数据跨境流动 | 东盟跨境数据流动示范合同条款(全文翻译)
按:
本公号长期关注数据跨境流动政策、法律、实践,发表了以下系列成果:
今天和大家分享的东盟新近发布的《跨境数据流动示范合同条款》的全文翻译。译者是北京德和衡律师事务所集团合伙人辛小天、史蕾、周杨等律师。
译者序言
东南亚国家联盟(Association of Southeast Asian Nations-ASEAN,简称“东盟”)成立于1967年,截至2020年10月,成员国包括文莱、柬埔寨、印度尼西亚、老挝、马来西亚、缅甸、菲律宾、新加坡、泰国、越南。东盟地处太平洋、印度洋、大西洋与亚洲大陆之间相联系的地缘控制区,是中国通向世界的国际大通道,也是“一带一路”战略的关键地区。根据公开资料,东盟范围内的网络安全和个人信息保护水平发展不一,其即有拥有全球领先的网络安全建设的新加坡,也存在老挝、柬埔寨、缅甸等尚在进行网络安全基础建设的盟国。在网络安全和数据保护的全球化进程中,东盟急需获得统一的网络安全和数据流动标准,以整体增强东盟网络安全和数据保护水平,获得更多全球竞争优势。鉴此,在个人数据保护和流动方面,东盟做出了一系列努力,直至在今年1月22日发布了《东盟数据管理框架》(DMF)以及《东盟示范合同条款中跨境数据流的部分》(MCC):
- 2016年,基于2015年《2025年东盟经济共同体蓝图》和《2020年东盟信通技术总体规划》的建议,并在大量吸收亚太经济合作组织(APEC)隐私框架(2015)内容以及其他国际公认的个人数据保护标准或框架基础上,东盟部长会议通过了《东盟个人数据保护框架》(ASEANFramework on Personal Data Protection),确立了一系列原则,指导成员国和区域层面的数据保护实践。东盟数据保护框架旨在推动区域一体化与合作,推动东盟建设安全、可持续、转型升级的数字经济。要实现这一目标,加强个人数据保护,推动东盟成员国之间的数字贸易和信息流动是关键。东盟数据保护框架旨在灵活适应成员国在数据和隐私保护监管方面的不同的成熟度。在成员国层面适用该框架的经济体可以采取适用本国国情的例外措施,并且该框架不具有国内和国际的约束力。
- 2018年,基于2015年《2025年东盟经济共同体蓝图》和《东盟个人数据保护框架》的号召,东盟发布了《东盟数字数据治理框架》(ASEANFramework on Digital Data Governance),该框架规定了战略重点、原则和倡议,以指导东盟成员国在数字经济中对数字数据治理(包括个人和非个人数据)的政策和监管方法。
该框架确定了四大战略重点:(1)数据生命周期系统;(2)跨境数据流;(3)数字化和新兴技术;(4)法律、法规和政策。
在战略重点之下,该框架提出了四大重要倡议,包括:
- 2019年11月,在老挝人民民主共和国万象举行的第19届东盟贸易部长级会议上通过的《东盟跨境数据流通机制的关键方法》建议东盟重点发展其中两个机制,即东盟示范合同条款和东盟跨境数据流通认证。
基于上述发展背景,2021年1月22日,东盟发布了《数字化总体规划2025》。作为对《东盟数字数据治理框架》四大重要倡议及相关重要文件的回应和落实,第一届东盟数字部长会议批准发布《东盟数据管理框架》(DMF)以及《东盟示范合同条款中跨境数据流的部分》(MCC) ,作为落实区域数字经济和数字贸易的东盟内部的个人数据流动的具体举措,以期促进数据相关的业务运营,减少谈判和合规成本,同时确保跨境数据传输过程中的个人数据保护。有关东盟跨境数据流通认证的细节正在制定,预计将于2021年完成。
东盟认为,DMF和MCC两份文件将:
(1) 指导东盟成员国内企业建立数据管理系统的指南,该系统包括基于在整个数据生命周期中的数据集用途的保障措施和数据治理结构。DMF将有助于提高东盟企业在管理数据方面的知识和能力,并有助于遵从个人数据保护要求,同时使公司能够将数据用于业务增长。
(2) MCC将作为实施东盟跨境数据流通机制的第一步,以便在东盟成员国之间进行数据传输,而不论相关东盟成员国是否有数据保护法;鼓励东盟成员国推广使用MCC作为私营企业之间区域性数据传输的最低标准。
(3) 帮助东盟企业与其商业伙伴和消费者建立信任、透明和问责的数据保护品牌,满足其外国客户的数据保护标准和法规的要求,并为接受外国公司的新数字机遇做好准备;
