萬字長文 | 六大高校教授建言“央行數(shù)據(jù)安全管理辦法”:要保障安全,也要促進數(shù)據(jù)開發(fā)利用
來源 | 零壹智庫
【編者按】
近期,為落實《數(shù)據(jù)安全法》《網(wǎng)絡(luò)安全法》要求,加強金融數(shù)據(jù)安全管理規(guī)范,中國人民銀行起草了《中國人民銀行業(yè)務(wù)領(lǐng)域數(shù)據(jù)安全管理辦法(征求意見稿)》(以下簡稱《辦法》),并面向社會公開征求意見。作為央行業(yè)務(wù)領(lǐng)域數(shù)據(jù)安全規(guī)范問題的首個重磅法規(guī),《辦法》自2023年7月24日向全社會征求意見以來,不僅引發(fā)全社會廣泛關(guān)注,更引起業(yè)內(nèi)專家學(xué)者的重視和熱議。
2023年9月4日,清華大學(xué)公共管理學(xué)院政府法制研究中心與對外經(jīng)貿(mào)大學(xué)數(shù)字經(jīng)濟與法律創(chuàng)新研究中心聯(lián)合舉辦了“金融數(shù)據(jù)安全:實踐與監(jiān)管研討會”,對央行新近頒布的《辦法》進行討論。
近日,零壹智庫對清華大學(xué)、北京大學(xué)、對外經(jīng)貿(mào)大學(xué)、中央財經(jīng)大學(xué)、中國政法大學(xué)、北京航空航天大學(xué)六位教授進行了專題采訪,探討當(dāng)前我國央行領(lǐng)域金融數(shù)據(jù)安全問題,并對《辦法》提出修改意見和建議,以期更好推進金融數(shù)字立法完善,更好推動我國金融數(shù)據(jù)安全管理規(guī)范發(fā)展。
【訪談嘉賓簡介】
許 可 對外經(jīng)貿(mào)大學(xué)數(shù)字經(jīng)濟與法律創(chuàng)新研究中心主任
沈偉偉 中國政法大學(xué)大數(shù)據(jù)和人工智能法律研究中心主任
劉 權(quán) 中央財經(jīng)大學(xué)數(shù)字經(jīng)濟與法治研究中心執(zhí)行主任
陳天昊 清華大學(xué)公共管理學(xué)院政府法制研究中心副主任
趙精武 北京航空航天大學(xué)北京科技創(chuàng)新中心研究基地副主任
顧 雷 北京大學(xué)普惠金融與法律監(jiān)管研究基地副主任
【主持人簡介】
柏 亮 零壹智庫CEO
01
數(shù)據(jù)市場快速發(fā)展,《辦法》填補制度空白
柏亮:《辦法》不久前已經(jīng)公開向全社會征求意見了,越來越多業(yè)內(nèi)人士對《辦法》開展了討論。其實,兩年前,我國已經(jīng)頒布了《數(shù)據(jù)安全法》,為什么今天還要專門起草這樣一部法規(guī)來規(guī)范央行業(yè)務(wù)領(lǐng)域的金融數(shù)據(jù)安全管理?《辦法》是在何種背景下制定的?其對金融市場數(shù)據(jù)安全和發(fā)展又有哪些作用?
