数据出境如何合规?

wen 网络安全 2

本文目录导读:

数据出境如何合规?

  1. 判断是否触发合规义务
  2. 三种主要合规路径
  3. 通用合规步骤(无论选择哪种路径)
  4. 特殊场景注意事项
  5. 违规风险
  6. 建议行动:

数据出境的合规要求主要依据中国《网络安全法》《数据安全法》《个人信息保护法》以及国家网信办发布的《数据出境安全评估办法》《个人信息出境标准合同办法》等法规,合规的核心路径取决于数据类型(个人信息、重要数据)和处理者身份(关键信息基础设施运营者、其他处理者),以下是关键步骤和要点:

判断是否触发合规义务

首先需明确数据出境的场景:

  • 向境外提供:数据从境内传输至境外,或存储在境内但被境外主体访问、调取。
  • 涉及数据类型:个人信息、重要数据(如国家安全、经济运行相关的非公开数据)。

三种主要合规路径

根据处理者身份和数据类型,选择以下一种路径:

路径 适用场景 核心要求
数据出境安全评估 • 关键信息基础设施运营者(CIIO)向境外提供个人信息或重要数据
• 处理100万人以上个人信息的处理者向境外提供个人信息
• 自上年1月1日起累计向境外提供10万人以上或1万人以上敏感个人信息
向国家网信办申报安全评估,通过后方可出境
个人信息出境标准合同 • 非CIIO
• 处理个人信息未触发上述数量门槛
• 与境外接收方签订标准合同,并向省级网信办备案
双方签署国家网信办制定的标准合同范本,完成备案
个人信息保护认证 • 非CIIO
• 处理个人信息未触发安全评估门槛
• 通过国家认可的认证机构认证(如中国网络安全审查技术与认证中心)
取得个人信息出境认证,认证结果可作为合规依据

通用合规步骤(无论选择哪种路径)

数据梳理与分类

  • 明确哪些数据将出境,区分个人信息、敏感个人信息、重要数据。
  • 进行数据出境风险自评估,评估出境目的、范围、接收方保护能力等。

履行告知-同意义务

  • 向数据主体告知:境外接收方名称、联系方式、处理目的、方式、数据种类、保存期限等。
  • 取得单独同意(对个人信息出境),或满足其他法定合法性基础(如合同履行、紧急保护等)。

签署法律文件

  • 选择标准合同安全评估路径时,必须与境外接收方签订具有约束力的法律文件,约定双方权利义务、数据保护措施、责任分配等。

技术与管理措施

  • 采取加密、脱敏、访问控制等技术手段确保传输安全。
  • 建立健全数据出境管理制度,包括日志记录、应急响应、定期审计等。

备案或申报

  • 安全评估:向国家网信办提交申请,通过后有效期2年(可续期)。
  • 标准合同:合同生效后10个工作日内向所在地省级网信办备案。
  • 认证:取得认证证书后,向网信部门备案(具体要求视认证类型而定)。

特殊场景注意事项

  • 重要数据出境:无论数据量大小,均须通过安全评估(且需先经行业主管部门同意)。
  • 向未达充分保护水平的国家/地区出境:可能需额外增加技术或合同措施(如补充加密、承诺不使用本地存储数据等)。
  • 跨境业务豁免:如为履行个人作为一方当事人的合同(如跨境购物、酒店预订)、跨境人力资源管理或紧急情况,可能无需单独同意,但仍需完成其他合规步骤(如安全评估或标准合同)。

违规风险

未合规的后果包括:

  • 行政处罚:警告、罚款(最高5000万元或上年营业额5%)、责令暂停业务、吊销营业执照。
  • 民事赔偿:个人信息主体可提起侵权诉讼。
  • 刑事责任:构成侵犯公民个人信息罪等。

建议行动:

  1. 立即进行数据盘点,确定出境数据范围和类型。
  2. 评估是否触发安全评估门槛。
  3. 如需出境,尽早委托专业法律顾问起草标准合同或准备安全评估材料。
  4. 建立内部数据出境审批流程,并持续跟踪网信办最新政策(如2024年《促进和规范数据跨境流动规定》可能调整部分门槛)。

如有复杂场景(如向多个国家/地区出口、涉及行业特定监管),建议咨询专业数据合规律师。

抱歉,评论功能暂时关闭!