干货回顾 | 产品出海多国,从0到1教你分析数据跨境传输

文摘   2024-10-09 08:00   广东  


团队介绍:

W&W国际法律团队,国内外一站式法律合规顾问

W&W 国际法律团队已为超过60+头部与知名互联网公司、500强企业、大中型外资企业、独角兽企业提供专业的法律合规服务和落地解决方案。为多个产品及业务线落地互联网综合合规、国内外数据合规及出海合规法律项目。特殊行业覆盖前沿科技领域,如AIGC、区块链、GPT、云计算等新兴领域、智能网联汽车与车机系统、智能制造业与物联网。涉及业务地区为国内、欧洲、北美、亚太、中东等地区。

(如有项目需求或了解代表案例,欢迎联系。)


联系方式:

邮箱:jie.wang@kindinglaw.com

TEL:+86 13650790754



文/王捷律师团队


引言




在企业全球出海的背景下,企业不仅要遵守本国的数据保护和网络安全法律规定,还需要针对不同国家和地区的数据合规要求进行调整和合规适配。2024作为中国企业出海元年,企业全球化业务扩展,面临的数据合规挑战更加复杂。

全球已有超过160个国家有独立的数据保护相关法律规范,数据合规已成为全球态势。从全球数据跨境传输的规定看,不同地区的国家有不同的特点。中国、俄罗斯、越南等国家以限制数据流动、偏好数据安全为主要策略,而欧盟、新加坡、阿联酋则以推动区域内数据自由流动为主,建立双边/多边合作体系为特点,美国则是以推动数据自由流动、数据红利偏好为方向。各个国家之间的法律差异性,给企业带来了难题。相较于一国一合规、成本高昂的做法,选择经济有效的合规方案才是适合企业的合规路径。



2024年9月19日,由元照读书馆及威科Wolters Kluwer举办的“数据跨境传输实务分享——当企业出海多国,如何统筹数据跨境传输机制?”在线分享活动顺利举行,垦丁(广州)律师事务所创始合伙人、主任律师、W&W国际法律团队创始人王捷律师“企业数据跨境传输的常见要点及常见行业数据跨境传输案例实操”进行了深入分享,为企业提供了一系列实用的合规策略和建议。

以下内容整理自王捷律师9月19日在线分享活动的发言:


全球个人数据跨境传输法律架构


王律师首先分享了全球数据保护法律法规的立法完成度情况以及执法强弱情况,指出目前全球多个国家都已经进行了独立的数据保护法律法规立法,中国和欧美等地区执法相对频繁,较为活跃。通过对全球动态的宏观分析可以让企业快速且系统地了解目标国,对投入程度、成本及人力进行基础判断。

分析全球个人数据跨境传输的立法现状及监管趋势后,王律师介绍了数据跨境主要目标地区的相关法律法规,包括欧盟GDPR下个人数据跨境的三种途径、美国“重点领域+行业规制“的数据隐私保护立法模式、中东地区阿联酋和沙特阿拉伯的法律特点以及东南亚地区各国的法律要求,为企业提供了主流出海地区个人数据跨境传输法律的基本框架。

个人数据跨境传输常见要点分析


王律师结合自身的经验设计了一个实务场景,针对企业出海时的常见五大要点进行了拆解:
    • 上述共有多少个人数据跨境传输场景(物理层面)?有多少构成法律意义上的数据跨境传输行为?

    • 如何确认个人数据传出方&个人数据传入方?

    • 如何协调与选择个人数据传输机制?

    • 本地化存储的会面临哪些挑战,如何解决?

    • 如何协调多国跨境传输的告知内容?



王律师还特别推荐了团队编写的《数据出境100问PRO版》,为出海企业提供实用工具。

如何分析个人数据跨境传输场景


确认个人数据跨境传输场景的前提,是基于对企业的各个业务场景的了解。物理层面的个人数据跨境传输的场景并不一定构成法律意义上的个人数据跨境传输,是否属于目标国规制的数据跨境传输行为需要根据目标国的法律法规判定
根据所展示的案例,其中待分析的场景包括但不限于各国用户数据传输至各数据中心、中国员工远程访问、第三方外包服务等等。实务场景中,我们会遇到两个高频次的问题:
  • 各国用户通过App主动上传个人数据到数据控制者的服务器,是否属于数据跨境?
  •     各国用户通过App主动上传个人数据到数据控制者租赁的第三方云服务器,是否属于数据跨境传输?

    以上两个问题虽然仅有轻微差别,但得出来的结果确截然不同。感兴趣的朋友可关注视频号,查看直播回放。


如何选择传输机制,多个国家怎么协调机制?


企业跨境传输数据往往涉及多个主体、多个场景,王律师指出虽然全球数据跨境传输路径法律规定存在差异,但也存在一定共性,可在共性的基础上拉平基准,进一步根据各个国家的特性进行跨境传输的补充。目前主流的路径有充分性认定、SCC、BCR及认证,但部分国家可能存在较为特殊的个人信息跨境传输路径规定,例如越南要求数据跨境传输前进行个人数据传输影响评估。


如何协调多国跨境传输的告知内容?


数据跨境传输属于数据处理的情形之一,故需要满足出海目标国/地区的告知要求。例如有些国家需要明确告知处理数据的类型、有些国家需要明确跨境传输接收方的具体名称。由于各国之间的告知要求不同,对于如何协调多国跨境传输告知内容这一问题,是企业亟待解决的问题。
王律师将其分了四步走。首先,确认应适用的个人数据保护法律。其次,确认传入方所属国家。第三,确定数据处理关系类型。最后,根据确认的数据处理关系类型明确个人数据跨境传输时需要告知的内容


如何应对数据本地化的挑战


数据本地化是数据跨境管理的一种措施。数据本地化并不必然等同于禁止数据出境。由于各个国家和地区的法律对不同类型数据的本地化要求程不同,王律师提醒企业在明确出海目标国后,应关注出海地区是否有本地化存储的限制,判断跨境传输数据的类型是否落入该限制范围内,以完成后续的数据本地化合规要求。



常见行业个人数据跨境案例实操


基于个人数据跨境传输的常见要点,王律师选择了三个常见行业的数据跨境场景,结合行业特点对如何进行数据合规进行了深度剖析。


车机系统个人数据跨境传输案例


由于车机系统将采集车辆运行状态、地理位置、驾驶行为等大量数据,并且在售前、运营、售后等服务流程中可能会有境内外经销商、代理商、技术服务提供商等多主体参与,因此车机系统的数据跨境传输链条长且关系复杂。此外,车机运行过程中数据的收集体现为无法感知、收集量大、收集敏感数据三个特性。
王律师就车机系统如何分区部署以及如何告知用户数据跨境传输情况等两方面进行了深入分享,更加详细的内容,可参考:活动回顾 | 智能硬件产品出海合规:车机系统角度


智能软硬件个人数据跨境传输案例


在智能制造软硬件业务场景中,王律师通过一张数据处理关系图分享了数据在该业务场景下的传输情况。常见的物联网设备数据上传场景中数据处理过程包括:物联网设备将数据传输至网关,网关将数据传输至互联网,数据存储于公司SaaS平台,厂家通过SaaS平台访问数据(如使用率、故障率等)。用户在APP端操作物联网设备的场景中,数据传输情况为用户使用APP,操作物联网设备,操作数据会传输到互联网,进一步传输到A公司的PaaS,PaaS接收到操作数据,后下发操作指令到物联网设备,实现操作物联网设备。
王律师指出上述场景中涉及的数据可分为多种类型,不同数据有不同的风险级别,在进行数据跨境传输时需分别处理。更加详细的内容,可参考:活动回顾丨智能硬件、电子消费品企业的出海数据合规筹划


涉AI产品个人数据跨境传输案例


对于涉AI产品的个人数据跨境运输,王律师从用户、服务层、模型层三个主体入手,结合用户至服务层之间的数据传输、服务层至模型层之间的数据传输两个场景,对企业可能遇到的合规问题进行分析,提醒企业应当关注用户提供的提示词是否构成个人信息,以及两次的数据传输过程是否有可能构成跨境传输。
更加详细的内容,可参考:AI+出海,如何在法律合规背景下迎接风口?|2024 垦丁AI合规沙龙活动回顾


数据合规项目基础流程

数据合规要求企业关注数据处理全流程过程中可能发生的法律风险。不仅需要关注数据处理的合法性基础、如何响应数据泄露事件,同时也需要企业关注数据主体的权利、数据跨境传输过程中需要签署的各类文件等。王律师结合自己为企业服务的经验,介绍了数据全生命周期合规应当分阶段对各个环节进行评价、数据合规体系搭建则需要进行系统的调研、分析、整改和培训,不断优化企业数据管理流程,以应对全球日益严格的数据保护要求。垦丁W&W国际法律团队的陪伴式法律服务包及专项服务能够从产品/业务的特色出发,协助企业在产品/业务上线或出海前,就产品全生命周期风险敞口开展调研和分析,预判风险,加强事前合规管理。





