Language

浅议《数据安全法》下的数据跨境传输

2021610日,历经三次审议和修改的《中华人民共和国数据安全法》(以下简称《数据安全法》)在第十三届全国人民代表大会常务委员会第二十九次会议通过并发布,将于202191日起正式施行。

此次《数据安全法》的正式出台,除了在数据分类分级保护、政务数据的利用、数据安全审查制度等方面作出了规定,在数据出境和跨境传输方面也作出了亮点性的规定。本文就《数据安全法》中与数据跨境传输相关的规定进行梳理和解读,以期为关注这方面的读者提供些许帮助。

一、确立数据安全的宗旨,明确域外效力

《数据安全法》第二条第二款规定:在中华人民共和国境外开展数据处理活动,损害中华人民共和国国家安全、公共利益或者公民、组织合法权益的,依法追究法律责任。

这一规定体现了维护国家安全和数据主权的立法宗旨,赋予《数据安全法》必要的域外适用效力。

这一规定以后果论为标准,域外的数据活动给我国国家、社会、公民利益带来损害的,相关组织或个人应被追究法律责任,确立了我国的对数据管辖权的长臂管辖,进一步明确了维护国家数据安全的决心。

站在企业合规的角度,以中国公民为数据处理对象,或者数据处理活动对中国可能产生实际影响的境外主体,都需要履行《数据安全法》的安全义务,为跨国企业面向中国提供服务、开展数据活动提供了依据。

 

二、明确数据跨境的必要,促进数据跨境的安全和自由流动

《数据安全法》第十一条规定:国家积极开展数据安全治理、数据开发利用等领域的国际交流与合作,参与数据安全相关国际规则和标准的制定,促进数据跨境安全、自由流动。

这条规定体现了我国对数据跨境传输的基本准则。国家积极利用数据可以跨国流通这一特性,大力发展数据相关产业,但需以安全作为前置要求,体现了我国对数据跨境传输在安全上的重视程度。

综合全球来看,数据已经成为一种全新的国际竞争领域。2020年,我国向国际社会公开呼吁全面客观看待数据安全问题,维护全球信息技术产品和服务的供应链开放、安全、稳定,并发出《全球数据安全倡议》。[1] 如今随着《数据安全法》的出台,进一步提升了我国对于数据主权的竞争优势。

 

三、明确了关键基础设施运营者的数据出口管制

《数据安全法》第二十五条规定:国家对与维护国家安全和利益、履行国际义务相关的属于管制物项的数据依法实施出口管制。

目前我国在物品、技术等领域均有严格的出口管制制度,以《对外贸易法》、《技术进出口管理条例》等规定规制。在技术领域,2020年我国更新了《中国禁止出口限制出口技术目录》,以清单管理的方式,将大数据分析等有关技术列入目录。

但在数据领域,我国的出口管制还不完善,除了《网络安全法》第三十七条规定了关键信息基础设施的运营者在中华人民共和国境内运营中收集和产生的个人信息和重要数据应当在境内存储。因业务需要,确需向境外提供的,应当按照国家网信部门会同国务院有关部门制定的办法进行安全评估……,其他领域的数据出口管制并未有明确规定。

在个人信息保护领域,《个人信息和重要数据出境安全评估办法(征求意见稿)》、《个人信息出境安全评估办法(征求意见稿)》、《信息安全技术数据出境安全评估指南(征求意见稿)》均未生效,未来国家出口管制管理部门是否会将相关技术以及数据直接纳入出口管制范畴仍有待观察确认,《数据安全法》目前为将来的配套措施出台留下了空间。

 

四、明确重要数据出境安全管理制度

《数据安全法》第三十一条规定,关键信息基础设施的运营者在中华人民共和国境内运营中收集和产生的重要数据的出境安全管理,适用《中华人民共和国网络安全法》的规定;其他数据处理者在中华人民共和国境内运营中收集和产生的重要数据的出境安全管理办法,由国家网信部门会同国务院有关部门制定。

