作為效力僅次于“法律”的行政法規(guī),《網(wǎng)絡(luò)數(shù)據(jù)安全管理?xiàng)l例》不是對上位法進(jìn)行簡單的重復(fù),而是充分發(fā)揮“行政法規(guī)”在法律體系中的重要作用。一方面細(xì)化《網(wǎng)絡(luò)安全法》《數(shù)據(jù)安全法》《個(gè)人信息保護(hù)法》,并落實(shí)三法中明確“行政法規(guī)”可以補(bǔ)充規(guī)定或另行規(guī)定的事項(xiàng),進(jìn)行補(bǔ)充性或創(chuàng)新性規(guī)定。另一方面,結(jié)合近年數(shù)據(jù)治理經(jīng)驗(yàn),聚焦信息技術(shù)創(chuàng)新及數(shù)字經(jīng)濟(jì)發(fā)展中的突出問題,銜接、協(xié)調(diào)上位法律及下位部門規(guī)章相關(guān)規(guī)定??偟膩碚f,《網(wǎng)絡(luò)數(shù)據(jù)安全管理?xiàng)l例》確立的規(guī)則呈現(xiàn)以下變化與延續(xù):
六、補(bǔ)充數(shù)據(jù)跨境安全規(guī)則
數(shù)據(jù)跨境安全規(guī)則是重要的對外經(jīng)貿(mào)規(guī)則。黨的二十屆三中全會(huì)《決定》再次強(qiáng)調(diào),“要提升數(shù)據(jù)安全治理監(jiān)管能力,建立高效便利安全的數(shù)據(jù)跨境流動(dòng)機(jī)制”。近年來,我國數(shù)據(jù)出境規(guī)則在監(jiān)管與產(chǎn)業(yè)的互動(dòng)、磨合中迅速調(diào)試。《網(wǎng)絡(luò)數(shù)據(jù)安全管理?xiàng)l例》在總結(jié)《數(shù)據(jù)出境安全評估辦法》《促進(jìn)和規(guī)范數(shù)據(jù)跨境流動(dòng)規(guī)定》等部門規(guī)章制定、實(shí)施經(jīng)驗(yàn)基礎(chǔ)上,進(jìn)一步優(yōu)化了數(shù)據(jù)跨境流動(dòng)機(jī)制,尤其是吸納了《促進(jìn)和規(guī)范數(shù)據(jù)跨境流動(dòng)規(guī)定》諸多規(guī)則。
一是明確國家網(wǎng)信部門統(tǒng)籌協(xié)調(diào)有關(guān)部門建立國家數(shù)據(jù)出境安全管理專項(xiàng)工作機(jī)制。二是擴(kuò)展個(gè)人信息可自由出境的情形?!毒W(wǎng)絡(luò)數(shù)據(jù)安全管理?xiàng)l例》吸納《促進(jìn)和規(guī)范數(shù)據(jù)跨境流動(dòng)規(guī)定》豁免規(guī)定,在《個(gè)人信息保護(hù)法》的基礎(chǔ)上新增“明確為訂立、履行個(gè)人作為一方當(dāng)事人的合同”、“按照依法制定的勞動(dòng)規(guī)章制度和依法簽訂的集體合同實(shí)施跨境人力資源管理”、“緊急情況下為保護(hù)自然人的生命健康和財(cái)產(chǎn)安全”情形下確需向境外提供個(gè)人信息的,個(gè)人信息可以出境。值得注意的是,《網(wǎng)絡(luò)數(shù)據(jù)安全管理?xiàng)l例》在《促進(jìn)和規(guī)范數(shù)據(jù)跨境流動(dòng)規(guī)定》基礎(chǔ)上又增加了“為履行法定職責(zé)或者法定義務(wù),確需向境外提供個(gè)人信息”,作為可以向境外提供個(gè)人信息的情形。《促進(jìn)和規(guī)范數(shù)據(jù)跨境流動(dòng)規(guī)定》規(guī)定的“關(guān)鍵信息基礎(chǔ)設(shè)施運(yùn)營者以外的數(shù)據(jù)處理者自當(dāng)年1月1日起累計(jì)向境外提供不滿10萬人個(gè)人信息(不含敏感個(gè)人信息)的”則并未納入《網(wǎng)絡(luò)數(shù)據(jù)安全管理?xiàng)l例》。但基于《個(gè)人信息保護(hù)法》第38條明確法律、行政法規(guī)或者國家網(wǎng)信部門規(guī)定可以對個(gè)人信息出境條件做出規(guī)定。《促進(jìn)和規(guī)范數(shù)據(jù)跨境流動(dòng)規(guī)定》作為“國家網(wǎng)信部門規(guī)定”,該條款依然有效。三是吸納《促進(jìn)和規(guī)范數(shù)據(jù)跨境流動(dòng)規(guī)定》規(guī)定,明確未被相關(guān)地區(qū)、部門告知或者公開發(fā)布為重要數(shù)據(jù)的,不需要將其作為重要數(shù)據(jù)申報(bào)數(shù)據(jù)出境安全評估。值得注意的是,相較2021年征求意見稿,《網(wǎng)絡(luò)數(shù)據(jù)安全管理?xiàng)l例》還規(guī)定國家采取措施,防范、處置網(wǎng)絡(luò)數(shù)據(jù)跨境安全風(fēng)險(xiǎn)和威脅。大型網(wǎng)絡(luò)平臺(tái)服務(wù)提供者應(yīng)當(dāng)健全相關(guān)技術(shù)和管理措施,防范網(wǎng)絡(luò)數(shù)據(jù)跨境安全風(fēng)險(xiǎn)。
七、擴(kuò)展網(wǎng)絡(luò)平臺(tái)服務(wù)提供者安全保護(hù)規(guī)則
《網(wǎng)絡(luò)數(shù)據(jù)安全管理?xiàng)l例》借鑒了歐盟《數(shù)字服務(wù)法》《數(shù)字市場法》的“守門人”制度,專章規(guī)定了網(wǎng)絡(luò)平臺(tái)服務(wù)提供者的安全義務(wù)。與2021年征求意見稿相比,《網(wǎng)絡(luò)數(shù)據(jù)安全管理?xiàng)l例》整體體現(xiàn)了對數(shù)字經(jīng)濟(jì)更為柔性、靈活的監(jiān)管態(tài)度,如刪除了征求意見稿中“大型互聯(lián)網(wǎng)平臺(tái)運(yùn)營者在境外設(shè)立總部或者運(yùn)營中心、研發(fā)中心,向國家網(wǎng)信部門和主管部門報(bào)告”的要求,平臺(tái)規(guī)則、隱私政策制定或者對用戶權(quán)益有重大影響的修訂需要公開征求意見以及網(wǎng)絡(luò)平臺(tái)服務(wù)提供者先行賠付要求,調(diào)整法律責(zé)任的設(shè)置等。何為“網(wǎng)絡(luò)平臺(tái)服務(wù)提供者”,《網(wǎng)絡(luò)數(shù)據(jù)安全管理?xiàng)l例》并未做出明確界定,僅在附則的含義中明確“大型網(wǎng)絡(luò)平臺(tái)是指注冊用戶5000萬以上或者月活躍用戶1000萬以上,業(yè)務(wù)類型復(fù)雜,網(wǎng)絡(luò)數(shù)據(jù)處理活動(dòng)對國家安全、經(jīng)濟(jì)運(yùn)行、國計(jì)民生等具有重要影響的網(wǎng)絡(luò)平臺(tái)”。
《網(wǎng)絡(luò)數(shù)據(jù)安全管理?xiàng)l例》第40條規(guī)定,網(wǎng)絡(luò)平臺(tái)服務(wù)提供者應(yīng)當(dāng)通過平臺(tái)規(guī)則或者合同等明確接入其平臺(tái)的第三方產(chǎn)品和服務(wù)提供者的網(wǎng)絡(luò)數(shù)據(jù)安全保護(hù)義務(wù),督促第三方產(chǎn)品和服務(wù)提供者加強(qiáng)網(wǎng)絡(luò)數(shù)據(jù)安全管理。從文義來看,《網(wǎng)絡(luò)數(shù)據(jù)安全管理?xiàng)l例》中的“網(wǎng)絡(luò)平臺(tái)”應(yīng)當(dāng)是有第三方產(chǎn)品和服務(wù)提供者接入的。純自營沒有接入第三方產(chǎn)品和服務(wù)提供者是否屬于“網(wǎng)絡(luò)平臺(tái)”還有待進(jìn)一步明確。 《網(wǎng)絡(luò)數(shù)據(jù)安全管理?xiàng)l例》一是規(guī)定了網(wǎng)絡(luò)平臺(tái)服務(wù)提供者對第三方產(chǎn)品、服務(wù)提供者的監(jiān)督義務(wù),建立了造成用戶損害的責(zé)任分配機(jī)制,并將規(guī)則適用范圍擴(kuò)展至預(yù)裝應(yīng)用程序的智能終端等設(shè)備生產(chǎn)者。同時(shí)細(xì)化了通過自動(dòng)化決策進(jìn)行信息推送的用戶拒絕機(jī)制。二是用專條對提供應(yīng)用程序分發(fā)服務(wù)的網(wǎng)絡(luò)平臺(tái)服務(wù)提供者設(shè)置了特殊的安全要求,包括核驗(yàn)要求及應(yīng)用程序的處置要求。三是特別關(guān)注大型網(wǎng)絡(luò)平臺(tái)服務(wù)提供者安全義務(wù),要求健全相關(guān)技術(shù)和管理措施防范網(wǎng)絡(luò)數(shù)據(jù)跨境安全風(fēng)險(xiǎn),并明確不得非法利用網(wǎng)絡(luò)數(shù)據(jù)、算法、平臺(tái)規(guī)則從事?lián)p害用戶權(quán)益及其他違法違規(guī)活動(dòng)。 八、補(bǔ)充個(gè)人信息保護(hù)規(guī)則
在個(gè)人信息保護(hù)方面,《網(wǎng)絡(luò)數(shù)據(jù)安全管理?xiàng)l例》在現(xiàn)行法律法規(guī)框架下補(bǔ)充了以下規(guī)則:
