《汽车数据安全管理若干规定(征求意见稿)》 | 数据出境和监管手段
编者按
5月12日,国家互联网信息办公室会同有关部门起草了《汽车数据安全管理若干规定(征求意见稿)》(以下简称“若干规定”),并向社会公开征求意见。公号君将撰写系列文章对该若干规定做出分析,并尝试提出建议,在此分享供大家参考。本系列已经发表的文章如下:
1、《汽车数据安全管理若干规定(征求意见稿)》 | 规范对象和基本原则
2、《汽车数据安全管理若干规定(征求意见稿)》 | 个人信息和重要数据的细化规范
数据依法本地化
在不少人眼中,“若干规定”最重要的就是第十二条:“个人信息或者重要数据应当依法在境内存储”。许多媒体也报道,“若干规定”强制要求“汽车数据”中的个人信息和重要数据应本地化存储,并进而认为这代表了未来的趋势。
但在笔者看来,这一条最核心的关键词是“依法”。也就是说,“若干规定”并没有创设新的数据本地化规定,而是在现有和将来的法律框架下,重申了本地化的要求。
那么,依什么法?显然,最重要的是《网络安全法》,以及未来的《个人信息保护法》和《数据安全法》。
《网络安全法》第三十七条:关键信息基础设施的运营者在中华人民共和国境内运营中收集和产生的个人信息和重要数据应当在境内存储。因业务需要,确需向境外提供的,应当按照国家网信部门会同国务院有关部门制定的办法进行安全评估;法律、行政法规另有规定的,依照其规定。
《个人信息保护法(二审稿)》第四十条:关键信息基础设施运营者和处理个人信息达到国家网信部门规定数量的个人信息处理者,应当将在中华人民共和国境内收集和产生的个人信息存储在境内。确需向境外提供的,应当通过国家网信部门组织的安全评估;法律、行政法规和国家网信部门规定可以不进行安全评估的,从其规定。
《数据安全法(二审稿)》第三十条 关键信息基础设施的运营者在中华人民共和国境内运营中收集和产生的重要数据的出境安全管理,适用《中华人民共和国网络安全法》的规定;其他数据处理者在中华人民共和国境内运营中收集和产生的重要数据的出境安全管理办法,由国家网信部门会同国务院有关部门制定。
数据出境强制开展安全评估
《个人信息保护法(二审稿)》第三十八条明确提出,个人信息跨境提供存在三条路径:安全评估、个人信息保护认证、标准合同。但“若干规定”直接在第十二条做了限缩:“个人信息或者重要数据应当依法在境内存储,确需向境外提供的,应当通过国家网信部门组织的数据出境安全评估”。因此,“汽车交通运输活动”开展过程中收集和产生的个人信息和重要数据,只能走安全评估这个通道。
数据出境采取高水平安全保障措施
除了安全评估,在跨境提供数据前,运营者自身需要遵循“若干规定”提出的强制安全措施。具体如下:
效果 | 具体要求 | |
第十三条 | 保证数据安全 | 应当采取有效措施明确和监督接收者按照双方约定的目的、范围、方式使用数据。 |
第十四条 | 维护用户合法权益和公共利益 |
|
第十五条 | 诚信 |
|
第十六条 | 境外第三方的查询利用最小化 |
|
数据出境情况的年度备案
“若干规定”第十八条提出了针对数据出境的年度备案要求,具体来说:
(一)接收者的名称和联系方式;
(二)出境数据的类型、数量及目的;
(三)数据在境外的存放地点、使用范围和方式;
(四)涉及向境外提供数据的用户投诉及处理情况;
(五)国家网信部门明确的向境外提供数据需要报告的其他情况。
执法监督中的数据安全评估
“若干规定”第十九条规定,国家网信部门会同国务院有关部门根据处理数据情况对运营者进行数据安全评估,运营者应当予以配合。
虽然本条看似仅仅是说:在收到运营者根据第十七条和十八条的数据安全管理情况的年度备案后,开展数据安全评估。但在公号君看来,这条实际上是授权了国家网信部门会同国务院有关部门可以自主决定、随时开展数据安全评估。
当然,触发数据安全评估的条件可以有很多:媒体报道、内部消息、威胁情报、定期评估等等。
至此,对《汽车数据安全管理若干规定(征求意见稿)》的文本分析到此结束。对该“若干规定”的建议部分,将在后面文章中向大家汇报。(完)
域外数据安全和个人信息保护领域的权威文件,DPO社群的全文翻译:
DPO线下沙龙的实录见:
美国电信行业涉及外国参与的安全审查系列文
美国电信行业涉及外国参与的安全审查(一):基本制度介绍
美国电信行业涉及外国参与的安全审查(二):国际性的第214节授权
美国电信行业涉及外国参与的安全审查(三):建立外国参与安全审查的行政令
美国电信行业涉及外国参与的安全审查(四):FCC对中国企业的陈述理由令
中国的网络安全审查系列文章:
自动驾驶系列文章:
数据安全法系列文章:
个人数据与域外国家安全审查系列文章
围绕着TIKTOK和WECHAT的总统令,本公号发表了以下文章:
第29条工作组/EDPB关于GDPR的指导意见的翻译:
关于美国出口管制制度,本公号发表过系列文章:
供应链安全文章:
数据跨境流动政策、法律、实践的系列文章:
传染病疫情防控与个人信息保护系列文章
人脸识别系列文章:
关于欧盟技术主权相关举措的翻译和分析:
关于数据与竞争政策的翻译和分析:
关于人工智能监管指导文件的翻译:
数据安全法系列文件:
中国个人信息保护立法系列文章: