Language

浅议《数据安全法》下的数据跨境传输

2021610日,历经三次审议和修改的《中华人民共和国数据安全法》(以下简称《数据安全法》)在第十三届全国人民代表大会常务委员会第二十九次会议通过并发布,将于202191日起正式施行。

此次《数据安全法》的正式出台,除了在数据分类分级保护、政务数据的利用、数据安全审查制度等方面作出了规定,在数据出境和跨境传输方面也作出了亮点性的规定。本文就《数据安全法》中与数据跨境传输相关的规定进行梳理和解读,以期为关注这方面的读者提供些许帮助。

一、确立数据安全的宗旨,明确域外效力

《数据安全法》第二条第二款规定:在中华人民共和国境外开展数据处理活动,损害中华人民共和国国家安全、公共利益或者公民、组织合法权益的,依法追究法律责任。

这一规定体现了维护国家安全和数据主权的立法宗旨,赋予《数据安全法》必要的域外适用效力。

这一规定以后果论为标准,域外的数据活动给我国国家、社会、公民利益带来损害的,相关组织或个人应被追究法律责任,确立了我国的对数据管辖权的长臂管辖,进一步明确了维护国家数据安全的决心。

站在企业合规的角度,以中国公民为数据处理对象,或者数据处理活动对中国可能产生实际影响的境外主体,都需要履行《数据安全法》的安全义务,为跨国企业面向中国提供服务、开展数据活动提供了依据。

 

二、明确数据跨境的必要,促进数据跨境的安全和自由流动

《数据安全法》第十一条规定:国家积极开展数据安全治理、数据开发利用等领域的国际交流与合作,参与数据安全相关国际规则和标准的制定,促进数据跨境安全、自由流动。

这条规定体现了我国对数据跨境传输的基本准则。国家积极利用数据可以跨国流通这一特性,大力发展数据相关产业,但需以安全作为前置要求,体现了我国对数据跨境传输在安全上的重视程度。

综合全球来看,数据已经成为一种全新的国际竞争领域。2020年,我国向国际社会公开呼吁全面客观看待数据安全问题,维护全球信息技术产品和服务的供应链开放、安全、稳定,并发出《全球数据安全倡议》。[1] 如今随着《数据安全法》的出台,进一步提升了我国对于数据主权的竞争优势。

 

三、明确了关键基础设施运营者的数据出口管制

《数据安全法》第二十五条规定:国家对与维护国家安全和利益、履行国际义务相关的属于管制物项的数据依法实施出口管制。

目前我国在物品、技术等领域均有严格的出口管制制度,以《对外贸易法》、《技术进出口管理条例》等规定规制。在技术领域,2020年我国更新了《中国禁止出口限制出口技术目录》,以清单管理的方式,将大数据分析等有关技术列入目录。

但在数据领域,我国的出口管制还不完善,除了《网络安全法》第三十七条规定了关键信息基础设施的运营者在中华人民共和国境内运营中收集和产生的个人信息和重要数据应当在境内存储。因业务需要,确需向境外提供的,应当按照国家网信部门会同国务院有关部门制定的办法进行安全评估……,其他领域的数据出口管制并未有明确规定。

在个人信息保护领域,《个人信息和重要数据出境安全评估办法(征求意见稿)》、《个人信息出境安全评估办法(征求意见稿)》、《信息安全技术数据出境安全评估指南(征求意见稿)》均未生效,未来国家出口管制管理部门是否会将相关技术以及数据直接纳入出口管制范畴仍有待观察确认,《数据安全法》目前为将来的配套措施出台留下了空间。

 

四、明确重要数据出境安全管理制度

《数据安全法》第三十一条规定,关键信息基础设施的运营者在中华人民共和国境内运营中收集和产生的重要数据的出境安全管理,适用《中华人民共和国网络安全法》的规定;其他数据处理者在中华人民共和国境内运营中收集和产生的重要数据的出境安全管理办法,由国家网信部门会同国务院有关部门制定。

这一条款明确了关键信息基础设施的运营者在境内运营中收集和产生的重要数据的出境安全管理,应当适用《网络安全法》第三十七条提出的一般情形+例外规定,即关键信息基础设施的运营者因业务需要,确需向境外提供重要数据的,一般情况下应由国家网信部门会同国务院有关部门制定的办法进行安全评估,法律、行政法规另有规定的则从其规定。可见作为关键信息基础设施领域,数据的境内存储是基本原则,出境是例外,并且数据的出境安全评估是必须实行的一项工作。

对于其他数据处理者在境内运营中收集和产生的重要数据,目前可参考的相关规定是2017年的《个人信息和重要数据出境安全评估办法(征求意见稿)》,其中第九条规定了六类重要数据出境时网络运营者应提交行业主管部门或监管部门进行安全评估的场景[2]

虽然《数据安全法》没有明确规定对非关键信息基础设施运营者进行数据跨境传输的具体要求,但其首次在法律层面明确了相关要求将由国家网信部门会同国务院有关部门通过部门规章予以规定,为后续制定、出台相关具体部门规章和条例提供了法律依据和立法展望。但在此之前,有跨境数据传输需要的企业可参照参照《个人信息和重要数据出境安全评估办法》(征求意见稿)》以及《信息安全技术数据出境安全评估指南(草案)》进行数据跨境传输的合规审查。

 

五、严格规制面向境外司法或者执法机构的数据出境活动

《数据安全法》第三十六条规定,“……非经中华人民共和国主管机关批准,境内的组织、个人不得向外国司法或者执法机构提供存储于中华人民共和国境内的数据。

随着经济全球化及中国经济发展,尤其是中国互联网企业出海,越来越多的行政执法、司法活动中涉及针对中国境内数据的获取。对于企业来讲,遇到境外执法、司法活动,要求提供中国存储的数据时,应报请中华人民共和国主管机关批准,不能私自直接提供。

这一条款制定的背景,是当今数据竞争的⽇益激烈,各国都在试图扩⼤数据⽅⾯的管辖权。20183月,在微软爱尔兰数据案[3]之后,美国国会通过《澄清海外合法使用数据法》(ClarifyingLawful Overseas Use of Data ActCLOUD),简称云法案),其中第103(a)(1)条规定电子通信服务提供商和远程计算服务提供商应当依据本章规定,保存、备份或披露其拥有、监管或控制的用户通讯数据、记录及其他信息,无论该等通讯数据、记录及其他信息储存于美国境内或境外,从而为美国数据领域的长臂管辖规则提供了基础,使得执法部⻔可依据搜查令直接调取境外数据。同样在欧洲,201911月,欧洲数据保护委员会(EDPB)对GDPR第三条进⾏统⼀解释,并发布了GDPR地域适⽤的指南,明确了符合营业机构标准或⽬标指向标准其中之⼀的数据处理者和控制者,均需要遵守GDPR的规定,确立了欧洲在数据领域的长臂管辖

在这一背景下,我国《数据安全法》的规定充分体现了我国维护数据主权和国家安全的决心。关于数据出境对责任人的处罚,《数据安全法》明确了未经主管机关批准向境外的司法或者执法机构提供数据的法律责任,包括对企业和直接负责的主管人员的罚款、责令企业暂停相关业务、停业整顿、吊销相关业务许可证或者吊销营业执照等。[4]这一明确的法律责任形式,不仅意味着第三十六条的规定是企业应严格履行的一项数据合规义务,也是企业在对抗境外执法或司法机构可能的数据调取要求时的抗辩理由之一。

但该条仅规定了跨境司法或执法机构协助数据传输的原则性要求,未明确企业如何申请获得相关批准,因而需要主管部门后续出台实施细则进一步明确具体审批要求。我们也将持续关注相关法律制度的更新和完善情况,并在后续的专业文章中予以探讨。

 

总结

 

《数据安全法》历经起草、初审、公开征询意见,并提交二审、三审,将于20219月正式实施。《数据安全法》并非完美无瑕,有限于篇幅和体系的限制,《数据安全法》仍在一些方面留下了未来出台配套立法、政策措施的空间,并需要一定的时间进行实践的检验和校准。但正如《中华人民共和国网络安全法》作为网络安全的基础法律一样,《数据安全法》作为我国数据领域内的一部基础法律,为我国数字市场发展提供基础制度保障,结束了我国数据行业发展较为混乱的时代,规范了行业的监管,为我国企业出海保驾护航,也加强了企业未来数据跨境传输的合规要求,为我国企业“走出去”创造了更有利的法律和规则条件。

 

 



[1] 外交部:《全球数据安全倡议》,https://www.fmprc.gov.cn/web/wjbzhd/t1812949.shtml

[2] 《个人信息和重要数据出境安全评估办法(征求意见稿)》第九条:出境数据存在以下情况之一的,网络运营者应报请行业主管或监管部门组织安全评估:(一)含有或累计含有50万人以上的个人信息;(二)数据量超过1000GB;(三)包含核设施、化学生物、国防军工、人口健康等领域数据,大型工程活动、海洋环境以及敏感地理信息数据等;(四)包含关键信息基础设施的系统漏洞、安全防护等网络安全信息;(五)关键信息基础设施运营者向境外提供个人信息和重要数据;(六)其他可能影响国家安全和社会公共利益,行业主管或监管部门认为应该评估。行业主管或监管部门不明确的,由国家网信部门组织评估。

[3] 201312月,美国缉毒局(DEA)在调查一起案件时发现若干电子邮件可能是案件证据,向地区法院申请搜查令,要求微软公司向执法部门提交某邮箱用户的全部电子邮件及其他信息。但微软发现该等数据只存储在爱尔兰都柏林的数据中心。微软坚持数据存储地标准,认为数据存储在爱尔兰,搜查令只适用于美国境内,不能覆盖爱尔兰;而政府和地区法院坚持数据控制者标准,认为微软有能力在美国境内操作并向政府披露数据,搜查令适用于美国境外,微软应配合美国政府获得该数据。此案先后上诉至美国联邦第二巡回上诉法院和联邦最高法院,引发广泛关注。

[4] 《数据安全法》第四十八条:违反本法第三十六条规定,未经主管机关批准向外国司法或者执法机构提供数据的,由有关主管部门给予警告,可以并处十万元以上一百万元以下罚款,对直接负责的主管人员和其他直接责任人员可以处一万元以上十万元以下罚款;造成严重后果的,处一百万元以上五百万元以下罚款,并可以责令暂停相关业务、停业整顿、吊销相关业务许可证或者吊销营业执照,对直接负责的主管人员和其他直接责任人员处五万元以上五十万元以下罚款。


  • 相关资讯 More
  • 点击次数: 1000004
    2026 - 04 - 10
    作者:金涟伊一、官网的定义与功能定位“官网”是“官方网站”的简称,在中国法律语境下,通常指由特定组织、企业或政府机构正式设立和运营的网站,使用经合法注册的域名(如.cn、.com.cn等)。官网应当完成ICP备案(非经营性)或取得ICP许可证(经营性),代表该主体的正式立场,具有公示和公信力。在实践中,政府官网使用.gov.cn域名,需经严格审批,且仅限政府机构注册。企业自称“官网”则主要受《反不正当竞争法》《广告法》约束,不得进行虚假宣传。本文主要聚焦于企业官网,即由企业自行或委托他人创建、注册和运营,代表企业意志、面向社会公众、展示企业信息的网站。企业官网通常包含首页、关于我们、产品(服务)中心、技术服务、新闻中心、联系我们等板块。它作为数字时代的核心商业基础设施,承载着多维度的功能。有些官网构成运营场所,用于展示产品/服务信息、技术参数、应用场景,发布促销活动、案例故事,有些官网还具有交易功能,如在线支付、订单管理。对于中小企业而言,官网更重要的功能是输出统一的视觉识别系统、品牌故事、企业价值观,进而为企业获得消费者信任。二、官网展示行为的法律定性如前所述,官网承载着对外展示企业形象、品牌美誉的功能,因此大部分官网都会展示企业相关产品。那么,企业在官网上发布自家产品及品牌的行为是否构成广告宣传,是否构成商标法意义上的使用?从广告法的角度来说,根据《广告法》第二条,商品经营者或者服务提供者通过一定媒介和形式直接或者间接地介绍自己所推销的商品或者服务的商业广告活动,适用本法。企业作为产品的生产者或者销售者,在自己所能控制的互联网空间中向不特定的人群介绍自己的产品或服务,符合广告法的定义,属于应当被广告法所规制的行为,即广告宣传行为。如果未介绍产品或服务,仅是单纯发布自身名称(姓名)、简称、商标、标识、经营范围、成立时间、发展历程、企业简介等信息,且未直接或者间接推销商品或...
  • 点击次数: 1000004
    2026 - 04 - 03
    作者:张嘉畅3月29日,歌手李荣浩在社交媒体上公开指出歌手单依纯在其演唱会“纯妹妹2.0”上演唱了《李白》一作,侵犯了自己的著作权。3月30日凌晨,单依纯长文回复致歉,并承诺不再演唱《李白》。此争议引发了大众的广泛讨论,大部分网友支持原创者维权,也有小部分网友支持新版本翻唱,也有一些过往的类似案件被再度提及。在本文中,笔者将对不同的观点从法律角度进行解读。 一、争议观点 著作权,又称版权,是作品的作者依法享有的权利。根据《著作权法》第十条,著作权包括“发表权”、“署名权”、“修改权”、“保护作品完整权”……等13项权利。在本次争议当中,网友提出了以下几种观点: (1)该行为侵犯了修改权 修改权,即修改,或者授权他人修改作品的权利。修改权属于人身权,只有作者本人或受到授权的人可以对作品进行修改。网络上有部分观点认为对歌曲进行再加工侵犯了作者的修改权。然而在本案中,因为《李白》一作已经发表,且翻唱并未对《李白》作品本身进行修改,不影响原作的呈现方式,所以笔者认为本案不涉及到侵犯修改权。 (2)改编作品具有独立著作权 其实,单依纯并非首次演唱《李白》。早在去年的《歌手2025》节目上,单依纯团队就已对《李白》一歌进行了改编和翻唱。有小部分网友依据《著作权法》第十三条提出观点,认为单依纯团队对改编后的《李白》享有著作权,因此其演唱行为并无不当。但这一说法在法律上并非没有争议。首先,对于公众而言,目前并不清楚《歌手 2025》节目录制时,双方就《李白》一歌的改编权具体是如何约定的,权利基础尚不明确。其次,从司法实践来看,法院在类似案件中已形成较为一致的裁判观点:改编后的作品能否产生独立的著作权,核心取决于改编过程中新增的创作部分是否具备独创性。具体到本案,新增的念白与编曲是否达到独创性标准、能否构成新的作品,仍需要结合行业标...
  • 点击次数: 10000002
    2026 - 03 - 13
    作者:杨秀芸2021年,《刑法修正案(十一)》将“服务商标”作为假冒注册商标罪的对象之一,赋予了其和“商品商标”同等的受保护地位。这一立法完善,为规制新型服务领域商标侵权行为提供了明确法律依据。本文评析的黃某等人假冒注册商标罪案,正是这一立法背景下,司法实践打击“傍名牌”式服务侵权的典型案例。 一、基本案情 1、案件背景与事实2020至2023年3月,被告人黄某先后经营多家公司,雇佣被告人王某,未经注册商标所有人许可,在上海、沈阳、武汉等地开展带有“DIOR”注册商标的儿童时装表演活动,以此收取报名费用。 2、涉案金额与权利基础经审计查明:1、被告人黄某:共组织7场带有“DIOR”注册商标的时装表演活动,违法所得共计人民币80余万元;2、被告人王某:参与组织其中4场时装表演活动,个人违法所得50余万元。3、权利基础:“DIOR”商标在我国被核定使用的服务类别包括第41类“组织和安排文化、艺术、教育和体育讨论会、报告会或代表大会、时装表演”等,注册号为G1102827,注册有效期经续展至2031年11月18日。 3、裁判结果一审判决(上海市浦东新区人民法院,案号:(2025)沪0115刑初857号):被告人黄某犯假冒注册商标罪,判处有期徒刑三年六个月,并处罚金人民币160万元;被告人王某犯假冒注册商标罪,判处有期徒刑一年,缓刑一年,并处罚金人民币5万元。宣判后,被告人黄某提出上诉。 二审裁定(上海市第三中级人民法院,案号:(2025)沪03刑终52号):驳回上诉,维持原判。 二、争议焦点与法律分析本案审理过程中,法院重点厘清了服务商标侵权的刑法适用边界、量刑标准及共同犯罪责任划分三个核心问题。 (一)服务商标侵权的刑法适用被告人黄某辩称,其使用“DIOR”标识,系为了指示服务中使用的“DIOR”服装,属合理...
  • 点击次数: 1000020
    2026 - 01 - 23
    作者:张琳公司在出现生产经营严重困难、不可抗力等情况时可能会选择停工停产一段时间。根据我国相关法律法规,非因劳动者原因造成单位停工、停产在一个工资支付周期内的,用人单位应按劳动合同规定的标准支付劳动者工资。超过一个工资支付周期的,若劳动者提供了正常劳动,则支付给劳动者的劳动报酬不得低于当地的最低工资标准;若劳动者没有提供正常劳动,应按国家有关规定办理。北京市还规定:用人单位停工停产超过一个工资支付周期,用人单位没有安排劳动者工作的,应当按照不低于北京市最低工资标准的70%支付劳动者基本生活费。这些规定对于公司在停工停产期间如何发放员工工资问题给出了明确的指导和要求。但是,在实际用工过程中,有些公司却随意以停工停产为由安排员工待岗,以期达到给员工少发工资、逼迫员工主动辞职、不支付或少支付经济补偿金、赔偿金的目的。公司的这种做法有可能损害员工的利益;如果得不到法律的支持,还可能最终损害公司自身的利益。因此,本文将通过二个案例就公司以停工停产为由安排员工待岗、给员工少发工资是否合法、能否得到法律支持的问题展开分析探讨。一、案例简介案例一:汤某与某商业公司劳动争议案件(参见北京市丰台区人民法院(2024)京0106民初30351号民事判决书、北京市第二中级人民法院(2025)京02民终4138号民事判决书)  汤某于2004年入职某商业公司,双方签订了无固定期限劳动合同。某商业公司于2023年6月28日向汤某发放《待岗通知书》,内容为由于公司业务量急剧下降,公司从2023年6月30日起安排汤某停工待岗直至公司通知返岗之日,第一个工资支付周期公司将按劳动合同规定的标准支付工资,超出第一个工资支付周期的,公司将按当地最低工资的70%支付待岗工资。汤某回函表示不接受待岗安排,并坚持到岗打卡上班。后汤某提起劳动仲裁,要求某商业公司支付2023年7月1日至2023年10月...
× 扫一扫,关注微信公众号
铭盾MiNGDUN   www.mdlaw.cn                                               犀牛云提供企业云服务 
Copyright© 2008 - 2026 铭盾京ICP备14029762号-1                                                                                                                                隐私政策   免责声明       
X
1

QQ设置

3

SKYPE 设置

4

阿里旺旺设置

5

电话号码管理

6

二维码管理

展开