2021年网络安全与数据合规 新规评论文章集锦-环球律师事务所-2022.1.24.pdf
《2021年网络安全与数据合规 新规评论文章集锦-环球律师事务所-2022.1.24.pdf》由会员分享,可在线阅读,更多相关《2021年网络安全与数据合规 新规评论文章集锦-环球律师事务所-2022.1.24.pdf(215页珍藏版)》请在淘文阁 - 分享文档赚钱的网站上搜索。
1、2021年网络安全与数据合规新规评论文章集锦环球律师事务所数据合规团队编制2022年1月24日1目录1.数据安全法正式出台,企业合规红线,你了解吗?22.关键信息基础设施安全保护条例要点解读243.“隐私”与“个人信息”别傻傻分不清384.个人信息保护工作机构及负责人设置要求455.个人信息保护法八步走,落地路径与实务解读586.重要数据识别指南新版草案出台,兼议十二项企业合规义务767.征信信息已成为保护重点暨同步解读征信业务管理办法878.互联网信息服务管理办法大修,信息安全监管释放趋严信号1009.网络交易监督管理办法压实平台主体责任,企业未来该如何应对?10410.境外上市中的网络安全
2、审查10911.面对网络安全审查,中概股企业需做何准备?12212.企业数据出境评估指引暨数据出境安全评估办法(征求意见稿)解读 13413.苹果将实施史上最严厉隐私保护要求,定向广告的严冬真的来了?14714.算法相关新型垄断模式的法律风险16115.从汽车数据安全管理若干规定探索汽车数据的合规与发展169附件一:互联网信息服务管理办法合规义务清单179附件二:网络交易监督管理办法合规义务清单194附件三:App收集使用个人信息企业自评估核对清单2021数据安全法正式出台,企业合规红线,你了解吗?环球律师事务所孟洁|张淑怡|徐晨2【前言】随着信息技术和生产生活紧密融合,各行各业的数据迅猛增长
3、,并汇聚融合,对经济、社会和人民生活都产生了革命性的影响。数据安全已成为事关国家安全与社会经济发展的重要课题。基于此,2021年6月10日,第十三届全国人大常委会第二十九次会议审议并通过了中华人民共和国数据安全法(以下简称“数据安全法”),并于2021年9月1日起施行。数据安全法共七章五十五条,与中华人民共和国网络安全法(以下简称“网络安全法”)、数据安全管理办法(征求意见稿)(以下简称“数据安全管理办法”)相比,有较大的创新和突破,从国家法律的层面,对于国家与数据活动实施者两个角色,规定了一系列提升数据安全治理和数据开发利用水平的原则、制度与措施,落实主体责任;为适应电子政务发展的需要,建立
4、数据流通利用与安全管理的要求。正如新华社所评述,“制定数据安全法是维护国家安全的必然要求。数据是国家基础性战略资源,没有数据安全就没有国家安全。”下文将首先介绍数据安全法相较于二审稿的修改之处与亮点,其后总结了数据安全法的合规要点,以期帮助企业了解立法精神,梳理合规义务,厘清基本红线。数据安全法正式出台,企业合规红线,你了解吗?3一、数据安全法正式稿相较于 二审稿的修改亮点(一)建立工作协调机制,完善数据安全领域治理体系数据安全法第五、六条明确了数据安全领域内治理体系的顶层设计,即中央国家安全领导机构负责国家数据安全工作的决策和议事协调,研究和制定重大方针政策,统筹协调国家数据安全的重大事项和
5、重要工作,建立国家数据安全工作协调机制;各地区、各部门对本地区、本部门工作中收集和产生的数据及数据安全负责。工业、电信、自然资源、卫生健康、教育、国防科技工业、金融业等行业主管部门承担本行业、本领域数据安全监管职责;并且,由公安机关和国家安全机关承担其范围内的监管职责;最后由国家网信部门统筹协调网络数据安全的监督管理工作,这与国家网信部门的一贯职责与功能是配套和衔接的。从以上表述可以看出,相较于数据安全管理办法和网络安全法所涉及的监管部门权属划分,数据安全法既有保留也有突破。在网络监管方面,数据安全法沿袭了“网信部门+公安部门+国务院其他下属机构联动”的监管体系,但值得注意的是,数据安全法首次