这一条款明确了关键信息基础设施的运营者在境内运营中收集和产生的重要数据的出境安全管理,应当适用《网络安全法》第三十七条提出的一般情形+例外规定,即关键信息基础设施的运营者因业务需要,确需向境外提供重要数据的,一般情况下应由国家网信部门会同国务院有关部门制定的办法进行安全评估,法律、行政法规另有规定的则从其规定。可见作为关键信息基础设施领域,数据的境内存储是基本原则,出境是例外,并且数据的出境安全评估是必须实行的一项工作。

对于其他数据处理者在境内运营中收集和产生的重要数据,目前可参考的相关规定是2017年的《个人信息和重要数据出境安全评估办法(征求意见稿)》,其中第九条规定了六类重要数据出境时网络运营者应提交行业主管部门或监管部门进行安全评估的场景[2]

虽然《数据安全法》没有明确规定对非关键信息基础设施运营者进行数据跨境传输的具体要求,但其首次在法律层面明确了相关要求将由国家网信部门会同国务院有关部门通过部门规章予以规定,为后续制定、出台相关具体部门规章和条例提供了法律依据和立法展望。但在此之前,有跨境数据传输需要的企业可参照参照《个人信息和重要数据出境安全评估办法》(征求意见稿)》以及《信息安全技术数据出境安全评估指南(草案)》进行数据跨境传输的合规审查。

 

五、严格规制面向境外司法或者执法机构的数据出境活动

《数据安全法》第三十六条规定,“……非经中华人民共和国主管机关批准,境内的组织、个人不得向外国司法或者执法机构提供存储于中华人民共和国境内的数据。

随着经济全球化及中国经济发展,尤其是中国互联网企业出海,越来越多的行政执法、司法活动中涉及针对中国境内数据的获取。对于企业来讲,遇到境外执法、司法活动,要求提供中国存储的数据时,应报请中华人民共和国主管机关批准,不能私自直接提供。

这一条款制定的背景,是当今数据竞争的⽇益激烈,各国都在试图扩⼤数据⽅⾯的管辖权。20183月,在微软爱尔兰数据案[3]之后,美国国会通过《澄清海外合法使用数据法》(ClarifyingLawful Overseas Use of Data ActCLOUD),简称云法案),其中第103(a)(1)条规定电子通信服务提供商和远程计算服务提供商应当依据本章规定,保存、备份或披露其拥有、监管或控制的用户通讯数据、记录及其他信息,无论该等通讯数据、记录及其他信息储存于美国境内或境外,从而为美国数据领域的长臂管辖规则提供了基础,使得执法部⻔可依据搜查令直接调取境外数据。同样在欧洲,201911月,欧洲数据保护委员会(EDPB)对GDPR第三条进⾏统⼀解释,并发布了GDPR地域适⽤的指南,明确了符合营业机构标准或⽬标指向标准其中之⼀的数据处理者和控制者,均需要遵守GDPR的规定,确立了欧洲在数据领域的长臂管辖

在这一背景下,我国《数据安全法》的规定充分体现了我国维护数据主权和国家安全的决心。关于数据出境对责任人的处罚,《数据安全法》明确了未经主管机关批准向境外的司法或者执法机构提供数据的法律责任,包括对企业和直接负责的主管人员的罚款、责令企业暂停相关业务、停业整顿、吊销相关业务许可证或者吊销营业执照等。[4]这一明确的法律责任形式,不仅意味着第三十六条的规定是企业应严格履行的一项数据合规义务,也是企业在对抗境外执法或司法机构可能的数据调取要求时的抗辩理由之一。

但该条仅规定了跨境司法或执法机构协助数据传输的原则性要求,未明确企业如何申请获得相关批准,因而需要主管部门后续出台实施细则进一步明确具体审批要求。我们也将持续关注相关法律制度的更新和完善情况,并在后续的专业文章中予以探讨。

 

总结

 

《数据安全法》历经起草、初审、公开征询意见,并提交二审、三审,将于20219月正式实施。《数据安全法》并非完美无瑕,有限于篇幅和体系的限制,《数据安全法》仍在一些方面留下了未来出台配套立法、政策措施的空间,并需要一定的时间进行实践的检验和校准。但正如《中华人民共和国网络安全法》作为网络安全的基础法律一样,《数据安全法》作为我国数据领域内的一部基础法律,为我国数字市场发展提供基础制度保障,结束了我国数据行业发展较为混乱的时代,规范了行业的监管,为我国企业出海保驾护航,也加强了企业未来数据跨境传输的合规要求,为我国企业“走出去”创造了更有利的法律和规则条件。

 

 



[1] 外交部:《全球数据安全倡议》,https://www.fmprc.gov.cn/web/wjbzhd/t1812949.shtml

[2] 《个人信息和重要数据出境安全评估办法(征求意见稿)》第九条:出境数据存在以下情况之一的,网络运营者应报请行业主管或监管部门组织安全评估:(一)含有或累计含有50万人以上的个人信息;(二)数据量超过1000GB;(三)包含核设施、化学生物、国防军工、人口健康等领域数据,大型工程活动、海洋环境以及敏感地理信息数据等;(四)包含关键信息基础设施的系统漏洞、安全防护等网络安全信息;(五)关键信息基础设施运营者向境外提供个人信息和重要数据;(六)其他可能影响国家安全和社会公共利益,行业主管或监管部门认为应该评估。行业主管或监管部门不明确的,由国家网信部门组织评估。

[3] 201312月,美国缉毒局(DEA)在调查一起案件时发现若干电子邮件可能是案件证据,向地区法院申请搜查令,要求微软公司向执法部门提交某邮箱用户的全部电子邮件及其他信息。但微软发现该等数据只存储在爱尔兰都柏林的数据中心。微软坚持数据存储地标准,认为数据存储在爱尔兰,搜查令只适用于美国境内,不能覆盖爱尔兰;而政府和地区法院坚持数据控制者标准,认为微软有能力在美国境内操作并向政府披露数据,搜查令适用于美国境外,微软应配合美国政府获得该数据。此案先后上诉至美国联邦第二巡回上诉法院和联邦最高法院,引发广泛关注。

[4] 《数据安全法》第四十八条:违反本法第三十六条规定,未经主管机关批准向外国司法或者执法机构提供数据的,由有关主管部门给予警告,可以并处十万元以上一百万元以下罚款,对直接负责的主管人员和其他直接责任人员可以处一万元以上十万元以下罚款;造成严重后果的,处一百万元以上五百万元以下罚款,并可以责令暂停相关业务、停业整顿、吊销相关业务许可证或者吊销营业执照,对直接负责的主管人员和其他直接责任人员处五万元以上五十万元以下罚款。


  • 相关资讯 More
  • 点击次数: 13
    2023 - 03 - 24
    作者:金涟伊信息时代的来临带来了更多机会与市场,其中意见领袖、平台主播等自媒体是这一浪潮中最突出的弄潮儿。但不论是在什么领域,对其品牌的培养都是自媒体运营的重点。运营自媒体账户培育品牌有以下注意事项。 一、 品牌名称选取 对于自媒体相关主体,不论在哪个平台建立账号,一个好的昵称是成功的一半。该昵称也会在未来成为意见领袖、up主或主播的重要品牌,成为吸引用户的最突出的标志之一。因此对昵称的选择是非常重要的。昵称的风格可以千变万化,可以简约,可以标识重点,可以抽象或单纯富有趣味,但不论是何风格都需遵守当地法律法规以及平台规定。 以某平台为例,在平台用户服务协议明确约定,用户所设置的账号不得违反国家法律法规及平台的相关规则,用户账号名称、头像和简介等注册信息及其他个人信息中不得出现违法和不良信息,未经他人许可不得用他人名义(包括但不限于冒用他人姓名、名称、字号、头像等或采取其他足以让人引起混淆的方式)开设账号,不得恶意注册平台账号(包括但不限于频繁注册、批量注册账号等行为)。同时,用户在账号注册及使用过程中需遵守相关法律法规,不得实施任何侵害国家利益、损害其他公民合法权益,有害社会道德风尚的行为。平台有权对用户提交的注册信息进行审核,这也是平台的义务。 概括而言,注册账户名称应关注: 1、 符合法律法规及平台的规定以及公序良俗2、具有可识别性——昵称及特色3、不侵犯他人在先权利 二、 重视品牌维护 自媒体运营的领域除了其频道主要内容涉及的方向外,也应当注意广告、娱乐教育服务方面的品牌维护。自媒体账户通常盈利方式包括:1、平台分成或签约;2、广告;3、衍生产品。对以上不同盈利方式应当各有注意要点。 对于通过平台分成或签约形式盈利的自媒体,应当注意签约合同中对知识产权的约定,...
  • 点击次数: 11
    2023 - 03 - 10
    作者:刘艳玲当专利申请人向多个国家/地区提交专利申请时,如果希望专利申请加快审查进程,我们知道专利审查高速路(PPH)是一个可以利用的方式。PPH是专利审查机构直接开展的审查结果共享的业务合作,旨在帮助申请人的他国同族专利申请早日获得授权。当申请人在一国审查局提交的专利申请中有一项或多项权利要求被确定为可授权时,可以以此为基础向他国审查局就同族专利申请提出加快审查请求。除了可以加快审查以外,答复审查意见通知书的次数也可能会减少,并且申请被授予专利权的可能性也能增加。同族专利申请的审查结果除了上述应用以外,还有其他的利用方式。在此根据实践经验进行相应介绍。 美国根据美国专利相关法规,专利申请的申请人及密切相关人员在该美国专利申请的过程中有义务将对该申请的专利性重要的现有技术文件(包括专利文献和非专利文献)提交给美国专利商标局以供审查员在审查时考虑。这个程序也称IDS(Information Disclosure Statement,信息公开声明提交)。申请人如果没履行IDS提交义务会导致授权专利无法执行(unenforceable)。美国专利实施细则37CFR1.97-1.98以及专利审查指南MPEP609中给出了IDS文件的具体内容提交要求和时限要求,读者可进一步检索查看。这其中包括申请人及相关人员需要向美国专利商标局提交外国同族专利申请的审查意见/审查结果中引用的对比文件,而且需要在收到审查意见/审查结果后3个月内提交且该期限不可延长。对于以PCT方式进美国的国家申请,审查员审查时会考虑美国专利商标局IFW系统中的所有美国专利文献;如果美国专利商标局下发的PCT/DO/EO/903表中指出了国际检索报告和相关文件的副本已经在国家阶段文件包中,审查员审查时会考虑这些对比文件。由于存在法律适用的不同情形,处理申请时请就提交细节向代理专利申请的合作专利律师/代理师咨询。印度 根...
  • 点击次数: 9
    2023 - 02 - 24
