数据安全:我国的数据跨境流动

VSole2021-08-24 06:28:50

1. 我国关于数据本地化存储的规定

数据本地化存储与数据跨境流动相对,是指一国政府制定政策或规则,限制数据流出国境。在我国现行法律体系中,对数据本地化存储的要求并非没有先例。2013年国务院发布的《征信业管理条例》、2014年卫计委发布的《人口健康信息管理办法(试行)》、2011年中国人民银行发布的《关于银行业金融机构做好个人金融信息保护工作的通知》、2016年国家新闻出版广电总局与工业和信息化部发布的《网络出版服务管理规定》等都对数据本地化提出了明确的要求。与上述限于具体部门或行业的规定不同,《网络安全法》统筹性地对数据本地化做出了一般性规定,受到国内外各界的广泛关注。

2017年6月开始实施的《网络安全法》规定:“关键信息基础设施的运营者在中华人民共和国境内运营中收集和产生的个人信息和重要数据应当在境内存储。因业务需要,确需向境外提供的,应当按照国家网信部门会同国务院有关部门制定的办法进行安全评估;法律、行政法规另有规定的,依照其规定。”这是我国第一次跨行业对数据本地化存储做出统一规定。

除此之外,我国现行的数据本地化存储的规定主要分布在金融、卫生、医疗及交通领域,如表1所示。

表1 数据本地化存储的相关现行规定

目前,金融行业中另一项数据本地化立法草案是中国保险监督管理委员会在2015年10月发布的《保险机构信息化监管规定(征求意见稿)》。其中,第31条规定:“数据来源于中华人民共和国境内的,数据中心的物理位置应当位于境内。”第58条还规定:“外资保险机构信息系统所载数据移至中华人民共和国境外的,应当符合我国有关法律法规。”

在电信行业,据在华经营的外企反映,其在申请ICP备案或许可时,工信部门会要求该组织机构在中国境内设置服务器。这也在事实上构成数据本地化存储的要求。

2. 由基因信息出境的案例说起

2018年10月24日,科技部公布了对华大基因等6家公司及机构的行政处罚。原因包括华大基因旗下的华大科技与华山医院“未经许可与英国牛津大学开展中国人类遗传资源国际合作研究”,以及“华大科技未经许可将14万中国人基因大数据信息从网上传递出境”。

这是科技部首次公开涉及基因违法出境的行政处罚,但是基因数据跨境现象在我国已屡见不鲜。根据国家互联网应急中心的报告,自2017年5月起,我国共发现基因数据跨境传输925余次,涉及境内358万个IP地址,覆盖境内31个省(市、区)。我国基因数据流向境外6个大洲的229个国家和地区,涉及境外IP地址近62万个。该中心还发现了疑似发生基因数据出境行为的境内单位有4300多家,其中生物技术企业、高等院校和科研院所、医疗机构分别占比72%、19%、9%。

目前,我国适用“基因信息违法出境”事件的相关法律法规有《人类遗传资源管理暂行办法》《专利法》《网络安全法》和《个人信息和重要数据出境安全评估办法(征求意见稿)》。其中,《人类遗传资源管理暂行办法》规定,“凡涉及我国人类遗传资源的国际合作项目,须由中方合作单位办理报批手续。中央所属单位按隶属关系报国务院有关部门,地方所属单位及无上级主管部门或隶属关系的单位报该单位所在地的地方主管部门,审查同意后,向中国人类遗传资源管理办公室提出申请,经审核批准后方可正式签约”。《专利法》规定,“对违反法律、行政法规的规定获取或者利用遗传资源,并依赖该遗传资源完成的发明创造,不授予专利权”。《网络安全法》规定,“关键信息基础设施的运营者在中华人民共和国境内运营中收集和产生的个人信息和重要数据应当在境内存储。因业务需要,确需向境外提供的,应当按照国家网信部门会同国务院有关部门制定的办法进行安全评估;法律、行政法规另有规定的,依照其规定”。人类遗传资源既属于个人信息,又是国家重要数据,其存储和安全评估应当遵守该条款的规定。《个人信息和重要数据出境安全评估办法(征求意见稿)》规定,“个人信息出境,应向个人信息主体说明数据出境的目的、范围、内容、接收方及接收方所在的国家或地区,并经其同意”“行业主管或监管部门负责本行业数据出境安全评估工作,定期组织开展本行业数据出境安全检查”“网络运营者应在数据出境前,自行组织对数据出境进行安全评估,并对评估结果负责”。

这四部法律和规范分别从不同角度对遗传资源开发、利用机构的行为以及数据出境行为进行了规定。但是,从目前公开报道的有关对该事件的处理来看,似乎除了行政处罚以外未涉及其他。这体现了当前我国在数据跨境流动监管和执法方面的滞后与薄弱。事实上,基因作为不可更改、独一无二的生物特征,其数据跨境流动带来的危害不容小觑。早在2016年,《全球威胁评估报告》就已经将“基因编辑”列入“大规模杀伤性与扩散性武器”威胁清单中。所谓基因武器就是用DNA重组技术将本不致病的细菌变得可以致病,将可以用药物预防和治疗的疾病变得难以救治,甚至可以专为某特定种族研发只对其致命的病毒。每个种族都有自己特定的基因。有研究表明,人类DNA中99.7%~99.9%都是相同的,剩下的0.1%~0.3%的不同才是区分各个种族的关键。而每个种族基因中都会有特定的缺陷。在生物技术快速发展的今天,利用基因重组、基因芯片、细胞工程等技术来扩大某一基因缺陷并非危言耸听。因此,对于基因信息出境的行为,相关部门应该引起警惕,企业也应该提高认识,加强自律。

大数据网络安全法
本作品采用《CC 协议》,转载必须注明作者和本文链接
数据分类分级,是开展数据安全治理的起始点。目前,在我国网络安全和数据安全相关的律法规中,数据分类分级的要求多有体现,但基本上这些分类分级的思路和方案均站在组织内部的视角,目的是提升组织的数据安全管理能力和水平。本文将之称为“自下而上”的数据分类分级。而《数据安全法》创造性地提出了“自上而下”的数据分类分级路径,其第21条规定“国家建立数据分类分级保护制度”,其重要意义可以与《网络安全》第21
网络安全企业和相关专业服务机构为主体的网络安全产业满足了绝大部分个人和商业机构信息化应用的安全保障需求,也承担了众多政府部门和部分特殊行业的安全保障工作。
在构建数据产权这一新事物时,我们需要在财产权的地图中对数据产权进行定位,然后寻找与数据产权具备“相邻可能”的元素,在该元素的基础上构建数据产权这一新型财产权的基本架构。
数据安全法》解读
2021-09-02 15:42:16
2021年6月10日,《数据安全法》经第十三届全国人大常委会第二十九次会议通过并正式发布,于2021年9月1日起施行。 作为数据安全领域的基础性律和国家安全律制度体系的重要组成,《数据安全法》的出台有着深刻的时代背景和现实意义,是对当前数据安全内外部形势的回应,是护航数字经济发展的重要举措,开创新时代中国数据安全治理新局面。
数据安全法2021年6月10日,《数据安全法》经第十三届全国人大常委会第二十九次会议通过并正式发布,于2021年9月1日起施行。适用范围方面,《数据安全法》在属地管辖之外引入保护性管辖原则,赋予该域外效力。可以预见,《数据安全法》的一系列数据安全风险防范制度设计将通过下位配套和实施细则等予以落实。主动应对挑战,依法履行职责《数据安全法》实施在即,公安机关需主动应对挑战,依法履行职责服务发展大局,
在智慧电力快速发展的背景下,电力行业数字化转型进入跨越式的发展,新的应用不断涌现,整体网络规模逐渐扩大。物联网、云平台和数据中台等新型数字基建平台的建设,使网络边界从物理边界向物理和虚拟边界混合的模式演变。为保障电力生产、经营管理和客户服务等重要业务的正常开展,依据国网公司信息安全管理要求,国网上海市电力公司(SMEPC)构建了综合防线,覆盖互联网大区、管理信息大区和生产控制大区。
构建完善的安全防护体系,需要“高中低”三位一体能力,未来中高位积极防御能力成为网络安全能力发展关键 360企业安全曾提出,面对日益复杂的网络环境和层出不穷的网络攻击威胁,政府和企业需要构建“低、中、高”三位能力的信息安全系统。
网络安全产业人才发展报告》的推出,对网络安全产业人才发展,具有重要的参考价值和指导意义。
明确各级网络安全责任人。充分利用云原生技术,推进以微服务模式提供各类安全能力组件接口,推进数字电网安全“中枢”所有专业功能组件分层解耦和接口标准化,建立开放生态,支持后续功能叠加演进。增强产品服务供应链入网安全。提升已入网产品、服务供应链应急能力。实战化锤炼网络安全队伍,加强应急指挥与处置能力。
强大的网络安全产业实力是保障我国网络空间安全的根本和基石。近年来,习近平总书记多次就网络安全产业作出重要指示,强调“要坚持网络安全教育、技术、产业融合发展,形成人才培养、技术创新、产业发展的良性生态”,为网络安全事业高质量发展指明方向,并提供根本遵循。为护航制造强国、网络强国及数字中国建设,产业各界共同努力,推动网络安全产业发展进入“快车道”。2020年我国网络安全产业规模较2019年增长10.6
VSole
网络安全专家