速评北京数据出境负面清单(含数量阈值豁免图解)

文摘   2024-08-30 20:30   上海  

本文最大的价值是用图表的形式体现了个人信息出境阈值有哪些豁免,详见第三部分!


今日,北京市网信办等三部门发布自由贸易试验区数据出境负面清单管理办法、负面清单(2024版),同时还发布《北京市数据跨境流动便利化服务指南》并上线北京市数据跨境流动便利化服务平台


自由贸易试验区内数据处理者向境外提供负面清单外的数据,可以免予申报数据出境安全评估、订立个人信息出境标准合同、通过个人信息保护认证。

《促进和规范数据跨境流动规定》第6条第2款


对于自贸区辖区内企业而言,负面清单范围外的数据出境,均免予前置审批手续。

此前天津的负面清单被诟病的原因是:个人信息出境阈值较《促进和规范数据跨境流动规定》(《规定》)无任何放宽,还明确了很多重要数据。

而北京的负面清单还是有突破的,总体有四大亮点:

1、给所有行业企业提供了重要数据识别的量化识别标准;


2、给北京辖区内特定领域企业明确了重要数据目录(是好是坏不一定);


3、为医药、零售、民航、人工智能等4个领域的企业在《促进和规范数据跨境流动规定》的基础上,进一步对个人信息出境免予前置审批的数量阈值予以放宽,充分发挥了“负面清单”的政策价值;


4、明确了负面清单内数据出境的备案流程。


01

重要数据量化识别参考


重要数据范围不清是一个被反复提及的问题,甚至中欧弄了个数据跨境交流机制也就是为解决这个问题:中欧建立数据跨境流动交流机制,旨在明确重要数据范围

《中国北京自由贸易试验区数据出境负面清单管理办法(试行)》附件的“重要数据统一识别参考规则”还是可以为其他地区的企业提供一些量化识别参考。

1、本参考规则适用于非涉密数据,涉密数据按相关规定执行。 

2、北京自贸试验区企业掌握的 1000 万人以上个人信息(不含敏感个人信息);100 万人以上敏感个人信息;10 万人以上且包含个人银行账户、个人保险账户、个人注册账户、个人诊疗数据等的个人敏感信息。 

3、被国家认定为关键信息基础设施的运营者掌握的 10 万人以上个人信息。 

4.北京自贸试验区企业在研发设计过程、生产制造过程、经营管理过程中收集和产生的与行业竞争力、行业生产安全相关的高价值敏感数据;涉及国家安全的企业供应链相关数据。 

5.北京自贸试验区企业掌握的关系国计民生领域的自动控制系统参数以及控制、运行维护、测试数据。


概括而言可以说是,达到以下数量级,就是重要数据:

1、一般个人信息1000万人以上。

2、敏感个人信息100万人以上。

3、特别敏感个人信息(金融账户、诊疗信息等)或CIIO控制的敏感个人信息10万人以上。

当然,如果你觉得这个还是有点严,且你不是北京辖区内的企业,那么仅供参考。

02

明确北京地区重要数据目录



《数据安全法》第21条授权各地明确重要数据目录。


各地区、各部门应当按照数据分类分级保护制度,确定本地区、本部门以及相关行业、领域的重要数据具体目录,对列入目录的数据进行重点保护。


《中国(北京)自由贸易试验区数据分类分级参考规则》里面列了13类、41个细分行业的重要数据识别参考规则。


中国(北京)自由贸易试验区数据出境管理清单(负面清单)( 2024 版)》则对汽车、医药、零售、民航、人工智能等5个领域的重要数据予以列举,也即目录内的数据出境,均需要安全评估。


有汽车行业的朋友就说,汽车行业对重要数据的列举,相较于《汽车数据安全管理若干规定(试行)》而言颗粒度细了很多。


也就是说,对于北京辖区的企业,也许原本他们认为不属于重要数据的一般数据,若在负面清单中被列举则也要进行申报。


由于我不属于上述五个行业的人员,就不枉加评论了。


03

个人信息出境阈值的进一步豁免


按照《规定》的逻辑,筛去豁免场景并去重后,一年内出境超过一定人数的个人信息/敏感个人信息后,即需要进行安全评估或标准合同/认证(详见下图)。

此处负面清单在此基础上对特定场景进一步明确放宽了阈值。


一、汽车行业


无任何豁免,还是上图标准。


二、医疗行业


场景1:临床试验、药物研发


数据:个人基本资料、诊疗和健康生理信息


要求:受试者个人信息应按照《药物临床试验质量管理规范》的要求进行处理;受试者诊疗和健康生理信息包括诊疗记录、用药记录、检验检查报告、病史、护理 记录、住院记录、体检记录、生育信息、过敏史、手术和麻醉记录、随访和评估情况等《药物临床试验质量管理规范》中规定的相关数据。


相关个人信息属于敏感个人信息,一年内人数阈值放宽部分如下:


数量

负面清单

《规定》

(0,1w)

免予审批

标准合同/认证

[1w,5w)

标准合同/认证

安全评估

[5w,+∞)

安全评估

安全评估


场景2:药物警戒、产品投诉、医学问询场景。


数据:患者个人基本资料、诊疗和健康生理信息。


要求:不包括患者的真实姓名和联系方式;患者诊疗和健康生理信息包括病史、过敏史、生活习惯、不良反应事件信息或描述、诊疗记录、用药记录、检验检查报告、住院记录等数据。


相关个人信息属于敏感个人信息一年内人数放宽部分如下


数量

负面清单

《规定》

(0,1w)

免予审批

标准合同/认证

[1w,10w)

标准合同/认证

安全评估

[10w,+∞)

安全评估

安全评估


场景3:临床试验、药物研发、医疗卫生专业人士管理、药物警戒、产品投诉、医学问询场景。


数据:医疗卫生专业人士、临床试验研究者、以及非患者的不良反应报告人、产品投诉人、医学问询人的个人信息。


要求:包括医疗卫生专业人士、临床试验研究者、以及非患者的不良反应报告人、产品投诉人、医学问询人的姓名、联系方式、联系地址、教育经历、工作经历、职业、职务、职称、职级、资格证书、培训记录、差旅信息、专业、个人常用设备信息、网络身份标识信息等。


相关个人信息属于敏感个人信息一年内人数放宽部分如下


数量

负面清单

《规定》

(0,1w)

免予审批

标准合同/认证

[1w,20w)

标准合同/认证

安全评估

[20w,+∞)

安全评估

安全评估


场景4:临床试验、药物研发、医疗卫生专业人士管理、药物警戒、产品投诉、医学问询场景。包括医疗卫生专业人士、临床试验研究场景。


要求:产品投诉、医学问询场景。包括医疗卫生专业人士、临床试验研究者、以及非患者的不良反应报告人、产品投诉人、医学问询人的个人身份证件、银行账户等敏感个人信息。


相关个人信息属于敏感个人信息,一年内人数放宽部分如下:

数量

负面清单

《规定》

(0,1w)

免予审批

标准合同/认证

[1w,10w)

标准合同/认证

安全评估

[10w,+∞)

安全评估

安全评估


三、民航行业

场景1:客户服务场景。

要求:包括代理人分销商管理、客服服务、会员管理、会员合作、航空公司与非航空公司间合作等。

如相关信息属于个人信息,一年内人数放宽部分如下:

数量

负面清单

《规定》

(0,10w)

免予审批

免予审批

[10w,50w)

免予审批

标准合同/认证

[50w,100w)

标准合同/认证

标准合同/认证

[100w,500w)

标准合同/认证

安全评估

[500w,+∞)

安全评估

安全评估


如相关信息属于敏感个人信息,一年内放宽部分如下:

数量

负面清单

《规定》

(0,1w)

免予审批

标准合同/认证

[1w,10w)

标准合同/认证

安全评估

[10w,+∞)

安全评估

安全评估


四、零售与现代服务业

场景1:会员管理场景。

要求:会员管理场景。包括姓名、昵称、联系方式、性别称谓、区域、地址(含邮编,仅限消费者选择跨境物流或上门售后服务的情形)、用户 ID 、会员账号(可使用其他网络身份识别信息)或编号、国籍、年龄、生日、订单编号、产品识别码 序列号、会员爱好偏好(仅限产品类型、编号数字、偏好语言、积分兑换方式)、职位、工作单位、不能直接反映个人财产信息的交易和消费记录(含商品名称、购买时间、购买记录、金额、交易类型、会员支付积分、会员积分余额、货币类型)等。

若相关信息属于消费者会员个人信息,一年内人数放宽部分如下:

数量

负面清单

《规定》

(0,10w)

免予审批

免予审批

[10w,50w)

免予审批

标准合同/认证

[50w,100w)

标准合同/认证

标准合同/认证

[100w,500w)

标准合同/认证

安全评估

[500w,+∞)

安全评估

安全评估


场景2:会员管理场景。

要求:个人上网记录(活动预订记录、软件列表等)、常用设备信息(仅 MAC 地址和设备序列号)、会员登录验证信息等数据。

若相关信息属于消费者会员敏感个人信息,一年内人数放宽部分如下:

数量

负面清单

《规定》

(0,10w)

免予审批

标准合同/认证

[10w,100w)

标准合同/认证

安全评估

[100w,+∞)

安全评估

安全评估


五、人工智能

场景:仅限于模型训练、算法开发、产品测试场景,此外场景均不适用。

数据:仅涉及属于敏感个人信息的音频、图像、文本(不含视频)数据,此外的数据均照旧。

此外还强调:音频、图像、文本数据应按照《生成式人工智能服务安全基本要求》的要求进行处理。

对于属于敏感个人信息的:

(1)音频数据,包括音频内容数据、音频标签数据(省份、民族、性别);

(2)图像数据包括图像内容数据、图像标签数据中按照 GB/T 35273 2020 个人敏感信息分级的数据等。

一年内人数放宽部分如下:

数量

负面清单

《规定》

(0,1w)

免予审批

标准合同/认证

[1w,5w)

标准合同/认证

安全评估

[5w,+∞)

安全评估

安全评估


对于属于敏感个人信息的文本数据,包括文本内容数据、文本标签数据等等。

一年内人数放宽部分如下:

数量

负面清单

《规定》

(0,1w)

免予审批

标准合同/认证

[1w,10w)

标准合同/认证

安全评估

[10w,+∞)

安全评估

安全评估


04

负面清单出境流程


相关行业、场景负面清单外的数据,是否完全不需要履行任何流程就可以直接出境呢?

不是的,还是要去备案,确认无误确实属于范围方可出境,不属于负面清单范围的还是要去走前置审批流程。

详见《北京市数据跨境流动便利化服务指南》第40页的“负面清单实施指南”,具体操作访问网址备案:https://sjcj.bjcert.org.cn

如果包含个人信息,PIA等材料也还是要交的。

有效期是3年。

这就有点。。。

数据何规
个人信息保护、网络、数据安全及AI治理。
 最新文章