<menu id="guoca"></menu>
<nav id="guoca"></nav><xmp id="guoca">
  • <xmp id="guoca">
  • <nav id="guoca"><code id="guoca"></code></nav>
  • <nav id="guoca"><code id="guoca"></code></nav>

    數安條例百問66、67、68:關于數據出境的單獨同意、評估條件與國際協議

    VSole2021-12-11 10:00:00

    小貝案語

    11月14日,國家互聯網信息辦公布了《網絡數據安全管理條例(征求意見稿)》。為此,小貝說安全設立《網絡數據安全管理條例(征求意見稿)》(后文簡稱《條例》)解讀專欄,以百問百答的形式對《條例》進行系列解讀。

    需要指出,這些解讀只是專家個人觀點,不代表官方意見;且這些解讀針對的是征求意見稿,未來條文本身可能會發生變化,不排除會有新增和刪除。

    對應條款

    第三十六條 數據處理者向中華人民共和國境外提供個人信息的,應當向個人告知境外數據接收方的名稱、聯系方式、處理目的、處理方式、個人信息的種類以及個人向境外數據接收方行使個人信息權利的方式等事項,并取得個人的單獨同意。

    收集個人信息時已單獨就個人信息出境取得個人同意,且按照取得同意的事項出境的,無需再次取得個人單獨同意。

    解讀

    《個人信息保護法》第二十三條規定,個人信息處理者向其他個人信息處理者提供其處理的個人信息的,應當向個人告知接收方的名稱或者姓名、聯系方式、處理目的、處理方式和個人信息的種類,并取得個人的單獨同意。接收方應當在上述處理目的、處理方式和個人信息的種類等范圍內處理個人信息。接收方變更原先的處理目的、處理方式的,應當依照本法規定重新取得個人同意。

    向境外提供個人信息是“向其他個人信息處理者提供其處理的個人信息”的一種特殊情況,故除了繼續履行《個人信息保護法》第二十三條的義務外,還應落實更加嚴格的安全要求。因此,《個人信息保護法》第三十九條規定,個人信息處理者向中華人民共和國境外提供個人信息的,應當向個人告知境外接收方的名稱或者姓名、聯系方式、處理目的、處理方式、個人信息的種類以及個人向境外接收方行使本法規定權利的方式和程序等事項,并取得個人的單獨同意。該條中,增加了向個人告知“個人向境外接收方行使本法規定權利的方式和程序”的要求,并繼續要求取得個人單獨同意。

    但實踐中,很多人反映,收集個人信息和個人信息出境往往不是發生在同一時刻。一般情形下,數據處理者很可能已經收集了個人信息,但在未來的某一時刻決定跨境傳輸信息。出境時追溯個人并取得其單獨同意,往往不現實,可能會嚴重降低數據出境的效率,社會成本過于高昂。

    上述擔心有一定道理,但鑒于數據出境屬于敏感事項,故原則上還是應當征得個人單獨同意。但是,《條例》第三十六條也指出,收集個人信息時已單獨就個人信息出境取得個人同意,且按照取得同意的事項出境的,無需再次取得個人單獨同意。這實際上是對個人信息出境減免了一些義務,體現在單獨同意不一定發生在數據跨境時刻,收集個人信息時已單獨就個人信息出境取得個人同意的,也視為個人信息出境的單獨同意。

    這一規定與《條例》“附則”中的“單獨同意”有所差別。“附則”中的“單獨同意”強調,其應當在處理數據的時刻作出,這主要是為了使用戶做到足夠的注意,防止用戶在事發前“稀里糊涂”同意。但鑒于數據出境本身比較特殊,在收集時如已盡到告知義務,此時已經可以使用戶做到足夠注意,加之為了取得數據出境安全與便利之間的平衡,故《條例》對數據出境時的單獨同意作了特別規定。

    對應條款

    第三十七條 數據處理者向境外提供在中華人民共和國境內收集和產生的數據,屬于以下情形的,應當通過國家網信部門組織的數據出境安全評估:

    (一)出境數據中包含重要數據;

    (二)關鍵信息基礎設施運營者和處理一百萬人以上個人信息的數據處理者向境外提供個人信息;

    (三)國家網信部門規定的其它情形。

    法律、行政法規和國家網信部門規定可以不進行安全評估的,從其規定。

    解讀

    《個人信息保護法》第三十八條和《條例》第三十五條均列出了數據出境的幾種條件:

    (一)通過國家網信部門組織的數據出境安全評估;

    (二)數據處理者和數據接收方均通過國家網信部門認定的專業機構進行的個人信息保護認證;

    (三)按照國家網信部門制定的關于標準合同的規定與境外數據接收方訂立合同,約定雙方權利和義務;

    (四)法律、行政法規或者國家網信部門規定的其他條件。

    《條例》的上述寫法繼承了《個人信息保護法》,但兩者都容易給人錯覺,使人誤認為以上四個條件是并列的。事實上,特定數據出境時,需要通過國家網信部門組織的數據出境安全評估;其他數據出境時,不需要由國家網信部門組織開展評估,此時可以根據具體情況選擇第(二)(三)或(四)種方式。亦即,第(一)個條件與其他條件并不是并列的。

    那么,什么情況下需要通過國家網信部門組織的數據出境安全評估呢?《條例》第三十七條列出了以下三種情況:

    即,只要是重要數據,則出境時必經安全評估。對個人信息而言,如其屬關鍵信息基礎設施運營者向境外提供,則應經安全評估;如其不屬于關鍵信息基礎設施運營者收集產生的個人信息,則在數據處理者擁有一百萬人以上個人信息時,應對個人信息出境進行安全評估。

    對應條款

    第三十八條 中華人民共和國締結或者參加的國際條約、協定對向中華人民共和國境外提供個人信息的條件等有規定的,可以按照其規定執行。

    解讀

    習近平總書記指出,信息流引領技術流、資金流、人才流。國際貿易的發展,背后是數據的跨境流動在支持。因此,各國之間正在頻繁開展關于數據跨境方面的磋商,有的國家間已經達成了數據跨境協議,或一些國際組織成員國已經聯合簽署了與數據安全有關的貿易協定。

    于是問題產生了,如果這些協議或協定之中已對數據出境作了明確安排,那么是以這些協議、協定為準,還是以法律規定的數據出境安全管理制度為準呢?

    各國在此方面的做法是一致的:以協議、協定為優先。

    最典型的例子是歐盟實施《通用數據保護條例》(GDPR)前后,歐盟與美國簽署的協議。其具體過程如下:

    (一)歐盟1995年出臺《個人數據處理及自由流動保護指令》后,應美國商務部要求,經過不斷磋商,歐美簽署了《安全港協議》。其實質是,歐盟承認美國商務部的一攬子安排,即《安全港協議》滿足了指令中“對個人數據進行充分保護”的要求,只要美國企業聲明加入該協議,就可以使歐盟的個人數據流向美國企業,免去了歐盟各國可能對其進行的數據保護方面的審查和訴訟。

    (二)斯諾登事件損害了歐美互信,歐盟開始擔心美國政府利用反恐之名獲得美國企業掌握的歐洲個人數據,美歐之間的平衡開始傾斜,歐盟內部出現了廢除該協議的聲音。2015年10月,歐盟高等法院判決《安全港協議》無效。深層次原因有很多,例如:協議只覆蓋了公司保護個人數據情況,沒有覆蓋政府獲取個人數據的情況;沒給歐洲公民救濟措施;美國企業可以根據國內法義務違反協議,但卻不被追究;歐盟各國無權審查美國做法是否合規。

    (三)2015年10月起,歐美緊急磋商,應對《安全港協議》失效對美歐商貿往來造成的沖擊。2015年10月26日,歐美就新的跨大西洋數據轉移協議達成原則性一致:美國商務部要有更大的監管力度來確保美國企業保護了歐盟個人數據;要給消費者更多透明度,使消費者了解企業是如何處理個人數據的;設立由美歐雙方共同運行的年度檢查機制。這被稱為《隱私盾協議》。2016年6月12日,《隱私盾協議》被歐盟委員會采納,并于2016年8月1日生效。

    (四)歐洲“數字主權”意識的覺醒,使其在實施《隱私盾協議》數年后,對該協議是否能夠充分保護歐盟個人數據進行調查。2020年7月16日,歐盟法院作出判決,認定美歐數據跨境轉移機制《隱私盾協議》無效。至此,歐洲向美國傳輸數據又不得不回到了標準合同條款(“SCC”)等老路上。

    目前,歐盟與美國尚未達成新的數據跨境協議。但以上例子卻給了大家一個直觀的關于數據跨境國際協議、協定的例子。既然我國《個人信息保護法》和《條例》都對國際協議、協定的優先級作了規定,就相當于國家正在通過立法作出政策宣示:對達成數據跨境國際協議、協定持積極態度,愿意與各國展開磋商。

    相關文章:

    數安條例百問 1:關于《條例》的定位

    數安條例百問 2:關于《條例》的結構

    數安條例百問3、4:關于“網絡數據”和“數據處理者”

    數安條例百問5、6:關于《條例》的適用范圍

    數安條例百問7、8:關于數據分類分級保護制度和管理

    數安條例百問9、10、11、12:關于重要數據

    數安條例百問13、14:關于數據開發利用和交易管理

    數安條例百問15、16、17、18、19:關于數據處理者安全保護義務

    數安條例百問20、21、22:關于向第三方提供個人信息

    數安條例百問23、24、25、26:關于網絡安全審查

    數安條例百問27、28、29、30:關于“一般要求”中的幾個特定考慮

    數安條例百問31、32:關于“合法、正當、必要”原則

    數安條例百問33、34、35、36:關于個人信息處理規則

    數安條例百問37、38、39、40:關于“同意”

    數安條例百問41、42、關于“刪除”

    數安條例百問43、44、45:關于個人行權

    數安條例百問46、47、48:關于生物特征應用和一百萬人以上個人信息處理者的適用

    數安條例百問49、50、51:關于重要數據處理者義務

    數安條例百問52、53、54:關于備案、培訓與采購

    數安條例百問55、56、57、58、59:關于年度評估與對外提供數據的風險評估

    數安條例百問60、61:關于征得主管部門同意要求及云安全評估要求

    數安條例百問62、63:關于數據出境的概念

    數安條例百問64、65:關于數據出境的幾種條件和例外情況

    數安條例百問66、67、68:關于數據出境的單獨同意、評估條件與國際協議

    數安條例百問69、70:關于數據出境安全管理義務與安全報告

    數安條例百問71、72、73:關于數據出境安全技術監管措施

    數安條例百問74、75、76、77、78:關于平臺規則、隱私政策和算法策略

    數安條例百問79、80:關于先行賠付與個人通信

    數安條例百問81、82、83:關于反不正當競爭、應用程序分發管理和數據互通

    數安條例百問84、85:關于個性化推薦

    數安條例百問86:關于網絡身份認證公共服務基礎設施

    數安條例百問87、88:關于公共數據與公共信息

    數安條例百問89、90:關于大型互聯網平臺審計與新技術評估

    國家部門
    本作品采用《CC 協議》,轉載必須注明作者和本文鏈接
    本文擬對以色列國家網絡安全防御體系建設的沿革、特點、支撐進行初步分析,以期總結經驗,為我國加強網絡治理、提升網絡安全能力提供借鑒。
    對此,以色列將網絡領域視為陸地、海洋和空中并行的作戰領域。以色列時任總理內塔尼亞胡直言,“網絡戰的時代已經到來”。以色列將傳統地緣政治敵人視作網絡空間主要對手。以色列通過集中職責與捋順分工建成完備的網絡行動體制機制。
    2021 年 7 月,俄羅斯發布新版國家安全戰略,信息安全成為保障國家安全的九大優先方向之一。在國家安全觀的指引下,俄羅斯對網絡空間新的威脅展開了分析,并確定展開 16 項舉措以確保信息安全,加強俄羅斯在信息領域的主權。結合既有的網絡空間安全總體部署,俄羅斯未來的網絡安全建設將進一步提升其對抗國內外風險的能力,并對網絡空間戰略穩定和國際秩序的重構產生深遠影響。
    政務部門之間根據政府管理和政務服務的需求開展數據共享。做好數據共享的授權管理是保障數據安全的前提和基礎。訪問控制策略不合理,將限制數據共享工作的推進, 無法滿足數據使用需求。通過分析當前數據共享授權方式存在的問題,提出政務數據共享的3 種授權決策機制,并說明其適用的場景,以期為進一步促進政務數據安全高效共享提供有益參考。
    當前,美國總統拜登上任已半年有余,在網絡議題上積極開展系列舉措,調人事,補“漏洞”,組聯盟,實現從上任之初由網絡安全事件牽引的“應急式”被動反應轉變為重點突出、多措并舉的主動作為,具有拜登特色的網絡安全戰略正在成形。
    網絡攻擊和網絡監控是全球各國深惡痛絕的問題。美國的攻擊和監控對象不分敵友,歐洲盟友亦遭狠手。美國對全球大規模、無差別、隱蔽性的網絡攻擊與監聽監控歷史由來已久。同時,德國媒體曾披露,美國國家安全局每月在德國收集的電話、電子郵件和短信數據等信息超過5億次。唯美至上霸權橫行,美國攻擊和監控行為禍及全球。合作共贏是順應時代潮流的大勢所趨,對抗較量嚴重違背世界人民的共同利益。
    數字權利組織Safenet將Bjorka事件稱為亞洲有史以來最大的數據泄露案件,如果不是如此普遍,可能會更令人震驚。Kominfo和國家網絡和加密機構沒有對評論請求作出回應。一些國家部門被授權保護公民私人數據的某些部分,這些部門包括Kominfo、BSSN、內政部和國家警察。同時,內務部作為所有印度尼西亞人的民事記錄的持有者,預計將擁有一個無懈可擊的安全系統。
    網絡安全應急響應
    2022-07-21 10:18:08
    網絡安全應急響應就是要對網絡安全有清晰認識,有所預估和準備,從而在一旦發生突發網絡安全事件時,有序應對、妥善處理。實際上,我國網絡安全應急響應體系建設也是建立在原有應急響應體系基礎上的,并經過實踐不斷改進完善。2014年2月27日,習總書記在中央網絡安全與信息化領導小組成立的講話中指出“沒有網絡安全,就沒有國家安全”。
    VSole
    網絡安全專家
      亚洲 欧美 自拍 唯美 另类