400-88-27001
service@aryasec.com

安言解读《 网络数据安全管理条例(征求意见稿)》

来源:李晓旭    发布日期:2022.07.05   点击量:

  随着我国数字经济的飞速发展,网络数据风险也随之增加,影响社会经济的发展,甚至危害国家安全。 

国家互联网信息办公室在2021年11月14日发布了《网络数据安全管理条例(征求意见稿)》(下简称数安条例)。截至今天(2022年4月24日),条例尚未正式发布;仅从现有内容看,这部条例算得上是近几年网络安全法律法规的集大成之作。甚至你我每天刷视频的体验也会因此而改变。

 

先说一个法律小知识,这对我们理解数安条例会有很大帮助


我们先来看网络数据安全管理条例这个名称,这里面并没有出现《xx法》这样霸气的名字,这是因为“条例“属于广义上的法律。但当我们并列”法律“和“条例”这两个名词的时候,法律是指“狭义上的法律”——由全国人大颁布的“基本法”,名字上一般以“法”为后缀。

而条例则是“法规“的一种形式。法规是由国务院或地方政府部门根据宪法和法律或本地区实际需求而颁布的规定。除了“条例”,法规还会有“办法”、”规则“、”规定“等后缀。

举例来说,我们会看到,网安法的标题下,有“2016年11月7日第十二届全国人民代表大会常务委员会第二十四次会议通过“的字样。而如果你搜索到”关键信息基础设施安全保护条例“,会发现它出现在”中华人民共和国国务院令 第745号“下面。

除了发布机构和名称,法律一般涉及某个社会领域的各个方面,而条例针对的事项会更加具体。

数安条例实际上是对其他法律的具体化,是以其他法律为依据而完成的,那就让我们带着这个思路继续来看这部条例的内容


 

主要内容

数安条例有9个章节,共75条具体规定,分别对个人信息保护,重要数据安全,数据跨境安全管理,互联网平台运营者义务,监督管理,法律责任等方面对其他几部网络安全相关法律进行了诠释。

当我们看到这时,其实已经从章节名称中联想到了近两年的一些安全事件。但是因为内容太多,我们会从“几部”这两个字开始解读。

前面多次说到,数安条例作为法规,是根据几部法律制定的,这几部法律分别是《中华人民共和国网络安全法》(“网安法”)、《中华人民共和国数据安全法》(“数安法”),《中华人民共和国个人信息保护法》(“个保法”)。数安条例是对这“三大基本法“的一种具体化——我们会从联结、落地、补充三个方面来阐述。

联结  
  说到信息安全,就会想到CIA——保密性、完整性、可用性,而这三项的主体就是数据。在所有数据中,个人数据是直接影响公民切身利益的因素,而且也最受公众关注。还记得某大型连锁酒店的入住信息泄露事件么?这也是为什么在这三个上位法中,“数据“这一问题反复出现,多次被阐述,例如:网安法第十条,第十八条,第二十七条,第三十一条等都涉及到了数据;数安法第七条,第八条,第二十一条等涉及到了与数据相关的个人利益的保护。
       数安条例,正是从数据这个关键事项入手,将三大基本法相关内容串接起来,在一个文件内更全面地阐述数据安全各方面的规定。这是数安条例在“联结”上的意义。


落地
法律的条款涉及面广、描述方式更一般化,有时会不够明确。比如出现在网安法第二十一条,第三十四条,第三十七条中的“重要数据“,就没有明确的“怎样才算重要”的说法。数安法第二十一条中,提到重要数据的由来——“国家数据安全工作协调机制统筹协调有关部门制定重要数据目录“,但还没有定义,相关部门也不明确。
在数安条例里,不仅在第七十三条通过其种类型明确了“重要数据“的定义:一旦遭到篡改、破坏、泄露或者非法获取、非法利用,可能危害国家安全、公共利益的数据。包括以下数据
同时,在第二十七条将“收集不同行业对重要数据的定义“,化为可落地的规定:制定本地区、本部门以及相关行业、领域重要数据和核心数据目录,并报国家网信部门。
把原本用一个形容词描述的、定性的概念,通过可量化的效果和例子明确出来,就缩小了主观判断的空间,使基本法的规定更容易被落实下去。这是数安条例在“落地“上的体现。
 补充

如果前面两个看了还觉得有些抽象,那不奇怪——它们是在公司运营角度上考虑问题。数安条例在我们普通消费者关注的细节问题上,做了不少补充。在“互联网平台运营者义务“一章有集中反映——针对视频网站”会员套娃“”超前点播“行为,数安条例第四十三条提到:

日活用户超过一亿的大型互联网平台运营者平台规则、隐私政策制定或者对用户权益有重大影响的修订的,应当经国家网信部门认定的第三方机构评估,并报省级以及上网信部门和电信主管部门同意。针对“大数据杀熟“,数安条例第四十六条提到:

互联网平台运营者不得利用数据以及平台规则等从事以下活动无正当理由对交易条件相同的用户实时产品和服务差异化定价等损害用户合法利益的行为。

针对“开机广告“这个话题,数安条例第四十九条提到:

设置易于理解、便于访问和操作的一键关闭个性化推荐选项,允许用户拒绝接收定向推送信息,允许用户重置、修改、调整针对其个人特征的定向推送参数

针对数据运营等细节问题,增加三大基本法中没有涉及的部分,这是数安条例在“补充“上的体现。
总结

通过以上讨论,我们能看出,数安条例不仅联结了三大基本法在数据保护方面的规定,也使得相关条款更容易落地,并在平台用户维权等人们普遍关注的细节上做了补充。

但数安条例的重要内容不止于此。比如在数据跨境等国家安全的问题上,数安条例也有定量的、可操作的规定。

 

写在最后

自2017年网安法颁布,到2021年多部数据相关法律法规颁布,我们能看到国家在网络安全法律上的重视程度。这无疑会为我国的安全网络环境,为数据开发、利用上的更快发展,产生积极和长远的影响,但短期内也会给企业合规工作带来挑战。安言咨询将持续、密切关注信息安全法律法规动向,为客户更好理解和实施合规提供专业支持。

分享到:

相关新闻: