《数据出境安全评估办法》发布,安全评估问题解答

2022-07-18 15:44:51 wfkj 48

图片关键词

自2021年10月29日,国家互联网信息办公室发布《数据出境安全评估办法(征求意见稿)》,时隔八个月,终于在2022年7月7日尘埃落定,《数据出境安全评估办法》(以下简称《办法》)正式出台,明确了数据出境安全评估的目的、原则、范围、流程等具体规定。万方科技第一时间收集了《办法》有关“安全评估”问题的解答,以便帮助企业更好地了解数据出境安全评估规定,促进企业数据出境合规。


问:《办法》出台的依据与意义?

答:制定出台《办法》是落实《网络安全法》、《数据安全法》、《个人信息保护法》有关数据出境规定的重要举措。

2016年11月通过的《网络安全法》,其中第37条规定了对关键信息基础设施运营者的重要数据和个人信息需进行安全评估,但其他主体的重要数据和个人信息出境并未加以明确。2021年6月通过的《数据安全法》,其中第31条在重申关键信息基础设施运营者的重要数据出境的安全评估要求之外,还进一步规定“其他数据处理者”的重要数据出境也需进行安全评估。2021年8月通过的《个人信息保护法》,其中第38条第1款第1项和第40条,在重申关键信息基础设施运营者的个人信息出境安全评估要求之外,还进一步规定“达到国家网信部门规定数量的个人信息处理者”的个人信息出境也需进行安全评估。由此,上述三大立法全面建立起数据出境的基础性制度——安全评估制度。

《办法》的出台,对数据出境管理中最为重要的“安全评估”手段予以明确,实现了规则性立法落地。

点击了解更多


问:哪些情形需要申报数据出境安全评估?

答:《办法》明确了4种应当申报数据出境安全评估的情形:一是数据处理者向境外提供重要数据。二是关键信息基础设施运营者和处理100万人以上个人信息的数据处理者向境外提供个人信息。三是自上年1月1日起累计向境外提供10万人个人信息或者1万人敏感个人信息的数据处理者向境外提供个人信息。四是国家网信部门规定的其他需要申报数据出境安全评估的情形。

点击了解更多


问:数据出境安全评估主要评估哪些内容?

答:数据出境安全评估重点评估数据出境活动可能对国家安全、公共利益、个人或者组织合法权益带来的风险,主要包括以下事项:一是数据出境的目的、范围、方式等的合法性、正当性、必要性。二是境外接收方所在国家或者地区的数据安全保护政策法规和网络安全环境对出境数据安全的影响;境外接收方的数据保护水平是否达到中华人民共和国法律、行政法规的规定和强制性国家标准的要求。三是出境数据的规模、范围、种类、敏感程度,出境中和出境后遭到篡改、破坏、泄露、丢失、转移或者被非法获取、非法利用等风险。四是数据安全和个人信息权益是否能够得到充分有效保障。五是数据处理者与境外接收方拟订立的法律文件中是否充分约定了数据安全保护责任义务。六是遵守中国法律、行政法规、部门规章情况。七是国家网信部门认为需要评估的其他事项。

点击了解更多


问:为了规范数据出境安全评估活动,《办法》明确了哪些具体流程?

答:《办法》明确了数据出境的具体流程。一是事前评估,数据处理者在向境外提供数据前,应首先开展数据出境风险自评估。二是申报评估,符合申报数据出境安全评估情形的,数据处理者应通过所在地省级网信部门向国家网信部门申报数据出境安全评估。三是开展评估,国家网信部门自收到申报材料之日起7个工作日内确定是否受理评估;自出具书面受理通知书之日起45个工作日内完成数据出境安全评估;情况复杂或者需要补充、更正材料的,可以适当延长并告知数据处理者预计延长的时间。四是重新评估和终止出境,评估结果有效期届满或者在有效期内出现本办法中规定重新评估情形的,数据处理者应当重新申报数据出境安全评估。已经通过评估的数据出境活动在实际处理过程中不再符合数据出境安全管理要求的,在收到国家网信部门书面通知后,数据处理者应终止数据出境活动。数据处理者需要继续开展数据出境活动的,应当按照要求整改,整改完成后重新申报评估。

具体而言,《办法》明确安全评估的程序包括:(1)数据处理者自评估;(2)数据处理者申报安全评估;(3)省级网信部门的申报接收和国家网信部门的申报受理;(4)国家网信部门组织安全评估,评估过程中可要求数据处理者进行材料补充或更正;(5)评估结果的告知与申请复评;(6)通过数据出境安全评估但在有效期内出现特定情形的重新申报评估;(7)通过数据出境安全评估后的终止数据出境。

更多有关数据出境安全评估的详细内容可以参见《数据出境合规服务》介绍:

http://www.wfnetworks.cn/product/showproduct.php?id=274


问:数据处理者何时申报数据出境安全评估?

答:数据处理者应当在数据出境活动发生前申报并通过数据出境安全评估。实践中,数据处理者宜在与境外接收方签订数据出境相关合同或者其他具有法律效力的文件(以下统称法律文件)前,申报数据出境安全评估。如果在签订法律文件后申报评估,建议在法律文件中注明此文件须在通过数据出境安全评估后生效,以避免可能因未通过评估而造成损失。

点击了解更多


问:企业申报数据出境安全评估的结果可能有哪几类?

答:一是申报不予受理。对于不属于安全评估范围的,数据处理者接到国家网信部门不予受理的书面通知后,可以通过法律规定的其他合法途径开展数据出境活动。二是通过安全评估。数据处理者可以在收到通过评估的书面通知后,严格按照申报事项开展数据出境活动。三是未通过安全评估。未通过数据出境安全评估的,数据处理者不得开展所申报的数据出境活动。

点击了解更多


问:对评估结果有异议如何处理?

答:数据处理者对评估结果有异议的,可以在收到评估结果15个工作日内向国家网信部门申请复评,复评结果为最终结论。

点击了解更多


问:通过数据出境安全评估的结果有效期是多久?

答:通过数据出境安全评估的结果有效期为2年,自评估结果出具之日起计算。有效期届满,需要继续开展数据出境活动的,数据处理者应当在有效期届满60个工作日前重新申报评估。

点击了解更多


问:企业如何更快速通过数据出境安全评估?

答:

图片关键词

联系我们:188 188 60088 (微信同号)、188 188 63388 (微信同号),万方科技随时为您服务!