Language

浅议《数据安全法》下的数据跨境传输

2021610日,历经三次审议和修改的《中华人民共和国数据安全法》(以下简称《数据安全法》)在第十三届全国人民代表大会常务委员会第二十九次会议通过并发布,将于202191日起正式施行。

此次《数据安全法》的正式出台,除了在数据分类分级保护、政务数据的利用、数据安全审查制度等方面作出了规定,在数据出境和跨境传输方面也作出了亮点性的规定。本文就《数据安全法》中与数据跨境传输相关的规定进行梳理和解读,以期为关注这方面的读者提供些许帮助。

一、确立数据安全的宗旨,明确域外效力

《数据安全法》第二条第二款规定:在中华人民共和国境外开展数据处理活动,损害中华人民共和国国家安全、公共利益或者公民、组织合法权益的,依法追究法律责任。

这一规定体现了维护国家安全和数据主权的立法宗旨,赋予《数据安全法》必要的域外适用效力。

这一规定以后果论为标准,域外的数据活动给我国国家、社会、公民利益带来损害的,相关组织或个人应被追究法律责任,确立了我国的对数据管辖权的长臂管辖,进一步明确了维护国家数据安全的决心。

站在企业合规的角度,以中国公民为数据处理对象,或者数据处理活动对中国可能产生实际影响的境外主体,都需要履行《数据安全法》的安全义务,为跨国企业面向中国提供服务、开展数据活动提供了依据。

 

二、明确数据跨境的必要,促进数据跨境的安全和自由流动

《数据安全法》第十一条规定:国家积极开展数据安全治理、数据开发利用等领域的国际交流与合作,参与数据安全相关国际规则和标准的制定,促进数据跨境安全、自由流动。

这条规定体现了我国对数据跨境传输的基本准则。国家积极利用数据可以跨国流通这一特性,大力发展数据相关产业,但需以安全作为前置要求,体现了我国对数据跨境传输在安全上的重视程度。

综合全球来看,数据已经成为一种全新的国际竞争领域。2020年,我国向国际社会公开呼吁全面客观看待数据安全问题,维护全球信息技术产品和服务的供应链开放、安全、稳定,并发出《全球数据安全倡议》。[1] 如今随着《数据安全法》的出台,进一步提升了我国对于数据主权的竞争优势。

 

三、明确了关键基础设施运营者的数据出口管制

《数据安全法》第二十五条规定:国家对与维护国家安全和利益、履行国际义务相关的属于管制物项的数据依法实施出口管制。

目前我国在物品、技术等领域均有严格的出口管制制度,以《对外贸易法》、《技术进出口管理条例》等规定规制。在技术领域,2020年我国更新了《中国禁止出口限制出口技术目录》,以清单管理的方式,将大数据分析等有关技术列入目录。

但在数据领域,我国的出口管制还不完善,除了《网络安全法》第三十七条规定了关键信息基础设施的运营者在中华人民共和国境内运营中收集和产生的个人信息和重要数据应当在境内存储。因业务需要,确需向境外提供的,应当按照国家网信部门会同国务院有关部门制定的办法进行安全评估……,其他领域的数据出口管制并未有明确规定。

在个人信息保护领域,《个人信息和重要数据出境安全评估办法(征求意见稿)》、《个人信息出境安全评估办法(征求意见稿)》、《信息安全技术数据出境安全评估指南(征求意见稿)》均未生效,未来国家出口管制管理部门是否会将相关技术以及数据直接纳入出口管制范畴仍有待观察确认,《数据安全法》目前为将来的配套措施出台留下了空间。

 

四、明确重要数据出境安全管理制度

《数据安全法》第三十一条规定,关键信息基础设施的运营者在中华人民共和国境内运营中收集和产生的重要数据的出境安全管理,适用《中华人民共和国网络安全法》的规定;其他数据处理者在中华人民共和国境内运营中收集和产生的重要数据的出境安全管理办法,由国家网信部门会同国务院有关部门制定。

