作机制,确保各项措施的落实。

实行专班实体化运行,为便利化服务提供资源保障。

动态评估和调整便利化服务举措,持续优化服务质量。

(三)政策亮点

1.服务便利化:全市范围内常态化提供数据出境咨询服务,设立数据跨境服务中心,形成统一的服务能力。

2.管理精细化:通过编发多项指引,细化企业合规能力建设的具体事项,加强对数据出境活动的指导与监督。

3.执行效能化:成立数据跨境政策创新和企业服务工作专班,优化评估、备案工作流程,提供“一对一”服务指导,快速响应企业需求。

参考资料:

裴炜、陈鹏:《数据合规实务全指引:关键场景与典型行业》,法律出版社2023年版,第30页。

网信北京《北京市数据跨境流动便利化服务管理若干措施》政策解读。

THE END
1.中国法律资源库中国法律资源库 1.资源简介 资源库汇聚12个大类30+子类的法律资源。涵盖法规、案例、执法、合同、文书、标准、制度、统计、资讯、词典、精选,网罗法律检索全面、权威的数据信息。资源库提供法律知识的深度检索以及法规、案例的双向查询和全方位的关联资料,省时省力获得完整的法律资源检索,帮助构建全面、完整的法律知识https://tsg.hist.edu.cn/info/1316/7682.htm
2.中华人民共和国法律法规有哪些?法律法规电子版下载中国法律大全中国法律大全是一款全面覆盖中国法律法规的专业查询工具。本软件旨在为用户提供一个便捷、准确的法律信息检索平台,涵盖了宪法、刑法、民法典等各类法律法规,以及最新的司法解释和地方性法规。用户可以通过关键词搜索、分类浏览等方式快速定位所需法律条文。此外,该软件还提供了法规解读、案例分析等功能,帮助用户https://www.greenxf.com/tag/zgfldq.html
3.中国政策法规网《新疆维吾尔自治区人民代表大会常务委员会关于废止〈新疆维吾尔自治区技术市场条例〉等七部地方性法规的决定》已由新疆维吾尔自治区第十四届人民代表大会常务委员会第十六次会议于2024年11月28日通过,现予公布,自公布之日起施行。 特此公告。 新疆维吾尔自治区人民代表大会常务委员会2024年11月29日 http://zcfg.org.cn/show-110220.html
4.国家法律法规数据库,全国人大常委会所办,一个学法的好地方!遵纪视频加载失败,可以 刷新 试试 00:00/00:00 评论 还没有人评论过,快来抢首评 发布国家法律法规数据库,全国人大常委会所办,一个学法的好地方!遵纪守法 感谢祖国拳击那点事 发布于:江西省 2024.12.07 00:00 分享到 国家法律法规数据库,全国人大常委会所办,一个学法的好地方!遵纪守法 感谢祖国 https://www.sohu.com/a/834127315_100114195
5.同写意论坛107期研读中国药品注册新法规境外和原研数据的借用和桥接逻辑 什么叫数据桥接 什么叫数据借用 几种数据桥接和数据借用的情境 案例分享 杨劲,同写意法规俱乐部理事,国家药品审评专家,中国药科大学教授 16:00-16:20 茶歇 16:20-16:45 三类药上市申请所需的临床数据包分析 法规对三类药物的临床试验要求 https://www.yaoxuanzhi.com/informationdetail?id=879b53caedd0848d132f9d06bb98c4c6
6.大数据监控实战指南数据上报机制OSCHINA3. 数据上报的基本流程 数据上报的基本流程是确保数据从源头到目标系统准确、高效传递的关键。这一流程通常包括以下几个步骤:数据采集、数据预处理、数据传输、数据存储以及数据验证。 3.1 数据采集 数据采集是数据上报的第一步,它涉及到从不同的数据源获取数据。这些数据源可能包括应用程序日志、数据库、用户行为跟踪https://my.oschina.net/emacs_8520788/blog/16574503
7.室关于印发《江西省第三次全国土地调查政策文件调查数据库和集体土地所有权库中权属界线资料, 将权属界线套 合土地调查底图,对发生变化的开展补充调查。 5. 专项用地调查与评价 。包括耕地细化调查、 批准4. 公共管制内容调查。 。 查清各类法律法规或规划红线对登记 单元范围内各类自然资源的生态保护要求; 以法定自然资源用途 管制规范为依据http://www.xunyang.gov.cn/zwgk/zfxxgkzl/bmxxgk/zrzyj/zdgk_151661/jc_151662/zcwj_151663/201902/t20190221_3669743.html
