跨境数据传输如何合规?依《数据出境安全评估办法》(2022年9月1日施行)、《个人信息出境标准合同办法》(2023年6月1日施行)及《网络数据安全管理条例》(国务院令第790号),需办理评估/标准合同/认证。本文以案例剖析合规实务。
引言
跨境数据传输合规是数据合规领域的核心问题。准确把握跨境数据传输的法律依据、合规路径、典型案例,是企业开展跨境数据传输的关键。本文结合《数据出境安全评估办法》《个人信息出境标准合同办法》《促进和规范数据跨境流动规定》及《网络数据安全管理条例》(国务院令第790号),以典型案例剖析合规实务。
一、跨境数据传输的法律依据
- 《数据出境安全评估办法》(国家互联网信息办公室令第11号)规定了数据出境安全评估制度。
- 《个人信息出境标准合同办法》(国家互联网信息办公室令第13号)规定了个人信息出境标准合同备案制度。
- 《促进和规范数据跨境流动规定》(国家网信办)细化了数据跨境流动规则。
- 《网络数据安全管理条例》(国务院令第790号)规定了网络数据安全管理制度。
- 《个人信息保护法》第三十八条规定了个人信息跨境提供的规则。
- 《数据安全法》第三十六条规定了数据跨境提供规则。
二、跨境数据传输的合规路径
依《个人信息保护法》第三十八条:
- 通过国家网信部门组织的安全评估。依《数据出境安全评估办法》(国家互联网信息办公室令第11号)。
- 经专业机构进行个人信息保护认证。
- 与境外接收方订立标准合同,约定双方权利和义务。
- 法律、行政法规或者国家网信部门规定的其他条件。
三、数据出境安全评估的适用情形
依《数据出境安全评估办法》(国家互联网信息办公室令第11号):
- 关键信息基础设施的运营者向境外提供个人信息。
- 处理一百万人以上个人信息的网络数据处理者向境外提供个人信息。
- 自上年1月1日起累计向境外提供十万人个人信息或者一万人敏感个人信息的网络数据处理者向境外提供个人信息。
- 国家网信部门规定的其他情形。
四、个人信息出境标准合同备案
依《个人信息出境标准合同办法》:
- 适用情形。非关键信息基础设施运营者,且处理个人信息不满一百万人,且累计未达十万人个人信息或者一万人敏感个人信息标准的网络数据处理者,与境外接收方订立标准合同。
- 备案机关。省级以上网信部门。
- 备案期限。标准合同生效之日起10个工作日内办理备案。
- 备案材料。标准合同、个人信息保护影响评估报告等。
五、个人信息保护认证
经国家网信部门认可的认证机构进行个人信息保护认证,颁发个人信息保护认证证书。具备资质的网络数据处理者可以选择通过认证的方式实现跨境传输。
六、典型案例剖析
【案例一】某互联网公司数据出境安全评估案
某互联网公司处理超过一亿用户个人信息,需要向境外关联公司提供数据。依《数据出境安全评估办法》,处理一百万人以上个人信息的网络数据处理者向境外提供个人信息的,应当申报数据出境安全评估。公司向国家网信部门申报并通过评估后,向境外提供数据。
【案例二】某金融科技公司标准合同备案案
某金融科技公司处理五十万用户个人信息,需要向境外服务提供商提供数据。依《个人信息出境标准合同办法》,公司与境外服务提供商订立标准合同并进行个人信息保护影响评估后,向省级网信部门备案,合规完成。
【案例三】某跨国企业个人信息保护认证案
某跨国企业在中国和欧洲均有业务,需要跨境传输员工个人信息。依《个人信息出境标准合同办法》,跨国企业可通过向具有资质的认证机构申请个人信息保护认证的方式实现跨境传输。
【案例四】违规数据出境处罚案
某公司未经申报擅自向境外提供大量用户个人信息,被网信部门查处。依《个人信息保护法》第六十六条,网信部门依法作出行政处罚,责令改正、给予警告、没收违法所得。
【案例四】违规数据出境处罚案
基本案情:某公司未经申报擅自向境外提供大量用户个人信息,被网信部门查处。
法律分析:依《个人信息保护法》第六十六条,违反规定处理个人信息的,由监管部门责令改正、给予警告,没收违法所得。
判决结果:网信部门对公司依法作出行政处罚。
七、合规关键问题与重要数据出境
合规关键问题:一是数据分类分级,识别重要数据、个人信息、敏感个人信息;二是个人信息保护影响评估依《个人信息出境标准合同办法》第四条;三是接收方尽职调查;四是合同义务落实;五是持续监督。重要数据出境应当申报安全评估,涉及国家安全的应当通过国家安全审查。
八、典型情形与结语
实务中以下情形需注意:一是合规路径的选择应当根据数据类型、数量、接收方等因素综合判断;二是个人信息保护影响评估是合规的重要环节;三是标准合同备案应当及时办理;四是重要数据出境应当申报安全评估。提示:涉案企业应当及时委托律师,全面评估跨境数据传输合规风险,依法选择合规路径,确保跨境数据传输合法合规。