上海数据出境负面清单最新解读
一、什么是数据出境负面清单
数据出境负面清单是指根据相关政策法规,需要纳入【数据出境安全评估、个人信息出境标准合同、个人信息保护认证】管理范围的数据清单,以下简称负面清单。
二、关于数据出境负面清单的背景介绍
(一)数据出境负面清单发布情况
2024年3月22日生效的《促进和规范数据跨境流动规定》赋予了各自由贸易试验区对于本试验区范围内数据跨境流动以负面清单的方式进行监管的权利,在《促进和规范数据跨境流动规定》生效实施之后,天津、北京、上海陆续发布本自贸区的负面清单,具体情况如下:
(二)数据出境“正面清单”(一般数据清单)发布情况
除了上述列举的出境前需要履行数据出境安全评估、标准合同备案及保护认证三种合规路径的负面清单,上海、福建还发布了一般数据清单(又称“正面清单”)。“正面清单”(一般数据清单)是与“负面清单”相对应的概念,是指无需履行出境安全评估、标准合同备案及保护认证三种合规路径,在向管委会备案并符合相关管理要求的情况下,可以自由出境。
三、上海数据出境负面清单的具体内容解读
(一)上海数据出境负面清单的适用范围
上海数据出境负面清单适用于在上海自贸试验区及临港新片区内注册且在中国(上海)自由贸易试验区及临港新片区内开展数据出境活动的数据处理者,关键信息基础设施运营者不适用本清单。
上海数据出境负面清单仅适用于再保险领域的人身险再保险场景、财产险再保险场景;国际航运领域的水路运输服务和港口作业生产相关场景、船员管理场景;商贸领域的会员管理场景。未涉及的行业、领域数据按《网络数据安全管理条例》《数据出境安全评估办法》《个人信息出境标准合同办法》《促进和规范数据跨境流动规定》等相关法律法规执行。
(二)上海数据出境负面清单的具体内容
1.再保险领域数据
深度解读:
(1)明确再保险业务中保单号、保额、保费、理赔号、理赔金额数据属于敏感个人信息。
在该负面清单出台前,根据2024年10月1日实施的《数据安全技术 数据分类分级规则》(GB/T 43697-2024)附录B个人信息分类示例,保单信息、理赔信息是个人信息的一级类别“个人财产信息”项下的二级类别“个人交易信息”中的典型示例,仅可依据上述规定判断相关信息属于个人信息,但是无法直接判断保单号、保额、保费、理赔号、理赔金额属于敏感个人信息。
(2)放宽再保险业务场景中承保、理赔类个人信息出境的规制,进一步促进再保险业务场景中承保、理赔类个人信息[1]的跨境流动。
2.国际航运领域数据
深度解读:
(1)明确国际航运领域中的重要数据认定。
截至目前,我国重要数据的具体认定细则尚不明晰,2024年10月1日实施的《数据安全技术 数据分类分级规则》对重要数据的定义、重要数据识别的具体因素进行了规定,但是仅为笼统的概念性规定,该负面清单将水路运输服务和港口作业生产相关场景中的重要数据基本特征进行了描述,例如,明确了国际船舶运输公司的内部决策数据属于重要数据,系重要数据识别的进一步细化。
另外,航运领域企业包括港口经营公司、船务公司、货运代理公司、船舶运输公司、航运数字化公司、第三方商业服务平台、数据服务平台等。
(2)放宽船员管理业务场景中船员个人信息的规制,进一步促进船员管理业务场景中船员个人信息[4]的跨境流动。
注:船员管理场景,是指出于国际海员服务、海员外派等目的,结合各国出入境管理要求,船舶公司进行国际航运前对船员进行身份鉴别、资质审核等相关操作的场景。
3. 商贸领域(零售与餐饮业、住宿业)数据
深度解读:
(1)零售企业、餐饮企业、住宿企业不涉及需要开展数据出境安全评估的重要数据,无需主动履行重要数据的识别与申报、明确数据安全负责人和管理机构、定期开展风险评估等重要数据处理者的法定义务。
(2)放宽零售业、餐饮业、住宿业中会员管理场景[5]下个人信息出境的规制,进一步促进零售业、餐饮业、住宿业中会员管理场景下个人信息的跨境流动。
四、上海数据出境负面清单使用的具体流程
五、各地数据跨境服务联系方式
在负面清单使用过程中遇到的法律、政策、技术等问题,数据处理者可向所在地数据跨境服务中心等机构咨询并寻求支持,数据跨境服务中心联系方式:
脚注
[1]承保、理赔类个人信息包括去标识化后的姓名、性别、年龄、国籍、职业类型等个人信息。
[2]《促进和规范数据跨境流动规定》内容与《数据出境安全评估办法》不一致的,以《促进和规范数据跨境流动规定》为准。
[3]《促进和规范数据跨境流动规定》与《个人信息出境标准合同办法》不一致的,以《促进和规范数据跨境流动规定》为准。
[4]船员个人信息包括姓名、性别、出生日期、出生地点、国籍、有效期、签发日期、签发机关、签发国代码、持证人签名、航区、等级、职务、职能、签发官员、签发日期等数据。
船员敏感个人信息包括海员证号码、适任证书编号、银行卡号、体检报告等数据。
[5]会员管理场景,是指通过收集和分析顾客信息,提供个性化服务和优惠,以增强顾客忠诚度的一种管理活动。