Language

浅议《数据安全法》下的数据跨境传输

2021610日,历经三次审议和修改的《中华人民共和国数据安全法》(以下简称《数据安全法》)在第十三届全国人民代表大会常务委员会第二十九次会议通过并发布,将于202191日起正式施行。

此次《数据安全法》的正式出台,除了在数据分类分级保护、政务数据的利用、数据安全审查制度等方面作出了规定,在数据出境和跨境传输方面也作出了亮点性的规定。本文就《数据安全法》中与数据跨境传输相关的规定进行梳理和解读,以期为关注这方面的读者提供些许帮助。

一、确立数据安全的宗旨,明确域外效力

《数据安全法》第二条第二款规定:在中华人民共和国境外开展数据处理活动,损害中华人民共和国国家安全、公共利益或者公民、组织合法权益的,依法追究法律责任。

这一规定体现了维护国家安全和数据主权的立法宗旨,赋予《数据安全法》必要的域外适用效力。

这一规定以后果论为标准,域外的数据活动给我国国家、社会、公民利益带来损害的,相关组织或个人应被追究法律责任,确立了我国的对数据管辖权的长臂管辖,进一步明确了维护国家数据安全的决心。

站在企业合规的角度,以中国公民为数据处理对象,或者数据处理活动对中国可能产生实际影响的境外主体,都需要履行《数据安全法》的安全义务,为跨国企业面向中国提供服务、开展数据活动提供了依据。

 

二、明确数据跨境的必要,促进数据跨境的安全和自由流动

《数据安全法》第十一条规定:国家积极开展数据安全治理、数据开发利用等领域的国际交流与合作,参与数据安全相关国际规则和标准的制定,促进数据跨境安全、自由流动。

这条规定体现了我国对数据跨境传输的基本准则。国家积极利用数据可以跨国流通这一特性,大力发展数据相关产业,但需以安全作为前置要求,体现了我国对数据跨境传输在安全上的重视程度。

综合全球来看,数据已经成为一种全新的国际竞争领域。2020年,我国向国际社会公开呼吁全面客观看待数据安全问题,维护全球信息技术产品和服务的供应链开放、安全、稳定,并发出《全球数据安全倡议》。[1] 如今随着《数据安全法》的出台,进一步提升了我国对于数据主权的竞争优势。

 

三、明确了关键基础设施运营者的数据出口管制

《数据安全法》第二十五条规定:国家对与维护国家安全和利益、履行国际义务相关的属于管制物项的数据依法实施出口管制。

目前我国在物品、技术等领域均有严格的出口管制制度,以《对外贸易法》、《技术进出口管理条例》等规定规制。在技术领域,2020年我国更新了《中国禁止出口限制出口技术目录》,以清单管理的方式,将大数据分析等有关技术列入目录。

但在数据领域,我国的出口管制还不完善,除了《网络安全法》第三十七条规定了关键信息基础设施的运营者在中华人民共和国境内运营中收集和产生的个人信息和重要数据应当在境内存储。因业务需要,确需向境外提供的,应当按照国家网信部门会同国务院有关部门制定的办法进行安全评估……,其他领域的数据出口管制并未有明确规定。

在个人信息保护领域,《个人信息和重要数据出境安全评估办法(征求意见稿)》、《个人信息出境安全评估办法(征求意见稿)》、《信息安全技术数据出境安全评估指南(征求意见稿)》均未生效,未来国家出口管制管理部门是否会将相关技术以及数据直接纳入出口管制范畴仍有待观察确认,《数据安全法》目前为将来的配套措施出台留下了空间。

 

四、明确重要数据出境安全管理制度

《数据安全法》第三十一条规定,关键信息基础设施的运营者在中华人民共和国境内运营中收集和产生的重要数据的出境安全管理,适用《中华人民共和国网络安全法》的规定;其他数据处理者在中华人民共和国境内运营中收集和产生的重要数据的出境安全管理办法,由国家网信部门会同国务院有关部门制定。