本次线上交流在热烈的分享与交流中圆满落幕。衷心感谢元照读书馆、月旦知识库、燕大元照法律图书、燕大法学教室及威科Wolters Kluwer给对数据合规感兴趣的的研究者以及实务工作者提供了这样一个宝贵的经验分享与思想碰撞的平台。同样,我们也对所有与会人员的积极参与和深入交流表示诚挚的谢意。垦丁(广州)律师事务所作为本次活动的参与方之一,倍感荣幸。我们将持续关注并积极参与数据合规领域的研究与实践,期待在未来的工作中为客户提供更加专业和全面的法律服务。





垦丁W&W国际法律团队致力于帮助各类出海企业,解决企业在逐鹿海内外路上遇到的各类疑难法律问题,已为超过60+头部与知名互联网公司、500强企业、大中型外资企业、独角兽企业提供专业的法律合规服务和落地解决方案,为多个产品及业务线落地互联网综合合规、国内外数据合规及出海合规法律项目,致力于成为企业“出海灯塔”,让客户在全球业务上,可以无惧艰难,乘风破浪,让出海成为第二增长曲线。


主编介绍


王 捷 律师

垦丁律师事务所合伙人、广州创始合伙人、主任律师

W&W国际法律团队创始人

荣登律商联讯(LexisNexis)2023「40位40岁以下的法律精英」榜单


王律师曾在阿里巴巴大文娱集团、国际律所与海外仲裁委员会工作积累了13年+科技型公司实务经验,具备中外律所从业背景;为各类涉互联网企业提供各类综合合规支持,包括数据合规、个人信息保护、产品模式合规等,尤其擅长为企业出海产品提供各类有效的合规解决方案与落地支持。目前已为超过60+头部与知名互联网公司、500强企业、大中型外资企业、独角兽企业提供服务和产品落地解决方案;并发表了超过300多篇的实务文章与专题报告。


专攻领域:

个人信息保护与全球数据合规、企业出海合规、互联网产品及业务模 式综合合规、网络安全、广告/营销、知识产权攻防布局、前沿科技领域实务合 规等。专精于移动互联网、智能制造业与物联网、智能网联汽车与车机系统、电 子商务及平台、直播与短视频、社交网络平台、AIGC、区块链、云计算、web3.0、 NFT 等新兴前沿领域。


涉足国家及地区:

欧洲(欧盟、英国、俄罗斯)、北美洲(美国、加拿大)、日 本、韩国、印度、东南亚多国(新加坡、泰国、马来西亚、印尼、越南、菲律宾 等多国)、中东(沙特、阿联酋、阿曼、埃及等)、南美洲(巴西、阿根廷等)、 非洲多国、以及中国(港澳台地区)等超过 30+国家与地区。


职业资格:

是广东数据资产登记合规委员会评审专家、联合国世界丝绸之路委员会专家、中国国际贸易促进委员会深圳调解中心专家调解员、广东省法学会信息通讯法学常务理事,荷兰RuG国际经济法与商法硕士。持有CIPP/E(国际信息隐私专家认证/欧盟)、区块链应用操作员资格证书、数据安全师数据合规官等资格证书。



联系方式:jie.wang@kindinglaw.com

+86 13650790754




推荐阅读:

垦丁荣誉|王捷律师荣登律商联讯2023年 “40位40岁以下的法律精英”榜单

让我们继续以文会友,以笔聚力|盘点2023&共迎2024

访谈实录(上):法务转型律师,并非拍脑袋

访谈实录(中):没有什么事是做分享解决不了的,如果有,那就继续坚持

新年贺礼| 《全球数据合规2023图鉴》重磅发布 ,要做年终总结吗,我们帮你梳理好了

关键之年|全球人工智能监管趋势盘点

一文速览 | 5区10国数据跨境传输动态盘点

开辟万象,OPEN你的AI|垦丁W&W国际法律团队发布《AIGC产业发展与法律合规实务手册》(附下载)

冬至礼物 | 法律法规汇编大礼包V5.0 《个人信息保护数据合规法律汇编》

企业出海实务分享 | 2024年,如何布局AIGC出海?

W&W国际法律团队 | 欧盟-美国隐私框架「DPF」解读全系列

W&W国际法律团队 | 印度2023数字个人数据保护法案最新要点解读

挥毫泼墨谱合规 | 2023《全球数据合规法律观察报告》重磅发布

重磅蓝皮书 | 《中国个人信息保护法与海外多国/地区数据合规法律企业合规要点比较报告》发布


出海互联网法律观察
一个专注于互联网出海的生态赋能平台,分享互联网企业出海法律干货与心得经验,解读/分析海外法律政策与网络案件,为出海企业保驾护航。连接实务人员,共享信息资源,提供最新鲜最务实的出海法律观察。
 最新文章