2023年数据出境合规年鉴.docx
《2023年数据出境合规年鉴.docx》由会员分享,可在线阅读,更多相关《2023年数据出境合规年鉴.docx(48页珍藏版)》请在第一文库网上搜索。
1、目录致谢4序言51、法律规定81.1 网络安全法、数据安全法 81.2 数据出境安全评估办法91.3网络安全标准实践指南一个人信息跨境处理活动安全认证规范9L4个人信息出境标准合同办法 102、指南规则112数据出境的路径112.2 数据出境安全评估申报指南(第一版)(摘引) 122.3 重点省(直辖市)基于标准合同签署和备案的指南(概要)172.4 个人信息保护认证实施规则(摘引) 182.5 个人信息出境标准合同备案指南(第一版)(摘引) 203、出境现状263.1 已经通过评估情况263.2 已经通过备案的情况344、合规要求与示范364.1 指南文件的一般性规范整理 364.2 如何确
2、定适用评估或备案364.3 如何认定数据出境行为(活动)374.4 如何识别数据处理者(境内) 374.5 如何确定境外数据接收方384.6 如何理解数据出境方式的公网和专线 394.7 出境链路描述示范(含云)404.8 确定数据安全负责人的注意事项(境内和境外)414.9 出境合同与业务主合同关系及其他注意事项414.10 附加考虑:不同行业的重要数据识别与安全进展 424.11 附加考虑:应当由哪方描述境外数据安全法律政策环境435、数据安全保障能力445.1 收集455.2 存储465.3 使用475.4 加工485.5 传输485.6 提供495.7 共享505.8 册U 除516、
3、有效的资质认证526.1 网络安全等级保护526.2 ISO 27001 526.3 ISO 27017 536.4 BCR 536.5 PIP-CB 531、法律规定中国数据出境的法律依据主要由网络安全法数据安全法个人信息保 护法等基本法律,数据出境安全评估办法个人信息出境标准合同办法(含 配套标准合同)、网络安全标准实践指南一个人信息跨境处理活动安全认证规范 等多位阶的法规、规范性法律文件构成。1.1 网络安全法、数据安全法2021年9月1日起施行的数据安全法代表了中国数字安全领域法律政 策的新努力,特别是数据分类分级保护制度、重要数据目录管理等都将成为监管 和执法的新方向,也成为数字行业
4、密切关注的新焦点。围绕数据安全法,目 前中国正在构造相应的配套制度体系,包括政务数据安全与开放、数据安全审查、 数字交易中介规则等,促进数字经济的安全、规范发展。对于数据出境评估制度,数据安全法第三十一条明确:“关键信息基础设 施的运营者在中华人民共和国境内运营中收集和产生的重要数据的出境安全管 理,适用中华人民共和国网络安全法的规定1;其他数据处理者在中华人民 共和国境内运营中收集和产生的重要数据的出境安全管理办法,由国家网信部门 会同国务院有关部门制定”。这一对“重要数据”的规定,与个人信息保护法 第三十八条对“个人信息”规定的:“个人信息处理者因业务等需要,确需向中 华人民共和国境外提供
5、个人信息的,应当具备下列条件之一:(一)依照本法第 四十条的规定通过国家网信部门组织的安全评估;(二)按照国家网信部门的规 定经专业机构进行个人信息保护认证;()按照国家网信部门制定的标准合同 与境外接收方订立合同,约定双方的权利和义务;(四)法律、行政法规或者国 家网信部门规定的其他条件”共同构成了数据出境监管的基本法律来源。1网络安全法第三十七条规定:关键信息基础设施的运营者在中华人民共和国境内运营中收集和产生 的个人信息和重要数据应当在境内存储。因业务需要,确需向境外提供的,应当按照国家网信部门会同国 务院有关部门制定的办法进行安全评估;法律、行政法规另有规定的,依照其规定。 2023云
6、安全联盟大中华区版权所有 81.2 数据出境安全评估办法2022年5月,作为上述基本法律重要配套制度的数据出境安全评估办法 (以下简称“办法”)通过,自2022年9月1日起施行。该办法旨在落实网络 安全法数据安全法和个人信息保护法的出境监管要求,规范数据出境 活动,保护个人信息权益,维护国家安全和社会公共利益,促进数据跨境安全、 自由流动。按照办法,数据处理者向境外提供在中华人民共和国境内运营中收集和产生 的重要数据和个人信息,在触发相应条件时需要进行法定安全评估。数据出境安 全评估坚持事前评估和持续监督相结合、风险自评估与安全评估相结合,防范数 据出境安全风险,保障数据依法有序自由流动,特别
7、是(1)对重要数据明确“数 据处理者向境外提供重要数据,应当通过所在地省级网信部门向国家网信部门巾 报数据出境安全评估,”形成监管闭环;(2)规定两种量级的个人信息出境适用 安全评估做出规定,设定了对个人信息适用(最严格的)评估监管时的“上限” 标尺。1.3 网络安全标准实践指南一个人信息跨境处理活动安全认证规范2022年6月,全国信息安全标准化技术委员会发布网络安全标准实践指 南一个人信息跨境处理活动安全认证规范(12月发布2.0版),规定了个人信息 的两种出境场景:(1)跨国公司或者同一经济、事业实体下属子公司或关联公司 之间的个人信息跨境处理活动;(2)个人信息保护法第三条第二款2适用的
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 2023 数据 出境 合规 年鉴