这一条款明确了关键信息基础设施的运营者在境内运营中收集和产生的重要数据的出境安全管理,应当适用《网络安全法》第三十七条提出的一般情形+例外规定,即关键信息基础设施的运营者因业务需要,确需向境外提供重要数据的,一般情况下应由国家网信部门会同国务院有关部门制定的办法进行安全评估,法律、行政法规另有规定的则从其规定。可见作为关键信息基础设施领域,数据的境内存储是基本原则,出境是例外,并且数据的出境安全评估是必须实行的一项工作。

对于其他数据处理者在境内运营中收集和产生的重要数据,目前可参考的相关规定是2017年的《个人信息和重要数据出境安全评估办法(征求意见稿)》,其中第九条规定了六类重要数据出境时网络运营者应提交行业主管部门或监管部门进行安全评估的场景[2]

虽然《数据安全法》没有明确规定对非关键信息基础设施运营者进行数据跨境传输的具体要求,但其首次在法律层面明确了相关要求将由国家网信部门会同国务院有关部门通过部门规章予以规定,为后续制定、出台相关具体部门规章和条例提供了法律依据和立法展望。但在此之前,有跨境数据传输需要的企业可参照参照《个人信息和重要数据出境安全评估办法》(征求意见稿)》以及《信息安全技术数据出境安全评估指南(草案)》进行数据跨境传输的合规审查。

 

五、严格规制面向境外司法或者执法机构的数据出境活动

《数据安全法》第三十六条规定,“……非经中华人民共和国主管机关批准,境内的组织、个人不得向外国司法或者执法机构提供存储于中华人民共和国境内的数据。

随着经济全球化及中国经济发展,尤其是中国互联网企业出海,越来越多的行政执法、司法活动中涉及针对中国境内数据的获取。对于企业来讲,遇到境外执法、司法活动,要求提供中国存储的数据时,应报请中华人民共和国主管机关批准,不能私自直接提供。

这一条款制定的背景,是当今数据竞争的⽇益激烈,各国都在试图扩⼤数据⽅⾯的管辖权。20183月,在微软爱尔兰数据案[3]之后,美国国会通过《澄清海外合法使用数据法》(ClarifyingLawful Overseas Use of Data ActCLOUD),简称云法案),其中第103(a)(1)条规定电子通信服务提供商和远程计算服务提供商应当依据本章规定,保存、备份或披露其拥有、监管或控制的用户通讯数据、记录及其他信息,无论该等通讯数据、记录及其他信息储存于美国境内或境外,从而为美国数据领域的长臂管辖规则提供了基础,使得执法部⻔可依据搜查令直接调取境外数据。同样在欧洲,201911月,欧洲数据保护委员会(EDPB)对GDPR第三条进⾏统⼀解释,并发布了GDPR地域适⽤的指南,明确了符合营业机构标准或⽬标指向标准其中之⼀的数据处理者和控制者,均需要遵守GDPR的规定,确立了欧洲在数据领域的长臂管辖

在这一背景下,我国《数据安全法》的规定充分体现了我国维护数据主权和国家安全的决心。关于数据出境对责任人的处罚,《数据安全法》明确了未经主管机关批准向境外的司法或者执法机构提供数据的法律责任,包括对企业和直接负责的主管人员的罚款、责令企业暂停相关业务、停业整顿、吊销相关业务许可证或者吊销营业执照等。[4]这一明确的法律责任形式,不仅意味着第三十六条的规定是企业应严格履行的一项数据合规义务,也是企业在对抗境外执法或司法机构可能的数据调取要求时的抗辩理由之一。

但该条仅规定了跨境司法或执法机构协助数据传输的原则性要求,未明确企业如何申请获得相关批准,因而需要主管部门后续出台实施细则进一步明确具体审批要求。我们也将持续关注相关法律制度的更新和完善情况,并在后续的专业文章中予以探讨。

 

总结

 

