跨境数据交易合规评估指南
本指南旨在为跨境数据交易相关方提供一套具有可操作性的评估标准,涵盖交易主体、交易标的和交易流通三个方面的合规评估。
术语和定义
- 跨境数据:指境内运营中收集和产生的数据(境内数据)以及境外运营中收集和产生的数据(境外数据)的跨境传输。
- 交易主体:指数据卖方、数据买方和数据商,分为境内交易主体和境外交易主体。
- 跨境数据交易:指数据卖方或数据商与数据买方以特定形态的跨境数据作为交易标的,在中国境内或境外进行的以货币或其他等价物作为对价的交易行为。
- 跨境数据产品:指用于交易的跨境数据的原始数据和数据主体对其享有使用权的数据,在保护各方合法权益前提下,通过利用专业知识加工、建模分析、关键信息提取等方式实现数据内容、形式、结构等实质改变,从而显著提升数据价值,形成的衍生数据产品。
- 交易标的:指数据卖方或数据商与数据买方交易的对象,主要指跨境数据产品。
- 个人信息:指以电子或者其他方式记录的与已识别或者可识别的自然人有关的各种信息。
- 敏感个人信息:一旦泄露或者非法使用,容易导致自然人的人格尊严受到侵害或者人身、财产安全受到危害的个人信息。
- 重要数据:特定领域、特定群体、特定区域或者达到一定精度和规模,一旦遭到篡改、破坏、泄露或者非法获取、非法利用,可能直接危害国家安全、经济运行、社会稳定、公共健康和安全的数据。
- 公共数据:是指各级党政机关、企事业单位依法履职或提供公共服务过程中产生的数据。
跨境数据交易模式
根据跨境数据产品的数据源及交易主体的来源不同,跨境数据交易可以分为以下六种模式:
- 境内数据交易(模式I)
- 境外数据交易(模式II)
- 境内数据交易,数据卖方/数据商在境外,数据买方在境内(模式III)
- 境外数据交易,数据卖方/数据商在境外,数据买方在境外(模式IV)
- 境外数据交易,数据卖方/数据商在境内,数据买方在境外(模式V)
- 境内数据交易,数据卖方/数据商在境外,数据买方在境内(模式VI)
本指南的合规评估要求仅适用于表1跨境数据交易模式I、II、III、IV和VI。
评估原则
- 合法原则:评估活动依法合规开展,遵守所有适用的法律法规要求。
- 客观公正原则:评估意见仅建立在评估证据的基础上,真实和准确地反映跨境数据交易活动现状。
- 保密原则:评估人员遵守保密义务,审慎使用并保护在评估过程获得的信息。
评估框架
评估框架包括主体合规评估、标的合规评估和流通合规评估三个环节,每个环节均从合法、安全、诚信、权益保障四个维度进行评估。评估过程包括评估准备、评估实施、评估报告三个阶段。
主体合规评估
主体合规评估包括合法维度、安全维度、诚信维度和权益保障维度四个方面。
- 合法维度:评估交易主体的营业执照、行业资质以及是否存在禁止数据交易的情形。
- 安全维度:根据交易的数据类型,对境内交易主体进行分级管理,并针对不同类型的数据制定相应的安全评估要求。
- 诚信维度:评估交易主体是否满足DB4403/T564一2024第7.3条A级标准,以及是否遵守所在国家或地区的出口管制、贸易限制、新闻舆论监督的相关规定。
- 权益保障维度:评估交易主体是否通过法律文件约定数据安全保护义务的补救措施、违约责任和争议解决方式,以及是否公示了开展应急处置的要求和个人信息主体维护其个人信息权益的途径和方式。
标的合规评估
标的合规评估包括合法维度、安全维度、诚信维度和权益保障维度四个方面。
- 合法维度:评估交易标的的来源是否合法,包括境内数据来源和境外数据来源的合法性。
- 安全维度:根据数据收集和产生的位置,对境内交易标的和境外交易标的进行安全评估。
- 诚信维度:评估交易主体在交易标的推广和营销过程中是否使用夸大、虚假或误导性的宣传语,以及是否确保数据来源清晰、权属关系明确。
- 权益保障维度:评估交易标的是否满足DB4403/T5642024 第8.4 条的要求,以及是否以清晰、易懂的方式告知相关主体权益。
流通合规评估
流通合规评估包括合法维度和安全维度两个方面。
- 合法维度:评估流通对象的主体资质、数据买方的采购需求、交易主体的授权以及数据买方的使用目的、场景和方式是否合法合规。
- 安全维度:评估境内交易主体和境外交易主体的流通安全要求,包括身份验证、个人信息保护、数据交易安全风险评估、数据传输链路监控、接口调用日志记录及监控审计、数据清除等。
评估方法
评估方法包括评估准备、评估实施和评估报告三个阶段。
- 评估准备:组建评估团队,制定评估方案,收集评估资料。
- 评估实施:进行主体合规评估、标的合规评估和流通合规评估,反馈评估问题,确认问题整改。
- 评估报告:整理评估过程记录、评估底稿文件及评估结果,撰写评估报告,并进行结果沟通与反馈、跟踪与改进、存档与复审。
特殊场景下的跨境数据交易合规要求
本指南针对医疗应用场景、汽车应用场景和金融应用场景下的跨境数据交易提出了特定的合规要求。
- 医疗应用场景:涉及重要数据和个人信息的跨境传输,需要通过所在地省级网信部门向国家网信部门申报数据出境安全评估。
- 汽车应用场景:涉及重要数据的跨境传输,需要通过所在地省级网信部门向国家网信部门申报数据出境安全评估,并落实相应的管理防护技术、日志、应急处置等方面的安全保护要求。
- 金融应用场景:涉及重要数据的跨境传输,需要通过所在地省级网信部门向国家网信部门申报数据出境安全评估,并符合国家法律法规及行业主管部门有关规定。