6、将数据安全全局决策统筹工作升格至中央国家安全领导机构,与国家安全法保持一致,从侧面巩固了数据安全在国家安全体系中的重要地位,以基本法成文化的方式将数据安全工作上升至国家安全最高监管和行动决策的层级。尽管我国近年来持续加快对数据以及个人信息保护方面的立法进度,比如民法典人格权编中对个人信息保护做出了原则性规定,出台了包括网络安全法数据安全管理办法信息安全技术 个人信息安全规范等一系列法律法规、部门规章和国家标准,但仍然存在法律效力有限、规定分散、体系不完备的问题。数据安全法此次将数据安全集中、专门地反映在一部基本法中,完善了我国在数据保护领域的立法架构,也为后续配套文件的跟进提供了坚实的基础。总
7、体来说,国家从战略和规划层面上重视数据的保护与应用,也意味着企业需要更加谨慎地处理数据,不但需从自身角度,还要从维护国家利益层面上履行数据安全保护义务、承担社会责任,不得危害国家安全与社会、公共利益。(二)明确关系国家安全、国民经济命脉等重要数据的重要性数据安全法第四条规定,维护数据安全,应当坚持总体国家安全观。这一概念是以人民安全为宗旨,以政治安全为根本,以经济安全为基础,以军事、文化、社会安全为保障,以促进国际安全为依托的全方位国家安全体系。这条规定呼应了国家安全法第二十五条所提出的,国家应建设网络与信息安全保障体系,提升网络与信息安全防护能力,维护国家网络空间主权、安全和发展利益。在各国
8、数据博弈深化的国际背景下,主权已经不再局限于一国领土而是拓展至网络空间中的数据和设施,数据要素已经成为国家基础性和战略性资源,数据安全已经成为国家安全不可或缺的组成部分。应对数据可能带来的非传统领域的国家安全风险与挑战,切实维护和确立国家数据主权、安全和发展利益,正是当今时代赋予的新课题。数据安全法正式出台,企业合规红线,你了解吗?4数据安全法第二十一条第二款则进一步强调关系国家安全、国民经济命脉、重要民生、重大公共利益等数据属于国家核心数据,实行更加严格的管理制度。这一点也在罚则部分有所体现,数据安全法最终稿新增的第四十五条第二款明确,违反国家核心数据管理制度,危害国家主权、安全和发展利益的
9、,由有关主管部门处二百万元以上一千万元以下的罚款,并根据情况责令暂停相关业务、停业整顿、吊销相关业务许可证或者吊销营业执照;构成犯罪的,依法追究刑事责任。(三)进一步完善保障政务数据的规定为保障政务数据安全,并推动政务数据开放利用,数据安全法第五章对国家机关收集、使用、运用数据的行为、能力提出了要求(第三十七条到四十三条)。国家机关为履行法定职责的需要收集、使用数据时,应当对其在履行职责中知悉的个人隐私、个人信息、商业秘密、保密商务信息等数据依法予以保密,不得泄露或者非法向他人提供(第三十八条)。其次,第四十条对国家机关委托他人存储、加工或者向他人提供政务数据的审批要求和监督义务做出了规定,并
10、明确受托方应当依照法律、法规的规定和合同约定履行数据安全保护义务,不得擅自留存、使用、泄露或者向他人提供政务数据。国家机关还应按照规定及时准确公开政务数据,制定开放目录,构建互联互通、安全可控的开放平台(第四十一、四十二条)。数据安全法虽未对政务数据进行定义,但可以根据今年6月17日浙江省发布的全国首部公共数据开放办法浙江省公共数据开放与安全管理暂行办法(下称公共数据暂行办法)对“公共数据”的界定汲取经验。公共数据指各级行政机关以及具有公共管理和服务职能的事业单位,在依法履行职责过程中获得的各类数据资源。联系实际而言,可能包含政府才有权利采集的数据,如资源、税收数据,政府在提供服务过程中所收集
11、的公民消费和档案数据,如社会保险、水电数据,政府履行监管职责所采集的数据,如人口普查、食品药品监管等数据。政务数据的利用与开放是加快政府数字化转型,推进电子政务建设的重要步骤。在收集、使用数据时,政府必须依法定职责和法律规定,健全安全管理制度,将责任落到实处;监督可能涉及的第三方,保障政务数据安全;遵循公正、公平、便民的原则,及时、准确地公开政务数据,实施“清单式管理”,构建统一互通的政务开放平台,将政务数据赋能价值扩到最大,利用数据更好地服务经济社会发展。对于企业而言,如果在实践中遇到国家机关委托存储、加工政务数据的情形,受托方应配合国家机关完成审批程序,履行法律法规、合同约定的数据安全保护
12、义务,采取必要的技术和组织措施保障政务数据安全,不擅自留存、使用、泄露或者向他人提供政务数据,并确保获得委托处理政务数据方的授权同意。当然,关于审批程序与企业关于处理政务数据的具体安全义务,还期待相关法规与标准后续进一步细化与支撑。数据安全法正式出台,企业合规红线,你了解吗?5(四)明确对老年人的特殊保护数据安全法相较于二审稿增加了第十五条,即明确提出支持智能化公共服务的发展,且要求应当充分考虑老年人、残疾人的需求,避免对老年人、残疾人的日常生活造成障碍。这并不是第一次专门针对老年人的利益需求提出特殊要求。例如,工业和信息化部在今年4月就发布互联网网站适老化通用设计规范和App适老化通用设计规
13、范,助力老年人、残疾人等重点受益对象平等便捷地获取、使用互联网信息,充分体现了国家在发展过程中的人文关怀,保障老年用户的信息安全。(五)加大对违法行为的处罚力度数据安全法第六章规定了开展数据活动的组织、个人、数据交易中介机构、国家机关、监管工作人员等主体违反法律规定、未履行义务应承担的法律责任。去年公开的数据安全管理办法对于违反法律义务作出的是“一刀切”的罚则,即,“依违规情节,给予网络运营者公开曝光、没收违法所得、暂停相关业务、停业整顿、关闭网站、吊销相关业务许可证或吊销营业执照等处罚;构成犯罪的,依法追究刑事责任。”本次数据安全法的规定针对不同违法行为设置不同的罚责,与网络安全法体例保持基
14、本一致,规定了各主体违反法律规定可能承担的不同责任。比如,有关部门发现数据活动存在较大安全风险的,可以按照规定的权限和程序约谈相关组织、个人并要求采取整改措施。这一规定旨在尽可能从源头消除安全隐患,以最低成本预防安全事故的发生。数据安全法正式出台,企业合规红线,你了解吗?开展数据活动的组织、个人未履行数据安全保护义务或未采取必要措施的,可能遭到警告和罚款,直接负责的主管人员个人也可能被处以罚款;如果违法行为性质恶劣或造成严重后果,罚款金额可高达一千万元人民币,并可能被责令暂停相关业务、停业整顿、吊销相关业务许可证或者营业执照,与网络安全法第六章规定同步。然而这一数字与欧盟通用数据保护条例(以下
15、简称“GDPR”)规定的最高两千万欧元罚款尚有一定的距离,对于掌握千万用户数据的产业龙头企业或采买亿万字段信息的大数据巨头而言,威慑力度虽然也较为有限,但至少也是一个良好示范的起步。另外,为避免非法来源数据交易的乱象,数据安全法第四十七条还规定了针对数据交易中介机构的处罚规则,即相关机构可能被没收违法所得、罚款、吊销营业执照,直接责任人也会被处以罚款,重拳出击规制数据交易行为,应引起相关机构的特别关注。数据安全法第四十八条明确了不配合公安机关、国家安全机关因维护国家安全或者侦查犯罪调取数据的处罚以及未经批准向境外司法或者执法机构提供数据的处罚。数据安全法第四十六条还明确了非法对外提供重要数据的
