核心观点
- 数据驱动社会转型中,平衡数据自由流动与数据保护至关重要。
- 东盟地区数据治理监管碎片化,各成员国在数据本地化政策和个人数据治理方面存在差异,阻碍了跨境数据流动。
- 东盟成员国在敏感数据要求、数据主体权利和安全措施方面存在差异,要求公司在多个司法管辖区运营时进行额外的合规努力。
- 非个人数据法规,如供应链数据共享或强制技术转让的限制,阻碍了全球研发合作,并在某些国家抑制了投资。
关键数据
- 已有七个国家和地区实施并执行了全面的个人数据保护法规,文莱达鲁萨兰国已颁布但尚待执行。
- 东盟成员国中,七个国家实施全面法规,其余国家实施特定行业法规。
- 东盟成员国在个人数据跨境转移方面,均制定了法规,但存在差异,如越南要求满足 adequacy 状态外,还需满足其他条件。
- 东盟四国存在数据本地化规定,要求数据(个人数据和非个人数据)必须在数据来源国进行处理或存储。
研究结论
- 东盟地区数据治理监管面临三大挑战:数据保护中监管不透明的成本、缺乏标准化数据保护措施带来的风险、以及不必要的法规和跨境数据传输限制相关的合规成本。
- 应对挑战的关键方向包括:提高国家数据法规的透明度、制定数据保护条例最低标准并迅速适应技术创新、减少不必要的法规,确保跨境数据流的监管互操作性。
- 东盟数字经济框架协定(DEFA)应规定保护个人数据的最低标准,追求达到CPTPP水平的数字经济规则,并确保国家系统之间的实质性互操作性。
- DEFA 应解决政府获取个人数据的问题,并包含限制披露范围的保障措施。