随着企业业务全球化和云计算技术的广泛应用,不少科技公司出于成本、技术架构、海外业务拓展等考虑,选择使用境外的云服务提供商存储和处理数据,但如果这些数据是在境内运营活动中收集和产生的用户个人信息或者其他重要数据,将其存储在境外服务器,本质上构成了数据出境行为,需要纳入国家数据安全和个人信息保护相关法律法规的合规监管框架下评估处理,而不能简单视为普通的技术选型问题。
数据安全法和个人信息保护法,共同构建了我国数据出境安全管理的基本法律框架,明确规定关键信息基础设施运营者在境内运营中收集和产生的个人信息和重要数据应当在境内存储,确需向境外提供的,应当通过国家网信部门组织的安全评估;对于非关键信息基础设施运营者,个人信息处理者向境外提供个人信息,达到规定数量标准的,同样需要通过安全评估,未达到规定数量标准的,可以通过个人信息保护认证,或者按照国家网信部门制定的标准合同与境外接收方订立合同并向省级网信部门备案等方式,完成数据出境的合规程序。
企业需要注意的是,是否需要以及应当通过哪种具体的合规路径完成数据出境评估或者备案,取决于企业自身是否属于关键信息基础设施运营者、处理个人信息的规模是否达到相关规定的数量标准、涉及数据是否属于重要数据等具体因素,不同规模和类型的企业适用的具体合规要求和路径存在差异,企业需要结合自身实际情况,准确判断适用的具体合规义务。
建议使用境外云服务存储境内用户数据或者存在其他形式数据出境安排的科技企业,尽早开展数据出境合规自查评估工作,梳理自身数据处理和存储的具体情况、判断适用的合规义务类型,必要时委托专业的数据合规律师或者咨询机构,协助完成相应的安全评估、认证或者标准合同备案等法定程序,避免因为未履行数据出境合规义务,面临网信部门的监管处罚,甚至影响企业正常的国际化业务开展。