一、引言
随着数字化时代的到来,数据已成为国家基础性战略资源,数据安全的重要性日益凸显。个人信息作为数据的重要组成部分,其跨境流动不仅关乎个人权益,更与国家主权、国家安全息息相关。因此,制定并实施个人信息出境安全评估办法显得尤为重要。本文将全面解析《个人信息出境安全评估办法》,以期为相关企业和个人提供合规指导。
二、出台背景与法律依据
(一)出台背景
在全球化背景下,数据跨境流动日益频繁,个人信息出境需求不断增长。然而,个人信息跨境流动中存在的安全风险不容忽视,如数据泄露、滥用等,可能对个人权益、国家安全和社会公共利益造成严重影响。因此,制定个人信息出境安全评估办法,规范个人信息跨境流动,保障个人信息安全,成为当务之急。
(二)法律依据
《个人信息出境安全评估办法》的制定主要依据《中华人民共和国网络安全法》、《中华人民共和国数据安全法》和《中华人民共和国个人信息保护法》等法律法规。这些法律法规为个人信息出境安全评估提供了明确的法律框架和依据。
三、核心要点解读
(一)评估范围
《个人信息出境安全评估办法》适用于数据处理者向境外提供在中华人民共和国境内运营中收集和产生的个人信息的安全评估。具体包括但不限于以下情形:
- 关键信息基础设施运营者和处理100万人以上个人信息的数据处理者向境外提供个人信息;
- 自上年1月1日起累计向境外提供10万人个人信息或者1万人敏感个人信息的数据处理者向境外提供个人信息;
- 国家网信部门规定的其他需要申报数据出境安全评估的情形。
(二)评估流程
- 数据处理者在申报数据出境安全评估前,应开展数据出境风险自评估,重点评估数据出境的合法性、正当性、必要性,以及可能带来的风险等。
- 申报数据出境安全评估时,应提交申报书、数据出境风险自评估报告、数据处理者与境外接收方拟订立的法律文件等材料。
- 省级网信部门负责受理申报材料,并进行完备性查验。国家网信部门根据申报情况组织国务院有关部门、省级网信部门、专门机构等进行安全评估。
- 评估结果将书面通知数据处理者。数据处理者对评估结果有异议的,可以在收到评估结果15个工作日内向国家网信部门申请复评。
(三)评估内容
数据出境安全评估重点评估数据出境活动可能对国家安全、公共利益、个人或者组织合法权益带来的风险,主要包括以下事项:
- 数据出境的目的、范围、方式等的合法性、正当性、必要性;
- 境外接收方所在国家或者地区的数据安全保护政策法规和网络安全环境对出境数据安全的影响;
- 出境数据的规模、范围、种类、敏感程度,以及出境中和出境后可能遭受的风险;
- 数据安全和个人信息权益是否能够得到充分有效保障;
- 数据处理者与境外接收方拟订立的法律文件中是否充分约定了数据安全保护责任义务。
(四)法律文件要求
数据处理者应当在与境外接收方订立的法律文件中明确约定数据安全保护责任义务,至少包括以下内容:
- 数据出境的目的、方式和数据范围,境外接收方处理数据的用途、方式等;
- 数据在境外保存地点、期限,以及达到保存期限、完成约定目的或者法律文件终止后出境数据的处理措施;
- 对于境外接收方将出境数据再转移给其他组织、个人的约束性要求;
- 境外接收方在实际控制权或者经营范围发生实质性变化,或者所在国家、地区数据安全保护政策法规和网络安全环境发生变化以及发生其他不可抗力情形导致难以保障数据安全时,应当采取的安全措施;
- 违反法律文件约定的数据安全保护义务的补救措施、违约责任和争议解决方式;
- 出境数据遭到篡改、破坏、泄露、丢失、转移或者被非法获取、非法利用等风险时,妥善开展应急处置的要求和保障个人维护其个人信息权益的途径和方式。
四、实施影响与合规建议
(一)实施影响
《个人信息出境安全评估办法》的实施将对数据跨境流动产生深远影响。一方面,该办法将规范个人信息跨境流动,提高数据出境的安全性和合规性;另一方面,该办法也将增加数据跨境流动的成本和复杂度,对部分企业和个人造成一定负担。
(二)合规建议
- 加强合规意识:企业和个人应充分认识到个人信息出境安全评估的重要性,加强合规意识,确保个人信息跨境流动的合法性和合规性。
- 完善内部管理制度:企业应建立健全个人信息保护内部管理制度,明确个人信息出境的审批流程、责任分工和风险控制措施等。
- 开展风险自评估:在申报数据出境安全评估前,企业应开展风险自评估,全面评估数据出境的合法性、正当性、必要性以及可能带来的风险等。
- 加强与境外接收方的沟通与协作:企业应加强与境外接收方的沟通与协作,明确双方的数据安全保护责任和义务,确保个人信息在跨境流动中得到充分保护。
- 寻求专业支持:对于复杂的数据出境安全评估项目,企业可以寻求专业机构或律师的支持和帮助,以确保评估的准确性和合规性。
五、结论
《个人信息出境安全评估办法》的出台和实施对于规范个人信息跨境流动、保障个人信息安全具有重要意义。企业和个人应充分认识到该办法的重要性和必要性,加强合规意识和管理制度建设,确保个人信息跨境流动的合法性和合规性。同时,政府也应加强监管和指导力度,推动个人信息出境安全评估工作的顺利开展。