-
北師大學者解讀《個人信息出境安全評估辦法(征求意見稿)》
關鍵字: 個人信息出境今日全球正擁抱新一輪科技革命浪潮,層出不窮的新技術、新應用更是依賴海量個人信息的挖掘收集、處理使用乃至跨境傳輸。個人信息已成為機遇和福祉的新源泉,也成為風險和威脅的新焦點。面對日趨上升的數據跨境流動業務需求和跨國情形下更為復雜的安全環境,建構有效的風險管理機制確保諸多數據跨境場景中的個人信息安全,關乎網絡空間主權、國家安全、社會公共利益和公民、法人的合法權益,也成為《個人信息出境安全評估辦法(征求意見稿)》(以下簡稱:《辦法》)的制度追求。
總體而言,為促進個人信息的依法有序自由流動,《辦法》基于《網絡安全法》有關網絡安全和網絡數據安全的總體要求,確立了以“經安全評估后出境”為主干制度的個人信息跨境規范框架,對于這一制度設計的準確理解有助于厘清當下外界存在的若干誤讀。
1、《辦法》的適用范圍并不是針對網民訪問、注冊或登陸境外網站等純個人行為,而是明確指向于業務性活動,也即“網絡運營者向境外提供在中國境內運營中收集的個人信息”這一特定的場景。
因此,從適用主體而言,《辦法》主要針對的是網絡運營者,其范圍涵蓋網絡的所有者、管理者和網絡服務提供者,目前最常見的就是各類網站和App的運營商。而從適用對象而言,《辦法》針對的是網站和App等在先前的網絡運營中收集的、將要向境外傳輸的個人信息。
2、《辦法》所要求的個人信息出境前申報安全評估,并不是設定個人信息出境的行政許可,而是行使風險管理維度的網絡安全執法權力。眾所周知,行政許可是指國家行政機關對不特定的一般人依法負有不作為義務的事項,在特定條件下對特定對象解除禁令,允許他作為的行政活動,包括普通許可、特許、認可、核準以及登記等。換言之,如果在個人信息出境場景中談及行政許可,其邏輯前提應當是國家原則上禁止個人信息出境,只有符合特定資質的主體才能獲準向境外提供,但事實上在我國現行法律體系中完全不存在一般性禁止出境規范和特殊的出境業務準入資質要求,《辦法》也沒有基于網絡運營者自身的特定主體類型設定禁止性要求。
需要指出的是,網絡運營者本身應當采取技術措施和其他必要措施,確保其收集的個人信息在向境外提供過程中的安全,防止信息泄露、毀損、丟失等,這屬于履行《網絡安全法》第42條強調的法定義務的內容,出境前申報安全評估則是《辦法》提供的一項具體的合規工具。而國家主管部門在“經安全評估認定個人信息出境可能影響國家安全、損害公共利益,或者難以有效保障個人信息安全的”場合中要求不得出境,這屬于行使《網絡安全法》第64條賦予的網絡安全執法權力,同時也符合《網絡安全法》第5條有關國家采取措施處置來源于中華人民共和國境內外的網絡安全風險和威脅的立法要求。
3、《辦法》所引入的個人信息出境安全評估制度并不是一刀切的強監管措施,而是旨在建立一套著眼風險應對的、彈性動態的流程化管理框架。《辦法》規定的安全評估內容從橫向看既強調國家有關法律法規和政策規定的符合性,也強調保障個人信息主體合法權益的充分性,體現了個人信息出境風險研判范圍的全面性。從縱向看既強調個人信息出境前網絡運營者或接收者的業務歷史以及網絡運營者獲得個人信息是否合法、正當,也強調對于合同能否得到有效執行的預判,結合后續的重新評估義務(第3條)、出境記錄保存義務(第8條)、年度報告與安全事件報告義務(第9條)以及定期執法檢查要求(第10條)和舉報制度(第12條)等,反映了個人信息出境風險事前、事中與事后管理處置的全流程覆蓋。
為此,就安全評估的制度性要素而言,一方面,《辦法》注重發揮“個人信息出境安全風險及安全保障措施分析報告”的工具性價值,要求網絡運營者披露自身和境外接收者的基本狀況、個人信息出境計劃、風險分析以及安保措施等,通過這一合規風控工具引導督促網絡運營者落實對于個人信息跨境流動有關風險的預先研判以及安全保障措施體系的事先設計,最大程度提高網絡運營者和境外接收方等相關主體的風險應對和處置能力。
另一方面,《辦法》尤其注重發揮“網絡運營者與接收者簽訂的合同”的工具性價值,旨在通過個人信息跨境流動相關主體之間權利義務的結構性分配,引導督促網絡運營者和境外接收方等主體主動、自覺提高技術安全水平、權利保護水平以及業務管理水平,為個人信息主體維權提供切實可行的救濟途徑。就此,《辦法》對于該合同的內容要素(第13條)、網絡運營者的責任和義務(第14條)、接收者的責任和義務(第15條)以及個人信息出境后轉移的條件(第16條)等方面做出了明確的提示性規定,提升了合規風控的確定性和可操作性,能在實務層面產生多重積極價值:
首先,《辦法》對于該合同的內容要點做出了重點提示,但不影響合同雙方也即網絡運營者和境外接收者基于合同自由,結合特定業務場景達成符合其個性化業務訴求的具體合同條款。反觀歐盟《一般數據保護條例》中有關個人數據跨境流動的“標準合同條款”機制,各當事方對于該條款的文字內容基本無權修改,在實踐中多發與具體業務場景無法完全兼容的情況,而《辦法》的彈性設計相對更具可行性。
