核心观点与影响
- 数据出境安全评估办法:中国最高网络安全机构国家互联网信息办公室颁布的《数据出境安全评估办法》于2022年9月1日生效,为数据出境传输的安全评估和审批提供框架,适用于个人信息和重要数据。
- 触发条件:并非所有数据出境都会触发政府主导的安全评估,只有当数据处理者满足以下条件时才需要申请:
- 数据敏感程度:被定义为中国的关键信息基础设施运营者(CIIO)或向境外提供重要数据。
- 数据规模:自当年1月1日起累计向境外提供100万人以上个人信息或1万人以上敏感个人信息。
- 影响:政府主导的安全评估可能需要几个月完成,若不能及时响应,可能导致数据传输中断或项目延期。传输数据的处理流程或接收国监管环境变化时,需重新申请评估。
建议
- 评估与准备:企业机构应根据出境数据的敏感程度和规模,确认是否需要申请政府主导的安全评估,并提前至少三个月准备和申请。
- 流程简化:利用技术(如流程自动化、工作流管理、数据发现和映射等)简化安全评估流程,并设立正式的审查程序。
- IT布局:在规划未来在中国的IT布局和运营时,将风险分析发现和政府主导的安全评估结果纳入考量。
数据出境传输活动分类
- 直接出境:使用部署在境外的应用系统处理中国境内收集或产生的数据,数据未在本地存储。
- 同步出境:中国境内收集或产生的数据首先在本地存储,然后同步到境外存储库。
- 境外访问:允许境外用户远程访问存储在本地的数据。
安全评估流程
- 通知数据主体并获取个人同意。
- 进行隐私影响评估(PIA)和风险自评。
- 通过合同、技术或组织措施填补差距。
- 向当地网信部门申请政府主导的安全评估。
重新申报与合规
- 有效期:安全评估结果有效期为2年,有效期届满60个工作日前需重新申报,出现特定情形时也需重新申报。
- 技术支持:利用技术实现合规管理工作的标准化和自动化,如流程自动化、工作流管理等。
- 内部规则:制定内部规则和流程,确保流程完整性,并获得相关部门认可。
数据本地化与IT隔离
- 数据本地化:中国已颁布多项法规要求数据本地化,企业需明确适用法律,并选择合适的本地化路线(绝对本地化、有条件的本地化、镜像本地化)。
- IT隔离:跨国公司需考虑是否为中国市场搭建独立IT环境,平衡法律合规、业务生态、服务提供商可用性等因素。
研究结论
- 合规成本:政府主导的安全评估增加管理合规成本,尤其对中小型企业影响较大。
- 战略调整:企业机构应重新审视中国的数据本地化和IT隔离战略,应对政府主导的安全评估结果和整改要求。