数据出境规则纷纷落地——汽车企业如何应对和准备?.docx





《数据出境规则纷纷落地——汽车企业如何应对和准备?.docx》由会员分享,可在线阅读,更多相关《数据出境规则纷纷落地——汽车企业如何应对和准备?.docx(19页珍藏版)》请在淘文阁 - 分享文档赚钱的网站上搜索。
1、数据出境规则纷纷落地汽车企业如何应对和准备?汽车行业是全球化程度较高的行业之一,随着近年来智能网联汽车1的快速发展,汽车行业相关企业(“汽车企业”)的数据出境需求日益增多,对于跨国性质的汽车企业来说更是如此。另外,汽车行业也是数据安全严监管的行业之一,这使得汽车企业的数据出境更为敏感和复杂。2022年6月30日,国家互联网信息办公室(“国家网信部门”)发布了个人信息出境标准合同规定(征求意见稿)(“标准合同规定征求意见稿”)及其附件个人信息出境标准合同。2022年7月7日,国家网信部门正式发布了数据出境安全评估办法(“评估办法”),并将于2022年9月1日正式生效。在此之前,全国信息安全标准技
2、术委员会于2022年6月24日发布了网络安全标准实践指南个人信息跨境处理活动安全认证规范(“认证规范”)。上述三项规定和规范,涵盖了我国数据出境的基本框架。尤其是评估办法的最终落地,标志着我国数据出境规则基本形成。评估办法不仅提供了国家网信部门组织的安全评估(“官方评估”)的若干适用情形、申报条件、评估重点、评估程序等,更为重要的是,评估办法明确了个人信息出境触发官方评估的门槛。汽车企业亟需对其各自的数据出境活动及后续安排做出策略性的调整和规划。本文旨在帮助汽车企业判断适用的数据出境路径并开展相应准备工作。01汽车企业如何判断数据出境路径?综合网络安全法个人信息保护法和评估办法的相关规定,根据
3、适用情形和触发条件的不同,我国数据出境规则主要包括三种路径: 通过官方评估(“官方评估路径”); 经专业机构进行个人信息保护认证(“认证路径”); 按照国家网信部门制定的标准合同(“标准合同”)与境外接收方订立合同,约定双方的权利和义务(“标准合同路径”)。对于出境路径的选择和适用,汽车企业可采取以下步骤: 步骤一:梳理数据出境活动对数据出境活动进行梳理和盘点是判断选择何种出境路径的第一步。就官方评估而言,评估办法规定“本办法施行前已经开展的数据出境活动,不符合本办法规定的,应当自本办法施行之日起6个月内完成整改”2,因此当前已发生(且仍将继续)的和评估办法生效后拟开展的数据出境活动均应纳入考
4、虑范围,具体包括以下方面:是否向中国境外传输数据向中国境外传输数据有两类常见形式:一类是数据处理者主动将其在中国境内收集和产生的数据通过网络或硬件载体传输至境外接收方;另一类是数据处理者向境外接收方(包括关联方,如外资股东、全球或地区总部等)开放访问权限,允许其访问存储于境内的数据3。向境外传输数据的具体情况这包括数据出境背景(如数据出境系基于与境外接收方开展的何种合作、境外接收方提供何种产品或服务、是否签署了服务协议或其他合作协议)、境外接收方的类型(个人、企业、公共机构、其他组织等)、境外接收方所在国家或地区、数据处理者向境外接收方传输数据的传输期限、传输频率、传输规模等、境外接收方对出境
5、数据的处理目的、处理方式、存储地点和存储期限等。向境外传输的数据类型在本步骤一中,汽车企业可以对出境的数据类型进行盘点,建立出境数据台账,例如客户数据(如车主姓名、手机号码、身份证号、驾驶证号)、车辆数据(如发动机号、工况数据、车内应用服务数据)、业务数据(如销售数据、维修数据)以及经营管理数据(如员工个人信息)等。完成出境数据类型盘点后,汽车企业还需要在步骤二中对该等出境数据是否构成重要数据以及涉及的个人信息主体数量进行识别和确认。涉及的个人信息主体如出境数据中包含个人信息,需考虑涉及哪些个人信息主体,例如车主、驾驶人、乘车人、员工、客户或供应商联系人等。 步骤二:识别数据性质和处理者身份在
6、完成步骤一的数据出境活动梳理后,汽车企业需结合以下维度,判断适合的数据出境路径:数据性质维度:出境数据中是否包括重要数据4各行业、领域的重要数据具体目录由各地区、各部门按照数据分类分级保护制度确定5,而汽车行业则是较早明确了重要数据范围的行业之一。根据汽车数据安全管理若干规定(试行)(“汽车数据规定”),汽车数据包括汽车设计、生产、销售、使用、运维等过程中的涉及个人信息数据和重要数据6,而重要数据则包括7:(一)军事管理区、国防科工单位以及县级以上党政机关等重要敏感区域的地理信息、人员流量、车辆流量等数据;(二)车辆流量、物流等反映经济运行情况的数据;(三)汽车充电网的运行数据;(四)包含人脸
