Language

浅议《数据安全法》下的数据跨境传输

2021610日,历经三次审议和修改的《中华人民共和国数据安全法》(以下简称《数据安全法》)在第十三届全国人民代表大会常务委员会第二十九次会议通过并发布,将于202191日起正式施行。

此次《数据安全法》的正式出台,除了在数据分类分级保护、政务数据的利用、数据安全审查制度等方面作出了规定,在数据出境和跨境传输方面也作出了亮点性的规定。本文就《数据安全法》中与数据跨境传输相关的规定进行梳理和解读,以期为关注这方面的读者提供些许帮助。

一、确立数据安全的宗旨,明确域外效力

《数据安全法》第二条第二款规定:在中华人民共和国境外开展数据处理活动,损害中华人民共和国国家安全、公共利益或者公民、组织合法权益的,依法追究法律责任。

这一规定体现了维护国家安全和数据主权的立法宗旨,赋予《数据安全法》必要的域外适用效力。

这一规定以后果论为标准,域外的数据活动给我国国家、社会、公民利益带来损害的,相关组织或个人应被追究法律责任,确立了我国的对数据管辖权的长臂管辖,进一步明确了维护国家数据安全的决心。

站在企业合规的角度,以中国公民为数据处理对象,或者数据处理活动对中国可能产生实际影响的境外主体,都需要履行《数据安全法》的安全义务,为跨国企业面向中国提供服务、开展数据活动提供了依据。

 

二、明确数据跨境的必要,促进数据跨境的安全和自由流动

《数据安全法》第十一条规定:国家积极开展数据安全治理、数据开发利用等领域的国际交流与合作,参与数据安全相关国际规则和标准的制定,促进数据跨境安全、自由流动。

这条规定体现了我国对数据跨境传输的基本准则。国家积极利用数据可以跨国流通这一特性,大力发展数据相关产业,但需以安全作为前置要求,体现了我国对数据跨境传输在安全上的重视程度。

综合全球来看,数据已经成为一种全新的国际竞争领域。2020年,我国向国际社会公开呼吁全面客观看待数据安全问题,维护全球信息技术产品和服务的供应链开放、安全、稳定,并发出《全球数据安全倡议》。[1] 如今随着《数据安全法》的出台,进一步提升了我国对于数据主权的竞争优势。

 

三、明确了关键基础设施运营者的数据出口管制

《数据安全法》第二十五条规定:国家对与维护国家安全和利益、履行国际义务相关的属于管制物项的数据依法实施出口管制。

目前我国在物品、技术等领域均有严格的出口管制制度,以《对外贸易法》、《技术进出口管理条例》等规定规制。在技术领域,2020年我国更新了《中国禁止出口限制出口技术目录》,以清单管理的方式,将大数据分析等有关技术列入目录。

但在数据领域,我国的出口管制还不完善,除了《网络安全法》第三十七条规定了关键信息基础设施的运营者在中华人民共和国境内运营中收集和产生的个人信息和重要数据应当在境内存储。因业务需要,确需向境外提供的,应当按照国家网信部门会同国务院有关部门制定的办法进行安全评估……,其他领域的数据出口管制并未有明确规定。

在个人信息保护领域,《个人信息和重要数据出境安全评估办法(征求意见稿)》、《个人信息出境安全评估办法(征求意见稿)》、《信息安全技术数据出境安全评估指南(征求意见稿)》均未生效,未来国家出口管制管理部门是否会将相关技术以及数据直接纳入出口管制范畴仍有待观察确认,《数据安全法》目前为将来的配套措施出台留下了空间。

 

四、明确重要数据出境安全管理制度

《数据安全法》第三十一条规定,关键信息基础设施的运营者在中华人民共和国境内运营中收集和产生的重要数据的出境安全管理,适用《中华人民共和国网络安全法》的规定;其他数据处理者在中华人民共和国境内运营中收集和产生的重要数据的出境安全管理办法,由国家网信部门会同国务院有关部门制定。

这一条款明确了关键信息基础设施的运营者在境内运营中收集和产生的重要数据的出境安全管理,应当适用《网络安全法》第三十七条提出的一般情形+例外规定,即关键信息基础设施的运营者因业务需要,确需向境外提供重要数据的,一般情况下应由国家网信部门会同国务院有关部门制定的办法进行安全评估,法律、行政法规另有规定的则从其规定。可见作为关键信息基础设施领域,数据的境内存储是基本原则,出境是例外,并且数据的出境安全评估是必须实行的一项工作。

对于其他数据处理者在境内运营中收集和产生的重要数据,目前可参考的相关规定是2017年的《个人信息和重要数据出境安全评估办法(征求意见稿)》,其中第九条规定了六类重要数据出境时网络运营者应提交行业主管部门或监管部门进行安全评估的场景[2]

虽然《数据安全法》没有明确规定对非关键信息基础设施运营者进行数据跨境传输的具体要求,但其首次在法律层面明确了相关要求将由国家网信部门会同国务院有关部门通过部门规章予以规定,为后续制定、出台相关具体部门规章和条例提供了法律依据和立法展望。但在此之前,有跨境数据传输需要的企业可参照参照《个人信息和重要数据出境安全评估办法》(征求意见稿)》以及《信息安全技术数据出境安全评估指南(草案)》进行数据跨境传输的合规审查。

 

五、严格规制面向境外司法或者执法机构的数据出境活动

《数据安全法》第三十六条规定,“……非经中华人民共和国主管机关批准,境内的组织、个人不得向外国司法或者执法机构提供存储于中华人民共和国境内的数据。

随着经济全球化及中国经济发展,尤其是中国互联网企业出海,越来越多的行政执法、司法活动中涉及针对中国境内数据的获取。对于企业来讲,遇到境外执法、司法活动,要求提供中国存储的数据时,应报请中华人民共和国主管机关批准,不能私自直接提供。

这一条款制定的背景,是当今数据竞争的⽇益激烈,各国都在试图扩⼤数据⽅⾯的管辖权。20183月,在微软爱尔兰数据案[3]之后,美国国会通过《澄清海外合法使用数据法》(ClarifyingLawful Overseas Use of Data ActCLOUD),简称云法案),其中第103(a)(1)条规定电子通信服务提供商和远程计算服务提供商应当依据本章规定,保存、备份或披露其拥有、监管或控制的用户通讯数据、记录及其他信息,无论该等通讯数据、记录及其他信息储存于美国境内或境外,从而为美国数据领域的长臂管辖规则提供了基础,使得执法部⻔可依据搜查令直接调取境外数据。同样在欧洲,201911月,欧洲数据保护委员会(EDPB)对GDPR第三条进⾏统⼀解释,并发布了GDPR地域适⽤的指南,明确了符合营业机构标准或⽬标指向标准其中之⼀的数据处理者和控制者,均需要遵守GDPR的规定,确立了欧洲在数据领域的长臂管辖

在这一背景下,我国《数据安全法》的规定充分体现了我国维护数据主权和国家安全的决心。关于数据出境对责任人的处罚,《数据安全法》明确了未经主管机关批准向境外的司法或者执法机构提供数据的法律责任,包括对企业和直接负责的主管人员的罚款、责令企业暂停相关业务、停业整顿、吊销相关业务许可证或者吊销营业执照等。[4]这一明确的法律责任形式,不仅意味着第三十六条的规定是企业应严格履行的一项数据合规义务,也是企业在对抗境外执法或司法机构可能的数据调取要求时的抗辩理由之一。

但该条仅规定了跨境司法或执法机构协助数据传输的原则性要求,未明确企业如何申请获得相关批准,因而需要主管部门后续出台实施细则进一步明确具体审批要求。我们也将持续关注相关法律制度的更新和完善情况,并在后续的专业文章中予以探讨。

 

总结

 

《数据安全法》历经起草、初审、公开征询意见,并提交二审、三审,将于20219月正式实施。《数据安全法》并非完美无瑕,有限于篇幅和体系的限制,《数据安全法》仍在一些方面留下了未来出台配套立法、政策措施的空间,并需要一定的时间进行实践的检验和校准。但正如《中华人民共和国网络安全法》作为网络安全的基础法律一样,《数据安全法》作为我国数据领域内的一部基础法律,为我国数字市场发展提供基础制度保障,结束了我国数据行业发展较为混乱的时代,规范了行业的监管,为我国企业出海保驾护航,也加强了企业未来数据跨境传输的合规要求,为我国企业“走出去”创造了更有利的法律和规则条件。

 

 



[1] 外交部:《全球数据安全倡议》,https://www.fmprc.gov.cn/web/wjbzhd/t1812949.shtml

[2] 《个人信息和重要数据出境安全评估办法(征求意见稿)》第九条:出境数据存在以下情况之一的,网络运营者应报请行业主管或监管部门组织安全评估:(一)含有或累计含有50万人以上的个人信息;(二)数据量超过1000GB;(三)包含核设施、化学生物、国防军工、人口健康等领域数据,大型工程活动、海洋环境以及敏感地理信息数据等;(四)包含关键信息基础设施的系统漏洞、安全防护等网络安全信息;(五)关键信息基础设施运营者向境外提供个人信息和重要数据;(六)其他可能影响国家安全和社会公共利益,行业主管或监管部门认为应该评估。行业主管或监管部门不明确的,由国家网信部门组织评估。

[3] 201312月,美国缉毒局(DEA)在调查一起案件时发现若干电子邮件可能是案件证据,向地区法院申请搜查令,要求微软公司向执法部门提交某邮箱用户的全部电子邮件及其他信息。但微软发现该等数据只存储在爱尔兰都柏林的数据中心。微软坚持数据存储地标准,认为数据存储在爱尔兰,搜查令只适用于美国境内,不能覆盖爱尔兰;而政府和地区法院坚持数据控制者标准,认为微软有能力在美国境内操作并向政府披露数据,搜查令适用于美国境外,微软应配合美国政府获得该数据。此案先后上诉至美国联邦第二巡回上诉法院和联邦最高法院,引发广泛关注。

[4] 《数据安全法》第四十八条:违反本法第三十六条规定,未经主管机关批准向外国司法或者执法机构提供数据的,由有关主管部门给予警告,可以并处十万元以上一百万元以下罚款,对直接负责的主管人员和其他直接责任人员可以处一万元以上十万元以下罚款;造成严重后果的,处一百万元以上五百万元以下罚款,并可以责令暂停相关业务、停业整顿、吊销相关业务许可证或者吊销营业执照,对直接负责的主管人员和其他直接责任人员处五万元以上五十万元以下罚款。


  • 相关资讯 More
  • 点击次数: 100001
    2025 - 04 - 18
    作者:王辉对于待岗没有合同约定,亦没有制度规定,就待岗事宜也未与员工协商一致,用人单位仅凭一纸通知强行安排员工待岗,在该种情况下,员工如何通过法律手段维权?且看下文案例及本文律师浅见。一、实务案例◆案例1:(2023)京01民终3298号某股份公司与李某签订了自2013年8月26日起的无固定期限劳动合同。2021年1月18日某股份公司向李某发送内容为《待岗通知书》的电子邮件,载明“……一、待岗原因。因公司业务调整,您所在部门整体撤销,而您未服从调岗也未竞聘新的岗位,造成目前无部门和岗位接收,已待岗数月,经数次协商,截至目前未就变更劳动合同达成一致意见,考虑到稳定员工就业关系及基本生活保障,以及企业现实困难等因素,公司不行使劳动合同单方解除权,即日起通知待岗。二、待岗起始时间:2021年1月18日。三、待岗终止时间:竞聘公司新岗位成功。四、待岗期间待遇:……按照工作所在地最低工资标准发放,……待岗期间,公司不安排工作任务,无特殊情况不需到岗。……待岗期间相关补助不再发放……”2021年1月20日李某回复邮件称“对于公司2021年1月18日出具的待岗通知书,我完全不认可并且不接受。后李某以要求某股份公司支付工资为由,向北京市海淀区劳动人事争议仲裁委员会提出申请,该委作出京海劳人仲字[2021]第9220号裁决书。李某对裁决不服提起诉讼,主张某股份公司应向其支付自2020年9月26日至2021年7月25日期间的工资差额共计306590.53元。一审法院认为,某股份公司通知李某自2021年1月18日起待岗,李某明确表示不同意待岗,并经常询问工作任务,某股份公司并未安排工作。某股份公司未举证证明存在企业停产停业等合法合理安排待岗的情形,亦未就待岗安排及待岗期间的待遇与李某达成协商一致,应自行承担相应法律后果。因此,被安排待岗期间李某之所以未能正常提供劳动,系因某股份公司未依据劳动合同...
  • 点击次数: 100008
    2025 - 04 - 11
    作者:杨秀芸随着互联网的普及,网络购物已成为人们日常生活中不可或缺的一部分。然而,在享受网络购物带来便利的同时,各类纠纷也随之而来。实践中,消费者因网购产生纠纷,通常会将卖家与网络平台一并起诉,这种情况下管辖法院怎么确定?本文将通过两个案例,深入分析网络购物纠纷管辖法院的确定原则及具体应用。 一、案例对比分析 案例一:(2024)最高法民辖52号 案情:原告苏某在转转网购平台(北京某公司,以下简称“被告2”)在苏某(以下简称“被告1”)所开的网店,购买了一部华为手机,被告1宣传此店所售产品为全新原装国行正品,收到手机后,发现手机为二手机。原告认为被告1虚假宣传,以次充好,已构成欺诈,被告2转转平台亦应承担连带责任。故原告向其收货地辽宁省瓦房店市提起诉讼,请求判令被告1返还购物款,赔偿购物款三倍的损失,维修购物款,被告2承担连带责任。被告2对管辖权提出异议,请求将案件移送至北京互联网法院。 本案分析: 1、明确诉讼请求。原告依据《中华人民共和国消费者权益保护法》规定,要求被告1支付三倍赔偿金,被告2承担连带责任。2、根据诉讼请求判断法律关系。三倍赔偿属于惩罚性赔偿请求,请求权基础为法律规定的侵权赔偿责任,由此提起的损害赔偿请求之诉应当认定为产品责任纠纷。故本案应当依照产品责任纠纷确定管辖。3、确定管辖法院。本案中,原告住所地为辽宁省大连市甘井子区,被告1住所地山西省阳曲县,被告2住所地位于北京市海淀区。虽然本案中网络购物收货地在辽宁省大连市甘井子区,但不能就此认定辽宁省大连市甘井子区为案涉侵权法律关系的侵权行为地,也不能认定该地为案涉产品的制造地、销售地,根据《民事诉讼法》第二十九条及《民诉法解释》第二十六条规定,辽宁省大连市甘井子区人民法院对本案没有管辖权。被告2住所地在北京,符合北京互联网法院管辖条件,因此,北京互联网法院...
  • 点击次数: 1000008
    2025 - 03 - 28
    作者:赵丹青 不同于普通商品广告,药品由于其治病救人、直接关乎人民生命、健康安全的特殊性,对于药品的广告,我国设立了严格的监管措施。 根据药品的属性,不同药品在广告方面的规定大致分为以下三种: 第一、特殊药品不得作广告,包括麻醉药品、精神药品、医疗用毒性药品、放射性药品等特殊药品,药品类易制毒化学品,以及戒毒治疗的药品、医疗器械和治疗方法,不得作广告。第二、处方药,只能在国务院卫生行政部门和国务院药品监督管理部门共同指定的医学、药学专业刊物上作广告。并且应当显著标明本广告仅供医学药学专业人士阅读。第三、非处方药可以作广告,但广告的内容受到严格限制,包括但不限于:1、药品广告的内容不得与国务院药品监督管理部门批准的说明书不一致,并应当显著标明禁忌、不良反应。2、非处方药广告应当显著标明请按药品说明书或者在药师指导下购买和使用。3、不得含有表示功效、安全性的断言或者保证。4、不得说明治愈率或有效率。5、不得与其他药品进行功效和安全性比较。6、不得利用广告代言人作推荐、证明。 同时,我国对于药品广告实行审批制度。发布药品广告,应当向药品生产企业所在地省、自治区、直辖市人民政府药品监督管理部门报送有关材料,取得《医疗广告审查证明》。并且,药品生产企业不得篡改经批准的药品广告内容。 需要注意的是,伴随自媒体时代的快速发展,在所谓私域如微信朋友圈、微信群里发布药品广告,也应遵守法律法规,对广告内容的真实性尽到审核、把关义务,否则也将承担相应的法律责任。比如,如果广告中涉及的药品为处方药,显然朋友圈不属于法律规定的医学、药学专业刊物,那么该广告发布行为就构成违法发布处方药广告。即便该药品为非处方药,该广告内容是否合法,是否取得《医疗广告审查证明》等都需要仔细审核。 了解这些知识,可以帮助普通消费者在日常生活中判断药品广告的真实性...
  • 点击次数: 100009
    2025 - 03 - 14
    作者:张嘉畅在品牌竞争愈发激烈的当下,商标不仅是企业的身份标识,更是市场竞争中的宝贵资产。然而,不少企业由于种种原因未能及时完成商标注册,导致商标遭他人抢注。面对这一挑战,如何有效维权成为企业关注的重点议题。以下为您详细解析在中国,若商标尚未注册却遭遇抢注,应采取哪些策略进行维权。首先,即便商标未经注册,只要符合特定条件,依然能够获得法律庇护。如果您的商标已在中国大陆使用,则可以受到在先使用的保护。如果您的商标未经注册但已经使用获得了较高知名度,可以依据《商标法》第十三条向法院申请认证为驰名商标。如果您的商标标识具有独创性,则该标识可以受到著作权保护。其次,《商标法》明确规定,商标申请应当出于善意,且不得侵犯他人权利。因此,如遇商标抢注行为,您可以援引《商标法》第四条、第九条、第十条、第十三条、第十五条、第三十条、第三十二条,对恶意抢注商标采取措施,以维护自身权利。依据《商标法》的相关条款,您可以采取以下行动维护权益。一、提起商标异议若抢注者的商标申请尚未获准注册,仍处于初审公告阶段,您可以根据《商标法》三十三条提出商标异议。在此阶段,您需准备充足的证据,如商标使用记录、推广范围、宣传资料及销售合同等,以证实您的针对争议商标具有在先使用权利。二、申请商标无效宣告若抢注者的商标已成功注册,您可以根据《商标法》第四十五条的规定,在商标注册后五年内,向商标评审委员会申请宣告该注册商标无效。这种方法与异议相同,您需要证明对争议商标具有在先权利,也需要证明抢注商标申请注册具有恶意。三、提起三年不使用撤销若抢注商标注册已满三年,且经检索您发现该商标已连续三年无使用,则可以对该抢注商标提起三年不使用撤销。这个方法相较于其他方法来讲,举证责任要求较低,您仅需要提供简单的检索记录,证明该商标未使用即可。四、提起民事诉讼根据现行《民法典》、《商标法》规定,商标行政程序及后续行政诉讼仅解决抢注商...
× 扫一扫,关注微信公众号
铭盾MiNGDUN www.mdlaw.cn
Copyright© 2008 - 2025 铭盾京ICP备09063742号-1犀牛云提供企业云服务
X
1

QQ设置

3

SKYPE 设置

4

阿里旺旺设置

5

电话号码管理

6

二维码管理

展开