此外,《辦法》有關合同的制度規定具有全口徑適用性,既可用于網絡運營者和境外接收者分屬不同主體的場合,也可用于兩者同屬一個主體(例如同一跨國集團公司)的場合。反觀歐盟《一般數據保護條例》在個人數據跨境問題上引入的“約束性公司規則”機制,其僅限于同一跨國公司內部的數據跨境傳輸,顯然《辦法》的制度設計能夠覆蓋更多的業務場景。
并且,《辦法》引入的合同管理機制,在制度落實和跨國協調層面可以獲得更廣泛的國際接受度。《辦法》通過引導網絡運營者和境外接收者達成的雙向合意,既為中國法的合規遵從、網絡運營者對接收方的約束以及個人信息主體的權利救濟提供了扎實可靠的法律依據,也能夠有效避免歐盟《一般數據保護條例》的域外管轄和美國《云法案》的長臂管轄等制度面對的管轄沖突和執法乏力的現實困境。
整體而言,相比較于常見的域外相關立法例,《辦法》建構的個人信息出境安全評估制度以全面的風險管理為基本的制度邏輯,其側重于事先安全評估、以合同管理機制為中心的跨境流動規范框架旨在最大限度避免可能的數據業務阻礙情形,進而更好地實現具體業務場景中安全與發展的動態平衡關系,反映了國家主管機關致力打造跨境數據業務友好型治理機制的總體思路與努力方向。
(文丨北京師范大學網絡法治國際中心執行主任吳沈括)
標簽 個人信息- 原標題:《個人信息出境安全評估辦法(征求意見稿)》的制度追求
- 責任編輯:連政
- 最后更新: 2019-06-18 20:28:53
-
驚了!男子叫囂踏平地鐵站:收拾一個站長很容易
2019-06-18 19:16 中國雷人秀 -
災區余震不斷,有人竟然這么說…
2019-06-18 19:16 地震 -
中國孕婦泰國墜崖非意外:丈夫圖財殺人
2019-06-18 19:16 中國雷人秀 -
看《破冰行動》入戲太深,男子1小時17次報警自稱殺人…
2019-06-18 19:15 中國雷人秀 -
王毅談當前伊朗和海灣地區局勢:各方應保持理性和克制
2019-06-18 19:10 中國外交 -
習近平接見空軍第十三次黨代會代表
2019-06-18 18:55 習主席帶領我們強軍 -
《航拍上海 · 虹口篇》,看虹口有多美!
2019-06-18 18:35 航拍上海 -
習近平對四川長寧6.0級地震作出重要指示
2019-06-18 18:33 地震 -
習近平對四川長寧6.0級地震作出重要指示
2019-06-18 18:14 地震 -
女星自稱過關遭刁難 九宮格曝光邊檢證件照
2019-06-18 18:06 明星那點事兒 -
美舉行對華關稅聽證會 陸慷:注意到反對聲一浪高過一浪
2019-06-18 17:27 中美關系 -
的姐被碰瓷,一群小學生挺身而出…
2019-06-18 17:14 暖心聞 -
地震了,還要排隊刷臉出宿舍?
2019-06-18 16:47 地震 -
“美國病了”才是真相
2019-06-18 15:33 美國一夢 -
海關總署:加強加拿大輸華豬肉檢測
2019-06-18 15:05 -
刷屏了的四川地震預警是怎么實現的?
2019-06-18 14:59 地震 -
痛心!千年葡萄井毀于地震 宜賓葡萄井涼糕或絕世
2019-06-18 14:44 地震 -
違法占道 她掄起數十根黃瓜怒砸城管
2019-06-18 14:39 中國雷人秀 -
開創新局面,習近平為亞洲安全發展注入持久活力
2019-06-18 14:30 中國外交 -
屠呦呦事跡被納入新教材
2019-06-18 14:03
相關推薦 -
被當面打臉,日鐵急了 評論 9受中國影響,澳企要在稀土加工業務上發力了 評論 43全國最大!哈密百萬千瓦“光熱+光伏”項目并網發電 評論 68“中國在非洲真正贏得了民心,就連斯威士蘭…” 評論 97最新聞 Hot
-
“沙特曾多次警告德國提防嫌疑人”
-
特朗普最新任命!這次包括火箭隊老板、真人秀制作人
-
巴勒斯坦三個政治派別發表聯合聲明
-
“中國在非洲真正贏得了民心,就連斯威士蘭…”
-
“日企抱團是絕望之舉,中國工廠效率質量都是第一”
-
“中國有能力讓夢想照進現實,將贏得史詩般競爭”
-
被災民暴罵到當場破防,馬克龍發飆:你該慶幸你在法國!
-
美高校敦促國際學生抓緊回來:萬一把中印拉黑名單呢
-
美國政府“逃過一劫”
-
“澤連斯基要求歐盟新外長:對華批評要降調”
-
澳大利亞來了,中國就得走人?澳總理這么回應
-
美媒感慨:基建狂魔發力,我們又要被超越了
-
英國剛公布新任大使,特朗普顧問就痛罵:傻X
-
“來自中國的老大哥能確保我們…”
-
俄羅斯的報復來了
-
澤連斯基罵普京“傻子”,俄方怒斥
-