許可:經(jīng)過多年發(fā)展,我國數(shù)據(jù)要素大市場正在加快布局。在上海,張江科學(xué)城正在打造數(shù)據(jù)要素產(chǎn)業(yè)集群。在陜西,20多個省級部門正在啟動應(yīng)用政府?dāng)?shù)據(jù)共享平臺,積極探索數(shù)據(jù)流通新模式、創(chuàng)新場景應(yīng)用模式。在福建,大數(shù)據(jù)交易所也正在帶動總產(chǎn)值超過42億元的數(shù)據(jù)產(chǎn)業(yè)集群。在廣東,探索建立“首席數(shù)據(jù)官”機制,加快培育數(shù)據(jù)管理人才。在深圳,深圳數(shù)據(jù)交易所推出了1500多個數(shù)據(jù)產(chǎn)品,交易活躍,深受全國用戶歡迎。據(jù)我們初步統(tǒng)計,全國已成立48家數(shù)據(jù)交易機構(gòu),數(shù)據(jù)資產(chǎn)評估、登記結(jié)算市場運營主體也在加快建設(shè),全國數(shù)據(jù)要素產(chǎn)業(yè)體系初步形成。截止2022年12月,我國大數(shù)據(jù)產(chǎn)業(yè)規(guī)模達1.57萬億元,同比增長18%;數(shù)據(jù)產(chǎn)量達8.1ZB,同比增長22.7%,占全球數(shù)據(jù)總產(chǎn)量10.6%。顯然,數(shù)據(jù)資源體系建設(shè)在全國范圍內(nèi)蓬勃發(fā)展,數(shù)據(jù)資源供給能力持續(xù)提升,數(shù)據(jù)要素也成為勞動力、土地、資本、技術(shù)之外最先進、最活躍的生產(chǎn)要素。但是,海量的數(shù)據(jù)也構(gòu)成了金融行業(yè)重大安全隱患,諸如數(shù)據(jù)不規(guī)范收集、數(shù)據(jù)泄漏、數(shù)據(jù)造假以及數(shù)據(jù)違規(guī)出境不斷出現(xiàn),這些尚未徹底排除的“危險數(shù)據(jù)”已經(jīng)構(gòu)成了我國數(shù)據(jù)安全主要問題。為了進一步落實《數(shù)據(jù)安全法》要求,央行審時度勢,以數(shù)據(jù)產(chǎn)權(quán)、流通交易、安全治理為抓手,聚焦系統(tǒng)內(nèi)開展各類業(yè)務(wù)活動時所產(chǎn)生和收集的數(shù)據(jù),組織起草了《辦法》,明確中國人民銀行業(yè)務(wù)領(lǐng)域數(shù)據(jù)安全合規(guī)底線,力圖解決數(shù)據(jù)面臨的泄露威脅,監(jiān)測敏感數(shù)據(jù)流動,加設(shè)數(shù)據(jù)泄露防護系統(tǒng),填補央行業(yè)務(wù)領(lǐng)域數(shù)據(jù)安全管理制度保障空白。
02
六大亮點,并更具針對性
柏亮:確實如此。目前中國人民銀行起草的《辦法》正在向社會廣泛征求意見,進一步完善金融數(shù)據(jù)立法,促進了數(shù)據(jù)合規(guī)高效流通,推進了國家數(shù)據(jù)治理體系和治理能力建設(shè)。具體講,《辦法》都有哪些亮點?
顧雷:
一是開啟了分級分類數(shù)據(jù)模式。《辦法》要求數(shù)據(jù)處理者應(yīng)當(dāng)建立數(shù)據(jù)分類分級制度,梳理數(shù)據(jù)資源目錄、標(biāo)識分類信息,進一步做好數(shù)據(jù)敏感性、可用性層級劃分,實現(xiàn)數(shù)據(jù)分類分級梳理及密級標(biāo)識,以便在全流程數(shù)據(jù)管理中更優(yōu)采取精細化、差異化的安全保護措施,比如《辦法》針對收集、存儲、使用、加工、傳輸、提供、公開和刪除各環(huán)節(jié),明確了向數(shù)據(jù)處理者采取哪些分級保護措施,細化了風(fēng)險監(jiān)測、評估審計、事件處置等合規(guī)要求,強調(diào)數(shù)據(jù)處理者應(yīng)當(dāng)建立分級數(shù)據(jù)處理活動安全風(fēng)險監(jiān)測和告警機制,解決有意、無意引發(fā)的數(shù)據(jù)泄露風(fēng)險以及敏感數(shù)據(jù)泄露,為API使用提供安全保障,有效應(yīng)對數(shù)據(jù)處理活動中各類安全隱患。
二是提出了數(shù)據(jù)安全保護總體要求。首次明確在全行業(yè)范圍要求數(shù)據(jù)管理、數(shù)據(jù)安全管理和業(yè)務(wù)管理做到三位一體,設(shè)定了數(shù)據(jù)安全保護和數(shù)據(jù)處理全流程合規(guī)底線。比如《辦法》建立數(shù)據(jù)安全問責(zé)處罰制度和數(shù)據(jù)處理活動全流程安全管理制度,規(guī)定對于數(shù)據(jù)被篡改、破壞、泄露、不當(dāng)牟利等行為要面臨法律處罰,壓實數(shù)據(jù)處理者數(shù)據(jù)安全責(zé)任!掇k法》還規(guī)定第三層級以上數(shù)據(jù)項需脫敏才能公開,確保不損害國家安全、公共利益、組織及個人隱私權(quán),否則也將被法律追責(zé)。
三是界定了各個階段的數(shù)據(jù)責(zé)任。《辦法》規(guī)定的數(shù)據(jù)安全法律責(zé)任不止于數(shù)據(jù)收集存儲環(huán)節(jié),包括數(shù)據(jù)收集、存儲、使用、提供、加工、傳輸?shù)?/strong>數(shù)據(jù)處理全流程安全保護義務(wù)和法律責(zé)任,所有主體不僅要對自己業(yè)務(wù)數(shù)據(jù)的真實性負責(zé),還要對數(shù)據(jù)的安全性負責(zé),確保所有數(shù)據(jù)處于完整、真實以及持續(xù)安全狀態(tài)。
四是落實了隱私數(shù)據(jù)安全性條款。今天,現(xiàn)在很多人生活和機構(gòu)運轉(zhuǎn)軌跡都在網(wǎng)絡(luò)上留下數(shù)字痕跡,每一個人實際上都被數(shù)據(jù)全方位、全時段覆蓋。由此看,互聯(lián)網(wǎng)時代每一個人基本上都是透明人,個人隱私權(quán)有可能受到一定程度潛在威脅。為此,《辦法》第25條規(guī)定數(shù)據(jù)處理者采用隱私計算等技術(shù)促進數(shù)據(jù)融合創(chuàng)新應(yīng)用時,應(yīng)當(dāng)確認原始數(shù)據(jù)未離開自身控制范圍。《辦法》第37條又要求機構(gòu)在采用隱私計算技術(shù)提供數(shù)據(jù)時,應(yīng)當(dāng)進行統(tǒng)一的技術(shù)風(fēng)險評估,明確安全可驗證性、性能可接受性等風(fēng)險緩釋措施。
五是對脫敏條款進行了規(guī)范。數(shù)據(jù)流通、應(yīng)用過程中,存在著大量非公開敏感信息(數(shù)據(jù)),涉及國家、企業(yè)、行業(yè)以及個人秘密。在這種情況下,數(shù)據(jù)脫敏就是一個不錯的選擇。為此,《辦法》鼓勵數(shù)據(jù)處理者在安全合規(guī)前提下,對敏感數(shù)據(jù)進行加工,降低敏感性層級,用匿名、隱名方式將數(shù)據(jù)和個人、企業(yè)的對應(yīng)關(guān)系解除,達到無法識別特定個人、組織的目的,讓更多非公開敏感信息(數(shù)據(jù))可以進入數(shù)據(jù)流通市場,被金融機構(gòu)、金融科技公司用于經(jīng)營活動,更好促進數(shù)據(jù)利用和市場開發(fā)。
六是規(guī)定了跨境數(shù)據(jù)的限制性條款。《辦法》第26條規(guī)定數(shù)據(jù)處理者在中國境內(nèi)收集和產(chǎn)生的數(shù)據(jù),法律、行政法規(guī)有境內(nèi)存儲要求的,應(yīng)當(dāng)在境內(nèi)存儲。如果向境外提供數(shù)據(jù),并涉及國家網(wǎng)信部門規(guī)定情形時,數(shù)據(jù)處理者必須事前開展數(shù)據(jù)出境風(fēng)險自評估,不得有意拆分、縮減出境數(shù)據(jù)規(guī)模以規(guī)避申報數(shù)據(jù)出境安全評估。顯然,《辦法》加強了對跨境數(shù)據(jù)管理的監(jiān)管力度,強調(diào)非經(jīng)中國人民銀行批準(zhǔn),數(shù)據(jù)處理者不得向其提供境內(nèi)存儲的數(shù)據(jù)的要求,防止數(shù)據(jù)出境可能造成的國內(nèi)數(shù)據(jù)泄露風(fēng)險,對我國金融數(shù)據(jù)穩(wěn)健運行提供了制度性保障。
柏亮:記得前幾年我國就頒布了《網(wǎng)絡(luò)安全法》(2017年)、《數(shù)據(jù)安全法》(2021年)以及《個人信息保護法》(2021年),2022年10月國家還出臺“數(shù)據(jù)二十條”,許可教授能不能從立法角度談?wù)勁c過去公布的這些數(shù)據(jù)法律法規(guī)相比,《辦法》在哪些方面體現(xiàn)了繼承性和突破性?如何在立法上注重與《網(wǎng)絡(luò)安全法》《數(shù)據(jù)安全法》統(tǒng)一適配?
許可:首先,《網(wǎng)絡(luò)安全法》、《數(shù)據(jù)安全法》以及“數(shù)據(jù)二十條”都是數(shù)據(jù)保護性規(guī)范,更多的是對金融市場、金融行業(yè)和個人數(shù)據(jù)的治理,但不是對中國人民銀行業(yè)務(wù)領(lǐng)域數(shù)據(jù)的規(guī)范,這就使得金融機構(gòu)、金融科技企業(yè)和個人在使用央行業(yè)務(wù)領(lǐng)域數(shù)據(jù)時存在法律模糊地帶。與上述幾個法律法規(guī)相比,《辦法》的出臺,形成了與現(xiàn)行數(shù)據(jù)的良性互動和有效銜接,彌補了在央行業(yè)務(wù)領(lǐng)域數(shù)據(jù)使用時法律規(guī)范不足,減少了法條沖突和矛盾。比如,在金融數(shù)據(jù)跨境流動方面,《辦法》在《數(shù)據(jù)安全法》《網(wǎng)絡(luò)安全法》基礎(chǔ)上提出更細化的要求,《辦法》第26條第1款要求“重要數(shù)據(jù)應(yīng)當(dāng)境內(nèi)存儲”,第2款要求“數(shù)據(jù)處理者在開展數(shù)據(jù)出境前進行風(fēng)險自評估和申報數(shù)據(jù)出境安全評估”。
顯然,《辦法》明確了央行業(yè)務(wù)領(lǐng)域數(shù)據(jù)安全合規(guī)底線要求,指導(dǎo)數(shù)據(jù)處理者高效開展央行業(yè)務(wù)領(lǐng)域數(shù)據(jù)處理活動,落實了數(shù)據(jù)安全法規(guī)的可操作性,展示出原有數(shù)據(jù)法律規(guī)范的繼承性和發(fā)展性,促進數(shù)據(jù)要素市場高質(zhì)量發(fā)展。其次,《辦法》相比國家網(wǎng)信辦聯(lián)合國家發(fā)展改革委、教育部、科技部、工業(yè)和信息化部公布的《生成式人工智能服務(wù)管理暫行辦法》,更加具有針對性!渡墒饺斯ぶ悄芊⻊(wù)管理暫行辦法》只是規(guī)定向國內(nèi)公眾提供生成文本、圖片、音頻、視頻等內(nèi)容,而《辦法》聚焦金融行業(yè)生成文本、圖片、音頻、視頻、自動化決策、算法風(fēng)險評估等內(nèi)容,在范圍上拓展到了金融數(shù)據(jù),在內(nèi)容上延伸到了生成式人工智能算法、風(fēng)險評估、自動化決策等方面,完善了金融行業(yè)數(shù)據(jù)安全管理制度,具有一定的突破性。
03
一些建議:保障安全,促進開發(fā)利用
柏亮:許可教授分析得透徹。正因為有了《辦法》的繼承和突破,才能加強對金融數(shù)據(jù)處理者的監(jiān)督,確保數(shù)據(jù)管理制度得到切實執(zhí)行,及時糾正存在的金融數(shù)據(jù)安全隱患,這也是我們業(yè)內(nèi)十分期盼的事情。
當(dāng)然,雖然《辦法》在收集、存儲、使用、加工、傳輸、提供、公開和刪除環(huán)節(jié)存在諸多亮點,但我們不能要求《辦法》包羅萬象、面面俱到,馬上解決金融業(yè)務(wù)領(lǐng)域存在的所有數(shù)據(jù)問題。目前,《辦法》可能會存在需要不斷完善的地方,這正好是我們在可見未來的金融實踐中加以認真總結(jié)和解決。請各位老師談?wù)剬Α掇k法》需要完善的建議和意見。許可:我個人提出若干不成熟的建議和意見,以期有裨于《辦法》的完善。
第一,明確數(shù)據(jù)境外調(diào)取的批準(zhǔn)主體。《數(shù)據(jù)安全法》第36條規(guī)定:“中華人民共和國主管機關(guān)根據(jù)有關(guān)法律和中華人民共和國締結(jié)或者參加的國際條約、協(xié)定,或者按照平等互惠原則,處理外國司法或者執(zhí)法機構(gòu)關(guān)于提供數(shù)據(jù)的請求。非經(jīng)中華人民共和國主管機關(guān)批準(zhǔn),境內(nèi)的組織、個人不得向外國司法或者執(zhí)法機構(gòu)提供存儲于中華人民共和國境內(nèi)的數(shù)據(jù)。”實踐中,一個非常重要的困惑是不清楚誰是“主管機關(guān)”。根據(jù)這一條款,《辦法》第27條規(guī)定:“中國人民銀行根據(jù)有關(guān)法律和中華人民共和國締結(jié)或者參加的國際條約、協(xié)定,或者按照平等互惠原則,處理國際組織和外國金融管理部門關(guān)于提供數(shù)據(jù)的請求。非經(jīng)中國人民銀行和其他有關(guān)主管部門批準(zhǔn),數(shù)據(jù)處理者不得向其提供境內(nèi)存儲的數(shù)據(jù)。”該條盡管明確了人民銀行作為主管機關(guān)的地位,但另外增加了“其他主管部門”這一不確定的表述,建議刪除,并將“人民銀行”作為唯一主管機關(guān),便于后續(xù)執(zhí)法。
第二,進一步強化數(shù)據(jù)利用功效。《數(shù)據(jù)安全法》第1條開宗明義確立了“數(shù)據(jù)安全與數(shù)據(jù)利用”雙重目標(biāo)。作為《數(shù)據(jù)安全法》下位法,《辦法》對于數(shù)據(jù)安全濃墨重彩,但對于數(shù)據(jù)利用稍顯薄弱。例如,《辦法》第21條規(guī)定:“使用第三層級以上數(shù)據(jù)項加工后產(chǎn)生的數(shù)據(jù)項,經(jīng)評估確認無法識別至特定個人、組織,或者反映信息敏感程度明顯低于原數(shù)據(jù)項時,數(shù)據(jù)處理者履行內(nèi)部審批手續(xù)后,可視情降低敏感性層級,促進數(shù)據(jù)依法合規(guī)開發(fā)利用。”這里要求數(shù)據(jù)利用限于無法識別特定“個人、組織”的數(shù)據(jù),大大縮限了數(shù)據(jù)范圍。并且,將特定組織識別作為敏感要素,也缺乏上位法依據(jù),建議刪除。類似《辦法》第17條也規(guī)定:“非直接面向個人、組織收集數(shù)據(jù)時,應(yīng)當(dāng)要求數(shù)據(jù)提供方依照法律、行政法規(guī)取得個人、組織的同意”。這里取得“組織同意”既沒有上位法依據(jù),也與實踐不符,建議刪除。
第三,增加數(shù)據(jù)依法流通共享的條款。金融數(shù)據(jù)的利用和流通不但可以完善我國信用體系,也能夠幫助金融機構(gòu)和監(jiān)管機構(gòu)更好地防范金融風(fēng)險。為此,我們建議在反洗錢、反恐怖融資、反詐和征信場景下,設(shè)立數(shù)據(jù)依法流通共享規(guī)則,即無需征得個人或者是相關(guān)組織的同意,數(shù)據(jù)就可以強制流通。
劉權(quán):我也談?wù)剬Α掇k法》修改的一些建議。
第一,在體系框架上,《辦法》“第三章數(shù)據(jù)安全保護總體要求”同前后部分銜接不暢,建議取消該章,部分條款分別調(diào)整到“第一章總則”和“第四章數(shù)據(jù)安全保護管理措施”之中。