7、信息、车牌信息等的车外视频、图像数据;(五)涉及个人信息主体超过10万人的个人信息;(六)国家网信部门和国务院发展改革、工业和信息化、公安、交通运输等有关部门确定的其他可能危害国家安全、公共利益或者个人、组织合法权益的数据。除上述已有明确规定的汽车行业重要数据类型以外,汽车企业可能还会处理其他须经审批方可出境的数据,我们将在下文详细讨论。身份维度:境内数据处理者是否存在特定身份根据评估办法,如境内数据处理者属于关键信息基础设施运营者(CIIO)或处理100万人以上个人信息,其数据出境行为应当通过官方评估8。结合关键信息基础设施安全保护条例确定的CIIO识别制度,CIIO的认定结果将由行业和领域
8、的主管部门、监督管理部门向CIIO发出通知9,因此相对容易识别。提请注意的是,由于各行业(包括汽车行业)的CIIO识别工作仍在进行中,因此如果某一汽车企业在现阶段尚未收到主管或监管部门的认定结果通知,并不代表该企业就必然不是CIIO。为了防患于未然,我们建议汽车企业结合经营情况和相关数据处理活动,寻求对其自身CIIO身份的初步判断。对于“处理100万人以上个人信息”这一标准,可根据步骤一的梳理结果做出判断。一般而言,汽车制造商、经销商、维修机构、出行服务企业等基于B2C的业务性质,相较于开展B2B业务的零部件和软件供应商而言更容易达到处理100万人以上个人信息的身份标准。数量维度:传输数据是否
9、累计达到一定数量评估方法明确,自上年1月1日起累计向境外提供10万人个人信息或者1万人敏感个人信息的数据处理者向境外提供个人信息需通过官方评估10。根据我们的观察,以B2C业务模式为主的汽车企业很容易达到这一数量门槛,开展B2B业务的企业也可能因工厂员工数量较多而达到这一门槛。但需要注意的是,并非所有看似个人信息的信息都属于个人信息,汽车企业需要结合具体情况予以甄别。以实践中常见的一类出境汽车数据VIN码为例:VIN码又称车辆识别号、车架号,由英文字母和阿拉伯数字组成,共17位,是每辆机动车自出厂时起就有的独一无二的代码。由于VIN码具有唯一性,确实存在通过VIN码识别到车主等具体个人的可能性
10、,从而属于个人信息;但在向企业客户销售车辆(B2B)的场景中,VIN码对应的是企业客户而非具体个人,因此不应属于个人信息。由此,在识别某一类型的数据是否构成个人信息时,汽车企业还需结合数据处理活动的具体情形,严格基于识别性与关联性两大原则11进行判断。其他情形评估方法对官方评估的触发场景规定了一个兜底项,即国家网信部门可能另行发布其他规定,进一步扩大官方评估的触发范围12。目前哪些情形属于“其他情形”尚不明确,有待国家网信部门以及其他相关部门做出进一步规定。但就评估办法的现有措辞来看,数据处理者如符合官方评估的触发条件,应当“向国家网信部门申报”13,换言之,国家网信部门通常仅在受理数据处理者
11、的申报后才会组织开展官方评估,一般不会主动开展。因此我们倾向于认为,国家网信部门未来将会通过部门规章或部门规范性文件对本条兜底项进行解释或补充,单独要求个别数据处理者申报官方评估的可能性较低。 步骤三:确认数据出境路径在完成对数据性质、数量以及处理者身份的识别后,汽车企业即可最终判断适用的数据出境路径: 如符合步骤二中的任何一项标准,则应当适用官方评估路径; 如不符合步骤二中的任何一项标准,但出境数据中包含个人信息,则应当适用认证路径或标准合同路径;需要特别说明的是,认证路径和标准合同路径并非在任何情形下都可以二选一。根据认证规范,个人信息保护认证适用于下列两种情形14:1. 跨国公司或者同一
12、经济、事业实体下属子公司或关联公司之间的个人信息跨境处理活动;2. 个保法第三条第二款适用的个人信息处理活动,即在中国境外处理境内自然人个人信息,以向境内自然人提供产品或服务或分析评估境内自然人行为的活动15(由境外的数据处理者通过其在境内设置的专门机构或指定代表申请个人信息保护认证,并承担法律责任16)。对于前述第2项中的场景,如果境外主体直接从中国境内收集数据,虽然存在数据“跨境”的属性,但不存在数据“传输(即一方提供至另一方)”的行为。该场景是否需要遵从数据出境规则尚存在争议。我们倾向于认为该等场景下,境外主体将受制于数据安全法个人信息保护法的域外效力。该等场景如何适用认证路径,还有待进
13、一步观察。 如不符合上述1或2的任一情形,则应通过标准合同路径开展数据出境。 如出境数据中不含任何重要数据或个人信息,且境内数据处理者不存在特定身份,则汽车企业和境外接收方可在履行数据安全保护义务的前提下自行开展数据出境活动(涉密信息或行业有特殊要求的除外)。02汽车企业如何进行合规准备?认证路径的具体实施细则还有待进一步观察。对于其他两种数据出境路径,无论是官方评估路径还是标准合同路径,汽车企业需要准备的申报文件可以大致归纳为以下几类: 与境外接收方签订的法律文件在官方评估路径下与境外接收方签订的法律文件与标准合同之间存在差别,主要体现在前者除个人信息外还可能包括重要数据的出境,而后者仅包括
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 数据 出境 规则 纷纷 落地 汽车企业 如何 应对 准备

限制150内