Language

浅议《数据安全法》下的数据跨境传输

2021610日,历经三次审议和修改的《中华人民共和国数据安全法》(以下简称《数据安全法》)在第十三届全国人民代表大会常务委员会第二十九次会议通过并发布,将于202191日起正式施行。

此次《数据安全法》的正式出台,除了在数据分类分级保护、政务数据的利用、数据安全审查制度等方面作出了规定,在数据出境和跨境传输方面也作出了亮点性的规定。本文就《数据安全法》中与数据跨境传输相关的规定进行梳理和解读,以期为关注这方面的读者提供些许帮助。

一、确立数据安全的宗旨,明确域外效力

《数据安全法》第二条第二款规定:在中华人民共和国境外开展数据处理活动,损害中华人民共和国国家安全、公共利益或者公民、组织合法权益的,依法追究法律责任。

这一规定体现了维护国家安全和数据主权的立法宗旨,赋予《数据安全法》必要的域外适用效力。

这一规定以后果论为标准,域外的数据活动给我国国家、社会、公民利益带来损害的,相关组织或个人应被追究法律责任,确立了我国的对数据管辖权的长臂管辖,进一步明确了维护国家数据安全的决心。

站在企业合规的角度,以中国公民为数据处理对象,或者数据处理活动对中国可能产生实际影响的境外主体,都需要履行《数据安全法》的安全义务,为跨国企业面向中国提供服务、开展数据活动提供了依据。

 

二、明确数据跨境的必要,促进数据跨境的安全和自由流动

《数据安全法》第十一条规定:国家积极开展数据安全治理、数据开发利用等领域的国际交流与合作,参与数据安全相关国际规则和标准的制定,促进数据跨境安全、自由流动。

这条规定体现了我国对数据跨境传输的基本准则。国家积极利用数据可以跨国流通这一特性,大力发展数据相关产业,但需以安全作为前置要求,体现了我国对数据跨境传输在安全上的重视程度。

综合全球来看,数据已经成为一种全新的国际竞争领域。2020年,我国向国际社会公开呼吁全面客观看待数据安全问题,维护全球信息技术产品和服务的供应链开放、安全、稳定,并发出《全球数据安全倡议》。[1] 如今随着《数据安全法》的出台,进一步提升了我国对于数据主权的竞争优势。

 

三、明确了关键基础设施运营者的数据出口管制

《数据安全法》第二十五条规定:国家对与维护国家安全和利益、履行国际义务相关的属于管制物项的数据依法实施出口管制。

目前我国在物品、技术等领域均有严格的出口管制制度,以《对外贸易法》、《技术进出口管理条例》等规定规制。在技术领域,2020年我国更新了《中国禁止出口限制出口技术目录》,以清单管理的方式,将大数据分析等有关技术列入目录。

但在数据领域,我国的出口管制还不完善,除了《网络安全法》第三十七条规定了关键信息基础设施的运营者在中华人民共和国境内运营中收集和产生的个人信息和重要数据应当在境内存储。因业务需要,确需向境外提供的,应当按照国家网信部门会同国务院有关部门制定的办法进行安全评估……,其他领域的数据出口管制并未有明确规定。

在个人信息保护领域,《个人信息和重要数据出境安全评估办法(征求意见稿)》、《个人信息出境安全评估办法(征求意见稿)》、《信息安全技术数据出境安全评估指南(征求意见稿)》均未生效,未来国家出口管制管理部门是否会将相关技术以及数据直接纳入出口管制范畴仍有待观察确认,《数据安全法》目前为将来的配套措施出台留下了空间。

 

四、明确重要数据出境安全管理制度

《数据安全法》第三十一条规定,关键信息基础设施的运营者在中华人民共和国境内运营中收集和产生的重要数据的出境安全管理,适用《中华人民共和国网络安全法》的规定;其他数据处理者在中华人民共和国境内运营中收集和产生的重要数据的出境安全管理办法,由国家网信部门会同国务院有关部门制定。

这一条款明确了关键信息基础设施的运营者在境内运营中收集和产生的重要数据的出境安全管理,应当适用《网络安全法》第三十七条提出的一般情形+例外规定,即关键信息基础设施的运营者因业务需要,确需向境外提供重要数据的,一般情况下应由国家网信部门会同国务院有关部门制定的办法进行安全评估,法律、行政法规另有规定的则从其规定。可见作为关键信息基础设施领域,数据的境内存储是基本原则,出境是例外,并且数据的出境安全评估是必须实行的一项工作。

对于其他数据处理者在境内运营中收集和产生的重要数据,目前可参考的相关规定是2017年的《个人信息和重要数据出境安全评估办法(征求意见稿)》,其中第九条规定了六类重要数据出境时网络运营者应提交行业主管部门或监管部门进行安全评估的场景[2]

虽然《数据安全法》没有明确规定对非关键信息基础设施运营者进行数据跨境传输的具体要求,但其首次在法律层面明确了相关要求将由国家网信部门会同国务院有关部门通过部门规章予以规定,为后续制定、出台相关具体部门规章和条例提供了法律依据和立法展望。但在此之前,有跨境数据传输需要的企业可参照参照《个人信息和重要数据出境安全评估办法》(征求意见稿)》以及《信息安全技术数据出境安全评估指南(草案)》进行数据跨境传输的合规审查。

 

五、严格规制面向境外司法或者执法机构的数据出境活动

《数据安全法》第三十六条规定,“……非经中华人民共和国主管机关批准,境内的组织、个人不得向外国司法或者执法机构提供存储于中华人民共和国境内的数据。

随着经济全球化及中国经济发展,尤其是中国互联网企业出海,越来越多的行政执法、司法活动中涉及针对中国境内数据的获取。对于企业来讲,遇到境外执法、司法活动,要求提供中国存储的数据时,应报请中华人民共和国主管机关批准,不能私自直接提供。

这一条款制定的背景,是当今数据竞争的⽇益激烈,各国都在试图扩⼤数据⽅⾯的管辖权。20183月,在微软爱尔兰数据案[3]之后,美国国会通过《澄清海外合法使用数据法》(ClarifyingLawful Overseas Use of Data ActCLOUD),简称云法案),其中第103(a)(1)条规定电子通信服务提供商和远程计算服务提供商应当依据本章规定,保存、备份或披露其拥有、监管或控制的用户通讯数据、记录及其他信息,无论该等通讯数据、记录及其他信息储存于美国境内或境外,从而为美国数据领域的长臂管辖规则提供了基础,使得执法部⻔可依据搜查令直接调取境外数据。同样在欧洲,201911月,欧洲数据保护委员会(EDPB)对GDPR第三条进⾏统⼀解释,并发布了GDPR地域适⽤的指南,明确了符合营业机构标准或⽬标指向标准其中之⼀的数据处理者和控制者,均需要遵守GDPR的规定,确立了欧洲在数据领域的长臂管辖

在这一背景下,我国《数据安全法》的规定充分体现了我国维护数据主权和国家安全的决心。关于数据出境对责任人的处罚,《数据安全法》明确了未经主管机关批准向境外的司法或者执法机构提供数据的法律责任,包括对企业和直接负责的主管人员的罚款、责令企业暂停相关业务、停业整顿、吊销相关业务许可证或者吊销营业执照等。[4]这一明确的法律责任形式,不仅意味着第三十六条的规定是企业应严格履行的一项数据合规义务,也是企业在对抗境外执法或司法机构可能的数据调取要求时的抗辩理由之一。

但该条仅规定了跨境司法或执法机构协助数据传输的原则性要求,未明确企业如何申请获得相关批准,因而需要主管部门后续出台实施细则进一步明确具体审批要求。我们也将持续关注相关法律制度的更新和完善情况,并在后续的专业文章中予以探讨。

 

总结

 

《数据安全法》历经起草、初审、公开征询意见,并提交二审、三审,将于20219月正式实施。《数据安全法》并非完美无瑕,有限于篇幅和体系的限制,《数据安全法》仍在一些方面留下了未来出台配套立法、政策措施的空间,并需要一定的时间进行实践的检验和校准。但正如《中华人民共和国网络安全法》作为网络安全的基础法律一样,《数据安全法》作为我国数据领域内的一部基础法律,为我国数字市场发展提供基础制度保障,结束了我国数据行业发展较为混乱的时代,规范了行业的监管,为我国企业出海保驾护航,也加强了企业未来数据跨境传输的合规要求,为我国企业“走出去”创造了更有利的法律和规则条件。

 

 



[1] 外交部:《全球数据安全倡议》,https://www.fmprc.gov.cn/web/wjbzhd/t1812949.shtml

[2] 《个人信息和重要数据出境安全评估办法(征求意见稿)》第九条:出境数据存在以下情况之一的,网络运营者应报请行业主管或监管部门组织安全评估:(一)含有或累计含有50万人以上的个人信息;(二)数据量超过1000GB;(三)包含核设施、化学生物、国防军工、人口健康等领域数据,大型工程活动、海洋环境以及敏感地理信息数据等;(四)包含关键信息基础设施的系统漏洞、安全防护等网络安全信息;(五)关键信息基础设施运营者向境外提供个人信息和重要数据;(六)其他可能影响国家安全和社会公共利益,行业主管或监管部门认为应该评估。行业主管或监管部门不明确的,由国家网信部门组织评估。

[3] 201312月,美国缉毒局(DEA)在调查一起案件时发现若干电子邮件可能是案件证据,向地区法院申请搜查令,要求微软公司向执法部门提交某邮箱用户的全部电子邮件及其他信息。但微软发现该等数据只存储在爱尔兰都柏林的数据中心。微软坚持数据存储地标准,认为数据存储在爱尔兰,搜查令只适用于美国境内,不能覆盖爱尔兰;而政府和地区法院坚持数据控制者标准,认为微软有能力在美国境内操作并向政府披露数据,搜查令适用于美国境外,微软应配合美国政府获得该数据。此案先后上诉至美国联邦第二巡回上诉法院和联邦最高法院,引发广泛关注。

[4] 《数据安全法》第四十八条:违反本法第三十六条规定,未经主管机关批准向外国司法或者执法机构提供数据的,由有关主管部门给予警告,可以并处十万元以上一百万元以下罚款,对直接负责的主管人员和其他直接责任人员可以处一万元以上十万元以下罚款;造成严重后果的,处一百万元以上五百万元以下罚款,并可以责令暂停相关业务、停业整顿、吊销相关业务许可证或者吊销营业执照,对直接负责的主管人员和其他直接责任人员处五万元以上五十万元以下罚款。


  • 相关资讯 More
  • 点击次数: 0
    2024 - 07 - 19
    作者:刘艳玲中国商标法第48条规定了商标的使用,是指将商标用于商品、商品包装或者容器以及商品交易文书上,或者将商标用于广告宣传、展览以及其他商业活动中,用于识别商品来源的行为。商标性使用一般用于商业活动,目的是引导消费者购买其认可的商品,帮助商品提供者与消费者在市场上建立起重要的联系。司法审判中区分商标性使用和非商标性使用非常重要,是否侵害他人商标专用权,主要看商标使用是否属于“商标性使用”。非商标性使用一般用于非商业活动,其目的不是引导消费者识别商品或服务来源。即使在商业活动中使用,如果属于描述性使用或指示性使用,也会被认为是商标的正当使用,不侵犯他人商标权。中国商标法第59条第1款列举了商标的描述性使用方式。指示性使用在我国司法实践中存在用于不侵权抗辩,这种使用需限定在合理使用范围内,因此称为指示性合理使用更确切。相对比地,美国商标法“Lanham Act”中也有商标正当使用的概念。美国商标法的正当使用原则包括描述性正当使用和指示性正当使用。在指示性正当使用中,可以未经他人许可使用他人的商标,用于比较广告、新闻报道、新闻评论、学术工作、模仿和批评和评论等目的。 下面展开讨论非商标性使用的情形,这有助于企业或个人初步了解自己对他人商标的使用是否会侵犯商标权。    非商标性使用-描述性使用  商标或服务提供者除标识自己的商标,以便于消费者识别外,还会对商品的质量、主要原料、功能、用途、重量、数量、产地、型号或者生产者的名称等其他特点予以说明,从而使消费者了解商品的特性、使用方法等,以达到促销其商品或服务的目的。根据中国商标法第59条的规定,注册商标权人无权禁止他人正当使用。 例如,A公司在销售网页链接中使用“Dliziz椰子款”标识销售鞋类商品,其中,“Dliziz”是A公司的注册商标,而“椰子”标识是另一B公司...
  • 点击次数: 1000000
    2024 - 07 - 05
    作者:金涟伊在当今互联网迅猛发展的背景下,电子商务已经成为人们最普遍的交易手段。然而,由于法律的相对滞后性,与电子商务相关的法规亟需进一步完善。对于未经商标注册人授权,在网络店铺名称使用与他人注册商标相同或相似的标识的行为,现行的商标法并未对此提供明确的指导。相关权利人在维权过程中通常同时援引商标法和反不正当竞争法,而不同法院在判决时所依据的法律也存在差异。 经检索相关判决书,我们发现法院判决主要有两种不同观点,一是认为网络店铺名称可类比于企业名称,以反不正当竞争法予以规制,二是认为网络店铺名称侵权导致相关公众混淆误认的,应认定为商标侵权。 2018年河北省高级人民法院所持的观点即为第一种观点。在(2018)冀民429号判决书中,河北省高级人民法院支持了一审法院的观点,即“……官方旗舰店的店铺名称属于一种企业(店铺)字号,而将他人注册商标用于自己企业字号的行为,已被《中华人民共和国商标法》第五十八条‘将他人注册商标、未注册的驰名商标作为企业名称中的字号使用,误导公众,构成不正当竞争的,依照《中华人民共和国反不正当竞争法》处理。’的规定吸纳,不属于《中华人民共和国商标法》第五十七条规定的侵害商标专用权的情形。” 故此,法院依据反不正当竞争法作出裁判,维护了权利人的相关权益。 但更多判决倾向于第二种观点。2020年北京市西城区人民法院在(2020)京0102民初27860号判决中认为,被诉侵权店铺将商标使用于店铺名称、店铺内宣传、商品名称及商品图片等位置,此种使用系为标明商品来源,属于商标性使用,因此适用商标法第五十七条第一款的规定,被告的行为侵害了原告的商标专用权。 2022年义乌市人民法院在(2022)浙0782民初6308号判决中认为,“对于被告滔馨公司在其网店名称及网店LOGO中使用‘泉日记’字样的行为,并未经过原告的授...
  • 点击次数: 1000005
    2024 - 06 - 28
    作者:张嘉畅 在对美贸易当中,商标保护是至关重要的一环。注册美国商标有利于商标在海关备案,有利于避免商标侵权,同时,经营亚马逊平台商家也需要注册美国商标从而进行亚马逊店铺的品牌备案。与中国商标法不同,美国商标制度更加注重商标在商业当中的实际使用。从申请到注册甚至续展,申请人在许多环节需要向美国专利商标局提供使用证据,以确保商标有效。本文旨在整理美国商标申请注册需提交使用证据的关键环节,以便外贸企业快速了解,避免商标因错过提交使用证据时间而影响商标效力。 美国注册商标需要提供使用声明及证据的时间节点如下表: 一、申请阶段 美国商标申请的申请依据有五种:1. 根据商标法第 1(a) 条,在商业中使用商标;(2) 根据商标法第 1(b) 条,有在商业中使用商标的真实意图;(3) 根据商标法第 44(d) 条,基于在先提交的外国申请,要求优先权;(4) 根据商标法第 44(e) 条,拥有申请人原籍国的商标注册所有权;以及 (5) 根据商标法第 66(a) 条,将国际注册的保护延伸至美国。 当申请人选择商标法1(a)条款,即以实际使用为依据提交申请时,需要在申请的同时提交商标已使用声明,并在每个类别提交使用证据,说明申请人如何在商业经营当中使用该商标。 如果申请商标尚未在美国实际投入使用,申请人也可以选择以意图使用为依据提交申请。此种方式提交申请时无需提交使用证据,但需要基于其在商业中使用商标的真实意图。在商标经过实质审查被核准后的6个月内,申请人需要像1(a)申请一样提交使用声明,并且同时提交使用证据。用此种依据提交美国申请,有助于商标权利人在商业经营当中更早地进行商标申请,也有更多的准备时间将商标投入使用。 其他申请依据通...
  • 点击次数: 1000003
    2024 - 06 - 21
    作者:陈巴特【基本案情】2019年1月,B公司作为承包人,与发包人A公司签订了《建设工程施工合同》,约定由B公司承包A公司发包的某项目工程施工。合同对工期、总价款、工程款的结算和支付、质量标准、违约责任等诸多事项进行了详细约定。自然人C某在项目所在地多年承包工程施工,具有较强的施工能力及经济实力。C某欲承包该项工程,找到B公司,请求B公司将该项工程全部转包给C某施工,B公司同意以“内部承包”的方式将该项工程转包。随后,C某委托自然人D某与B公司签订了《施工项目内部管理目标责任书》(以下简称《目标责任书》),约定双方权利义务,并约定C某安排D某作为该工程项目负责人具体组织施工。在施工过程中,管理人员及劳务队均由C某聘用,前期垫资均由C某通过财务人员支出。但C某因有其他工程项目需要亲自管理,极少到该工程施工现场,更没有和B公司、A公司相关人员直接对接联系。D某作为项目负责人,则常与B公司、A公司相关人员直接对接联系。在精心组织下,该项目工程在工期内顺利完工,并于2020年10月通过竣工验收合格,依法在当地建设管理中心备案。2021年11月,发包人A公司委托第三方对该项目工程造价进行结算审核。经审核,结算造价为人民币850万余元。2023年5月,因尚有285万余元的工程款长时间未支付,且多次主张权利未果的情况下,C某以实际施工人名义,作为原告,将A公司和B公司列为共同被告,一纸诉状诉至项目所在地人民法院。在诉讼过程中,B公司为推卸责任,主张C某不具备诉讼主体资格,实际施工人应是D某和C某,并安排其财务人员及D某出庭作证。财务人员证明其一直和D某对接联系,并未见过C某,D某是实际施工人。D某本人则出庭作证,陈述自己和C某合伙,享有15%合伙份额,是共同的实际施工人,D某无权单独提起诉讼。但C某同时表示自己从未投入资金,亦未有书面合伙协议证实。【争议焦点】本案在工程价款、质量等其他问...
× 扫一扫,关注微信公众号
北京市铭盾律师事务所 www.mdlaw.cn
Copyright© 2008 - 2020北京市铭盾律师事务所京ICP备09063742号-1犀牛云提供企业云服务
X
1

QQ设置

3

SKYPE 设置

4

阿里旺旺设置

5

电话号码管理

6

二维码管理

展开