中国数据合规策略
执行摘要
中国的《网络安全法》、《数据安全法》和《个人信息保护法》显著改变了在中国开展业务的本质。监管趋势正以越来越快的速度变得更加严格和复杂,包括中国国家互联网信息办公室每半年进行一次的审查。企业在中国大陆开展业务时,需要与当地监管部门沟通,获取软件许可,建立本地团队以确保满足当地的合规要求,设置新服务并配置相关应用程序,规划、测试并执行数据和代码迁移,上线用户。
中国数据法规概述
中国大陆有多项重叠的法律法规涉及客户数据的处理和管理,包括《网络安全法》、《数据安全法》、《个人信息保护法》以及密码法、行业法规和区域法规。这些法律不仅适用于中国内地的企业,也适用于向中国内地个人提供商品或服务或监控其行为的境外实体。法律效力层级为:全国人民代表大会通过的法律 > 国务院及其各部门制定的法规 > 行业监管部门起草的行业规定 > 地方监管部门的规定。
解读监管层级
中国的数据监管框架存在重叠矩阵,许多公司发现难以确定哪些法律法规适用于他们。例如,位于深圳的制造商,不仅受《网络安全法》的影响,还需考虑进一步定义国家法律的全国性规定、特定行业法规以及所在业务地区的相关规定。
关键法规要点
- 个人信息存储在中国境内。
- 处理个人数据需要同意。
- 将个人数据传输到中国境外需要法律依据。
规划建议
企业应考虑以下步骤:
- 确定机会和风险的范围。
- 确定需要保护的数据和系统。
- 制定本地化策略。
管理机会和风险
企业可以采用规避、接受和缓解等策略管理中国市场限制。缓解策略是最佳选择,包括实施一项长期战略,确保遵守法律法规,并足够 robust 以应对这些法规的持续演变。
识别受隐私和数据安全法规影响的数据
数据分类方案:
- 按敏感度级别对数据进行分类。
- 按敏感程度分类跨境数据传输。
- 按MLPS级别和影响级别来定义。
制定本地化战略
企业需要选择能够应对监管变化、促进中国市场增长,并确保其中国大陆运营与全球其他地区业务保持一致的战略。
关键收益
规划和重点:
- 数据战略。
- 重点应放在重要数据的保护和区域化运营上。
技术考虑因素
企业应考虑以下要素:
- 数据:支持客户信息平台的数据相关功能。
- 基础设施:中国托管云。
- 应用:客户信息平台。
本地化评估
系统本地化评估将提供关键支持,指导跨国公司在基于中国法律法规合规性基线的前提下,确定核心系统和周边系统的本地化策略。
附录
- 首字母缩略词。
- 监管趋势:行业和区域监管。
- 法规趋势:区域法规 - 一般数据列表。