一是在行政法規(guī)層面確立“清單”告知要求?!毒W(wǎng)絡(luò)數(shù)據(jù)安全管理?xiàng)l例》吸收2024年行業(yè)、領(lǐng)域在個(gè)人信息保護(hù)領(lǐng)域的治理經(jīng)驗(yàn),在用戶告知方面引入“雙清單”,即已收集個(gè)人信息清單和與第三方共享個(gè)人信息清單告知要求。 二是明確自動(dòng)化采集特殊要求,明確通過自動(dòng)化采集技術(shù)等無法避免采集到非必要個(gè)人信息,或者未依法取得個(gè)人同意的個(gè)人信息的情形,應(yīng)當(dāng)及時(shí)刪除個(gè)人信息或者進(jìn)行匿名化處理,如技術(shù)上難以實(shí)現(xiàn),應(yīng)停止除存儲(chǔ)和采取必要的安全保護(hù)措施之外的處理。 三是細(xì)化個(gè)人信息可攜權(quán)規(guī)定,明確該權(quán)利行使的前提包括限于基于個(gè)人同意或合同收集的個(gè)人信息場景,基于法定職責(zé)、法定義務(wù)等其他事由收集的個(gè)人信息不適用。此外,還應(yīng)當(dāng)在技術(shù)上具備可行性。 四是明確處理1000萬人以上個(gè)人信息處理者應(yīng)履行重要數(shù)據(jù)處理者在人員和機(jī)構(gòu)設(shè)置及處置方案報(bào)告方面(而非2021年征求意見稿中重要數(shù)據(jù)處理者的全部義務(wù))的增強(qiáng)要求。
九、調(diào)整網(wǎng)絡(luò)數(shù)據(jù)安全監(jiān)管機(jī)制
《網(wǎng)絡(luò)數(shù)據(jù)安全管理?xiàng)l例》在延續(xù)《數(shù)據(jù)安全法》確立的監(jiān)管機(jī)制基礎(chǔ)上,一是回應(yīng)國家數(shù)據(jù)局的成立,將國家數(shù)據(jù)局納入監(jiān)管機(jī)制,明確“國家數(shù)據(jù)管理部門在具體承擔(dān)數(shù)據(jù)管理工作中履行相應(yīng)的網(wǎng)絡(luò)數(shù)據(jù)安全職責(zé)”。此前施行的《促進(jìn)和規(guī)范數(shù)據(jù)跨境流動(dòng)規(guī)定》就已明確自貿(mào)區(qū)負(fù)面清單需要報(bào)國家網(wǎng)信部門、國家數(shù)據(jù)管理部門備案。二是增加公安機(jī)關(guān)、國家安全機(jī)關(guān)依法防范和打擊危害網(wǎng)絡(luò)數(shù)據(jù)安全違法犯罪活動(dòng)職責(zé)。三是細(xì)化行業(yè)、領(lǐng)域監(jiān)管職責(zé)的具體內(nèi)容,包括明確網(wǎng)絡(luò)數(shù)據(jù)安全保護(hù)工作機(jī)構(gòu)、統(tǒng)籌制定并組織應(yīng)急預(yù)案,定期開展相關(guān)風(fēng)險(xiǎn)評估,對網(wǎng)絡(luò)數(shù)據(jù)處理者進(jìn)行監(jiān)督檢查、指導(dǎo)督促整改等等。
此外,《網(wǎng)絡(luò)數(shù)據(jù)安全管理?xiàng)l例》建立了監(jiān)管機(jī)構(gòu)協(xié)調(diào)規(guī)則,特別是明確個(gè)人信息保護(hù)合規(guī)審計(jì)、重要數(shù)據(jù)安全風(fēng)險(xiǎn)評估、重要數(shù)據(jù)出境安全評估等應(yīng)當(dāng)加強(qiáng)銜接,避免重復(fù)評估、審計(jì)。重要數(shù)據(jù)風(fēng)險(xiǎn)評估和網(wǎng)絡(luò)安全等級(jí)測評的內(nèi)容重合的,相關(guān)結(jié)果可以互相采信。
十、明確對利用數(shù)據(jù)從事非法活動(dòng)的全鏈條打擊
《網(wǎng)絡(luò)數(shù)據(jù)安全管理?xiàng)l例》首次在網(wǎng)絡(luò)數(shù)據(jù)使用環(huán)節(jié)明確要求“不得利用網(wǎng)絡(luò)數(shù)據(jù)從事非法活動(dòng)”。在三法基礎(chǔ)上,吸收《刑法》及相關(guān)司法解釋中對于侵犯公民個(gè)人信息罪、幫助信息網(wǎng)絡(luò)犯罪活動(dòng)罪的相關(guān)規(guī)定和表述,涵蓋了包括竊取、以其他非法方式獲取、非法出售、非法提供網(wǎng)絡(luò)數(shù)據(jù)等禁止性行為規(guī)定,并進(jìn)一步禁止提供非法活動(dòng)的程序、工具,禁止提供技術(shù)支持和推廣、結(jié)算幫助,明確對利用數(shù)據(jù)從事非法活動(dòng)的全鏈條打擊要求。