重要数据 | 从概述到具体字段:keystone原则
编者按:
关于《数据安全法》,本公号发表过的相关文章包括:
关于数据要素治理,本公号发表的相关文章包括:
目前,明确识别出来重要数据,并明确使用这个概念的现行法律规定是《汽车数据安全管理若干规定》。而对于重要数据的出境管理要求,在出境方面最为明确的就是一定要通过数据出境安全评估。见【国家互联网信息办公室关于《数据出境安全评估办法(征求意见稿)》公开征求意见的通知】。因此,重要数据的范围大小,对于合规,特别是数据出境合规来说,至关重要。
对重要数据的概述
当我们仔细去研究《汽车数据安全管理若干规定》,会发现这部规章里面对重要数据的界定,其实并不是在类型或字段层面,而是在法定保护事项或者价值层面。《汽车数据安全管理若干规定》是这么规定的:
我们仔细地去揣摩每一项,就会发现,每一个法定事项,都是代表要重点保护的价值或者目标而已,并非数据类型或者字段本身。
例如,“军事管理区、国防科工单位以及县级以上党政机关等重要敏感区域的地理信息”,能表征这个地理信息的数据字段或者类型有很多。而且,地理信息这样的表述,公号君相信对于业界来说,并不是一个日常使用的字段名称。相反,地理信息可以包括:建筑物的GPS地理位置、建筑物的高度、图像.......
实际上,规定中的每一项,都仅仅是一个对保护的目标、对象或保护的价值的一个概述而已,但对于业界来说,更加希望确定的是每个概述中所可能或者应当包括的具体字段。如下表所示,业界需要的是具体的重要数据字段。
字段1 | 字段2 | 字段3 | 字段4 | |
军事管理区、国防科工单位以及县级以上党政机关等重要敏感区域的地理信息、人员流量、车辆流量等数据 | ||||
车辆流量、物流等反映经济运行情况的数据 | ||||
汽车充电网的运行数据 | ||||
包含人脸信息、车牌信息等的车外视频、图像数据 | ||||
涉及个人信息主体超过10万人的个人信息 |
当然,从立法来说,不可能深入到字段层面,停留在对对保护的目标、对象或保护的价值的概述层面是合适的,但是接下来,需要有一个工作环节就是“从概述过渡到字段”。
从概述过渡到字段
如果从概述过渡到字段?公号君在2019年3月做过一次内部的分享(PPT在本文中分享),探讨过从概述过渡到字段的工作方法。其实这其中,定密的方法论可供借鉴。从域外经验来说,美国政府一直强调,定密范围不能过宽也不能过窄。过宽影响政府信息公开,过窄不足以保护国家安全。因此在指导定密过程中,美国有政府部门提出了keystone原则。
所谓的keystone原则,其实也就是要保护的的目标、对象或保护的价值的一个概述。然后美国提出了根据keystone来指定定密范围的工作规则。公号君当时就觉得可以利用这个工作方法,来指导重要数据具体字段的确定。以下是当时的PPT。
以上是非常粗浅的思考。也停留在2019年时的状态。供大家批判指正。(完)
域外数据安全和个人信息保护领域的权威文件,DPO社群的全文翻译:
DPO线下沙龙的实录见:
个人数据与域外国家安全审查系列文章
围绕着TIKTOK和WECHAT的总统令,本公号发表了以下文章:
第29条工作组/EDPB关于GDPR的指导意见的翻译:
关于美国出口管制制度,本公号发表过系列文章:
供应链安全文章:
数据跨境流动政策、法律、实践的系列文章:
传染病疫情防控与个人信息保护系列文章
关于数据与竞争政策的翻译和分析:
健康医疗大数据系列文章:
网联汽车数据和自动驾驶的系列文章:
关于中美与国家安全相关的审查机制的系列文章:
美国电信行业涉及外国参与的安全审查(一):基本制度介绍
美国电信行业涉及外国参与的安全审查(二):国际性的第214节授权
美国电信行业涉及外国参与的安全审查(三):建立外国参与安全审查的行政令
美国电信行业涉及外国参与的安全审查(四):FCC对中国企业的陈述理由令
网络空间的国际法适用问题系列文章:
赴美上市网络、数据安全风险系列文章如下:
人脸识别系列文章:
关于欧盟技术主权相关举措的翻译和分析:
关于保护网络和信息系统安全的相关文章包括:
数据执法跨境调取的相关文章:
关于人工智能安全和监管,本公号发布过以下文章:
数据的安全、个人信息保护、不正当竞争等方面的重大案例:
数字贸易协定的相关文章有:
中国个人信息保护立法的相关文章包括: