(網(wǎng)經(jīng)社訊)要依法加強對大數(shù)據(jù)的管理。一些涉及國家利益、國家安全的數(shù)據(jù),很多掌握在互聯(lián)網(wǎng)企業(yè)手里,企業(yè)要保證這些數(shù)據(jù)安全。
企業(yè)要重視數(shù)據(jù)安全。如果企業(yè)在數(shù)據(jù)保護和安全上出了問題,對自己的信譽也會產(chǎn)生不利影響。
——2016年4月19日習近平在網(wǎng)絡(luò)安全和信息化工作座談會上的講話
2021年7月10日,國家互聯(lián)網(wǎng)信息辦公室(下稱“網(wǎng)信辦”)發(fā)布了《網(wǎng)絡(luò)安全審查辦法(修訂草案征求意見稿)》(下稱“《征求意見稿》”)。擬對2020年6月1日生效的《網(wǎng)絡(luò)安全審查辦法》進行修訂。
在網(wǎng)絡(luò)安全審查辦公室依據(jù)現(xiàn)行《網(wǎng)絡(luò)安全審查辦法》對“滴滴出行”“運滿滿”、“貨車幫”、“BOSS直聘”等近期赴美IPO的企業(yè)實施安全審查的背景下,此次征求意見稿的發(fā)布,可以揭示出未來一段時間網(wǎng)絡(luò)安全審查重點關(guān)注的對象將會是前往國外進行上市的行為。
一、數(shù)據(jù)安全審查的接入
《征求意見稿》第1條與第20條中將《數(shù)據(jù)安全法》新增為上位法,將數(shù)據(jù)安全審查的法律義務(wù)引入了網(wǎng)絡(luò)安全審查?!毒W(wǎng)絡(luò)安全法》中的網(wǎng)絡(luò)安全審查制度,并未明晰是否可以進行上訴或復(fù)議,但《數(shù)據(jù)安全法》中明確規(guī)定了“依法作出的安全審查決定為最終決定。”
目前,從《征求意見稿》接入數(shù)據(jù)安全審查制度來看,網(wǎng)絡(luò)安全審查與數(shù)據(jù)安全審查極有可能合并進行。
除此以外,《征求意見稿》還擬將《數(shù)據(jù)安全法》中新增的“核心數(shù)據(jù)”保護列為審查考慮因素,與“重要數(shù)據(jù)”、“大量個人信息出境”統(tǒng)籌納入風險評估的考慮因素。
二、擴展網(wǎng)絡(luò)安全審查的適用范圍
《征求意見稿》擬擴大網(wǎng)絡(luò)安全審查的范圍,第2條將“數(shù)據(jù)處理者”的數(shù)據(jù)處理活動也納入審查范圍。根據(jù)《數(shù)據(jù)安全法》第3條,數(shù)據(jù)處理“包括數(shù)據(jù)的收集、存儲、使用、加工、傳輸、提供、公開等”。原本僅關(guān)注CIIO的網(wǎng)絡(luò)安全審查制度適用范圍陡然增加,這也意味著企業(yè)判斷自身是否需要開展網(wǎng)絡(luò)安全審查的場景也顯著增加。
原本企業(yè)只要不是CIIO,就可以基本可以不再關(guān)注網(wǎng)絡(luò)安全審查制度,但目前因為數(shù)據(jù)處理保羅萬象,需要企業(yè)以是否可能影響國家安全自己為網(wǎng)絡(luò)安全審查啟動的判斷標準。
網(wǎng)絡(luò)安全審查的啟動,除了《征求意見稿》第2條,在第17條同樣進行了擴張?,F(xiàn)行《網(wǎng)絡(luò)安全審查辦法》中,主動審查僅包括針對可能影響國家安全的網(wǎng)絡(luò)產(chǎn)品和服務(wù),目前則增加了更多的情形:
網(wǎng)絡(luò)安全審查范圍的擴展,不僅會影響中國企業(yè)通過VIE架構(gòu)赴海外上市,也會影響在中國運營的外國企業(yè)在外國進行上市。其核心在于掌握大量中國個人信息的企業(yè)在上市后數(shù)據(jù)的掌控能力。
三、加入證監(jiān)會
《征求意見稿》第4條將中國證券監(jiān)督管理委員會(下稱“證監(jiān)會”)納入網(wǎng)絡(luò)安全審查成員單位。結(jié)合第6條的相關(guān)規(guī)定,我們認為這揭示出未來一段時間網(wǎng)絡(luò)安全審查重點關(guān)注的對象將會是前往國外進行上市的行為。
此前,為應(yīng)對“瑞幸咖啡財務(wù)造假事件”的域外調(diào)查,2020年3月1日起施行的《中華人民共和國證券法》(下稱“《證券法》”)第177條新增規(guī)定境外證券監(jiān)督管理機構(gòu)不得在中國境內(nèi)直接進行調(diào)查取證等活動;未經(jīng)中國證監(jiān)會和國務(wù)院有關(guān)主管部門同意,任何單位和個人不得擅自向境外提供與證券業(yè)務(wù)活動有關(guān)的文件和資料。
對于《證券法》177條第二款是否包含上市前的文件和資料一直存在爭議,且結(jié)合第一款規(guī)定及瑞幸事件發(fā)生的背景,普遍認為第二款并未賦予證監(jiān)會對赴境外上市企業(yè)的申報文件及資料進行審查的權(quán)利。
而《征求意見稿》第4條、第6條及第8條第三款則賦予了證監(jiān)會通過網(wǎng)絡(luò)安全審查對赴國外上市企業(yè)的IPO材料進行審查的權(quán)利。
四、新審查閾值:100萬用戶個人信息
《征求意見稿》第6條明確列舉了對于掌握超過100萬用戶個人信息的運營者赴國外上市,必須向網(wǎng)絡(luò)安全審查辦公室申報網(wǎng)絡(luò)安全審查。就該條中使用的“國外”一詞而言,自文義觀之,其區(qū)別于“境外”,似排除了中國境內(nèi)企業(yè)境外上市主要選擇地,即在香港特別行政區(qū)進行上市情形的適用。
考慮到赴國外上市的中國企業(yè)以TMT行業(yè)(科技、媒體和通信)、出行、醫(yī)療、文娛、教育行業(yè)為主,這類企業(yè)的用戶個人信息及數(shù)據(jù)眾多。如果說此前未涉及敏感數(shù)據(jù)、大量個人信息及跨境傳輸?shù)惹樾尾粫蔀閲馍鲜械闹饕系K。就該條觸發(fā)網(wǎng)絡(luò)安全審查適用的閾值100萬條數(shù)量而言可以說輕而易舉即可觸發(fā),其后果可能導(dǎo)致赴國外上市必然招致進行網(wǎng)絡(luò)安全審查。
準此而言,對于掌握100萬條個人信息的運營者擬選擇國外上市的企業(yè),從網(wǎng)絡(luò)安全審查的角度而言,為了加大網(wǎng)絡(luò)安全審查通過的可能性,除了關(guān)注中國法項下對個人信息及數(shù)據(jù)保護的相關(guān)規(guī)定并進行落地外,在其供應(yīng)鏈的選擇上可能要考慮選擇經(jīng)過中國相關(guān)主管部門認證或測評的網(wǎng)絡(luò)產(chǎn)品、服務(wù)及本國供應(yīng)商。
除了100萬用戶這一閾值,10萬用戶是另一需要關(guān)注的門檻。同樣是國家互聯(lián)網(wǎng)信息辦公室發(fā)布的《汽車數(shù)據(jù)安全管理若干規(guī)定(征求意見稿)》中,規(guī)定處理個人信息涉及個人信息主體超過10萬人的,就需要每年向有關(guān)部門提交數(shù)據(jù)安全管理情況報告。
因此,對于企業(yè)在履行分類分級工作過程中,對數(shù)量的判斷會直接影響到合規(guī)的義務(wù)。
五、延長期限
在審查期限方面,原先的特別審查期限為45個工作日(約2.75個月),目前延長至3個月。
六、我們的關(guān)注與建議
從近期的監(jiān)管來看,數(shù)據(jù)合規(guī)日益成為企業(yè)生死存亡的決定性因素。尤其是個人信息保護,正在成為企業(yè)數(shù)據(jù)合規(guī)工作中最容易暴露的“短板”。
面對不斷收緊的互聯(lián)網(wǎng)監(jiān)管環(huán)境,以及日趨明晰的法律、法規(guī)及部門規(guī)章,我們對涉網(wǎng)供應(yīng)鏈上的在華運營的跨國公司、擬通過紅籌境外上市及已在境外上市企業(yè)等企業(yè)等提出以下合規(guī)建議:
1. 在日常經(jīng)營過程中,密切關(guān)注中國立法機關(guān)及監(jiān)管機關(guān)不時更新的關(guān)于個人信息保護及數(shù)據(jù)保護相關(guān)法律、法規(guī)、部門規(guī)章、相關(guān)規(guī)范性文件及執(zhí)法案例,把握執(zhí)法重點,主動對其監(jiān)管要求。
2. 全面落實個人信息及數(shù)據(jù)安全保護制度、等級保護制度、數(shù)據(jù)本地化存儲及數(shù)據(jù)跨境合規(guī)措施及行業(yè)最佳實踐,在《網(wǎng)絡(luò)安全法》《數(shù)據(jù)安全法》《個人信息保護法》的框架下落實各項合規(guī)義務(wù)。
3. 企業(yè)安全審查的重心須從單一產(chǎn)品的技術(shù)性安全走向供應(yīng)鏈安全。企業(yè)需加強對供應(yīng)商的事前盡調(diào)評估工作、完善事中事后延伸檢查及合規(guī)審計、保障開展業(yè)務(wù)連續(xù)性,為有效防范數(shù)據(jù)泄露、竊取、損毀、非法篡改需要對整個供應(yīng)鏈有完善的管理。
4. 在上市前或上市后,持續(xù)保證業(yè)務(wù)合規(guī)性,在向境外合作方或母公司、向境外監(jiān)管機關(guān)提供個人信息或數(shù)據(jù)前,嚴格按照法律法規(guī)及規(guī)范履行相應(yīng)的獲得授權(quán)、進行評估、備案或?qū)徟绦颉4送?,企業(yè)還應(yīng)當將網(wǎng)絡(luò)安全審查的周期納入考量范圍,可能持續(xù)數(shù)個月的網(wǎng)絡(luò)安全審查會對赴國外上市的進程造成顯著影響。
5. 此次《征求意見稿》,重點關(guān)注了赴國外上市的情形,預(yù)期作為國內(nèi)城市的香港(“境外”與“國外”是兩個不同的法律概念)將成為境外上市的熱門候選,有融資需要的企業(yè)可以充分評估赴港上市的可能性。
6. 無論是否上市,在可能涉及協(xié)議控制的場景下,應(yīng)重點關(guān)注條款中數(shù)據(jù)控制的問題,如果企業(yè)所掌握的核心數(shù)據(jù)、重要數(shù)據(jù)或大量個人信息即使不出境,但存在可能被國外政府影響、控制、惡意利用的風險,那么就可能被納入監(jiān)管部門的視野。