数据出境安全评估:SCC标准合同备案实操

去年八月份,一个做跨境电商ERP系统的何总来找我。他的SaaS平台服务了大概600多家跨境电商卖家,系统里存了大量的订单数据、物流信息、客户资料。最近不少客户反映,说他们的数据被传到了境外的服务器。

何总说:”我们的确在新加坡有个备份节点,一些欧洲客户要求我们数据存在欧盟。这算不算数据出境?要不要办什么手续?”

我查了一下他的业务模式,说:”你这不光是数据出境,而且涉及敏感个人信息和大量用户数据,大概率要触发安全评估或者走标准合同备案。不办的话,最高罚款可达5000万。”

什么样的数据出境需要走程序

说实话,数据出境合规这个话题,过去两年突然热了起来。《数据安全法》《个人信息保护法》《数据出境安全评估办法》接连出台,监管框架基本搭好了。

首先要搞清楚,什么行为算”数据出境”。简单理解:境内收集和产生的数据,被传输到境外,或者境外机构能够访问这些数据,都算出境。

具体包括几种情形:数据物理传输到境外服务器;境外人员远程访问境内服务器上的数据; multinational集团内部的数据共享,总部在境外可以访问境内子公司的数据;云服务商的数据跨境备份等。

何总的情况很明确:他的ERP系统收集了中国境内卖家的订单数据、消费者个人信息,然后传输到新加坡和欧盟的服务器上。这属于典型的数据出境。

但不是所有数据出境都需要申报。关键看数据的类型和数量

第一,重要数据出境。什么是重要数据?各行业有各自的定义。比如测绘数据、基因数据、重要行业统计数据、关键信息基础设施运营者的数据等。重要数据出境一律需要安全评估,没有例外。

第二,个人信息出境达到一定规模。自上年1月1日起累计向境外提供10万人以上个人信息,或者1万人以上敏感个人信息的,需要申报安全评估。如果不到这个规模,可以通过签订标准合同(SCC)或者通过个人信息保护认证来解决。

第三,关键信息基础设施运营者(CIIO)的数据出境。CIIO不管是重要数据还是个人信息,一律要安全评估。

何总的平台,注册用户600多家,涉及终端消费者超过50万人。个人信息出境规模显然超过了10万人的门槛,必须走安全评估。

数据出境的三条合规路径

根据现行法规,企业数据出境有三条合规路径可以选择:

路径一:数据出境安全评估

这是最严格的路径,适用于:CIIO的数据出境;重要数据出境;大规模个人信息出境(10万人以上或1万以上敏感个人信息)。

安全评估由省级网信办初审,国家网信办终审。企业要提交的材料包括:申报书、数据出境风险自评估报告、拟出境数据的类型和规模、境外接收方情况、数据安全保障措施等。

评估的核心是判断数据出境可能对国家安全、公共利益、个人权益带来的风险。如果评估认为风险不可控,网信办可以要求企业停止出境、整改后再申报。

整个流程下来,顺利的话大概3到6个月。如果材料被退回补正,时间可能拉到一年。

路径二:标准合同备案(SCC)

适用于一般企业(非CIIO)的个人信息出境,且规模没达到安全评估门槛的情况。

SCC(Standard Contractual Clauses)是企业跟境外接收方签订的标准合同模板,由国家网信办制定。合同里要约定数据出境的目的、范围、类型、境外接收方的数据保护义务、数据主体权利救济机制、争议解决方式等。

SCC不用事前审批,但要向省级网信办备案。备案材料包括:标准合同、个人信息保护影响评估报告、其他补充材料。备案通过后,企业才能正式开展数据出境。

SCC备案的流程相对简单,一般1到2个月能完成。

路径三:个人信息保护认证

这个路径目前还在起步阶段,由国家认监委指定的认证机构开展。企业通过认证后,可以证明其个人信息处理活动符合中国的个人信息保护标准,从而获得数据出境的合规资格。

但认证标准和实施细节还在完善中,目前实务中用得不多。大部分企业还是走安全评估或者SCC。

安全评估的核心:自评估报告怎么写

如果企业需要走安全评估路径,最关键的材料是数据出境风险自评估报告。这个报告的质量,直接决定评估能不能顺利通过。

自评估报告一般包括这些内容:

出境数据的描述:数据的类型(个人信息、重要数据、其他数据)、规模(条数、容量)、敏感程度、出境方式(批量传输、API接口、实时同步等)。

出境的必要性分析:为什么这些数据必须出境?境内有没有替代方案?如果不出境,业务能不能正常开展?必要性的论证要充分,不能简单说”客户要求的”。

境外接收方情况:接收方是谁?注册地在哪里?主营业务是什么?数据保护能力如何?所在国家或地区的数据保护法律环境如何?

出境后数据的安全保障措施:传输过程用什么加密方式?境外存储有什么访问控制?数据保留期限多长?到期后怎么删除?有没有数据泄露应急响应机制?

数据主体的权利保障:用户知不知道自己的数据被传到境外?有没有告知和获得同意?用户能不能查询、更正、删除自己的数据?

风险评估和应对:逐项分析出境可能带来的风险,包括国家安全风险、公共利益风险、个人权益风险,以及对应的缓释措施。

何总那份自评估报告,我帮他改了四稿。最大的问题是”必要性”论证不足——他的新加坡节点主要是为了灾备,其实可以用境内多云备份替代。后来我们补充了一个技术方案,证明境内备份可以满足RPO和RTO要求,新加坡节点只是辅助,必要性论证才站得住脚。

SCC备案:中小企业的首选路径

如果企业的数据出境规模没达到安全评估的门槛,SCC备案是性价比最高的选择。

SCC模板由国家网信办发布,目前是2023版。企业可以直接下载模板,跟境外接收方签。但注意,模板里的空白条款必须根据实际业务填写,不能留空。

SCC的核心条款包括:

数据出境的目的和范围:必须具体,不能笼统写”业务需要”。比如”为向欧洲消费者提供跨境电商平台服务,传输订单信息、物流信息、支付信息至欧盟服务器,用于订单履约和售后服务”。

数据类型和敏感程度:列清楚传输哪些字段,哪些是敏感个人信息。比如姓名、地址、电话是一般个人信息,身份证号、银行卡号是敏感个人信息。

境外接收方的义务:包括数据安全保障措施、不超越约定目的处理数据、不向第三方传输(除非另有约定)、配合数据主体行使权利、接受中国网信办监管等。

数据主体的权利救济:如果境外接收方违反约定,数据主体可以向中国法院起诉,也可以向境外接收方所在国的监管机构投诉。合同要约定争议解决方式(一般建议约定中国法院管辖)。

合同解除和违约责任:如果一方严重违约,另一方可以解除合同,并要求赔偿损失。

签完SCC后,还要做个人信息保护影响评估(PIA)。PIA的内容跟安全评估的自评估报告类似,但规模小一些,重点评估个人信息出境对个人权益的影响。

材料齐全后,向省级网信办提交备案。备案通过后,企业可以正常开展数据出境业务。但注意,备案不是一劳永逸的。如果出境的规模、类型、接收方发生实质性变化,要重新备案。

不办手续的后果有多严重

说实话,数据出境合规这件事,很多企业觉得”太麻烦””先做着再说”。但违法成本正在快速上升。

《个人信息保护法》第六十六条规定,违法处理个人信息,或者处理个人信息未履行法律规定的个人信息保护义务的,由履行个人信息保护职责的部门责令改正,给予警告,没收违法所得,并处100万元以下罚款。对直接负责的主管人员和其他直接责任人员处1万元以上10万元以下罚款。

情节严重的,处5000万元以下或者上一年度营业额5%以下罚款,并可以责令暂停相关业务或者停业整顿、吊销相关业务许可或者吊销营业执照。对直接负责的主管人员和其他直接责任人员处10万元以上100万元以下罚款,并可以决定禁止其在一定期限内担任相关企业的董事、监事、高级管理人员和个人信息保护负责人。

5000万或者营业额5%,哪个高按哪个来。对于一家年营业额1亿的企业,罚款可能高达500万。这个代价,比合规成本高出太多了。


需要相关服务?联系我们免费咨询

九五星球企服提供公司注册、代理记账、商标注册、财税咨询、高新申报、网站开发等一站式企业服务。可以先免费咨询看看,觉得合适再合作,不推销。

官网:www.95planet.com

免费小工具推荐:

联系方式:

  • 电话/微信:18910232032
  • 扫码添加专业经营合规顾问,免费咨询 ↓
扫码添加微信免费咨询