(4) 可以向公民保证,采用这些标准的东盟数字经济中企业所持有的个人数据将得到保护,从而增强公民对数字经济的信任和参与;
(5) DMF和MCC的采用并不要求东盟成员国引入额外的法规或修改现有的法规,是一种灵活的且仅仅作为最低要求的非约束性条款。
我们试图以上下文形式,向读者简要介绍有关《东盟数据管理框架》(DMF)以及《东盟示范合同条款中跨境数据流的部分》(MCC)的简要内容,并向大家分享两份文件的全文译本,以飨读者。
《东盟示范合同条款中跨境数据流的部分》(MCC)
MCCs是一种自愿性标准,旨在为传输个人数据的基本注意事项提供指导。MCCs是东盟公布的数据跨境流动时应当遵守的最低义务的体现,这些义务源自《东盟个人数据保护框架》(ASEANFramework on Personal Data Protection),并在充分考虑东盟现实环境的基础上,与全球最佳实践保持一致,以确保在企业之间传输数据时的问责制和个人数据的安全性。MCCs的主要内容结构均为:定义部分、数据出口商义务部分、数据进口商义务部分,以及商用条款。
具体而言,MCCs区分了两种情形,包括:
- 数据控制者到数据处理者:供数据出口商使用,他们将数据传输给数据进口商,数据进口商是承包商或供应商,在这种关系中也称为“数据处理者”,他们代表传输公司(也被称为 "数据控制者")处理数据,包括从数据处理者向下游数据处理者(也被称为 "次处理者")的继续传输。数据处理者的常见例子包括人力资源服务或薪酬管理员、物流或配送公司公司和其他第三方商业服务提供商。
- 数据控制者到数据控制者:当数据出口商将数据传输给数据进口商使用时,数据进口商出于自身目的处理传输的数据,并在收到数据后拥有对数据的完全控制权。
MCCs需要遵守的共同前提:
- 传输各方应遵守所在国规定:一个东盟国家的控制者或处理者只有在提供了适当的保障措施,并且在东盟国家法律要求的情况下,才可以将个人数据传输到另一个东盟国家,条件是为数据主体提供可执行的权利和有效的法律补救措施。此类保障措施可由东盟MCCs下的东盟成员国通过的示范数据保护条例来规定。此外,数据出口商必须根据其所在的各东盟成员国的法律来履行其作为控制者或处理者的一般职责。
- 传输双方之间的基本同等保护:为了提供适当的保障,东盟成员国中双方之间的MCCs应考虑到有必要确保在此基础上传输的个人数据得到与东盟各成员国所保障的基本同等的保护。数据进口商只有在另一个进口商遵守MCCs时,并以其他方式确保保护的连续性或在数据主体同意的基础上,才允许数据进口商向另一个东盟成员国中的进口商进行传输。
- 数据保护基本前提:
收集、使用和披露的合法依据:数据出口商保证根据适用的东盟成员国法律收集、使用、披露和传输数据。在没有此类法律的情况下,数据主体已获得通知并在合理及切实可行的情況下同意有关目的。
基准数据保护条款:数据进口商将根据《东盟个人数据保护框架》(2016年)中有关收集、通知、用途、准确性、安全保障、访问和更正、传输、保留和责任的基准条款处理数据。
数据泄露通知:如果数据进口商发现本合同项下个人数据的任何遗失或未经授权的使用、复制、修改、披露、销毁或访问,应立即或在双方指定的合理时间内通知相关当局和数据出口商,不得无故拖延。(周杨)
域外数据安全和个人信息保护领域的权威文件,DPO社群的全文翻译:
DPO线下沙龙的实录见:
传染病疫情防控与个人信息保护系列文章
美国电信行业涉及外国参与的安全审查系列文章
美国电信行业涉及外国参与的安全审查(一):基本制度介绍
美国电信行业涉及外国参与的安全审查(二):国际性的第214节授权
美国电信行业涉及外国参与的安全审查(三):建立外国参与安全审查的行政令
美国电信行业涉及外国参与的安全审查(四):FCC对中国企业的陈述理由令
中国的网络安全审查系列文章:
自动驾驶系列文章:
欧盟“技术主权”进展跟踪系列文章:
数据安全法系列文章:
个人数据与域外国家安全审查系列文章
围绕着TIKTOK和WECHAT的总统令,本公号发表了以下文章:
美国方面的个人信息保护立法:
中国个人信息保护立法系列文章
第29条工作组/EDPB关于GDPR的指导意见的翻译:
关于美国出口管制制度,本公号发表过系列文章:
供应链安全文章:
人脸识别系列文章: