Language

浅议《数据安全法》下的数据跨境传输

2021610日,历经三次审议和修改的《中华人民共和国数据安全法》(以下简称《数据安全法》)在第十三届全国人民代表大会常务委员会第二十九次会议通过并发布,将于202191日起正式施行。

此次《数据安全法》的正式出台,除了在数据分类分级保护、政务数据的利用、数据安全审查制度等方面作出了规定,在数据出境和跨境传输方面也作出了亮点性的规定。本文就《数据安全法》中与数据跨境传输相关的规定进行梳理和解读,以期为关注这方面的读者提供些许帮助。

一、确立数据安全的宗旨,明确域外效力

《数据安全法》第二条第二款规定:在中华人民共和国境外开展数据处理活动,损害中华人民共和国国家安全、公共利益或者公民、组织合法权益的,依法追究法律责任。

这一规定体现了维护国家安全和数据主权的立法宗旨,赋予《数据安全法》必要的域外适用效力。

这一规定以后果论为标准,域外的数据活动给我国国家、社会、公民利益带来损害的,相关组织或个人应被追究法律责任,确立了我国的对数据管辖权的长臂管辖,进一步明确了维护国家数据安全的决心。

站在企业合规的角度,以中国公民为数据处理对象,或者数据处理活动对中国可能产生实际影响的境外主体,都需要履行《数据安全法》的安全义务,为跨国企业面向中国提供服务、开展数据活动提供了依据。

 

二、明确数据跨境的必要,促进数据跨境的安全和自由流动

《数据安全法》第十一条规定:国家积极开展数据安全治理、数据开发利用等领域的国际交流与合作,参与数据安全相关国际规则和标准的制定,促进数据跨境安全、自由流动。

这条规定体现了我国对数据跨境传输的基本准则。国家积极利用数据可以跨国流通这一特性,大力发展数据相关产业,但需以安全作为前置要求,体现了我国对数据跨境传输在安全上的重视程度。

综合全球来看,数据已经成为一种全新的国际竞争领域。2020年,我国向国际社会公开呼吁全面客观看待数据安全问题,维护全球信息技术产品和服务的供应链开放、安全、稳定,并发出《全球数据安全倡议》。[1] 如今随着《数据安全法》的出台,进一步提升了我国对于数据主权的竞争优势。

 

三、明确了关键基础设施运营者的数据出口管制

《数据安全法》第二十五条规定:国家对与维护国家安全和利益、履行国际义务相关的属于管制物项的数据依法实施出口管制。

目前我国在物品、技术等领域均有严格的出口管制制度,以《对外贸易法》、《技术进出口管理条例》等规定规制。在技术领域,2020年我国更新了《中国禁止出口限制出口技术目录》,以清单管理的方式,将大数据分析等有关技术列入目录。

但在数据领域,我国的出口管制还不完善,除了《网络安全法》第三十七条规定了关键信息基础设施的运营者在中华人民共和国境内运营中收集和产生的个人信息和重要数据应当在境内存储。因业务需要,确需向境外提供的,应当按照国家网信部门会同国务院有关部门制定的办法进行安全评估……,其他领域的数据出口管制并未有明确规定。

在个人信息保护领域,《个人信息和重要数据出境安全评估办法(征求意见稿)》、《个人信息出境安全评估办法(征求意见稿)》、《信息安全技术数据出境安全评估指南(征求意见稿)》均未生效,未来国家出口管制管理部门是否会将相关技术以及数据直接纳入出口管制范畴仍有待观察确认,《数据安全法》目前为将来的配套措施出台留下了空间。

 

四、明确重要数据出境安全管理制度

《数据安全法》第三十一条规定,关键信息基础设施的运营者在中华人民共和国境内运营中收集和产生的重要数据的出境安全管理,适用《中华人民共和国网络安全法》的规定;其他数据处理者在中华人民共和国境内运营中收集和产生的重要数据的出境安全管理办法,由国家网信部门会同国务院有关部门制定。

这一条款明确了关键信息基础设施的运营者在境内运营中收集和产生的重要数据的出境安全管理,应当适用《网络安全法》第三十七条提出的一般情形+例外规定,即关键信息基础设施的运营者因业务需要,确需向境外提供重要数据的,一般情况下应由国家网信部门会同国务院有关部门制定的办法进行安全评估,法律、行政法规另有规定的则从其规定。可见作为关键信息基础设施领域,数据的境内存储是基本原则,出境是例外,并且数据的出境安全评估是必须实行的一项工作。

对于其他数据处理者在境内运营中收集和产生的重要数据,目前可参考的相关规定是2017年的《个人信息和重要数据出境安全评估办法(征求意见稿)》,其中第九条规定了六类重要数据出境时网络运营者应提交行业主管部门或监管部门进行安全评估的场景[2]

虽然《数据安全法》没有明确规定对非关键信息基础设施运营者进行数据跨境传输的具体要求,但其首次在法律层面明确了相关要求将由国家网信部门会同国务院有关部门通过部门规章予以规定,为后续制定、出台相关具体部门规章和条例提供了法律依据和立法展望。但在此之前,有跨境数据传输需要的企业可参照参照《个人信息和重要数据出境安全评估办法》(征求意见稿)》以及《信息安全技术数据出境安全评估指南(草案)》进行数据跨境传输的合规审查。

 

五、严格规制面向境外司法或者执法机构的数据出境活动

《数据安全法》第三十六条规定,“……非经中华人民共和国主管机关批准,境内的组织、个人不得向外国司法或者执法机构提供存储于中华人民共和国境内的数据。

随着经济全球化及中国经济发展,尤其是中国互联网企业出海,越来越多的行政执法、司法活动中涉及针对中国境内数据的获取。对于企业来讲,遇到境外执法、司法活动,要求提供中国存储的数据时,应报请中华人民共和国主管机关批准,不能私自直接提供。

这一条款制定的背景,是当今数据竞争的⽇益激烈,各国都在试图扩⼤数据⽅⾯的管辖权。20183月,在微软爱尔兰数据案[3]之后,美国国会通过《澄清海外合法使用数据法》(ClarifyingLawful Overseas Use of Data ActCLOUD),简称云法案),其中第103(a)(1)条规定电子通信服务提供商和远程计算服务提供商应当依据本章规定,保存、备份或披露其拥有、监管或控制的用户通讯数据、记录及其他信息,无论该等通讯数据、记录及其他信息储存于美国境内或境外,从而为美国数据领域的长臂管辖规则提供了基础,使得执法部⻔可依据搜查令直接调取境外数据。同样在欧洲,201911月,欧洲数据保护委员会(EDPB)对GDPR第三条进⾏统⼀解释,并发布了GDPR地域适⽤的指南,明确了符合营业机构标准或⽬标指向标准其中之⼀的数据处理者和控制者,均需要遵守GDPR的规定,确立了欧洲在数据领域的长臂管辖

在这一背景下,我国《数据安全法》的规定充分体现了我国维护数据主权和国家安全的决心。关于数据出境对责任人的处罚,《数据安全法》明确了未经主管机关批准向境外的司法或者执法机构提供数据的法律责任,包括对企业和直接负责的主管人员的罚款、责令企业暂停相关业务、停业整顿、吊销相关业务许可证或者吊销营业执照等。[4]这一明确的法律责任形式,不仅意味着第三十六条的规定是企业应严格履行的一项数据合规义务,也是企业在对抗境外执法或司法机构可能的数据调取要求时的抗辩理由之一。

但该条仅规定了跨境司法或执法机构协助数据传输的原则性要求,未明确企业如何申请获得相关批准,因而需要主管部门后续出台实施细则进一步明确具体审批要求。我们也将持续关注相关法律制度的更新和完善情况,并在后续的专业文章中予以探讨。

 

总结

 

《数据安全法》历经起草、初审、公开征询意见,并提交二审、三审,将于20219月正式实施。《数据安全法》并非完美无瑕,有限于篇幅和体系的限制,《数据安全法》仍在一些方面留下了未来出台配套立法、政策措施的空间,并需要一定的时间进行实践的检验和校准。但正如《中华人民共和国网络安全法》作为网络安全的基础法律一样,《数据安全法》作为我国数据领域内的一部基础法律,为我国数字市场发展提供基础制度保障,结束了我国数据行业发展较为混乱的时代,规范了行业的监管,为我国企业出海保驾护航,也加强了企业未来数据跨境传输的合规要求,为我国企业“走出去”创造了更有利的法律和规则条件。

 

 



[1] 外交部:《全球数据安全倡议》,https://www.fmprc.gov.cn/web/wjbzhd/t1812949.shtml

[2] 《个人信息和重要数据出境安全评估办法(征求意见稿)》第九条:出境数据存在以下情况之一的,网络运营者应报请行业主管或监管部门组织安全评估:(一)含有或累计含有50万人以上的个人信息;(二)数据量超过1000GB;(三)包含核设施、化学生物、国防军工、人口健康等领域数据,大型工程活动、海洋环境以及敏感地理信息数据等;(四)包含关键信息基础设施的系统漏洞、安全防护等网络安全信息;(五)关键信息基础设施运营者向境外提供个人信息和重要数据;(六)其他可能影响国家安全和社会公共利益,行业主管或监管部门认为应该评估。行业主管或监管部门不明确的,由国家网信部门组织评估。

[3] 201312月,美国缉毒局(DEA)在调查一起案件时发现若干电子邮件可能是案件证据,向地区法院申请搜查令,要求微软公司向执法部门提交某邮箱用户的全部电子邮件及其他信息。但微软发现该等数据只存储在爱尔兰都柏林的数据中心。微软坚持数据存储地标准,认为数据存储在爱尔兰,搜查令只适用于美国境内,不能覆盖爱尔兰;而政府和地区法院坚持数据控制者标准,认为微软有能力在美国境内操作并向政府披露数据,搜查令适用于美国境外,微软应配合美国政府获得该数据。此案先后上诉至美国联邦第二巡回上诉法院和联邦最高法院,引发广泛关注。

[4] 《数据安全法》第四十八条:违反本法第三十六条规定,未经主管机关批准向外国司法或者执法机构提供数据的,由有关主管部门给予警告,可以并处十万元以上一百万元以下罚款,对直接负责的主管人员和其他直接责任人员可以处一万元以上十万元以下罚款;造成严重后果的,处一百万元以上五百万元以下罚款,并可以责令暂停相关业务、停业整顿、吊销相关业务许可证或者吊销营业执照,对直接负责的主管人员和其他直接责任人员处五万元以上五十万元以下罚款。


  • 相关资讯 More
  • 点击次数: 1000002
    2025 - 06 - 06
    作者:刘艳玲创新技术的商业化过程不仅涉及技术的应用,也涉及对消费者行为、市场趋势和商业模式的理解和洞察。如果创新技术影响巨大,甚至可能重塑商业运作模式[1]。例如,人工智能技术的应用正在逐渐改变人们的生活和工作方式。 一种创新技术产品从无到有,再到成功上市大概要经历以下阶段:技术研发、产品设计、生产和销售,其中包括技术产品化和产品商业化。这个过程中产生的成本包括研发成本、生产制造成本以及营销成本。整个技术商业化过程中离不开知识产权保护和法律服务,这期间形成的知识产权可以说是技术产品商业化成功的有力助推手。本文是笔者提供法律和成果转化服务过程中形成的经验分享,以下以产品创新的推进进展为时间线进行讨论。 在战略阶段,通过对技术和专利信息检索和分析可以获得技术情报。技术情报能够揭露技术趋势、技术成熟度、技术边界和技术应用生命周期等信息,这些信息可以为应不应该投入某个技术领域的研发,以及如果投入应该走哪条技术路线指明方向。例如,技术应用生命周期包括萌芽期、过热期、低估期、复苏期和成熟期,技术处于生命周期的不同阶段所采取的创新策略和商业策略不同。技术情报还可以为专利布局和技术成果成功转化提供建议和解决方案。 商业人士应该知道知识产权保护对创新技术的商业化成功来说非常重要。这种保护需要在研发阶段,就有意识、有策略地对所研发的技术采取知识产权保护措施。研发阶段的知识产权策略包括筹划哪些技术适合采用技术秘密来保护、哪些技术适合并且能够通过申请专利来保护,以及计算机软件代码考虑采用著作权登记来得到保护等。   随着技术研发的推进,当所研发的创新技术其技术成熟度达到7-9级时[2],可以着手进行技术商业化。技术成熟度到达7级意味着技术已通过模拟使用环境下的系统样机验证。通常来说,刚开始可能只是一个人或一家单位发起一项新技术的研发,随着新技术研发...
  • 点击次数: 1000000
    2025 - 05 - 30
    作者:张琳本律师于近日办结了同一个自然人就一起交通事故向同一个法人单位分别提起机动车交通事故责任纠纷和劳动争议纠纷,最终两个关联案件均调解结案,为代理的法人单位成功避免了双重赔偿。 一、基本案情自然人XXX乘坐自然人AAA驾驶的车辆在上班路上与自然人BBB驾驶的车辆发生交通事故,XXX受伤致残。YYY公司的项目经理在交警调查交通事故时称XXX和AAA是YYY公司的临时工,未与YYY公司签合同,AAA驾驶的车辆为YYY公司配发,事发时是从YYY公司的工人宿舍出发去某小区执行绿化任务。交警最终认定本次交通事故中AAA和BBB为同等责任,XXX无责。另外,XXX与YYY公司未签订劳动合同,YYY公司也未为XXX缴纳社保。后XXX以机动车交通事故责任纠纷为由起诉至法院,要求AAA、BBB、BBB的用人单位、BBB所驾车辆投保交强险和商业责任险的保险公司承担赔偿责任。在案件审理过程中,AAA以其为YYY公司所雇员工且事发时为职务行为、相关赔偿责任应由YYY公司承担为由,申请追加YYY公司为本案被告并被法院批准。同时,XXX又以劳动争议纠纷为由申请劳动仲裁,要求确认与YYY公司存在劳动关系,并要求YYY公司支付未签订劳动合同双倍工资差额。 二、裁判结果1、在交通事故案一审程序中,YYY公司主张如XXX认为其与YYY公司存在劳动关系且事发时在上班途中构成工伤,XXX就YYY公司对其应承担的法律责任应按《工伤保险条例》的规定处理,本案应由XXX撤回对YYY公司的起诉,或本案中止审理等待XXX与YYY公司劳动争议案件的最终裁判结果。但法院并未采纳YYY公司的意见,认为AAA系YYY公司的工作人员,发生事故时亦在履行职务过程中,故AAA的责任由YYY公司承担,遂判决YYY公司在AAA承担责任的范围内向XXX承担赔偿责任。YYY公司不服,提起上诉。2、在劳动争议案仲裁程序中,...
  • 点击次数: 1000000
    2025 - 05 - 16
    作者:张嘉畅2025年4月21日,在世界知识产权日来临之际,最高人民法院举行了知识产权宣传周新闻发布会,并在会上发布2024年人民法院知识产权典型案例。其中第八案,浙江省东阳市人民法院(2024)浙0783刑初585号案为著作权侵权案件。侵权人最终被认定触犯侵犯著作权罪,刑期最高长达4年,最低有期徒刑10个月(缓刑1年零4个月)。此外,3名侵权人还被处以最高150万元的民事罚金。在本案当中,被告陆某某自2020年起,开设了多个违规盗版视频网站,未经权利人授权许可,非法向公众提供各类影视作品。另外两被告季某某、方某明在明知陆某某开设的网站为违规网站的情况下,依然向其出售影视网站模板,并持续为其提供技术服务,共计收取6990余元。在此期间,陆某某与非法广告商合作,在其开设的盗版网站上投放涉黄、涉赌广告,广告费收入超过148万元人民币。2024年初,3名被告人被公安机关抓获归案,公诉机关指控三被告人触犯《中华人民共和国刑法》第二百一十七条侵犯著作权罪。又因上述盗版网站大量传播当时影院热映的《飞驰人生2》、《第二十条》、《热辣滚烫》等贺岁档电影,各电影出品方提起了附带民事诉讼,要求被告人赔偿经济损失。浙江省东阳市人民法院一审认定,被告人陆某某以盈利为目的,未经著作权人许可,通过信息网络向公众传播他人视听作品,违法所得数额巨大;被告人方某、季某某明知他人侵犯著作权仍提供帮助,以上被告人均构成侵犯著作权罪。综合在案事实,法院最终判处被告人陆某某有期徒刑四年,并处罚金150万元;被告人方某有期徒刑一年,缓刑一年六个月,并处罚金1.6万元;被告人季某某有期徒刑十个月,缓刑一年四个月,并处罚金1万元;被告人陆某某赔偿附带民事诉讼各原告人经济损失共计88万元。本案判决充分彰显了知识产权民事、刑事、行政“三合一”审判模式的效能。它不仅妥善解决了各被告人的定罪及量刑问题,还有效处理了被害人的民事赔...
  • 点击次数: 1000006
    2025 - 05 - 09
    作者:陈巴特将银行账户借给父亲临时周转,儿子凭什么要承担还款责任?这或许是很多人的第一反应。正是因为持有这种想法的人很多,现实生活中,亲友、同事甚至企业和员工之间,借用银行账户的情形大量存在。殊不知,出借银行账户,出借人存在很大法律风险,很可能和借款人或债务人承担连带责任或补充责任。一定条件下,出借人甚至可能构成犯罪。一、基本案情陈某与张某系多年好友关系。2021年初,陈某因资金周转需要,向张某提出借款30万元,月利率为1%,按月还息,先息后本,两年还清。张某考虑双方好友关系以及有利可图,便同意借款。因张某在农业银行账户有足够的活期存款可使用,遂要求陈某使用农业银行账户接收借款。又因陈某此前未开设农业银行账户,故在未向儿子陈小某告知用途的情况下,借用儿子的农业银行账户,并指示张某将借款转入该账户。于是,张某将30万元借款转入陈小某的农业银行账户。陈小某对父亲陈某使用其银行账户借款并不知情,亦未实际使用该借款。 借款期限届满后,陈某只偿还了一年的利息。张某多次催讨,陈某虽向张某承诺一定会偿还剩余借款本息,但其迟迟未予偿还。张某忍无可忍,将陈某和陈小某一同诉至人民法院,要求陈某偿还本息,陈小某承担连带清偿责任。二、争议焦点庭审中,原告张某提交的证据《借条》和《银行交易明细清单》,能充分证明陈某向其借款及偿还了一年利息的事实,被告陈某亦完全认可尚未偿还的借款本息金额且愿意偿还。但是,双方在陈小某是否应当承担连带还款责任的问题上,产生重大分歧。法庭围绕该争议焦点展开辩论。原告张某主张:首先,原告虽要求陈某提供农业银行账户接收借款,但陈某完全可以亲自到农业银行新开设自己的农业银行账户,不必借用其儿子陈小某的农业银行账户接收借款。 其次,被告陈某和陈小某系父子关系,原告完全有理由相信陈某借用陈小某的农业银行账户时向陈小某告知了用途,陈小某对自己的农业银行账户接收张某...
× 扫一扫,关注微信公众号
铭盾MiNGDUN www.mdlaw.cn
Copyright© 2008 - 2025 铭盾京ICP备09063742号-1犀牛云提供企业云服务
X
1

QQ设置

3

SKYPE 设置

4

阿里旺旺设置

5

电话号码管理

6

二维码管理

展开