《数据安全法》历经起草、初审、公开征询意见,并提交二审、三审,将于20219月正式实施。《数据安全法》并非完美无瑕,有限于篇幅和体系的限制,《数据安全法》仍在一些方面留下了未来出台配套立法、政策措施的空间,并需要一定的时间进行实践的检验和校准。但正如《中华人民共和国网络安全法》作为网络安全的基础法律一样,《数据安全法》作为我国数据领域内的一部基础法律,为我国数字市场发展提供基础制度保障,结束了我国数据行业发展较为混乱的时代,规范了行业的监管,为我国企业出海保驾护航,也加强了企业未来数据跨境传输的合规要求,为我国企业“走出去”创造了更有利的法律和规则条件。

 

 



[1] 外交部:《全球数据安全倡议》,https://www.fmprc.gov.cn/web/wjbzhd/t1812949.shtml

[2] 《个人信息和重要数据出境安全评估办法(征求意见稿)》第九条:出境数据存在以下情况之一的,网络运营者应报请行业主管或监管部门组织安全评估:(一)含有或累计含有50万人以上的个人信息;(二)数据量超过1000GB;(三)包含核设施、化学生物、国防军工、人口健康等领域数据,大型工程活动、海洋环境以及敏感地理信息数据等;(四)包含关键信息基础设施的系统漏洞、安全防护等网络安全信息;(五)关键信息基础设施运营者向境外提供个人信息和重要数据;(六)其他可能影响国家安全和社会公共利益,行业主管或监管部门认为应该评估。行业主管或监管部门不明确的,由国家网信部门组织评估。

[3] 201312月,美国缉毒局(DEA)在调查一起案件时发现若干电子邮件可能是案件证据,向地区法院申请搜查令,要求微软公司向执法部门提交某邮箱用户的全部电子邮件及其他信息。但微软发现该等数据只存储在爱尔兰都柏林的数据中心。微软坚持数据存储地标准,认为数据存储在爱尔兰,搜查令只适用于美国境内,不能覆盖爱尔兰;而政府和地区法院坚持数据控制者标准,认为微软有能力在美国境内操作并向政府披露数据,搜查令适用于美国境外,微软应配合美国政府获得该数据。此案先后上诉至美国联邦第二巡回上诉法院和联邦最高法院,引发广泛关注。

[4] 《数据安全法》第四十八条:违反本法第三十六条规定,未经主管机关批准向外国司法或者执法机构提供数据的,由有关主管部门给予警告,可以并处十万元以上一百万元以下罚款,对直接负责的主管人员和其他直接责任人员可以处一万元以上十万元以下罚款;造成严重后果的,处一百万元以上五百万元以下罚款,并可以责令暂停相关业务、停业整顿、吊销相关业务许可证或者吊销营业执照,对直接负责的主管人员和其他直接责任人员处五万元以上五十万元以下罚款。


  • 相关资讯 More
  • 点击次数: 1000001
    2025 - 08 - 22
    作者:刘艳玲随着科技的发展,越来越多的发明不再局限于单一技术领域,而是跨越多个技术领域形成创新,这种跨领域的技术创新会产生全新的商业价值和应用场景。先来假设一个场景,假如你或你的团队深耕大健康产业,你们注意到中医理疗市场2019年规模达2920亿元,到了2023年市场规模已经初步统计超过7000亿元,未来增长空间巨大,因此希望在中医理疗市场拓展业务。相比于传统的针灸、推拿、艾灸、拔罐和刮痧等保健方法,你们想结合现代技术提供有市场竞争力的产品和服务。人工智能技术和机器人技术是未来的发展方向,因此看好与电或磁相关的中医理疗产品和服务。上面描述的这类技术创新就涉及多个技术领域,需要了解甚至掌握中医、信息通信技术(ICT)和机械设计等相关知识才能实现创新,很明显这需要团队合作,因为一个人甚至一个团队不可能具备这么多技术领域的知识储备。而且,可能还需要能提供相应技术和/或产品部件的外部供应商支持。通常来说,技术专家大多熟悉的是自己从事的技术领域的最新发展,较少了解其他领域的技术及其发展,希望横跨多个技术领域进行研发创新并商业化落地,那么熟悉专利检索和分析是非常必要的。下面以这个场景为例来介绍专利检索和分析。 第一步,学习和了解业务方向的技术和市场发展情况,确定专利检索主题。随着医学的发展,现代科学已发现生物电和人体细胞、血液、经络和神经都有关系。中医讲究气血循环、经络畅通,气血之“气”为人体之“电气”,即人体生物电。经络是导电的,也即“电气”会循着人体经络流动。因此,将专利检索主题初步确定为利用电技术作用于人体经络实现理疗的发明创新。第二步,进行初步专利检索尝试。这里我们选择国家知识产权局提供的公共专利检索数据库https://pss-system.cponline.cnipa.gov.cn/conventionalSearch为例进行说明,当然你也可以选择其他免费或收费的商业专利数...
  • 点击次数: 1000000
    2025 - 08 - 15
    作者:张琳自我国上世纪80年代开始推行社会保险制度、到90年代各地陆续实施了社会保险制度以来,存在大量用人单位未为劳动者缴纳社会保险的情况。很多劳动者当时并未意识到社会保险的意义和价值,同时每月还可以多到手一些工资,因此并未对此提出质疑。随着人们法律意识的增强,许多劳动者开始认识到了社会保险在养老、看病等方面的价值,开始运用法律武器维护自身的权益。特别是将于2025年9月1日生效的《最高人民法院关于审理劳动争议案件适用法律问题的解释(二)》再一次将社保问题推到了风口浪尖。劳动者社保维权的其中一种方式是向社保部门投诉要求用人单位补缴在职期间的社会保险。但是,如果劳动者无法提供与用人单位的劳动合同,社保部门就无法认定双方之间存在劳动关系,进而无法启动社会保险稽核程序。在这种情况下,劳动者就需要先通过劳动仲裁/诉讼程序确认其与用人单位之间存在劳动关系,之后再带着确认双方劳动关系的裁决书/判决书向社保部门投诉。但是,由于有些劳动者已离职多年,时过境迁,有些用人单位已经注销了,这种情况下劳动者还能否通过劳动仲裁/诉讼主张确认劳动关系?把谁作为被申请人/被告?确认与谁存在劳动关系?这种确认劳动关系之诉是否受仲裁时效或诉讼时效的限制?确认劳动关系后还能否向社保部门投诉要求补缴社保?鉴于我国各地经常就劳动争议和社保等问题出台地方性法规、政府规章、司法文件、规范性文件等,各地劳动仲裁机构和人民法院基于对现有劳动相关法律的理解不一致和地方规定的不一致在同类劳动争议案件中往往作出不一致的裁判结果,本文引用北京的两个案例对上述问题进行分析和讨论,仅供大家参考。 一、案例简介案例一:邢某与某红公司劳动争议案件(参见北京市朝阳区人民法院(2022)京0105民初75494号民事判决书、北京市第三中级人民法院(2024)京03民终9047号民事判决书)邢某于1983年8月1日至1984年3月3...
  • 点击次数: 1000003
    2025 - 08 - 08
