赴美上市与网络、数据安全 | 英国ICO处理SEC的数据调取要求
编者按
本系列旨在作为研究赴美上市的中国公司在网络、数据安全方面可能遇到的两国监管不同乃至于冲突方面问题的研究笔记,已经发表的文章如下:
本篇文章关注英国信息专员("ICO")于2021年年初,向美国证券交易委员会("SEC")发出的信函。在信函中,ICO厘清了受SEC监管的英国注册公司(即"英国受SEC监管公司")在寻求遵守监管义务时,如何做到与SEC分享个人数据的同时遵守英国的GDPR。本篇文章对相关情况做了编译。
背景情况
根据美国法律,英国受监管公司必须保存某些账簿和记录,其中可能包含个人数据,并在美国证券交易委员会要求下提供这些数据。这使SEC能够评估公司对SEC监管要求和美国法律的遵守情况。
由于GDPR对向美国转移个人数据进行了限制,当GDPR于2018年5月25日生效时,SEC开始关注其向英国和欧盟的公司索取信息并进行监管的能力。在GDPR生效后不久,SEC推迟了对英国和欧盟的公司申请SEC注册的批准。
英国现在已经离开欧盟,从2021年1月1日起,欧盟GDPR不再对英国产生直接影响。然而,根据2018年欧盟(退出)法案,欧盟法律体系(包括GDPR)被纳入英国法律,英国GDPR现在在英国适用("英国GDPR")。
在英国公司的游说下,2021年1月19日,ICO公布了其给SEC的信函,其中分析了英国GDPR对英国受监管公司在遵守SEC数据要求的同时也遵守英国GDPR要求的影响。
ICO信函中的关键点
ICO的信函得出结论,英国GDPR并不禁止向美国SEC转移与美国SEC评估英国受监管公司遵守美国监管要求有关的个人数据。具体而言,ICO指出,英国受监管的公司可以依靠英国GDPR第49.1(d)条的"公共利益"减损规定,该规定允许英国受监管的公司在不执行英国GDPR第46条的转移机制(如标准合同条款)的情况下向SEC转移个人数据。ICO在信中得出结论,有几条"英国法律认可的公共利益的重叠线",包括SEC的监管实践与英国法律认可的国际标准一致,遵守这些标准有助于防止英国金融犯罪的发生,并确保公司以公开和合作的方式与监管机构打交道。
ICO指出,任何基于SEC强制要求的个人数据跨境转移,应遵循欧洲数据保护委员会关于第49条的指导("EDPB指导")。该指导强调了采取公共利益事由时所应当遵守的"严格必要性"。这意味着英国受监管公司必须能够在英国法律中确定相关公共利益的确切依据,并确保转移是"必要和相称的"。英国受监管公司应能确信任何请求都在SEC的权力和监管要求范围内;并保留记录以表明公司已积极考虑和评估这一问题。
根据 EDPB的指导,ICO 指出SEC的要求不能是"大规模和系统性的"。如果是这种情况,公共利益减损可能不再适用。
英国受监管公司在向美国SEC转移个人数据时,必须遵守其在英国GDPR方面的其他义务。这些义务包括 (i) 遵守透明度义务,并确保相关的隐私声明包括关于向SEC转移数据的可能性的信息;(ii) 确保处理记录包括任何向SEC的转移;以及(ii)确保转移个人数据有合法的依据,包括所要求的数据包括特殊类别或犯罪记录数据。
第三方分析
美国证券交易委员会明确认为,ICO的信函确认了英国GDPR并不妨碍英国受监管公司遵守美国证券交易委员会的信息要求(下文提供美国证券交易委员会代理主席的声明)。然而,ICO的信函和第49条的公共利益减损并没有给英国受监管公司以完全的“绿灯”。特别是,EDPB指南明确指出,第49条的减损只应在个案的基础上使用。ICO希望英国受监管公司和美国证券交易委员会共同努力,实施长期的第46条转移工具,如标准合同条款,以使数据继续转移到美国证券交易委员会。
ICO的信函似乎是一个务实的回应,以确保SEC能够按照美国法律的要求来监管相关的英国公司。它是在英国国内游说并与美国证券交易委员会讨论基础上,提供的一个方法,以让美国证券交易委员会重新开始对英国受监管公司的注册。ICO的信函只涉及英国受监管公司的个人数据转移。因此,SEC已经确认,它只接受英国公司的申请,而不是欧盟公司。目前还不确定欧盟的监管机构是否会遵循ICO的观点,尤其是ICO没有解决SEC的后续共享问题,鉴于欧盟法院最近在Schrems II中的判决,这个问题具有特别的相关性。
ICO必须谨慎行事,一方面要让SEC满意,即英国法律不会阻止英国受监管公司与SEC共享个人数据,另一方面,ICO肯定不希望采取可能影响到确保个人数据从欧洲经济区转移到英国的充分决定。
英国ICO的信函
美国SEC的回应
本公号发表过的关于数据执法跨境调取的相关文章:
域外数据安全和个人信息保护领域的权威文件,DPO社群的全文翻译:
DPO线下沙龙的实录见:
个人数据与域外国家安全审查系列文章
围绕着TIKTOK和WECHAT的总统令,本公号发表了以下文章:
第29条工作组/EDPB关于GDPR的指导意见的翻译:
关于美国出口管制制度,本公号发表过系列文章:
供应链安全文章:
传染病疫情防控与个人信息保护系列文章
关于数据与竞争政策的翻译和分析:
健康医疗大数据系列文章:
网联汽车数据和自动驾驶的系列文章:
关于中美与国家安全相关的审查机制的系列文章:
美国电信行业涉及外国参与的安全审查(一):基本制度介绍
美国电信行业涉及外国参与的安全审查(二):国际性的第214节授权
美国电信行业涉及外国参与的安全审查(三):建立外国参与安全审查的行政令
美国电信行业涉及外国参与的安全审查(四):FCC对中国企业的陈述理由令
网络空间的国际法适用问题系列文章:
人脸识别系列文章:
关于欧盟技术主权相关举措的翻译和分析:
关于保护网络和信息系统安全的相关文章包括:
关于人工智能安全和监管,本公号发布过以下文章:
数据的安全、个人信息保护、不正当竞争等方面的重大案例:
中国个人信息保护立法的相关文章包括:
《网络数据安全管理条例(征求意见稿)》系列文章:
个性化广告系列文章包括:
业务场景中的数据跨境流动文章如下:
数字贸易专题的系列文章有:
《数据安全法》的相关文章包括:
数据要素治理的相关文章包括: