《電子技術應用》
您所在的位置:首頁 > 通信与网络 > 业界动态 > 国家网信办公布《数据出境安全评估办法》

国家网信办公布《数据出境安全评估办法》

2022-11-11
來源:安全牛
關鍵詞: 数据出境安全

  數據出境安全評估辦法

  第一條 為了規(guī)范數據出境活動,保護個人信息權益,維護國家安全和社會公共利益,促進數據跨境安全、自由流動,根據《中華人民共和國網絡安全法》、《中華人民共和國數據安全法》、《中華人民共和國個人信息保護法》等法律法規(guī),制定本辦法。

  第二條 數據處理者向境外提供在中華人民共和國境內運營中收集和產生的重要數據和個人信息的安全評估,適用本辦法。法律、行政法規(guī)另有規(guī)定的,依照其規(guī)定。

  第三條 數據出境安全評估堅持事前評估和持續(xù)監(jiān)督相結合、風險自評估與安全評估相結合,防范數據出境安全風險,保障數據依法有序自由流動。

  第四條 數據處理者向境外提供數據,有下列情形之一的,應當通過所在地省級網信部門向國家網信部門申報數據出境安全評估:

  (一)數據處理者向境外提供重要數據;

  (二)關鍵信息基礎設施運營者和處理100萬人以上個人信息的數據處理者向境外提供個人信息;

  (三)自上年1月1日起累計向境外提供10萬人個人信息或者1萬人敏感個人信息的數據處理者向境外提供個人信息;

  (四)國家網信部門規(guī)定的其他需要申報數據出境安全評估的情形。

  第五條 數據處理者在申報數據出境安全評估前,應當開展數據出境風險自評估,重點評估以下事項:

  (一)數據出境和境外接收方處理數據的目的、范圍、方式等的合法性、正當性、必要性;

 ?。ǘ┏鼍硵祿囊?guī)模、范圍、種類、敏感程度,數據出境可能對國家安全、公共利益、個人或者組織合法權益帶來的風險;

 ?。ㄈ┚惩饨邮辗匠兄Z承擔的責任義務,以及履行責任義務的管理和技術措施、能力等能否保障出境數據的安全;

  (四)數據出境中和出境后遭到篡改、破壞、泄露、丟失、轉移或者被非法獲取、非法利用等的風險,個人信息權益維護的渠道是否通暢等;

 ?。ㄎ澹┡c境外接收方擬訂立的數據出境相關合同或者其他具有法律效力的文件等(以下統(tǒng)稱法律文件)是否充分約定了數據安全保護責任義務;

 ?。┢渌赡苡绊憯祿鼍嘲踩氖马棥?/p>

  第六條 申報數據出境安全評估,應當提交以下材料:

 ?。ㄒ唬┥陥髸?;

  (二)數據出境風險自評估報告;

 ?。ㄈ祿幚碚吲c境外接收方擬訂立的法律文件;

  (四)安全評估工作需要的其他材料。

  第七條 省級網信部門應當自收到申報材料之日起5個工作日內完成完備性查驗。申報材料齊全的,將申報材料報送國家網信部門;申報材料不齊全的,應當退回數據處理者并一次性告知需要補充的材料。

  國家網信部門應當自收到申報材料之日起7個工作日內,確定是否受理并書面通知數據處理者。

  第八條 數據出境安全評估重點評估數據出境活動可能對國家安全、公共利益、個人或者組織合法權益帶來的風險,主要包括以下事項:

  (一)數據出境的目的、范圍、方式等的合法性、正當性、必要性;

  (二)境外接收方所在國家或者地區(qū)的數據安全保護政策法規(guī)和網絡安全環(huán)境對出境數據安全的影響;境外接收方的數據保護水平是否達到中華人民共和國法律、行政法規(guī)的規(guī)定和強制性國家標準的要求;

  (三)出境數據的規(guī)模、范圍、種類、敏感程度,出境中和出境后遭到篡改、破壞、泄露、丟失、轉移或者被非法獲取、非法利用等的風險;

 ?。ㄋ模祿踩蛡€人信息權益是否能夠得到充分有效保障;

 ?。ㄎ澹祿幚碚吲c境外接收方擬訂立的法律文件中是否充分約定了數據安全保護責任義務;

 ?。┳袷刂袊伞⑿姓ㄒ?guī)、部門規(guī)章情況;

 ?。ㄆ撸﹪揖W信部門認為需要評估的其他事項。

  第九條 數據處理者應當在與境外接收方訂立的法律文件中明確約定數據安全保護責任義務,至少包括以下內容:

 ?。ㄒ唬祿鼍车哪康?、方式和數據范圍,境外接收方處理數據的用途、方式等;

 ?。ǘ祿诰惩獗4娴攸c、期限,以及達到保存期限、完成約定目的或者法律文件終止后出境數據的處理措施;

  (三)對于境外接收方將出境數據再轉移給其他組織、個人的約束性要求;

  (四)境外接收方在實際控制權或者經營范圍發(fā)生實質性變化,或者所在國家、地區(qū)數據安全保護政策法規(guī)和網絡安全環(huán)境發(fā)生變化以及發(fā)生其他不可抗力情形導致難以保障數據安全時,應當采取的安全措施;

  (五)違反法律文件約定的數據安全保護義務的補救措施、違約責任和爭議解決方式;

 ?。┏鼍硵祿獾酱鄹?、破壞、泄露、丟失、轉移或者被非法獲取、非法利用等風險時,妥善開展應急處置的要求和保障個人維護其個人信息權益的途徑和方式。

  第十條 國家網信部門受理申報后,根據申報情況組織國務院有關部門、省級網信部門、專門機構等進行安全評估。

  第十一條 安全評估過程中,發(fā)現(xiàn)數據處理者提交的申報材料不符合要求的,國家網信部門可以要求其補充或者更正。數據處理者無正當理由不補充或者更正的,國家網信部門可以終止安全評估。

  數據處理者對所提交材料的真實性負責,故意提交虛假材料的,按照評估不通過處理,并依法追究相應法律責任。

  第十二條 國家網信部門應當自向數據處理者發(fā)出書面受理通知書之日起45個工作日內完成數據出境安全評估;情況復雜或者需要補充、更正材料的,可以適當延長并告知數據處理者預計延長的時間。

  評估結果應當書面通知數據處理者

  第十三條 數據處理者對評估結果有異議的,可以在收到評估結果15個工作日內向國家網信部門申請復評,復評結果為最終結論。

  第十四條 通過數據出境安全評估的結果有效期為2年,自評估結果出具之日起計算。在有效期內出現(xiàn)以下情形之一的,數據處理者應當重新申報評估:

 ?。ㄒ唬┫蚓惩馓峁祿哪康摹⒎绞?、范圍、種類和境外接收方處理數據的用途、方式發(fā)生變化影響出境數據安全的,或者延長個人信息和重要數據境外保存期限的;

 ?。ǘ┚惩饨邮辗剿趪一蛘叩貐^(qū)數據安全保護政策法規(guī)和網絡安全環(huán)境發(fā)生變化以及發(fā)生其他不可抗力情形、數據處理者或者境外接收方實際控制權發(fā)生變化、數據處理者與境外接收方法律文件變更等影響出境數據安全的;

  (三)出現(xiàn)影響出境數據安全的其他情形?! ∮行趯脻M,需要繼續(xù)開展數據出境活動的,數據處理者應當在有效期屆滿60個工作日前重新申報評估。

  第十五條 參與安全評估工作的相關機構和人員對在履行職責中知悉的國家秘密、個人隱私、個人信息、商業(yè)秘密、保密商務信息等數據應當依法予以保密,不得泄露或者非法向他人提供、非法使用。

  第十六條 任何組織和個人發(fā)現(xiàn)數據處理者違反本辦法向境外提供數據的,可以向省級以上網信部門舉報。

  第十七條 國家網信部門發(fā)現(xiàn)已經通過評估的數據出境活動在實際處理過程中不再符合數據出境安全管理要求的,應當書面通知數據處理者終止數據出境活動。數據處理者需要繼續(xù)開展數據出境活動的,應當按照要求整改,整改完成后重新申報評估。

  第十八條 違反本辦法規(guī)定的,依據《中華人民共和國網絡安全法》、《中華人民共和國數據安全法》、《中華人民共和國個人信息保護法》等法律法規(guī)處理;構成犯罪的,依法追究刑事責任。

  第十九條 本辦法所稱重要數據,是指一旦遭到篡改、破壞、泄露或者非法獲取、非法利用等,可能危害國家安全、經濟運行、社會穩(wěn)定、公共健康和安全等的數據。

  第二十條 本辦法自2022年9月1日起施行。本辦法施行前已經開展的數據出境活動,不符合本辦法規(guī)定的,應當自本辦法施行之日起6個月內完成整改。



更多信息可以來這里獲取==>>電子技術應用-AET<<

二維碼.png


本站內容除特別聲明的原創(chuàng)文章之外,轉載內容只為傳遞更多信息,并不代表本網站贊同其觀點。轉載的所有的文章、圖片、音/視頻文件等資料的版權歸版權所有權人所有。本站采用的非本站原創(chuàng)文章及圖片等內容無法一一聯(lián)系確認版權者。如涉及作品內容、版權和其它問題,請及時通過電子郵件或電話通知我們,以便迅速采取適當措施,避免給雙方造成不必要的經濟損失。聯(lián)系電話:010-82306118;郵箱:aet@chinaaet.com。