16、处罚。除了对开展数据活动的组织、个人、直接负责的主管人员或直接责任人员罚款外,还可对开展数据活动的组织、个人责令“暂停相关业务、停业整顿、吊销相关业务许可证或者吊销营业执照”。6(一)以国家主权为立法出发点,兼顾数据保护与利用数据安全法第一条指出,本法的立法目的为“保障数据安全,促进数据开发利用,保护公民、组织的合法权益,维护国家主权、安全和发展利益”,从中可以提炼出“保护和利用并举”与“维护国家利益”两项主要的立法宗旨。具体来看:数据安全法第七条明确表示,“国家保护个人、组织与数据有关的权益,鼓励数据依法合理有效利用,保障数据依法有序自由流动,促进以数据为关键要素的数字经济发展”。可见,维护
17、数据安全和促进数据开发利用是相辅相成的车之两轮。数据开发利用为数据安全提供了技术的支持和概念的革新,数据安全为数据开发利用提供了基础的保障和稳固的底盘。通览全文,对于数据,数据安全法并非采取久束湿薪似的保护,而是鼓励对其进行合法利用,从数据中挖掘、开发出更大的经济价值。这一点在数据安全法第五章“政务数据安全与开放”中也有突出体现。数据安全法第七条亦明确规定,国家鼓励数据的合理有效利用、保障数据的有序自由流动。可见,从国家层面对数据利用的态度,是审慎且包容的,采用监管与发展并重。既不因噎废食地完全封闭,又非不加甄别地全盘接受,通过激励相容的制度设计,力求达到二者可持续发展的平衡,最终令数据安全和
18、数据利用协调一致。(二)适用对象:主客体范围广泛数据安全法第二、三条规定了其适用对象为“在我国境内开展的数据处理活动”。其中“数据”是指任何以电子或者其他方式对信息的记录;“数据处理”是指数据的收集、存储、使用、加工、传输、提供、公开等行为。此外,数据安全法附则部分还明确,涉及国家秘密和军事数据的活动,应分别适用保守国家秘密法和中央军事委员会另行制定的规则。另外,“开展涉及个人信息的数据活动,应当遵守有关法律、行政法规的规定”。考虑到我国个人信息保护法也已经提交到全国人大常委会进行第三次审议,数据安全法明确规定个人信息也属于数据的一种,将另由特别法律规制,这为即将出台的个人信息保护法预留了空间
19、。由此分析,数据安全法适用对象的范围非常广泛,对于在境内实施任何数据收集、存储、使用等行为的组织和个人,不论主体身份,不论处理的数据数量、频率如何,均应遵守这一法律规定。数据安全法正式出台,企业合规红线,你了解吗?二、数据安全法重要规制与红线要求71.适用主体首先,数据安全法没有对适用主体进行限制。数据安全管理办法规定适用的主体主要是网络运营者,即网络的所有者、管理者和网络服务提供者,网络安全法的义务主体亦然。这一表述覆盖的范围可能延展到网络服务的方方面面,已然十分广泛,但数据安全法在此基础上更进一步,对适用主体从开展数据活动这一客观行为入手,而非将适用主体限定在某一个类型的主体范围内,更加扩
20、大了适用的范围,最大限度地保障不同层次的数据安全,进而达到数据在有效保护下的合法利用目标。国际上,对数据安全进行专门立法的情况不多,以色列数据安全管理条例规定适用主体为数据库控制者(Database Controller),再细分为基础、中等、严格三种保护水平。大多数国家的做法是将数据安全作为一个章节规制在个人信息或隐私保护法案中,如加州消费者隐私保护法(以下简称“CCPA”)和GDPR对受规制的主体提出具体要求(比如,对企业/组织有一定营业机构/收入的要求);美国各州法案中也存在保障数据安全的条款,适用对象包括收集使用个人信息的组织(例如:加州民法典)、医疗健康机构(康涅狄格州保险信息和隐私
21、保护法案)、互联网服务提供者(明尼苏达州法典)等。数据安全法没有对适用主体做出特别的设定,实际上从客观层面能够达到对数据保护的最大化效果。数据安全法正式出台,企业合规红线,你了解吗?8数据安全法中对“数据处理”的内涵采取了列举式定义法,提出“收集、存储、使用、加工、传输、提供、公开”等一系列行为及活动。这一定义的逻辑,基本参考了民法典的定义逻辑。联系对比GDPR中数据“处理(process)”的概念以及信息安全技术 个人信息安全规范中数据全生命周期的理解,数据安全法没有明确涵盖数据“共享”、“删除”及“销毁”这几种典型的数据处理活动。其次,“加工”、“交易”等名词可能源于企业实务中的说法,但在
22、法律层面上,对这些概念的内涵及适用情形有待后续在配套的法规、国家标准中进一步明确。如上所述,数据安全法所规定的适用范围非常广泛,除了大数据公司等视数据为“血液”进行运营的企业需要特别关注以外,一切可能处理数据的政府、组织和个人也都落在了数据安全法规制的范围之内。技术的更新与普及使人们普遍享受到大数据带来的快捷与便利,但一些组织为了获得更多的经济利益,将数据采集、加工和利用等准入门槛却越降越低。如果监管缺乏有力的法律依据,更难以实现对数据市场有效的调控和管理。因此,数据安全法的出台将所有与数据有关的活动均纳入调整范围之中,能在基本法层级系统、集中地规范数据安全和利用,为有效监管数据活动提供强有力
23、的法律基础。同时,数据安全法亦规定了一定的域外适用性,以应对国际空间中数据成为各国在合作与抗衡上的博弈,具体请见下文分析。数据安全法正式出台,企业合规红线,你了解吗?2.适用客体“数据”与“数据处理”数据安全法对于适用客体即“数据”和“数据处理”进行了较为宽泛的定义。在之前的法律法规或国家标准文件中,如网络安全法从关键信息基础设施相关的数据、重要数据、个人信息三个类别对网络运营者进行规制;而后续亟待出台的个人信息保护法将侧重对个人信息进行保护。而数据安全法则规定,不论呈现形式(电子/其他方式)、不论收集方式(通过网络/非通过网络)、不论数据的内容(可识别身份的个人信息/与国家安全、经济发展以及
24、社会公共利益密切相关的重要数据/其他数据),数据泛指一切对信息的记录。这一定义在我国的立法至今可属创新之举,将“数据”外延界定义为摈弃一切修饰词的客观载体,区分了“数据”与“信息”的概念,有效避免了主语与宾语同一的非有效解释。网络安全法、个人信息保护法和数据安全法适用客体的范围类型如下图:9(三)明确域外效力数据安全法第二条规定,“在中华人民共和国境内开展数据处理活动及其安全监管,适用本法。在中华人民共和国境外开展数据处理活动,损害中华人民共和国国家安全、公共利益或者公民、组织合法权益的,依法追究法律责任”。这一规定体现了维护国家安全和数据主权的立法宗旨,赋予数据安全法以必要的域外适用效力。随
25、着数据竞争的日益激烈,各国都在试图扩大数据方面的管辖权。2018年3月,美国通过澄清域外合法使用数据法(The Clarifying Lawful Overseas Use of Data Act,CLOUD Act,以下简称“云法案”),使得执法部门可依据搜查令直接调取境外数据。从美国司法部对外公布的白皮书对云法案适用范围作出的官方解释中1可以看出,云法案绝不仅仅适用于在美国注册成立的公司,境外的公司只要在经营活动中与美国有足够的联系(contacts),就可能触发美国法律的管辖权。欧盟则于2019年7月发布了美国云法案对于欧盟个人信息保护法律框架以及欧盟-美国关于跨境电子取证协议谈判影响的
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 2021年网络安全与数据合规 新规评论文章集锦-环球律师事务所-2022.1.24 2021 网络安全 数据 合规 评论 文章 集锦 环球 律师事务所 2022.1 24
限制150内