监管|上海:限期认定重要数据、每年风险评估、试点首席数据官
上海市通信管理局关于开展“浦江护航”2023年电信和互联网行业数据安全专项行动的通知
本市各电信和互联网企业,各相关单位:
根据《数据安全法》《中共中央国务院关于构建数据基础制度更好发挥数据要素作用的意见》《工业和信息化领域数据安全管理办法(试行)》《上海市数据条例》《关于促进数据安全产业发展的指导意见》等法律法规和文件精神,结合上海市电信和互联网行业数据安全和发展实际,我局决定开展“浦江护航”——2023年电信和互联网行业数据安全专项行动。现将有关事项通知如下:
一、指导思想
以习近平新时代中国特色社会主义思想为指导,深入贯彻党的二十大精神,按照《数据安全法》《工业和信息化领域数据安全管理办法(试行)》《上海市数据条例》等法律法规和《中共中央国务院关于构建数据基础制度更好发挥数据要素作用的意见》《关于促进数据安全产业发展的指导意见》等文件精神,统筹数据发展与安全,贯彻实施数据安全法律法规和政策标准,科学有序提升本市电信和互联网行业数据安全管理水平,促进本市电信和互联网行业数据高效合规流通和利用,切实保护个人、组织的合法权益,维护国家安全和发展利益,护航本市数字化转型和数字经济繁荣发展。
二、重点任务
(一)试点实施电信和互联网行业首席数据官制度
贯彻《数据安全法》《上海市数据条例》有关规定精神,健全电信和互联网行业数据治理体系,坚持数据处理活动安全与发展并重,试点实施电信和互联网行业首席数据官制度。
市通信管理局将制定发布《上海市电信和互联网行业首席数据官制度建设指南(试行)》,优化完善电信和互联网企业数据管理组织,指导首席数据官制度建设,全面落实数据安全与发展统筹管理工作。
各电信和互联网企业要参照相关指南要求,积极建立首席数据官制度,明确本单位首席数据官及其工作职责并报市通信管理局备案。要依托首席数据官制度,构建、激活企业数据管理能力,加强企业数据安全管理体系建设,落实企业数据保护责任。
(二)开展重要数据和核心数据识别认定及目录管理
落实《数据安全法》《工业和信息化领域数据安全管理办法(试行)》有关规定,组织开展全市电信和互联网行业数据分类分级管理工作,重点做好重要数据和核心数据的识别认定及目录管理。
本市电信和互联网行业数据处理者须在5月31日前,依据相关标准规范对本单位重要数据和核心数据进行识别认定,并形成具体目录,通过指定填报工具提交备案申请,备案内容包括但不限于数据来源、类别、级别、规模、载体、处理目的和方式、使用范围、责任主体、对外共享、跨境传输、安全保护措施等基本情况,不包括数据内容本身。市通信管理局将对备案内容进行审核,对符合要求的予以备案并纳入行业重要数据和核心数据目录。
重要数据和核心数据处理者应当每6个月进行一次更新备案,备案内容有重大变化的,应当依法依规履行备案变更手续。市通信管理局定期对电信和互联网行业数据处理者开展检查,对漏报、瞒报重要数据和核心数据的单位依法依规予以通报和处罚。
(三)开展电信和互联网行业数据安全风险评估管理
按照《数据安全法》《工业和信息化领域数据安全管理办法(试行)》有关规定,全面开展电信和互联网行业数据安全风险评估管理。各重要数据和核心数据处理者应当自行或委托第三方评估机构,每年对其数据处理活动至少开展一次风险评估,及时整改风险问题,并于11月30日前向市通信管理局提交评估报告。
各单位应当参照电信和互联网数据安全有关合规性评估要点和评估规范,从组织机构、制度建设、管控措施、安全技术、全生命周期管理等方面开展数据安全评估,及时排查整改风险隐患,提升数据安全保护能力。市通信管理局将组织对各单位的数据安全风险评估报告进行审查,对评估不合规的报告予以退回整改,对未落实评估责任的单位依法依规予以通报和处罚。
(四)开展常态化数据安全监测预警与通报处置
市通信管理局建立电信和互联网行业数据安全风险监测预警机制,建设行业数据安全风险信息报送和威胁通报系统,并对接工业和信息化部数据安全风险监测机制及相关数据安全通报平台,对本市电信和互联网企业数据安全风险及数据安全事件开展监测通报和应急处置工作,及时掌握公共互联网数据安全风险态势,提升数据安全监管能力,强化企业数据安全风险治理。
各企业应当依托行业首席数据官制度,建立内部工作机制,开展数据安全风险监测,及时排查安全隐患,采取必要的措施防范数据安全风险;对发生的可能损害用户合法权益的数据安全事件,应当及时告知用户,并提供减轻危害措施;在数据安全事件发生后,应当及时开展应急处置,并第一时间向市通信管理局报告。鼓励本市各安全服务机构、行业组织、科研机构等依法合规开展数据安全风险信息监测、上报和共享。
(五)加强企业数据全生命周期安全管理
电信和互联网行业数据处理者应当对数据处理活动负安全主体责任,按照《工业和信息化领域数据安全管理办法(试行)》要求,对各类数据实行分级防护,不同级别数据同时被处理且难以分别采取保护措施的,应当按照其中级别最高的要求实施保护,确保数据持续处于有效保护和合法利用的状态。收集数据应当遵循合法、正当的原则,不得窃取或者以其他非法方式收集数据,并按照法律、行政法规规定和用户约定的方式、期限进行数据存储;对外提供数据,应当明确提供的范围、类别、条件、程序等;建立数据销毁制度,明确销毁对象、规则、流程和技术等要求,对销毁活动进行记录和留存,销毁重要数据和核心数据后,不得以任何理由、任何方式对销毁数据进行恢复,引起备案内容发生变化的,应当履行备案变更手续。
在数据全生命周期处理过程中,记录数据处理、权限管理、人员操作等日志。日志留存时间不少于六个月。市通信管理局加强对企业数据全生命周期安全管理落实情况的督查,并开展实地专项检查工作。
(六)加强数据安全能力建设和人才培养
市通信管理局鼓励数据开发利用和数据安全技术研究,支持推广数据安全产品和服务,培育数据安全企业、研究和服务机构,发展数据安全产业,提升数据安全保障能力,促进数据的创新应用。指导、鼓励在数据安全方向具备相应专业能力的机构,依据相关标准开展电信和互联网行业数据安全监测、检测、评估、认证工作。
开展2023年“上海市通信管理局网络和数据安全支撑单位”选拔工作,并加强数据安全方向的专业机构遴选。指导行业组织、专业机构等面向本市电信和互联网企业开展数据安全公益性系列培训,宣贯数据安全法律法规和政策标准,开展数据安全前沿技术和管理实践交流,加快数据安全专业人才队伍培养,赋能企业数据安全合规实践。
各电信和互联网企业应当积极参加行业相关培训并开展数据安全内部培训,相关培训情况纳入年度数据安全风险评估。
三、保障措施
(一)强化统筹协调。市通信管理局加强与国家和本市相关主管部门的对接协调,推动“浦江护航”数据安全专项行动在本市电信和互联网行业取得实效,行动将与电信和互联网行业网络和数据安全监管等相关工作进行融合衔接,避免监管空白和重复监管。
(二)强化责任落实。各电信和互联网企业应当深刻认识提升本单位、本行业数据安全保护能力的重要性和紧迫性,结合本单位实际制定工作方案,细化工作措施,部署工作落实。市通信管理局组织对电信和互联网企业落实“浦江护航”行动任务的情况进行专项督查,并结合督查结果对工作优秀的单位予以表扬,对责任落实不到位的单位进行通报和处置。
(三)强化专业支撑。市通信管理局结合网络和数据安全支撑单位选拔、“磐石行动”网络安全攻防演练等工作,持续发掘、优化和加强数据安全方向的专业支撑能力建设,并组织建设数据安全一体化管理平台,汇聚各类专业支撑力量和特色能力,全面提升电信和互联网行业数据安全管理水平。
(四)强化生态建设。市通信管理局指导、支持组建数据安全专业委员会、建设数据安全协同创新实验室、举办数据安全论坛等载体形式,进一步强化本市电信和互联网行业数据安全生态建设,协同全行业助推本市数字化转型和数据安全产业高质量发展。
特此通知。
上海市通信管理局
2023年2月22日
速递 | 中央网信办全国网络法治工作会议释放重要信号
“数据二十条”政策解读|吴沈括:构筑面向数字化和全球化的数据跨境流通生态
聚焦网络法治 护航数字经济:2022年世界互联网大会乌镇峰会网络法治论坛在浙江乌镇举行
动向|欧洲2023年立法议程:数字立法位于第二位
美国要求互联网公司研发针对中国电信设备的攻击武器 外交部回应“中国+中亚五国”数据安全合作倡议
前沿瞭望|美国首次公布联邦《数据隐私与保护法案》(全文)
动向|美国推动的"印太经济框架" 想做什么?动向|拜登宣布启动"印太经济框架" 日韩澳印等13国加入洞察|欧盟-美国有关未来数字治理的立场异同欧洲EDPS与EDPB关于欧盟数据法案的联合意见(5月5日)
高端视野|吴沈括 李涛:流量劫持的的刑法应对
吴沈括|数据要素市场建设中的公共数据与政企合作吴沈括|欧盟2022年《数字服务法案》:平台新治理的欧洲样板
吴沈括|欧盟2022年《数据治理法案》:数据要素流转利用的欧洲方案
美欧就跨大西洋数据隐私框架达成原则性协议(含监管历史演进梳理)光明网 | 吴沈括:强化数字安全助力数字经济高质量发展重磅|欧盟《数据法案》(Data Act)草案(中译本)重磅|欧盟《数据法案》(Data Act)草案全文
高端视野|吴沈括 Deuse Clément:欧盟数字主权与《数据法案》立法进程高端视野 | 吴沈括 S. Boutillier:网络空间国际规则与《巴黎倡议》高端视野|吴沈括 L. Valenti:数据跨境调取与布达佩斯公约第二补充议定书高端视野|吴沈括 H. MANZOOR:数字安全与联合国打击网络犯罪公约高端视野|吴沈括 Elena Scarpelli:欧盟数据主权与《电子证据条例》立法高端视野|吴沈括 Andrea Fusi:欧盟数字转型与《数字权利和原则宣言》高端视野 | 欧盟委员会《欧洲数据治理条例》提案研究数字治理全球洞察 | 跨境数据治理前沿系列:【研究报告】数据跨境治理国别规则(10):澳大利亚
【研究报告】数据跨境治理国别规则(9):俄罗斯
【研究报告】数据跨境治理国别规则(8):印度
【研究报告】数据跨境治理国别规则(7):马来西亚
【研究报告】数据跨境治理国别规则(6):新加坡
【研究报告】数据跨境治理国别规则(5):韩国
【研究报告】数据跨境治理国别规则(4):日本
【研究报告】数据跨境治理国别规则(3):德国
【研究报告】数据跨境治理国别规则(2):爱尔兰
【研究报告】数据跨境治理国别规则(1):欧盟重磅|国家网信办《个人信息出境标准合同办法》(全文)
重磅|国家网信办《个人信息出境标准合同办法》答记者问
数据监管 | 上海:启动数据出境安全评估政策系列宣讲活动
动向|印度:拟设立“数据大使馆” 为数据提供“外交豁免权”
重磅|北京:建设“数据特区” 打造全球数字经济标杆城市
重磅|上海网信办:数据出境安全评估申报工作十问十答(二)
重磅|发改委、商务部:放宽数据要素交易和跨境数据业务市场准入
数据跨境|欧-美数据隐私框架充分性决定草案:认可美国数据保护水平
数据跨境|英国就韩国达成数据跨境充分性认定 助力实现双边经济增长
数据跨境取证|吴沈括 蔡佩原:英国-美国《数据访问协议》中译本(2022-10-03施行)
数据跨境|拜登《关于加强美国信号情报活动保障的行政命令》(中译本)高端视野|吴沈括 孙鹏程:《数据出境安全评估办法》下的出境合规准备工作重磅 | 国家互联网信息办公室《数据出境安全评估办法》(全文)
重磅 | 国家互联网信息办公室公布《数据出境安全评估办法》(附答记者问)
速递|欧洲数据保护委员会关于欧美跨大西洋数据隐私框架协议的声明动向|欧盟与美国有望在2022年春季达成新的数据跨境传输协议高端视野|吴沈括 蔡佩原:欧盟《数据法案》(草案)的非个人数据跨境制度高端视野 | 吴沈括 邓立山:WTO框架下的数据跨境规则研究高端视野 | 吴沈括 邓立山:OECD框架下的数据跨境规则研究高端视野 | 吴沈括 邓立山:DEPA框架下的数据跨境规则研究
高端视野 | 吴沈括 邓立山:G20框架下的数据跨境规则研究
高端视野|吴沈括 邓立山:CPTPP框架下的数据跨境规则研究
高端视野|吴沈括 邓立山:RCEP框架下的数据跨境规则研究
高端视野 | 吴沈括 邓立山:APEC框架下的数据跨境规则研究高端视野|吴沈括 邓立山:APEC框架下关于数据跨境的CBPR规则研究数字治理全球洞察 | 数据治理前沿系列:洞察|企业数据资产盘点与数据标准梳理方法监管|工信部行政执法事项清单(2022年版)重点处罚15类数据安全违法
速递|最高人民法院发布第35批指导性案例 强化个人信息刑法保护
吴沈括|全面落实上位法律规范 培育数据安全管理生态
重磅|工信部《工业和信息化领域数据安全管理办法(试行)》(全文)
数据司法|欧盟法院:如果个人信息“明显不准确” 有权要求搜索引擎移除搜索结果
最高检发布5件依法惩治侵犯公民个人信息犯罪典型案例
《“十四五”全民健康信息化规划》:医院核心信息全国互通 强化网络与数据安全
汽车数据处理、个人信息安全工程指南等14项国家标准发布
EDPB:执法资源不足导致个人数据保护的监管面临风险
速递|印尼国会审议通过《个人数据保护法》高端视野|吴沈括:《企业涉个人信息刑事风险合规风控》研究报告重磅|中央深改委通过《关于构建数据基础制度更好发挥数据要素作用的意见》
瞭望|英国公布2022年《数据改革法案》具体计划 称为“脱欧后的胜利”数据执法|法国数据监管机关:对谷歌分析工具的整改不会让它变得合法高端视野 | 跨国企业数据保护官(DPO)设置研究(上篇)国家市场监督管理总局 国家互联网信息办公室关于开展数据安全管理认证工作的公告观点|阻碍医疗数据研究革命的是法律问题,而不是基础设施
检察日报|吴沈括 李涛:数字经济语境下流量劫持的刑事治理数据监管|匈牙利就AI数据处理侵权对布达佩斯银行科处高额罚款数据监管|法国数据保护机关就健康数据泄露处罚生物公司150万欧元
欧洲数据保护委员会(EDPB)关于执法合作的声明(4月28日)
速递|欧洲数据保护委员会关于比利时数据保护机关独立地位的质疑关切数据监管|芬兰数据保护机关因诊所实现数据主体权利不力科处行政罚款数据监管|欧洲数据保护专员(EDPS):是时候瞄准在线广告了!数据监管|爱尔兰数据保护委员会宣布对Meta(脸书)处罚1700万欧元数据监管|意大利数据保护机关就面部识别处罚美国Clearview公司2000万欧元数据监管|波兰数据保护机关就员工造成数据泄露对公司处以创纪录罚款数字治理全球洞察 | 网络安全治理前沿系列:速递|商务部发布不可靠实体清单 美国公司洛克希德·马丁与雷神在列
速递|美国禁止华为中兴等5家中企在美销售设备
英国延后华为临时禁令 但2027年底前全面移除5G设备不变
美国网络安全禁令生效,限制向中国等国家共享网络漏洞重磅|欧盟委员会2022年《网络安全条例》提案(全文)重磅|欧盟委员会2022年《信息安全条例》提案(全文)数字治理全球洞察 | 网络平台治理前沿系列:速递|工信部征求意见:提升移动互联网应用服务能力,强化全流程个人信息保护
重磅|市场监管总局对知网滥用市场支配地位罚款8760万元并责令全面整改(附行政处罚决定书)
重磅|中央网信办秘书局 中国证监会办公厅《非法证券活动网上信息内容治理工作方案》(全文)
重磅|国家网信办、工信部、公安部《互联网信息服务深度合成管理规定》(全文)
国家六部门:网约车平台采集个人信息应在中国内地存储使用 保存不少于2年
重磅|反不正当竞争法(修订草案征求意见稿)禁止利用数据算法不正当竞争
国家互联网信息办公室修订《互联网跟帖评论服务管理规定》发布施行
EDPB通过有关TikTok的法律文书 TikTok停更个性化广告的法律基础重磅|国家广电总局、文旅部《网络主播行为规范》(全文)
重磅|中央深改委:将平台企业支付和其他金融活动纳入监管 服务实体经济
国家网信办《互联网跟帖评论服务管理规定(修订草案征求意见稿)》(全文)全国人大常委会法工委披露反垄断法、反电信网络诈骗法二审稿修改内容
