数字经济时代,数据已成为企业的核心资产之一。在全球化浪潮下,我国企业纷纷出海,积极参与国际市场竞争,在实现业务全球化的过程中,必然会产生数据的跨境流动。数据的跨境流动,在创造巨大经济价值的同时,也在个人信息安全、经济安全乃至国家安全方面存在着诸多潜在风险,如何在经济发展与信息安全之间找到最佳平衡点,这是一个全球性的话题。从国际规则、多边协议、双边协议到各个国家的数据保护政策和法律法规,既有相通之处,又存在较大差异,这给企业全球化带来了很大的挑战,尤其是高科技企业,在运营过程中收集、存储、使用和传输大量数据,这些数据可能不仅包含个人敏感信息,还有可能包含法律规制的重要数据,甚至是核心数据。如未能做好合规工作,将会产生严重的法律后果。
企业应当高度重视数据合规问题,建立健全数据管理体系,加强数据安全保护,应对不断变化的法规环境,确保数据的合法使用与跨境流动。本文在梳理我国数据出境的法定情形、法律规制及合规路径的基础上,为企业的数据跨境流动提出了参考性合规建议。
一、 构成数据出境行为的法定情形
对于数据出境这一概念,有些企业认为只有把数据传输至境外才是数据出境,因认识错误而导致了风险的发生。根据《数据出境安全评估申报指南(第二版)》)的规定,以下行为均构成数据出境行为:
1、数据处理者将境内运营中收集和产生的数据传输至境外;
2、数据处理者收集和产生的数据存储在境内,境外的机构、组织和个人可以查询、调取、下载、导出;
3、《个人信息保护法》第三条第二款规定的情形,即,在中华人民共和国境外处理中华人民共和国境内自然人个人信息的活动,有下列情形之一的,也构成数据出境行为:(一)以向境内自然人提供产品或者服务为目的;(二)分析、评估境内自然人的行为。
由上述规定可以看出,即使数据并未出境,但若允许境外的第三方访问、使用本企业的数据也构成法律规制的数据出境,若数据类型、数量达到了法定标准,或者企业构成法律规定的特定类型数据处理者,而未按照法律规定履行评估、备案、认证手续,可能面临巨额罚款,甚至涉及刑事责任。
因此,企业在开展海外业务前,应根据上述法定情形,判断所开展的业务是否涉及数据出境,识别出境的数据类型,梳理出境场景,研判是否构成法定的豁免,如不构成豁免,则应按照法律规定确定相应的出境路径,并办理相应的法定手续。
二、数据出境的合规路径及适用条件
根据数据处理者的种类、数据类型、数据数量,法律法规分别规定了三种出境路径:数据出境安全评估(简称“安全评估”)、个人信息标准合同(简称“标准合同”)及个人信息保护认证(简称“保护认证”)。
1、安全评估
安全评估,是指数据处理者按照相关规定,向网信部门提交法定的评估材料,经网信部门审查评估合格后,方可进行数据出境活动的出境方式。
依据《数据出境安全评估申报指南(第二版)》(简称“申报指南”)规定,数据处理者向境外提供数据,有下列情形之一的,应当申报数据出境安全评估:
(1)关键信息基础设施运营者向境外提供个人信息或者重要数据;
(2)关键信息基础设施运营者以外的数据处理者向境外提供重要数据,或者自当年1月1日起累计向境外提供100万人以上个人信息(不含敏感个人信息)或1万人以上敏感个人信息。
安全评估可以通过线上、线下两种方式提交申报材料。线上申报方式为:通过数据出境申报系统(网址https://sjcj.cac.gov.cn)提交申报材料。线下申报方式为:通过所在地省级网信办向国家网信办申报,提交书面申报材料并附材料电子版。但如果数据处理者为关键信息基础设施运营者,则必须线下申报。
2、标准合同
标准合同,是指个人信息处理者通过订立标准合同并在标准合同订立后的法定期限内向网信部门进行备案的数据出境方式。即,该出境方式仅限于向境外提供个人信息的情形。
依据《个人信息出境标准合同备案指南(第二版)》,个人信息处理者通过订立标准合同的方式向境外提供个人信息,同时符合下列情形的,应当向所在地省级网信部门备案:
(1)关键信息基础设施运营者以外的数据处理者;
(2)自当年1月1日起,累计向境外提供10万人以上、不满100万人个人信息(不含敏感个人信息)的;
(3)自当年1月1日起,累计向境外提供不满1万人敏感个人信息的。
以该方式出境的,需要特别注意以下两点,其一是必须在标准合同生效之日起10个工作日内提交备案申请,如超过该期限将构成违法行为;其二是数据处理者与数据接收方必须严格按照标准合同签订,双方可以以附件形式做出其他约定,但内容不得与标准合同冲突。标准合同备案通过数据出境申报系统备案,网址为:htttps://sjcj.cac.gov.cn。
3、保护认证
保护认证,是指按照国家网信部门的规定经专业机构进行个人信息保护认证后进行数据出境的方式。目前,有权认证机构为中国网络安全审查技术与认证中心(CCRC)。
从目前发布的一系列具有强制性的规范性文件来看,并没有对保护认证的适用条件做出明确的规定。笔者认为,在不触发安全评估、标准合同备案的情况下,应该可以申请保护认证。但,在实务中以该方式完成数据出境的情况极少。
三、自贸区负面清单的适用
根据《促进和规范数据跨境流动规定》第六条的授权,自贸区在国家数据分类分级保护制度框架下,可以自行制定区内需要纳入安全评估、标准合同、保护认证管理范围的数据清单,即负面清单。
