数据分类分级
数据安全法首次以立法形式确立数据分类分级保护制度:
- 一般数据:未列入重要/核心数据范畴的数据,适用于常规安全保护措施。
- 重要数据:一旦遭到篡改、破坏、泄露或非法获取利用可能危害国家安全、经济运行、社会稳定等的数据。处理重要数据应定期开展风险评估,并报送主管部门。
- 核心数据:关系到国家安全、国民经济命脉、重大民生和重大公共利益的数据,实行最严格的管理和保护措施。
各地区、各部门根据行业特征制定本地区、本行业的重要数据目录——这意味着企业需同时遵守行业主管部门的特定要求。
数据出境管理
- 安全评估:CIIO 和达到特定门槛的数据处理者向境外提供重要数据和个人信息前须通过国家网信部门组织的安全评估。
- 标准合同(SCC):非安全评估范围内的数据出境可通过标准合同或安全认证实现。
- 数据出境负面清单:2024 年网信办发布《促进和规范数据跨境流动规定》,对部分场景(如跨境人力资源管理、小额个人信息出境等)豁免安全评估。
- 对等反制:数据安全法第 26 条授权中国对在数据和数据技术方面对中国采取歧视性措施的国家或地区采取反制措施——这一条款为数据主权的国际博弈提供了法律工具。
参考资料
- 中华人民共和国数据安全法 (全文) — 全国人大常委会 / 中国人大网
- 数据出境安全评估办法 (2022)