數據出境又添新規, 這一次“個人信息出境”卻被帶節奏

6月13日,國家網信辦又發布《個人信息出境安全評估辦法(征求意見稿)》(下稱“意見稿”),并向社會公開征求意見。看來,“數據出境”的配套法規又向前邁進了一步,為個人信息安全打造了一層保護盾,是數據出境規范演進史上一個頗具意義的里程碑。

上個月,安數網絡剛剛盤點了“數據出境”相關的所有法律法規,深度解析了各個法規之間的差異,并解讀了“數據出境第一案”。請戳↓

解讀數據出境如何“安檢”

6月13日,國家網信辦又發布《個人信息出境安全評估辦法(征求意見稿)》(下稱“意見稿”),并向社會公開征求意見。看來,“數據出境”的配套法規又向前邁進了一步,為個人信息安全打造了一層保護盾,是數據出境規范演進史上一個頗具意義的里程碑。安數網絡在時間軸上標記下這重要的一步:

data law-new.png

“個人信息出境”被帶偏節奏?

誰也想不到,這一人心所向、普大喜奔的好消息卻被帶偏節奏。

很多網民習慣于望文生義,一聽“個人信息”就以為要查戶口,一聽“安全評估”就以為要關小黑屋,對于白字黑字的正文選擇性失明,只看個標題就以訛傳訛,添油加醋,一時間社交平臺上關于“個人信息出境”的擔憂此起彼伏。

1.jpeg2.jpeg

3.jpeg

圖源:共青團中央

更有網民把“個人信息出境”理解成“你去美國登陸個微博要報備”或者“我在國內登陸個境外網站要報備”,這閱讀理解簡直負分!

關注安數網絡的朋友們肯定不會犯這樣的低級錯誤,“個人信息”和“數據出境”的定義,安數網絡已經在文章里闡釋過很多遍,這里復習一下:

個人信息,是指以電子或者其他方式記錄的能夠單獨或者與其他信息結合識別自然人個人身份的各種信息,包括但不限于自然人的姓名、出生日期、身份證件號碼、個人生物識別信息、住址、電話號碼等。

數據出境,是指網絡運營者將在中華人民共和國境內運營中收集和產生的個人信息和重要數據,提供給位于境外的機構、組織、個人。

那么“個人信息出境”是指什么?意見稿在第二條解釋得清清楚楚:

網絡運營者向境外提供在中華人民共和國境內運營中收集的個人信息(以下稱個人信息出境),應當按照本辦法進行安全評估。

評估對象不是你個人,而是網絡運營者

你的個人信息能夠進入網絡進行傳輸,前提是你的個人信息被網絡運營者收集了,然后被網絡運營者通過服務器存儲起來,最后才有可能被傳輸出去。

決定你個人信息出境的關鍵并不是你提供個人信息的行為本身,而是收集、存儲和傳輸有關你的個人信息的網絡運營者。你在哪里并不重要,重要的是收集和處理你個人信息的網絡運營者的服務器在哪里。

如果個人信息出境了,那只有兩種可能:一種是網絡運營者的服務器在境外;另一種可能是網絡運營者的服務器雖然在境內,但該網絡運營者將其傳輸給境外第三方。你的個人信息出境了安不安全,關鍵就在于網絡運營者和接收你個人信息的境外第三方是否采取了必要措施保護你的個人信息安全。

所以,草案對于網絡運營者和接收你個人信息的境外第三方都設置了義務,而安全評估就是要評估他們是否履行了義務,而不是你個人。

由此看出,網信辦制定該辦法的目的是為了最大可能地降低我國公民個人信息出境帶來的安全風險,保障公民合法權益。

意見稿是如何保障個人信息出境安全?

簡要來說,主要從以下幾個方面進行保障:

根據意見稿,個人信息出境應進行安全評估。經安全評估認定個人信息出境可能影響國家安全、損害公共利益,或者難以有效保障個人信息安全的,不得出境。

個人信息出境前,網絡運營者應當向所在地省級網信部門申報個人信息出境安全評估。個人信息出境安全評估重點評估是否符合國家有關法律法規和政策規定;合同條款是否能夠充分保障個人信息主體合法權益;網絡運營者或接收者是否有損害個人信息主體合法權益的歷史、是否發生過重大網絡安全事件等內容。網絡運營者應當建立個人信息出境記錄并且至少保存5年。

出現網絡運營者或接收者發生較大數據泄露、數據濫用等事件;個人信息主體不能或者難以維護個人合法權益;網絡運營者或接收者無力保障個人信息安全等情況之一時,網信部門可以要求網絡運營者暫停或終止向境外提供個人信息。此外,對違反規定向境外提供個人信息的行為,任何個人和組織有權向省級以上網信部門或者相關部門舉報。

詳細內容請參見《個人信息出境安全評估辦法(征求意見稿)》全文。

國家互聯網信息辦公室關于《個人信息出境安全評估辦法(征求意見稿)》公開征求意見的通知

為保障個人信息安全,維護網絡空間主權、國家安全、社會公共利益,保護公民、法人的合法權益,依據《中華人民共和國網絡安全法》等法律法規,國家互聯網信息辦公室會同有關部門起草了《個人信息出境安全評估辦法(征求意見稿)》,現向社會公開征求意見。有關單位和各界人士可以在2019年7月13日前,通過以下方式提出意見:

1.登錄中國政府法制信息網(網址:http://www.chinalaw.gov.cn),進入首頁的“立法意見征集”提出意見。

2.通過電子郵件方式發送至:[email protected]

3.通過信函方式將意見寄至:北京市西城區車公莊大街11號國家互聯網信息辦公室網絡安全協調局,郵編100044,并在信封上注明“個人信息出境安全評估辦法征求意見”。

附件:個人信息出境安全評估辦法(征求意見稿)

國家互聯網信息辦公室

2019年6月13日


個人信息出境安全評估辦法

(征求意見稿)

    第一條 為保障數據跨境流動中的個人信息安全,根據《中華人民共和國網絡安全法》等相關法律法規,制定本辦法。

    第二條 網絡運營者向境外提供在中華人民共和國境內運營中收集的個人信息(以下稱個人信息出境),應當按照本辦法進行安全評估。經安全評估認定個人信息出境可能影響國家安全、損害公共利益,或者難以有效保障個人信息安全的,不得出境。

    國家關于個人信息出境另有規定的,從其規定。

    第三條 個人信息出境前,網絡運營者應當向所在地省級網信部門申報個人信息出境安全評估。

    向不同的接收者提供個人信息應當分別申報安全評估,向同一接收者多次或連續提供個人信息無需多次評估。

    每2年或者個人信息出境目的、類型和境外保存時間發生變化時應當重新評估。

    第四條 網絡運營者申報個人信息出境安全評估應當提供以下材料,并對材料的真實性、準確性負責:

    (一)申報書。

    (二)網絡運營者與接收者簽訂的合同。

    (三)個人信息出境安全風險及安全保障措施分析報告。

    (四)國家網信部門要求提供的其他材料。

    第五條 省級網信部門在收到個人信息出境安全評估申報材料并核查其完備性后,應當組織專家或技術力量進行安全評估。安全評估應當在15個工作日內完成,情況復雜的可以適當延長。

    第六條 個人信息出境安全評估重點評估以下內容:

    (一)是否符合國家有關法律法規和政策規定。

    (二)合同條款是否能夠充分保障個人信息主體合法權益。

    (三)合同能否得到有效執行。

    (四)網絡運營者或接收者是否有損害個人信息主體合法權益的歷史、是否發生過重大網絡安全事件。

    (五)網絡運營者獲得個人信息是否合法、正當。

    (六)其他應當評估的內容。

    第七條 省級網信部門在將個人信息出境安全評估結論通報網絡運營者的同時,將個人信息出境安全評估情況報國家網信部門。

    網絡運營者對省級網信部門的個人信息出境安全評估結論存在異議的,可以向國家網信部門提出申訴。

    第八條 網絡運營者應當建立個人信息出境記錄并且至少保存5年,記錄包括:

    (一)向境外提供個人信息的日期時間。

    (二)接收者的身份,包括但不限于接收者的名稱、地址、聯系方式等。

    (三)向境外提供的個人信息的類型及數量、敏感程度。

    (四)國家網信部門規定的其他內容。

    第九條 網絡運營者應當每年12月31日前將本年度個人信息出境情況、合同履行情況等報所在地省級網信部門。

    發生較大數據安全事件時,應及時報所在地省級網信部門。

    第十條 省級網信部門應當定期組織檢查運營者的個人信息出境記錄等個人信息出境情況,重點檢查合同規定義務的履行情況、是否存在違反國家規定或損害個人信息主體合法權益的行為等。

    發現損害個人信息主體合法權益、數據泄露安全事件等情況時,應當及時要求網絡運營者整改,通過網絡運營者督促接收者整改。

    第十一條 出現以下情況之一時,網信部門可以要求網絡運營者暫停或終止向境外提供個人信息:

    (一)網絡運營者或接收者發生較大數據泄露、數據濫用等事件。

    (二)個人信息主體不能或者難以維護個人合法權益。

    (三)網絡運營者或接收者無力保障個人信息安全。

    第十二條 任何個人和組織有權對違反本辦法規定向境外提供個人信息的行為,向省級以上網信部門或者相關部門舉報。

    第十三條 網絡運營者與個人信息接收者簽訂的合同或者其他有法律效力的文件(統稱合同),應當明確:

    (一)個人信息出境的目的、類型、保存時限。

    (二)個人信息主體是合同中涉及個人信息主體權益的條款的受益人。

    (三)個人信息主體合法權益受到損害時,可以自行或者委托代理人向網絡運營者或者接收者或者雙方索賠,網絡運營者或者接收者應當予以賠償,除非證明沒有責任。

    (四)接收者所在國家法律環境發生變化導致合同難以履行時,應當終止合同,或者重新進行安全評估。

    (五)合同的終止不能免除合同中涉及個人信息主體合法權益有關條款規定的網絡運營者和接收者的責任和義務,除非接收者已經銷毀了接收到的個人信息或作了匿名化處理。

    (六)雙方約定的其他內容。

    第十四條 合同應當明確網絡運營者承擔以下責任和義務:

    (一)以電子郵件、即時通信、信函、傳真等方式告知個人信息主體網絡運營者和接收者的基本情況,以及向境外提供個人信息的目的、類型和保存時間。

    (二)應個人信息主體的請求,提供本合同的副本。

    (三)應請求向接收者轉達個人信息主體訴求,包括向接收者索賠;個人信息主體不能從接收者獲得賠償時,先行賠付。

    第十五條 合同應當明確接收者承擔以下責任和義務:

    (一)為個人信息主體提供訪問其個人信息的途徑,個人信息主體要求更正或者刪除其個人信息時,應在合理的代價和時限內予以響應、更正或者刪除。

    (二)按照合同約定的目的使用個人信息,個人信息的境外保存期限不得超出合同約定的時限。

    (三)確認簽署合同及履行合同義務不會違背接收者所在國家的法律要求,當接收者所在國家和地區法律環境發生變化可能影響合同執行時,應當及時通知網絡運營者,并通過網絡運營者報告網絡運營者所在地省級網信部門。

    第十六條 合同應當明確接收者不得將接收到的個人信息傳輸給第三方,除非滿足以下條件:

    (一)網絡運營者已經通過電子郵件、即時通信、信函、傳真等方式將個人信息傳輸給第三方的目的、第三方的身份和國別,以及傳輸的個人信息類型、第三方保留時限等通知個人信息主體。

    (二)接收者承諾在個人信息主體請求停止向第三方傳輸時,停止傳輸并要求第三方銷毀已經接收到的個人信息。

    (三)涉及到個人敏感信息時,已征得個人信息主體同意。

    (四)因向第三方傳輸個人信息對個人信息主體合法權益帶來損害時,網絡運營者同意先行承擔賠付責任。

    第十七條 網絡運營者關于個人信息出境安全風險及安全保障措施分析報告應當至少包括:

    (一)網絡運營者和接收者的背景、規模、業務、財務、信譽、網絡安全能力等。

    (二)個人信息出境計劃,包括持續時間、涉及的個人信息主體數量、向境外提供的個人信息規模、個人信息出境后是否會再向第三方傳輸等。

    (三)個人信息出境風險分析和保障個人信息安全和個人信息主體合法權益的措施。

    第十八條 網絡運營者違反本辦法規定向境外提供個人信息的,依照有關法律法規進行處理。

    第十九條 我國參與的或者與其他國家和地區、國際組織締結的條約、協議等對個人信息出境有明確規定的,適用其規定,我國聲明保留的條款除外。

    第二十條 境外機構經營活動中,通過互聯網等收集境內用戶個人信息,應當在境內通過法定代表人或者機構履行本辦法中網絡運營者的責任和義務。

    第二十一條 本辦法下列用語的含義:

    (一)網絡運營者,是指網絡的所有者、管理者和網絡服務提供者。

    (二)個人信息,是指以電子或者其他方式記錄的能夠單獨或者與其他信息結合識別自然人個人身份的各種信息,包括但不限于自然人的姓名、出生日期、身份證件號碼、個人生物識別信息、住址、電話號碼等。

    (三)個人敏感信息,是指一旦被泄露、竊取、篡改、非法使用可能危害個人信息主體人身、財產安全,或導致個人信息主體名譽、身心健康受到損害等的個人信息。

    第二十二條 本辦法自 年 月 日起實施。

部分文字、圖片來自網絡,如涉及侵權,請及時與我們聯系,我們會在第一時間刪除或處理侵權內容。電話:400-869-9193  負責人:張明

 

及時掌握網絡安全態勢  盡在傻蛋聯網設備搜索系統

【網絡安全監管部門】免費試用→→點擊申請

更多安全資訊請關注:

微信公眾號 安數網絡;新浪微博 @傻蛋搜索

取消
Loading...

填寫個人信息

姓名
電話
郵箱
公司
行業
職位
css.php 重庆百变王牌走势图