8.海关统计数据分类分级保护解读第二十七条 开展数据处理活动应当依照法律、法规的规定,建立健全全流程数据安全管理制度,组织开展数据安全教育培训,采取相应的技术措施和其他必要措施,保障数据安全。利用互联网等信息网络开展数据处理活动,应当在网络安全等级保护制度的基础上,履行上述数据安全保护义务。 https://mp.weixin.qq.com/s?__biz=MzA3MzE0MzYyNw==&mid=2650863656&idx=1&sn=2edeef1f1d08750d8dd29e5297b92192&chksm=85d328b455470e2994f0117069131a4525eb32d9ba0515a35ebba90ebc755e83018f53828dd3&scene=27
9.民航局空管运行品质ATM使用面向连接的虚电路,具有端到端QOS(quality of service)保证、完善的流量控制和拥塞控制,可以很好地支持实时、低延迟的传输业务,实现对数据、语音、视频等综合业务的传输。而传统IP分组,由于使用软件逐跳按路由最长匹配转发,速度远低于硬件交换。同时传统IP技术,对于属于同一数据流的各数据包,可能经过不同的路由https://www.360wenmi.com/f/filevp9qqr5h.html
10.广西犇云科技股份有限公司三、出台信息安全相关政策,将网络安全法制化。党中央和国家采取了一系列措施加强网络与信息安全发展管理,密集发布了《中华人民共和国网络安全法(草案)》、《国务院关于大力推进信息化发展和切实保障信息安全的若干意见》、《信息安全等级保护管理办法》等国家层面网络与信息安全法律法规要求,加强保障体系建设。 http://www.benyuntech.com/col.jsp?id=115
11.软考高级——信息系统项目管理师(第4版)思维导图模板这一阶段的任务包括计算机等设备的购置、安装和调试、程序的编写和调试、人员培训、数据文件转换、系统包括现代工农业、管理体制、政策法律、规章制度、文化教育、道德观念等生产关系与上层建筑。 信息化政策法规和标准规范6个要素,这6个要素的关系构成了一个有机的整体。 信息资源 https://www.processon.com/view/654c455f8f11b40fe56ece43
12.计算机信息安全论文将计算机网络安全管理人员的职权和责任进行明确,并不断加强其自身的职业道德修养;计算机网络安全管理人员应当严格遵守网络操作的规章制度及保密协议,并及时做好信息的备份工作,以避免由于原数据的丢失而给企业或个人造成严重损失。对于已经出现的违纪现象,要按照相关法律法规,对相关责任人进行严格的惩治,以达到警戒的作用。https://www.wenshubang.com/xinxianquanbiyelunwen/2229086.html
13.百利科技:首次公开发行股票招股说明书股票频道工艺包 指 艺基础数据、工艺操作参数、关键的工艺计算、工 艺设备等数据包。 指为业主设想建造的投资项目提供机会研究、可行 性分析,提出项目的投融资方案和经济效益预测, 工程咨询 指 进行项目建设方案的规划与比选,提供业主希望知 道的其他专业咨询意见和报告。 运用工程经济理论及技术经济方法,按照现行技术标 准,https://stock.stockstar.com/notice/JC2016050400001668_75.shtml
14.模拟题1答案D. 对于数据库系统的适应性不强,是其在实际使用中的主要弱点 答案:D 16.下列哪类访问控制模型是基于30.某种防火墙的缺点是没有办法从非常细微之处来分析数据包,但它的优点是非常快, 这种防火墙是以下的D. 法律法规的规定 答案:C 67.下列哪一项关于对违反安全规定的员工进行惩戒的说法是错误的? A. 对https://m.360docs.net/doc/cee36fd976eeaeaad1f3302d.html
15.电子商务安全问题分析11篇(全文)再次安装防火墙和入侵检测系统, 对数据包进行过滤, 设置全方位的安全策略。随着攻击工具与手法的日趋多样, 单纯的防火墙无法满足对安全的要求, 需要在此基础上建立纵深的入侵检测系统对网络、系统的运行状况进行监视, 尽早发现各种攻击企图、攻击行为或者攻击结果。接着, 从路由器到用户各级建立完善安全访问控制措施, https://www.99xueshu.com/w/ikeybdjjj4qh.html