目前,北京自贸区和天津自贸区已发布了负面清单,上海自贸区和福建自贸区发布了一般数据清单(正面清单)。在该些自贸区内的企业或组织,在符合规定条件的情况下,可以优先适用自贸区清单。
以北京自贸区负面清单为例,目前北京自贸区明确列举了汽车业、医药业、民航业、零售与现代服务业、人工智能训练数据五个领域的负面清单,在北京自贸区内登记注册、开展数据跨境流动等相关活动的企业、事业单位、机构、 团体或其他组织,可以通过自贸区各个组团逐级申请使用负面清单。负面清单对出境限制条件相对宽松,使用自贸区负面清单更有利于提高数据出境活动的效率。
四、数据出境规制的法定豁免
出于效率、必要性等角度考虑,法律法规对于某些特定情形下的数据出境行为做出了豁免的规定,即免予安全评估、标准合同、保护认证即可向境外提供数据。
根据相关法律规定,以下行为可构成豁免:
1、为订立、履行个人作为一方当事人的合同,如跨境购物、跨境寄递、跨境汇款、跨境支付、跨境开户、机票酒店预定、签证办理、考试服务等,确需向境外提供个人信息的;
2、按照依法制定的劳动规章制度和依法签订的集体合同实施跨境人力资源管理,确需向境外提供员工个人信息的;
3、紧急情况下为保护自然人的生命健康和财产安全,确需向境外提供个人信息的;
4、关键信息基础设施运营者以外的数据处理者自当年1月1日起累计向境外提供不满10万个人信息(不含敏感个人信息)的;
5、国际贸易、跨境运输、学术合作、跨国生产制造和市场营销活动中收集和产生的数据向境外提供,不包含个人信息或者重要数据的;
6、数据处理者在境外收集和产生的个人信息传输至境内处理后向境外提供,处理过程中没有引入境内个人信息或者重要数据的;
7、按照我国缔结或者参加的国际条约、协定向境外提供个人信息的;
8、为履行法定职责或法定义务,确需向境外提供个人信息的;
9、依据自贸区负面清单规定允许数据自由流通的。
但是,需要注意的是,如果向境外提供的是个人信息,三种出境路径的豁免,并不等同于豁免《个人信息保护法》规定的告知和取得本人单独同意的法定义务。
五、对企业数据出境的合规建议
1、完善企业数据管理制度,定期进行合规评估
随着数字经济的发展,数据已经成为新型战略资源和生产要素,无论企业是否涉及到数据出境,加强企业数据的分级分类管理都成为了必答题。企业应当在科学分级分类的基础上,加强安全管理,指定数据合规负责人,定期对企业数据进行合规评估。
如企业正在与境外方合作项目而未做事前评估,建议尽快按照法律法规进行自查,检查是否存在数据出境情形,如存在,识别数据类型,根据数据类型和数量判断是否构成法定的豁免,如果不构成豁免,应立即停止数据出境行为,及时进行安全评估、合同备案、保护认证,以避免承担更严重的法律后果。
2、数据出境的合规工作应与项目同步进行
无论是安全评估出境,还是标准合同出境,我国法律法规均对双方即将签订的合同条款做出了严格的规定,因此,在与境外接收方谈判的过程中,我国企业应当将这些法定合同条款纳入到谈判当中。
另外,按照法律规定,企业在向网信部门提交安全评估申请或标准合同备案申请时,必须提交自评报告,该自评报告涉及到对境外接收国相关法律、政策对数据安全的影响评估。该项工作,除本国律师团队外,还可能需要境外律师团队的配合。
因此,如果企业准备开展境外项目且涉及到数据出境,建议在项目启动同时,推进数据出境的相关准备工作,以免因后续出境手续的延迟而影响项目的进展。
3、加强法律法规的学习,及时了解最新法律动态
随着数据产业的发展,我国数据领域的法律法规不断完备,企业应当及时了解与自身行业、业务领域相关的法律法规及政策,并根据相关规定及时做好合规工作,避免因疏忽而造成不必要的损失。
概念注释:
ⅰ数据处理:包括数据的收集、存储、使用、加工、传输、提供、公开等。《数据安全法》第三条)
ⅱ关键信息基础设施:是指公共通信和信息服务、能源、交通、水利、金融、公共服务、电子政务、国防科技工业等重要行业和领域的,以及其他一旦遭到破坏、丧失功能或者数据泄露,可能严重危害国家安全、国计民生、公共利益的重要网络设施、信息系统等。(《关键信息基础设施安全保护条例》第二条 )
ⅲ个人信息:是以电子或者其他方式记录的与已识别或者可识别的自然人有关的各种信息,不包括匿名化处理后的信息。(《个人信息保护法》第四条 )
ⅳ重要数据:是指特定领域、特定群体、特定区域、或者达到一定精度和规模,一旦遭到篡改、破坏、泄露或者非法获取、非法利用,可能直接危害国家安全、经济运行、社会稳定、公共健康和安全的数据。(《网络数据安全管理条例》第六十二条)
ⅴ敏感个人信息,是一旦泄漏或者非法使用,容易导致自然人的人格尊严受到侵害或者人身、财产安全受到危害的个人信息,包括生物识别、宗教信仰、特定身份、医疗健康、金融账户、行踪轨迹等信息,以及不满十四周岁未成年人的个人信息。(《个人信息保护法》第二十八条 )
作者简介
赵冬
北京泽亨律师事务所涉外法律事务中心主任

北京泽亨律师事务所涉外法律事务中心主任,具有管理学专业与法律专业背景,拥有世界500强日本企业经营管理经验及日本大型律师事务所多年法律实务经验,擅长对外投资、企业并购、公司治理、知识产权保护、民商事诉讼领域,常年为中日两国企业的跨国投资经营提供全方位、一站式法律服务。近年深入研究数据跨境业务,曾参与北京市律师协会主持的《律师办理数据出境法律业务操作指引》的编写工作。