近年來,隨著數(shù)字經(jīng)濟的蓬勃發(fā)展,數(shù)據(jù)跨境活動日益頻繁,數(shù)據(jù)處理者的數(shù)據(jù)出境需求快速增長。明確數(shù)據(jù)出境安全評估的具體規(guī)定,是促進數(shù)字經(jīng)濟健康發(fā)展、防范化解數(shù)據(jù)跨境安全風(fēng)險的需要,是維護國家安全和社會公共利益的需要,是保護個人信息權(quán)益的需要。
7月21日,國家互聯(lián)網(wǎng)信息辦公室依據(jù)《網(wǎng)絡(luò)安全法》《數(shù)據(jù)安全法》《個人信息保護法》《行政處罰法》等法律法規(guī),對滴滴全球股份有限公司處人民幣80.26億元罰款,對滴滴全球股份有限公司董事長兼CEO程維、總裁柳青各處人民幣100萬元罰款。
滴滴回應(yīng):誠懇接受,全面自查,認真整改
2021年7月9日,國家網(wǎng)信辦再發(fā)通知下架“滴滴企業(yè)”等25款A(yù)pp,理由是存在嚴重違法違規(guī)收集個人信息問題。數(shù)據(jù)安全與個人信息保護,是這場監(jiān)管風(fēng)暴的核心關(guān)鍵詞,更是當前國家間實力博弈的重要戰(zhàn)場。
據(jù)滴滴IPO(首次公開募股)招股書顯示,滴滴目前用戶總量近5億,國內(nèi)出行業(yè)務(wù)日均交易量達2500萬次,掌握日活躍量1.5億用戶的行程、訂單等信息,甚至還有車內(nèi)錄音等數(shù)據(jù)。這些信息不僅涉及用戶個人,還包含道路、交通等外部敏感內(nèi)容,給數(shù)據(jù)安全帶來重大隱患。
行程數(shù)據(jù)加上特定時序,可以刻畫出一個自然人的身份、經(jīng)濟、社交等各方面的畫像,維度豐富,數(shù)據(jù)豐盈。2015年《滴滴研究院:通過大數(shù)據(jù)監(jiān)測國家各部委出行規(guī)律,公安部最忙中紀委最低調(diào)》一文就對國家核心部門的人員出行規(guī)律進行了公布,包括中央紀委、公安部,國土資源部、外交部、教育部、商務(wù)部等等,報告基于實時生成的移動出行大數(shù)據(jù),得出了各部委的流量。滴滴出行掌握的交通數(shù)據(jù)中,有部分信息屬于絕密級別,亦有許多屬于長期秘密。
▲各部委的出行數(shù)據(jù)特點
數(shù)據(jù)出境潛在的三大風(fēng)險
隨著經(jīng)濟全球化進程的不斷加速,“互聯(lián)網(wǎng)+”、云計算等業(yè)務(wù)的高速發(fā)展,由此產(chǎn)生的數(shù)據(jù)出境顯著激增,在促進國家信息技術(shù)創(chuàng)新和數(shù)字經(jīng)濟產(chǎn)業(yè)發(fā)展的同時,也伴隨著國家安全、產(chǎn)業(yè)安全以及個人隱私權(quán)益等問題。近年來,“斯諾登事件”、“棱鏡門事件”、“Google愛爾蘭案”等網(wǎng)絡(luò)與數(shù)據(jù)安全事件頻繁發(fā)生。
數(shù)據(jù)蘊含利益的多樣性和交織性,涉及個人、社會和國家,這給一國的數(shù)據(jù)跨境監(jiān)管政策帶來了挑戰(zhàn)。滴滴主要在中國經(jīng)營,所有數(shù)據(jù)首先存儲在本地。但是,在美國上市將不可避免地涉及數(shù)據(jù)出境問題,面臨潛在風(fēng)險。
滴滴掌握的交通大數(shù)據(jù)信息包含真實坐標的地理道路數(shù)據(jù),道路交通流量,人口產(chǎn)業(yè)聚集區(qū),人員流動軌跡等,這些數(shù)據(jù)可以使隱藏在數(shù)據(jù)中的人類行為模式被識別出來,通過自由的數(shù)據(jù)跨境流動,利用大數(shù)據(jù)分析,他國可能對我國的社會狀況進行精準畫像,并有針對性地開展情報收集和政策研判等工作,威脅我國國家安全。
在部分商業(yè)場景下如跨境資產(chǎn)配置中,個人數(shù)據(jù)出境是獲得便捷優(yōu)質(zhì)金融服務(wù)的前置條件。然而,數(shù)據(jù)跨境流動與個人信息保護相伴相生,如果缺乏針對“跨境數(shù)據(jù)自由流動”的合理監(jiān)管,將無法有效保障個人的隱私安全。
最后是經(jīng)濟發(fā)展挑戰(zhàn)
數(shù)據(jù)集合是大數(shù)據(jù)分析的前提和對象,通過大數(shù)據(jù)分析,企業(yè)可以有的放矢地調(diào)整產(chǎn)能,有針對性地開展市場營銷和產(chǎn)品投放,進行產(chǎn)品性能提升,可為企業(yè)帶來商業(yè)價值和利益。這部分重要數(shù)據(jù)的出境可能會給本國企業(yè)、經(jīng)濟發(fā)展帶來挑戰(zhàn)。
2022年7月7日,國家網(wǎng)信辦發(fā)布《數(shù)據(jù)出境安全評估辦法》,于2022年9月1日起正式實施!稊(shù)據(jù)出境安全評估辦法》旨在落實《網(wǎng)絡(luò)安全法》、《數(shù)據(jù)安全法》、《個人信息保護法》的規(guī)定,規(guī)范數(shù)據(jù)出境活動,保護個人信息權(quán)益,維護國家安全和社會公共利益,促進數(shù)據(jù)跨境安全、自由流動,切實以安全保發(fā)展、以發(fā)展促安全。
國家網(wǎng)信辦有關(guān)負責人在就《數(shù)據(jù)出境安全評估辦法》相關(guān)問題答記者問時指出:“《數(shù)據(jù)出境安全評估辦法》所稱數(shù)據(jù)出境活動主要包括:
-
一是數(shù)據(jù)處理者將在境內(nèi)運營中收集和產(chǎn)生的數(shù)據(jù)傳輸、存儲至境外。
-
二是數(shù)據(jù)處理者收集和產(chǎn)生的數(shù)據(jù)存儲在境內(nèi),境外的機構(gòu)、組織或者個人可以訪問或者調(diào)用!币虼,數(shù)據(jù)出境包括境內(nèi)向境外提供數(shù)據(jù)及境外訪問或者調(diào)用境內(nèi)數(shù)據(jù)兩種形式。
哪些情形需要申報數(shù)據(jù)出境安全評估?
-
一是數(shù)據(jù)處理者向境外提供重要數(shù)據(jù)。
-
二是關(guān)鍵信息基礎(chǔ)設(shè)施運營者和處理100萬人以上個人信息的數(shù)據(jù)處理者向境外提供個人信息。
-
三是自上年1月1日起累計向境外提供10萬人個人信息或者1萬人敏感個人信息的數(shù)據(jù)處理者向境外提供個人信息。
-
四是國家網(wǎng)信部門規(guī)定的其他需要申報數(shù)據(jù)出境安全評估的情形。
數(shù)據(jù)出境安全評估主要內(nèi)容
數(shù)據(jù)出境安全評估重點評估數(shù)據(jù)出境活動可能對國家安全、公共利益、個人或者組織合法權(quán)益帶來的風(fēng)險,主要包括以下事項:
-
一是數(shù)據(jù)出境的目的、范圍、方式等的合法性、正當性、必要性。
-
二是境外接收方所在國家或者地區(qū)的數(shù)據(jù)安全保護政策法規(guī)和網(wǎng)絡(luò)安全環(huán)境對出境數(shù)據(jù)安全的影響;境外接收方的數(shù)據(jù)保護水平是否達到中華人民共和國法律、行政法規(guī)的規(guī)定和強制性國家標準的要求。
-
三是出境數(shù)據(jù)的規(guī)模、范圍、種類、敏感程度,出境中和出境后遭到篡改、破壞、泄露、丟失、轉(zhuǎn)移或者被非法獲取、非法利用等風(fēng)險。
-
四是數(shù)據(jù)安全和個人信息權(quán)益是否能夠得到充分有效保障。五是數(shù)據(jù)處理者與境外接收方擬訂立的法律文件中是否充分約定了數(shù)據(jù)安全保護責任義務(wù)。
-
六是遵守中國法律、行政法規(guī)、部門規(guī)章情況。
-
七是國家網(wǎng)信部門認為需要評估的其他事項。
-
一是事前評估,數(shù)據(jù)處理者在向境外提供數(shù)據(jù)前,應(yīng)首先開展數(shù)據(jù)出境風(fēng)險自評估。
-
二是申報評估,符合申報數(shù)據(jù)出境安全評估情形的,數(shù)據(jù)處理者應(yīng)通過所在地省級網(wǎng)信部門向國家網(wǎng)信部門申報數(shù)據(jù)出境安全評估。
-
三是開展評估,國家網(wǎng)信部門自收到申報材料之日起7個工作日內(nèi)確定是否受理評估;自出具書面受理通知書之日起45個工作日內(nèi)完成數(shù)據(jù)出境安全評估;情況復(fù)雜或者需要補充、更正材料的,可以適當延長并告知數(shù)據(jù)處理者預(yù)計延長的時間。
-
四是重新評估和終止出境,評估結(jié)果有效期屆滿或者在有效期內(nèi)出現(xiàn)本辦法中規(guī)定重新評估情形的,數(shù)據(jù)處理者應(yīng)當重新申報數(shù)據(jù)出境安全評估。已經(jīng)通過評估的數(shù)據(jù)出境活動在實際處理過程中不再符合數(shù)據(jù)出境安全管理要求的,在收到國家網(wǎng)信部門書面通知后,數(shù)據(jù)處理者應(yīng)終止數(shù)據(jù)出境活動。數(shù)據(jù)處理者需要繼續(xù)開展數(shù)據(jù)出境活動的,應(yīng)當按照要求整改,整改完成后重新申報評估。
數(shù)據(jù)出境風(fēng)險自評估屬于企業(yè)自查手段,應(yīng)由企業(yè)自行或委托專門團隊負責執(zhí)行。數(shù)據(jù)出境安全評估屬于行政監(jiān)管手段,由省級網(wǎng)信部門受理,向上申報后由國家網(wǎng)信部門組織完成,評估過程中會引入網(wǎng)信辦指定支撐單位作為數(shù)據(jù)出境評估的專門機構(gòu)。
《數(shù)據(jù)出境安全評估辦法》第五條、第八條分別對自評估及安全評估的重點事項進行了列舉說明:
數(shù)據(jù)的價值正隨著信息全球化共享與數(shù)據(jù)跨境流動數(shù)量的不斷增長,而受到世界各國的關(guān)注與重視。不論是出于對國民個人信息安全的考慮,抑或是對國家社會安穩(wěn)的考量,各國政府都在不斷出臺相關(guān)的政策對數(shù)據(jù)安全進行規(guī)范和掌控。因此,對于企業(yè),尤其是跨國企業(yè)和外資企業(yè)等涉及數(shù)據(jù)出境的數(shù)據(jù)處理者,應(yīng)當密切關(guān)注數(shù)據(jù)安全與數(shù)據(jù)出境相關(guān)法律法規(guī),并及時完善企業(yè)自身的數(shù)據(jù)合規(guī)體系建設(shè),結(jié)合企業(yè)當下處境與自身需求,對收集的數(shù)據(jù)進行合規(guī)評估與整改。必要時應(yīng)當與專業(yè)的安全公司合作,對自身數(shù)據(jù)進行系統(tǒng)、全面的評估、整改與管理,來確保企業(yè)自身數(shù)據(jù)出境的安全與合規(guī)。
《數(shù)據(jù)出境安全評估辦法》的頒布,標志著我國數(shù)據(jù)出境制度法律框架在基礎(chǔ)性搭建完成后,在實踐落地有了重要的進步!稊(shù)據(jù)出境安全評估辦法》為數(shù)據(jù)處理者開展數(shù)據(jù)出境安全評估提供了確定性的法律依據(jù)?傮w來看,《數(shù)據(jù)出境安全評估辦法》的出臺既為企業(yè)搭建數(shù)據(jù)合規(guī)體系提供了指引,也為數(shù)據(jù)出境安全評估工作確定了方向,為我國數(shù)據(jù)出境監(jiān)管規(guī)則的全方位構(gòu)建和完善提供有力保障。