重磅|国家网信办修订发布《移动互联网应用程序信息服务管理规定》(全文)
数字治理全球洞察 | 数字政府治理前沿系列:重磅|国务院《关于加强数字政府建设的指导意见》(全文)数字治理全球洞察 | 未成年人保护前沿系列:光明网|吴沈括:未成年人网络保护面临技术、组织、内容三重风险
数字治理全球洞察 | 电信网络诈骗治理前沿系列:2022年电信网络诈骗治理报告:以短视频平台为样本的研究
发布反电信网络诈骗倡议!北师大主办2022年世界互联网大会乌镇峰会网络法治论坛
吴沈括 黄诗亮|《反电信网络诈骗法》的治理要旨与合规启示英译本|《中华人民共和国反电信网络诈骗法》(全文)重磅|《中华人民共和国反电信网络诈骗法》(全文)重磅 | 《反电信网络诈骗法(草案二次审议稿)》(全文)数字治理全球洞察 | 数据跨境取证前沿系列:重磅|司法部明确涉诉数据信息的跨境调取规则数据跨境取证|吴沈括 蔡佩原:英国-美国《数据访问协议》中译本(2022-10-03施行)数字治理全球洞察 | 数据认证前沿系列:专题|数字大咖谈:中国个人信息保护认证面面观
高端视野|吴沈括:个人信息保护认证的制度意义与实践价值
吴沈括 邱芷蕙|美国TrustArc隐私与数据治理框架(P&DG)要览吴沈括 周奕达|美国TRUSTe企业隐私认证的机制概要与价值启示前沿|EDPB批准德国州数据保护机关有关数据保护认证计划的意见数字治理全球洞察 | 数据要素市场前沿系列:数据治理|上海市《公共数据开放实施细则》(全文)
动向|印度:拟设立“数据大使馆” 为数据提供“外交豁免权”
重磅|北京:建设“数据特区” 打造全球数字经济标杆城市重磅|发改委、商务部:放宽数据要素交易和跨境数据业务市场准入
Meta将个人数据用于广告投放 被欧盟罚款3.9亿欧元
数据要素市场|厦门公布《厦门经济特区数据条例》(全文)
《四川省数据条例》获表决通过 2023年1月1日起实施
数据要素立法|《陕西省大数据条例》(全文)数字治理全球洞察 | 人工智能治理前沿系列:动向|欧盟AI法案欧洲议会遇阻:创新和安全难以兼顾
洞察|美欧首个全面人工智能协议达成,对我国影响几何?洞察|大火的“ChatGPT”,潜在的“数据安全隐患”重磅 | 中国关于加强人工智能伦理治理的立场文件
速递|美国总统拜登签署《人工智能培训法案》
EDPS:欧洲委员会《人工智能公约》谈判应当加强基本权利保护数字治理全球洞察 | 数字经济治理前沿系列:动向|美国议员鼓动强化对美在中国投资审查
吴沈括|构筑面向数字化和全球化的数据跨境流通生态
美国PCAOB:现行合作框架满足对中概股审计底稿核查的要求
数据资产|财政部:企业应按规定披露不同类型数据资源
吴沈括 崔鑫铭|《北京市数字经济促进条例》助力建设全球数字经济标杆
重磅|《北京市数字经济促进条例》通过 重点培育数字经济核心产业数字治理全球洞察 | 国别研究系列(美国):突发 | 美国商务部把5家中国公司和研究所列入“实体清单”(附名单)
洞察|美欧首个全面人工智能协议达成,对我国影响几何?重磅|外交部网站:《美国滥施“长臂管辖”及其危害》报告(全文)
吴沈括 黄诗亮|美国智库CNAS《数字监控生态系统》报告解析吴沈括 黄诗亮|美国智库New America《数字政府建设路径》报告解析
吴沈括 黄诗亮|美国智库CNAS《开放未来:5G的未来之路》报告解析数字治理全球洞察 | 国别研究系列(欧盟):跨境合规|如何应对外国投资审查?聚焦欧盟和英国
数字治理全球洞察 | 联合国网络犯罪公约系列:吴沈括 胡云|联合国网络犯罪公约特委会工作路线图(中译本)
数字治理全球洞察 | 出口管制与制裁前沿系列:动向|美荷日达成芯片管制协议 对华加大限制数字治理全球洞察 | APP治理前沿系列:重磅|国务院《关于加强数字政府建设的指导意见》(全文)数字治理全球洞察 | 反洗钱治理前沿系列:重磅 | 中国人民银行发布《2021年反洗钱报告》(全文)