2023年4月7日
自2017年6月1日《中华人民共和国网络安全法》(CSL)生效以来,中国加快了数据保护和网络安全的立法步伐。执法工作已逐步走向常态化。与此同时,具有里程碑意义的《民法典》——自明年起生效——从民事权利的角度进一步加强了隐私保护。总体而言,中国正在成为全球数据保护和隐私领域最重要的司法管辖区之一。
本文概述了在中国开展业务的企业普遍关注的数据保护、隐私与网络安全问题。我们希望能帮助各类企业——特别是跨国公司——在这个日益复杂的监管体系中应对自如。
- 了解日益完善的法律监管体系
中国目前并没有一部单一、统一的数据保护法。相反,其数据保护框架是由散见于各项法律、办法和行业特定法规中的碎片化规则组合而成的,且存在一定重叠。《网络安全法》(CSL)是第一部涉及隐私保护和数据安全的全国性法律。然而,该法律在具体应用方面仍存在不少不确定性。此外,监管部门已出台多项行政法规、部门规章和国家标准以配合法律的实施。越来越多的国家标准陆续发布,其中包括《信息安全技术 个人信息安全规范》。此类标准属于推荐性的最佳实践,不具法律约束力。尽管如此,执法机关在执行《网络安全法》时高度依赖这些标准。此外,随着《个人信息保护法》和《数据安全法》的制定,中国的数据保护法律体系预计将变得更加健全和完善。
- 综合监管机构
中国的公共执法呈现出多中心格局,因为并没有单一的数据保护或网络安全专责机构。具体而言,涉及的主要四大 部门包括国家互联网信息办公室(CAC)、工业和信息化部、公安部以及国家市场监督管理总局及其地方对应机构。此外,国家卫生健康委员会等行业主管部门负责在其各自领域内对数据保护进行监督管理。
- App 运营与隐私政策
在中国,如果应用程序收集个人信息,必须展示隐私政策。自2019年初以来,网信办及其他三大主管部门展开了针对App违法违规收集使用个人信息的专项治理行动(“APP专项治理”)。他们成立了专门的工作组并发布了多项新指南。目前,针对App侵犯个人信息行为的执法活动已逐步常态化,预计在可预见的未来仍将保持活跃。因此,建议跨国公司确保其App符合相关法律和指南的要求。
- 等级保护 2.0(等保 2.0)
网络安全等级保护制度要求网络根据其重要程度以及受到破坏后的危害程度实施不同等级的保护。自2017年起,《网络安全法》规定中国实行网络安全等级保护制度。这拉开了“等保 2.0”的序幕。在此制度下,三项重要国家标准于2019年正式生效。网络运营者必须向监管部门办理等级保护备案。针对未按规定备案的执法活动呈上升趋势,应予以高度重视。
- 关键信息基础设施运营者(CIIO)的认定
根据《网络安全法》,与一般网络运营者相比,关键信息基础设施运营者(CIIO)须遵循更高的网络安全要求以及更严格的数据出境限制。同时,《网络安全法》规定,关键信息基础设施(CII)是指涉及公共通信和信息服务、能源、交通、水利、金融、公共服务、电子政务等重要行业和领域的网络或系统。这些基础设施一旦遭到“破坏、丧失功能或者数据泄露,可能严重危害国家安全、国计民生、公共利益”。然而,由于这些定义较为宽泛,关于CII/CIIO认定的具体细则未来有待进一步明确。
- 数据本地化与数据跨境传输
根据《网络安全法》第三十七条,CIIO承担数据本地化义务,即在中华人民共和国境内运营中收集和产生的个人信息和重要数据应当在境内存储。因业务需要确需向境外提供的,应当按照相关规定进行安全评估。在《网络安全法》出台后,相继发布了三份配套法规和指南的征求意见稿,将安全评估的适用范围从CIIO扩大到了普通网络运营者。但目前这些文件均未最终敲定。此外,在处理特定类别的数据(如“人类遗传资源”)时,还须注意行业性的数据出境限制。
- 数据保护影响与业务创新
类似于欧盟《通用数据保护条例》(GDPR)下的数据保护影响评估和由设计充分考虑隐私(Privacy by Design),中国的国家标准《个人信息安全规范》(PISS)引入了“个人信息安全影响评估”和“个人信息安全工程”机制。此类机制要求企业提前评估对个人信息可能造成的影响。企业应当将隐私保护融入其业务创新中,以便在早期阶段识别并解决潜在的隐私风险。值得注意的是,此类国家标准虽不具法律强制力,但在实践中具有极其重要的参考意义。
- 数据保护官 与数据治理
尽管中国法律中没有与“数据保护官”(DPO)完全对等的概念,但相关法律法规要求设立“数据安全岗位”。例如,《网络安全法》要求指定“网络安全负责人”。同样,《儿童个人信息网络保护规定》要求指定“儿童个人信息保护负责人”。此外,于2020年10月1日生效的最新版《个人信息安全规范》,明确了设立负责个人信息保护的部门和人员的要求、标准及其职责。
- IT 全球采购与本地化适配
在全球IT采购方面,应特别关注网络产品和服务的服务器所在地,因为这可能涉及数据跨境传输。此外,如果企业属于CIIO,则必须遵循更高的要求。《网络安全法》规定,CIIO采购网络产品和服务,可能影响国家安全的,应当通过网络安全审查。自2020年6月1日起生效的《网络安全审查办法》详细阐述了此类网络安全审查的适用范围、程序和考虑因素。
- 数据泄露与网络安全事件应急响应
《网络安全法》要求网络运营者制定网络安全事件应急预案。面对系统漏洞、计算机病毒、网络攻击和入侵等安全风险,必须及时予以处置。在发生或可能发生网络安全事件时,相关运营者应当立即启动应急预案,采取相应的补救措施,并向有关主管部门报告。在此基础上,CIIO还应当定期组织网络安全应急演练。此外,关键信息基础设施条例的征求意见稿规定,行业主管部门应当建立本行业、本领域的CII预警和信息通报制度以及应急预案。因此,CIIO也需要关注行业主管部门提出的相关要求。
- 行业监管
《网络安全法》及其配套法规普遍适用于各行各业。然而,不同行业根据其自身特点可能有不同的侧重点,特别是那些处理敏感信息的行业。例如,在医疗卫生领域,医药数据、病历及其他医疗相关数据须根据相关的部门规章予以保护。同样,金融、教育、交通等行业也有各自的数据保护行业法规,相关行业内的企业必须遵守。
- 数据保护的刑事执法
侵犯公民个人信息可能引发刑事责任。违法违规单位可能会被处以罚金,直接责任人员最高可被判处七年有期徒刑,或被处以罚金以及终身禁止担任某些关键职务。因此,应当出台并落实有效的合规政策,将公司行为与员工个人行为区分开来。此外,中国刑法规定了“拒绝履行信息网络安全管理义务罪”,据此,未履行等级保护备案等相关义务可能导致公司被处罚金。直接负责的主管人员或者其他直接责任人员,处三年以下有期徒刑、拘役或者管制,并处或者单处罚金。
- 企业责任与高管风险 exposure
根据《网络安全法》,未能遵守相关数据保护和网络安全要求可能导致公司和直接责任人员均面临严厉的行政处罚。具体而言,违规公司可能会受到警告、责令整改;没收违法所得;责令停业整顿、关闭网站和/或吊销营业执照;并处以最高 RMB 1 million(约合 USD 146,200)。此外,此类处罚将被记入企业信用档案并向社会公示。同时,对直接负责的主管人员和其他直接责任人员,可给予警告、处以拘留、处以最高 RMB 100,000(USD 14,620)的罚款,并可禁止其在五年内担任网络安全领域的关键职务。
- 大数据与竞争
数据已在国家层面被认定为生产要素,数据资产的理念也被广泛接受。 企业如今竞相争夺数据资产,围绕数据的竞争带来了涉及权属和竞争法的法律问题。虽然相关法律相对滞后,但在实践中已经逐渐形成了一些规则,有助于界定数据资产的权利边界与行为禁区。这包括民事诉讼中对使用网络爬虫技术的限制。预计未来现有竞争法律法规下的传统规则将被调整和更新,以适用于数字领域。
- 私人诉讼与群体性救济
私人诉讼始终是大公司的有力武器,在数据领域尤其如此。近年来,由于人们对个人信息保护重要性的意识不断提高, 个人纷纷向法院提起诉讼。这使得数据合规比以往任何时候都更加紧迫。值得注意的是,公共 根据《中华人民共和国消费者权益保护法》提起的公益诉讼(PIL)已出现,旨在寻求集体救济。尽管就数量而言,涉及数据保护的公益诉讼仍处于起步阶段,但预计随着中国数据保护制度的发展,其数量将继续增长。
结论与展望
新冠疫情加速了大多数行业的数字化转型。企业因此可能面临密集的数据保护合规问题。因此,我们建议进行全面审查,以便在早期阶段识别并规避任何潜在风险。随着未来《个人信息保护法》和《数据安全法》的颁布, 企业在数据合规方面可能会面临更大的挑战。是时候比以往任何时候都更加重视中国的数据隐私与网络安全 法律了。
图片: kaboompics,Pixabay 许可。


