规则出处与规范指向
本条(《中华人民共和国数据安全法》第二十一条,数据分类分级保护制度):《中华人民共和国数据安全法》第二十一条规定:国家建立数据分类分级保护制度,根据数据在经济社会发展中的重要程度,以及一旦遭到篡改、破坏、泄露或者非法获取、非法利用,对国家安全、公共利益或者个人、组织合法权益造成的危害程度,对数据实行分类分级保护。关系国家安全、国民经济命脉、重要民生、重大公共利益等数据属于国家核心数据,实行更加严格的管理制度。各地区、各部门应当按照数据分类分级保护制度,确定本地区、本部门以及相关行业、领域的重要数据目录,对列入目录的数据进行重点保护。
一、重要数据的合作需要额外安排
当合作涉及可能被认定为重要数据的内容时,常规的数据合作条款通常不足以覆盖风险。谈判时应当明确数据的级别、可转移的范围、对方的保护能力与责任承担方式,把风险控制在可承受的范围内。
二、我方应争取的四点
第一,范围限定。明确哪些数据可以共享、哪些不得外传,涉及重要数据的应当逐项列明并设置审批。第二,保护要求。约定对方应达到的安全标准,包括存储位置、加密方式、访问控制与审计安排。
第三,再转移限制。未经我方书面同意,对方不得向第三方提供或公开。第四,审计与核查。约定我方在合理范围内对对方的数据保护措施进行核查的方式与频率。
三、对方的合理顾虑
合作方可能担心过高的安全要求带来成本上升,或核查安排影响其日常运营。对此可以按数据级别差异化约定,对一般数据采用常规条款,对重要数据才适用严格标准;核查方式可以采用书面材料核查替代现场检查,并约定提前通知期限。
四、评估合作的必要性
若某项合作必须以转移重要数据为前提,而对方的保护能力又难以达到要求,应当重新评估合作模式:能否改为在境内由我方处理、仅输出不具重要性的结果,或采用其他替代方案。
五、把分级结论写进合同
合同应当体现数据的分级结论,把级别与对应的保护要求对应起来,而不是统一适用一套条款。级别明确后,双方对义务的理解才有共同基础。