最新发布的《跨境流动规定》适度收窄了数据出境安全评估范围。具体而言,根据《跨境流动规定》和《评估申报指南(第二版)》的规定,当数据处理者向境外提供数据不属于《跨境流动规定》下的豁免情形时,且具有下列情形之一时,应当申报数据出境安全评估:
1. CIIO 向境外提供个人信息或者重要数据;
2. CIIO 以外的数据处理者向境外提供重要数据;
3. CIIO 以外的数据处理者自当年 1 月 1 日起累计向境外提供 100 万人以上个人信息(不含敏感个人信息);
4. CIIO 以外的数据处理者自当年 1 月 1 日起累计向境外提供 1 万人以上敏感个人信息;
同时,《跨境流动规定》第六条规定,自由贸易试验区在国家数据分类分级保护制度框架下,可以自行制定本自贸区需要纳入数据出境安全评估、个人信息出境标准合同、个人信息保护认证管理范围的数据清单(下称负面清单),经省级网络安全和信息化委员会批准后,报国家网信部门、国家数据管理部门备案。自由贸易试验区内数据处理者向境外提供负面清单外的数据,可以免予申报数据出境安全评估、订立个人信息出境标准合同、通过个人信息保护认证。
来源:环球律师事务所等团队