这一条款明确了关键信息基础设施的运营者在境内运营中收集和产生的重要数据的出境安全管理,应当适用《网络安全法》第三十七条提出的一般情形+例外规定,即关键信息基础设施的运营者因业务需要,确需向境外提供重要数据的,一般情况下应由国家网信部门会同国务院有关部门制定的办法进行安全评估,法律、行政法规另有规定的则从其规定。可见作为关键信息基础设施领域,数据的境内存储是基本原则,出境是例外,并且数据的出境安全评估是必须实行的一项工作。

对于其他数据处理者在境内运营中收集和产生的重要数据,目前可参考的相关规定是2017年的《个人信息和重要数据出境安全评估办法(征求意见稿)》,其中第九条规定了六类重要数据出境时网络运营者应提交行业主管部门或监管部门进行安全评估的场景[2]

虽然《数据安全法》没有明确规定对非关键信息基础设施运营者进行数据跨境传输的具体要求,但其首次在法律层面明确了相关要求将由国家网信部门会同国务院有关部门通过部门规章予以规定,为后续制定、出台相关具体部门规章和条例提供了法律依据和立法展望。但在此之前,有跨境数据传输需要的企业可参照参照《个人信息和重要数据出境安全评估办法》(征求意见稿)》以及《信息安全技术数据出境安全评估指南(草案)》进行数据跨境传输的合规审查。

 

五、严格规制面向境外司法或者执法机构的数据出境活动

《数据安全法》第三十六条规定,“……非经中华人民共和国主管机关批准,境内的组织、个人不得向外国司法或者执法机构提供存储于中华人民共和国境内的数据。

随着经济全球化及中国经济发展,尤其是中国互联网企业出海,越来越多的行政执法、司法活动中涉及针对中国境内数据的获取。对于企业来讲,遇到境外执法、司法活动,要求提供中国存储的数据时,应报请中华人民共和国主管机关批准,不能私自直接提供。

这一条款制定的背景,是当今数据竞争的⽇益激烈,各国都在试图扩⼤数据⽅⾯的管辖权。20183月,在微软爱尔兰数据案[3]之后,美国国会通过《澄清海外合法使用数据法》(ClarifyingLawful Overseas Use of Data ActCLOUD),简称云法案),其中第103(a)(1)条规定电子通信服务提供商和远程计算服务提供商应当依据本章规定,保存、备份或披露其拥有、监管或控制的用户通讯数据、记录及其他信息,无论该等通讯数据、记录及其他信息储存于美国境内或境外,从而为美国数据领域的长臂管辖规则提供了基础,使得执法部⻔可依据搜查令直接调取境外数据。同样在欧洲,201911月,欧洲数据保护委员会(EDPB)对GDPR第三条进⾏统⼀解释,并发布了GDPR地域适⽤的指南,明确了符合营业机构标准或⽬标指向标准其中之⼀的数据处理者和控制者,均需要遵守GDPR的规定,确立了欧洲在数据领域的长臂管辖

在这一背景下,我国《数据安全法》的规定充分体现了我国维护数据主权和国家安全的决心。关于数据出境对责任人的处罚,《数据安全法》明确了未经主管机关批准向境外的司法或者执法机构提供数据的法律责任,包括对企业和直接负责的主管人员的罚款、责令企业暂停相关业务、停业整顿、吊销相关业务许可证或者吊销营业执照等。[4]这一明确的法律责任形式,不仅意味着第三十六条的规定是企业应严格履行的一项数据合规义务,也是企业在对抗境外执法或司法机构可能的数据调取要求时的抗辩理由之一。

但该条仅规定了跨境司法或执法机构协助数据传输的原则性要求,未明确企业如何申请获得相关批准,因而需要主管部门后续出台实施细则进一步明确具体审批要求。我们也将持续关注相关法律制度的更新和完善情况,并在后续的专业文章中予以探讨。

 

总结

 

《数据安全法》历经起草、初审、公开征询意见,并提交二审、三审,将于20219月正式实施。《数据安全法》并非完美无瑕,有限于篇幅和体系的限制,《数据安全法》仍在一些方面留下了未来出台配套立法、政策措施的空间,并需要一定的时间进行实践的检验和校准。但正如《中华人民共和国网络安全法》作为网络安全的基础法律一样,《数据安全法》作为我国数据领域内的一部基础法律,为我国数字市场发展提供基础制度保障,结束了我国数据行业发展较为混乱的时代,规范了行业的监管,为我国企业出海保驾护航,也加强了企业未来数据跨境传输的合规要求,为我国企业“走出去”创造了更有利的法律和规则条件。

 

 



[1] 外交部:《全球数据安全倡议》,https://www.fmprc.gov.cn/web/wjbzhd/t1812949.shtml

[2] 《个人信息和重要数据出境安全评估办法(征求意见稿)》第九条:出境数据存在以下情况之一的,网络运营者应报请行业主管或监管部门组织安全评估:(一)含有或累计含有50万人以上的个人信息;(二)数据量超过1000GB;(三)包含核设施、化学生物、国防军工、人口健康等领域数据,大型工程活动、海洋环境以及敏感地理信息数据等;(四)包含关键信息基础设施的系统漏洞、安全防护等网络安全信息;(五)关键信息基础设施运营者向境外提供个人信息和重要数据;(六)其他可能影响国家安全和社会公共利益,行业主管或监管部门认为应该评估。行业主管或监管部门不明确的,由国家网信部门组织评估。

[3] 201312月,美国缉毒局(DEA)在调查一起案件时发现若干电子邮件可能是案件证据,向地区法院申请搜查令,要求微软公司向执法部门提交某邮箱用户的全部电子邮件及其他信息。但微软发现该等数据只存储在爱尔兰都柏林的数据中心。微软坚持数据存储地标准,认为数据存储在爱尔兰,搜查令只适用于美国境内,不能覆盖爱尔兰;而政府和地区法院坚持数据控制者标准,认为微软有能力在美国境内操作并向政府披露数据,搜查令适用于美国境外,微软应配合美国政府获得该数据。此案先后上诉至美国联邦第二巡回上诉法院和联邦最高法院,引发广泛关注。

[4] 《数据安全法》第四十八条:违反本法第三十六条规定,未经主管机关批准向外国司法或者执法机构提供数据的,由有关主管部门给予警告,可以并处十万元以上一百万元以下罚款,对直接负责的主管人员和其他直接责任人员可以处一万元以上十万元以下罚款;造成严重后果的,处一百万元以上五百万元以下罚款,并可以责令暂停相关业务、停业整顿、吊销相关业务许可证或者吊销营业执照,对直接负责的主管人员和其他直接责任人员处五万元以上五十万元以下罚款。


  • 相关资讯 More
  • 点击次数: 2
    2026 - 09 - 09
    伴随新业态经济的快速持续发展,依托互联网平台的新就业形态从业规模不断扩大,劳动者与平台企业之间的法律关系日趋复杂,有的不良平台企业以“承揽合同”“自由职业者合作协议”等民事协议之名行直接用工之实,有的通过关联企业混同用工规避法律责任,有的公然要求劳动者自带车辆完成配送等等,给传统劳动关系的认定带来了很大冲击和挑战。这种形势下,劳动者权益如何保障?企业发展活力如何兼顾?这是司法必须回应的时代之问。【基本案情】2024年初,平台企业某驴公司发布广告称,在某市区公开招聘配送司机,要求应聘司机自带车内空间七方以上的面包车型车辆;在配送时间方面,要求配送司机半夜23时前到达仓库,配送在上午8-9时结束;月薪12000至18000元。作业内容对配送区域、配送食材以及司机的年龄、驾龄要求进行了具体描述;同时,要求配送司机熟悉基本手机软件操作,能够独立使用APP软件进行送货、签到、打卡等等。失业已有三月的袁先生,得知此消息兴奋不已,自己各方面条件都符合招聘要求,面对如此高薪,怎能在家“坐吃山空”,赶紧挣钱养家才是男人第一大要务。袁先生的应聘非常顺利,很快被录用。在办理入职过程中,某驴公司先是要求其在公司运营的APP软件注册,随后引导其与公司签订了承揽合同,并将其拉入工作微信群。一切都很顺利,一切又似乎让人迷茫。接下来的两年里,老实巴交的袁先生总是在夜间提前到达仓库,提前在APP里签到打卡,然后根据仓库领导在微信群里的工作安排,对配送的货物进行分拣、装车,再送往各个餐饮店,通常在次日上午10点配送结束后回到家里。几次因途中堵车延误时间,遭到客户投诉及某驴公司罚款。时不时接受某驴公司对全体配送司机的培训教育。老家有红白喜事,必须先在微信群向领导请假,获批后方可离开。两年来,袁先生虽有委屈,虽然辛苦,但每月看到某驴公司转给自己的一万多元的“收入”,心理还是有些许安慰的。然而,天有不测风云。202...
  • 点击次数: 7
    2026 - 08 - 17
    引言:创造性判断中,申请人常以“现有技术给出了反向教导”为由主张技术方案非显而易见。那么,什么情况下才能成立反向教导?最高人民法院在(2023)最高法知行终413号案中给出了明确裁判思路。为进一步理解这一标准,我们结合具体案件分析及相关案例一并探讨。一、基本案情德国某公司申请的发明专利“导线连接接触元件”(申请号20181015****.3)被国家知识产权局以不具备创造性为由驳回。复审及一审均维持驳回决定。申请人上诉至最高人民法院,核心理由之一是:对比文件1公开的结构给出了针对区别技术特征的反向教导,本领域技术人员不会作出本申请的改进。最高人民法院于2024年12月24日作出(2023)最高法知行终413号行政判决,驳回上诉,维持原判。二、裁判要旨最高人民法院明确指出:所谓的反向教导属于创造性评价中判断技术启示时可能涉及的问题。判断现有技术是否存在反向教导,应当以发明实际解决的技术问题为基础,如果现有技术公开的内容不构成本领域技术人员解决发明实际解决的技术问题的障碍,则通常不认为其构成反向教导。简言之,反向教导的认定必须锚定在发明实际解决的技术问题上,而非孤立地看待对比文件中的某个结构或功能。三、具体案例分析本案中,本申请权利要求1相对于对比文件1的区别技术特征主要在于提供了一种不同结构的SMD焊接接触件。该接触件并未保留对比文件1中的“摆动抑制作用”,也未实现其他新功能,其核心作用仍是提供支撑面。申请人主张对比文件1因强调摆动抑制功能而构成反向教导。法院对此不予支持,理由如下:以实际解决的技术问题为判断基准 本申请实际解决的技术问题并非“如何实现摆动抑制”,而是提供一种具有支撑功能的SMD焊接接触件结构。对比文件1公开的摆动抑制部位置和结构,并不妨碍本领域技术人员在此基础上进行简化或调整。放弃原有功能不必然构成反向教导 本领域技术人员完全可以从对比文件1公开的结构出发,放...
  • 点击次数: 7
    2026 - 08 - 07
    在侵权赔偿纠纷中,受害人自身疾病或特殊体质与侵权行为结合给受害人造成同一损害或导致损害扩大时,侵权人往往以此为由主张免除或减轻赔偿责任。对此,司法机关是如何考量的呢?本文即以案释法,对此进行分析探讨。一、典型案例(一)案例1:参见(2020)京01民终6829号民事判决书1.基本案情2018年3月21日,孙某到提供游泳服务的某公司处游泳,由于某公司工作人员在游泳池内尚有人在游泳时,将游泳池外围地面处铺设的防滑网垫移开,并用水冲洗游泳池外地面淤泥及桌椅,导致孙某从游泳池内出来后,在游泳池外围的地面滑倒后摔伤。当日,孙某即被送往医院紧急就诊,后住院治疗。住院病历诊断:1.颈椎外伤,无骨折脱位型颈脊髓损伤;2.冠状动脉粥样硬化性心脏病,陈旧性心梗,支架植入术后,心功能II级;3.高血压病3级,极高危;4.陈旧脑梗塞;5.高血脂症;6.II型糖尿病。手术志摘要:颈后正中纵切口12cm,充分暴露C3-7棘突及椎板,逐层缝合关闭切口。后孙某起诉至法院。案件审理过程中,某公司申请对孙某的医疗费合理性进行鉴定,鉴定中心表示,孙某自身患有先天性颈椎狭窄的疾病,这次摔伤加重了孙某的病情,且鉴定意见第2项中有控制高血压、血糖等用药,建议住院后产生的医疗费用外伤的原因力的诱发因素不超过50%。孙某向一审法院起诉请求:判令某公司支付孙某医疗费102991.85元、住院伙食补助费1600元、营养费4500元、护理费6700元、误工费10687元、交通费200元、精神损失费5000元,以上共计131678.85元。2.法院裁判要旨及判决结果(1)裁判要旨一审法院认为,我国侵权责任法规定,宾馆、商场、银行、车站、娱乐场所等公共场所的管理人或者群众性活动的组织者,未尽到安全保障义务,造成他人损害的,应当承担侵权责任。侵害他人造成人身损害的,应当赔偿医疗费、护理费、交通费等为治疗和康复支出的合理费用,以及因误...
  • 点击次数: 21
    2026 - 07 - 17
    导语股权收购、资产并购、业务分拆整合、新设合营企业,是企业扩大市场份额、完善产业链布局的主流商业手段。经营者集中事前申报,是《中华人民共和国反垄断法》设定的强制性前置合规程序,也是投融资交易中法务、合规团队首要核查的法律节点。  实务中,不同赛道的并购交易,监管审查范围、配套申报义务、材料披露尺度存在明显区分。本文结合现行有效法律法规、国家市场监督管理总局、国家发改委发布的官方实操文件,分别梳理大众快消行业并购、外资收购高科技企业两类高频交易场景下经营者集中申报实操要点。    一、快消品类经营者集中 日化、生活用纸、非处方健康消费品、包装食品等民生快消行业的境内、跨境并购,仅需完成经营者集中单一申报流程,不存在外商投资安全审查叠加义务,全部合规工作围绕市场公平竞争维度开展。  1. 申报触发判定标准依据《中华人民共和国反垄断法》(2022 修正)第二十六条、《国务院关于经营者集中申报标准的规定》(2024 修订)第三条,交易参与方上一会计年度的合并营业额达到下述任一标准,必须在股权交割、业务整合前向国家市场监督管理总局提交申报,未取得审查决定不得实施集中:一是参与集中的所有经营者全球合计年营业额超过 120 亿元,且至少两家经营者在中国境内年营业额均超过8 亿元以上;二是全部经营者境内合计年营业额超 40 亿元,且至少两家境内营业额均超过 8 亿元。金佰利公司拟收购科赴(Kenvue)公司股权是当前快消领域典型横向收购案例,交易覆盖纸巾、个人护理、家用护理等重合赛道,交易双方全球及中国区域营收规模均足额触发申报门槛。金佰利提交申报材料后,市场监管总局已要求金佰利就其计划以490亿美元收购Kenvue的交易提供补充信息,是快消行业经营者集中申报的典型参考实例。   ...
× 扫一扫,关注微信公众号
铭盾MiNGDUN   www.mdlaw.cn                                               犀牛云提供企业云服务 
Copyright© 2008 - 2026 铭盾京ICP备14029762号-1                                                                                                                                隐私政策   免责声明       
X
1

QQ设置

3

SKYPE 设置

4

阿里旺旺设置

5

电话号码管理

6

二维码管理

展开