    作者:常春引言:  最高人民法院近日公开的(2021)最高法知民终1363号案件的判决书给出了关于侵犯技术秘密的侵权获利计算的新方式,即可以将侵权人在特定项目上的全部获利作为侵权获利只要侵权人有明显过错且该侵权行为直接决定商业机会的得失。这一计算方式是对技术秘密侵权案件中侵权获利计算方法的一种细化,也为其他知识产权侵权的计算方法提供了参照和启示。 案情概述:  A公司与Y公司同时参加某项目招投标,Y公司以相对较低价格中标。A公司发现中标的Y公司实际为其前核心员工组建且均与A公司签署有保密协议,保密协议约定对他们知悉的A公司技术秘密保密。A公司起诉Y公司商业秘密侵权。法院在审理认为Y公司核心员工李某的电脑中保存的该项目的标书、中期报告等文件中包含A公司的技术秘密,而且因为Y公司使该等技术秘密的行为使得其以低价中标,进而使得A公司错失了在该项目中的交易机会。因此,法院基于Y公司在该项目中的营业利润判定给与A公司赔偿。 铭盾分析:反不正当竞争法规定了侵犯技术秘密的赔偿述额需要按实际损失、侵权获利、法定赔偿的顺序确定。其中,侵权获利的计算方法可以参照确定侵犯专利权的损害赔偿额的方法进行。而专利侵权的侵权获利的计算方法则包括侵权人因侵权所获得的利益可以根据该侵权产品(服务)在市场上销售的总数乘以每件侵权产品(服务)的合理利润所得之积计算。侵权人因侵权所获得的利益一般按照侵权人的营业利润计算,对于完全以侵权为业的侵权人,可以按照销售利润计算,但其中应当合理扣除因其他权利所产生的利益,即应当考虑专利在利润中的贡献率。按照上述的计算方法,对于并非以侵权为业的侵权人技术秘密侵权行为的获利可以按以下方式计算:侵权获利=侵权产品(服务)量X侵权产品(服务)营业利润X技术秘密对利润的贡献率;其中,营业利润=销售利润-管理费用-财务费用。但在本案中,法院认为招投标项目有其特殊性,...
  • 点击次数: 12
    2023 - 02 - 17
    作者:金涟伊现如今,品牌对于企业发展的重要性已经无可非议,大型企业甚至成立专门的知识产权公司以统一管理、运营、保护其知识产权。而对于中小企业,品牌保护对自身发展有着更重要的意义。能否另辟新径,避开企业规模的劣势,令其品牌直面消费者,使自身获得相应市场地位,成为中小企业树立优质品牌的工作重点。然而,中小企业品牌在面对猖獗的恶意抢注行为时显得更为脆弱,由于自身规模及可调用资源的限制,通常难以与怀有恶意的商标抢注人,甚至同行业竞争者相抗争。本文将简要介绍目前常见的打击恶意商标申请的办法,为中小企业打击恶意商标申请提供思路参考。 一、 何为恶意商标注册申请及法律相关规定 实践中常见的恶意商标注册申请主要可分为两类:以囤积倒卖商标为目的的恶意商标注册申请;侵犯他人在先权利的恶意商标注册申请。 (一)以囤积倒卖商标为目的的恶意商标注册申请 以囤积倒卖商标为目的的恶意商标注册申请,是指申请人在多个类别大量申请商标,明显超出实际生产经营活动所需。商标法第四条规定,“自然人、法人或者其他组织在生产经营活动中,对其商品或者服务需要取得商标专用权的,应当向商标局申请商标注册。不以使用为目的的恶意商标注册申请,应当予以驳回。”该条规定了向国家知识产权局商标局申请注册的商标应当是生产经营活动所需,不以使用为目的的商标注册申请是恶意商标注册申请,国家知识产权局将予以驳回。 国家知识产权局对不以使用为目的、囤积商标的恶意注册申请的打击力度较重,一旦发现此种申请,将对该申请人所申请的全部商标均予以驳回。此种驳回目前公示在国家知识产权局商标局官网的商标注册审查决定文书栏目中。 尽管国家知识产权局会依职权主动对此种恶意注册商标行为采取行动,但在审查中仍可能存在漏网之鱼。由于此种恶意注册申请会侵占大量商标资源,可能导致企业在申请自创商标时遭遇...
× 扫一扫,关注微信公众号
北京市铭盾律师事务所 www.mdlaw.cn
Copyright© 2008 - 2020北京市铭盾律师事务所京ICP备09063742号-1犀牛云提供企业云服务
X
1

QQ设置

3

SKYPE 设置

4

阿里旺旺设置

5

电话号码管理

6

二维码管理

展开