    作者:金涟伊《中华人民共和国商标法》(以下简称“商标法”)第三十条规定:“申请注册的商标,凡不符合本法有关规定或者同他人在同一种商品或者类似商品上已经注册的或者初步审定的商标相同或者近似的,由商标局驳回申请,不予公告。” 该法条是商标审查实践中判断商标是否应予核准注册的重要法律依据。 尽管该条款本身并未出现“混淆”二字,但《最高人民法院关于审理商标民事纠纷案件适用法律若干问题的解释》及《北京市高级人民法院商标授权确权行政案件审理指南》等配套规范,已将“容易导致混淆”确立为独立的评判要件。司法实践中,法院援引本条时,除审查标识是否“相同或近似”、商品是否“同一种或类似”外,还需进一步评估是否存在混淆可能。本文拟以某公司诉国家知识产权局商标驳回复审行政纠纷一案为切入点,探析《商标法》第三十条中“混淆可能性”的认定尺度与适用逻辑。 一、《商标法》第30条规定与混淆 现行《商标法》明文提及“混淆”的法条只有3条,即第13条对驰名商标的保护条款、第42条关于转让的条款,以及第57条关于侵犯注册商标专用权的条款。但在商标相关司法解释、部门规章等法规中,“混淆”是商标法第30条认定商标近似的重要判断依据。 2010年《最高人民法院关于审理商标授权确权行政案件若干问题的规定》第16条规定,人民法院认定商标是否近似,既要考虑商标标志构成要素及其整体的近似程度,也要考虑相关商标的显著性和知名度、所使用商品的关联程度等因素,以是否容易导致混淆作为判断标准。 而2019年北京市高级人民法院发布的《商标授权确权行政案件审理指南》第15条进一步明确了,“适用商标法第三十条、第三十一条时,可以综合考虑商标标志的近似程度、商品的类似程度、引证商标的显著性和知名度、相关公众的注意程度以及诉争商标申请人的主观意图等因素,以及前述因素之间的相互影响,以是否容易造...
  • 点击次数: 1000009
    2025 - 07 - 25
    作者:陈巴特运输毒品罪指的是在中国境内,通过携带、邮寄、利用他人或交通工具等方式,将毒品从一地转移到另一地。该罪行具体表现为改变毒品的所在地。作为毒品犯罪链条中的重要环节,运输毒品的行为为毒品的流通提供了条件,加剧了毒品的泛滥,不仅严重危害公民的身心健康,还可能导致社会治安问题频发,甚至关系民族兴衰、国家安危。从社会危害性来看,运输毒品罪无疑属于性质恶劣的犯罪类型。因此,厉行禁毒、依法严厉打击包括运输毒品犯罪在内的毒品犯罪,是党和政府的一贯立场和主张。【基本案情】王某和妻子均是执业药师,且一同就职于中部某市中心医院药房。与药品药材打交道,成为夫妻二人日常工作。幸福的家庭,稳定的工作,较高的收入,在这个三线城市,二人简直是大多数人“羡慕嫉妒恨”的对象。然而,天有不测风云,正是这份职业以及优越的生活,加之王某为人厚道、乐于助人的性格,给王某带来牢狱之灾,给家人生活长期蒙上巨大阴影。2021年9月某天,王某的一个普通朋友范某来电话,称因治病需要,其从西南某市购进一箱中药,想让王某率先看一看药材真假好坏,让王某提供医院的地址,用于接收从西南某市邮寄过来的中药。王某未加思索便同意并提供了地址。几天后,范某再次致电王某,称中药包裹已到医院收发室,收件人为“贾某”,收件电话尾号为“XXXX”,让王某帮忙取一下。王某仍然没有过多考虑,大摇大摆地去医院收发室取包裹。在医院收发室,一个并非收发室工作人员的陌生男子简单询问后,将一个纸箱包裹交给王某。王某抱着包裹就往外走,没走几米,感觉很不对劲儿:收发室的人他都认识啊,今天怎么是一个说着普通话的陌生人将包裹交给他?又想到范某吸毒,曾经引诱过自己吸毒,难道包裹里……简直不敢往下想!但王某也不能确定包裹里到底是什么,于是将包裹放在一旁,抽上烟,静观其变。很快,几名陌生人向王某围过来,简单询问后,便亮出“真家伙”将王某铐住,将其带至当地公安机关讯问。在...
× 扫一扫,关注微信公众号
铭盾MiNGDUN www.mdlaw.cn
Copyright© 2008 - 2025 铭盾京ICP备09063742号-1犀牛云提供企业云服务
X
1

QQ设置

3

SKYPE 设置

4

阿里旺旺设置

5

电话号码管理

6

二维码管理

展开