第二,建議在《辦法》第1條立法目的增加促進數(shù)據(jù)創(chuàng)新利用的表述。目前《辦法》只規(guī)定了“為規(guī)范中國人民銀行業(yè)務(wù)領(lǐng)域數(shù)據(jù)的安全管理”單一立法目的,但有大量促進數(shù)據(jù)創(chuàng)新利用的條款,而且起草說明也將增加促進數(shù)據(jù)創(chuàng)新利用作為亮點表述?梢越梃b《個人信息保護法》第一條規(guī)定的雙重立法目的方式:“為了保護個人信息權(quán)益,規(guī)范個人信息處理活動,促進個人信息合理利用,根據(jù)憲法,制定本法。”
第三,建議修改《辦法》第3條“采取有效措施防范數(shù)據(jù)被篡改、破壞、泄露、不當(dāng)獲取與利用等風(fēng)險,確保不損害國家安全、公共利益、金融秩序、個人及組織合法權(quán)益”。“有效措施”可能是成本過大的措施,可能造成過大的經(jīng)濟負擔(dān)而變得不可行。因此個人建議改為“必要措施”,實現(xiàn)利益均衡。
第四,《辦法》第11條規(guī)定“每年組織更新數(shù)據(jù)資源目錄”,可能跟不上快速發(fā)展的形勢和不同領(lǐng)域的特點,個人建議修改為“每年至少組織一次更新數(shù)據(jù)資源目錄”更為可操作性,在立法表述上也更明確化。
第五,《辦法》第17條規(guī)定“數(shù)據(jù)處理者收集數(shù)據(jù)應(yīng)當(dāng)遵循合法、正當(dāng)原則”,建議改為“數(shù)據(jù)處理者收集數(shù)據(jù)應(yīng)當(dāng)遵循合法、正當(dāng)、必要和誠信原則”。因為“合法”和“正當(dāng)”并不一定是“必要”的,也未必符合“誠信原則”,為了在立法上更加周全和合理,增加“必要和誠信原則”也是很有必要的。
第六,《辦法》第43條規(guī)定了“重要數(shù)據(jù)的數(shù)據(jù)處理者應(yīng)當(dāng)自行或者委托檢測機構(gòu),每年組織開展一次全面的數(shù)據(jù)安全風(fēng)險評估工作”,那么是否應(yīng)當(dāng)明確日常風(fēng)險評估的情形呢?一年評估一次是不夠的。可參考《個人信息保護法》規(guī)定的個人信息保護影響評估制度進行修改。
顧雷:總體結(jié)構(gòu)上看,《辦法》立法宗旨明確,法條邏輯清晰,但《辦法》依然存在一些可以改進之處,主要有以下幾個方面:
第一,《辦法》第1條規(guī)定的目的是“為規(guī)范中國人民銀行業(yè)務(wù)領(lǐng)域數(shù)據(jù)的安全管理”,這當(dāng)然沒有問題,但從金融數(shù)據(jù)安全管理角度看,似乎偏窄了一點。一般講,金融業(yè)務(wù)領(lǐng)域數(shù)據(jù)安全管理是具有雙重目的:一是規(guī)范數(shù)據(jù)安全管理,二是促進數(shù)據(jù)開發(fā)和利用,兩者缺一不可,相互促進。因此,我們建議在《辦法》第1條增加一句“促進數(shù)據(jù)開發(fā)和利用”,更全面完備和有說服力。
第二,《辦法》第26條只有對數(shù)據(jù)出境限制管理措施的規(guī)定,但由于《辦法》第21條有對脫敏數(shù)據(jù)可以降低敏感層級的規(guī)定。因此,第26條也應(yīng)該增加對降低敏感層級的脫敏數(shù)據(jù)采取簡易程序?qū)徍说囊?guī)定,追求寬嚴(yán)得體、層次分明的效果。
第三,《辦法》第29條要求數(shù)據(jù)處理者應(yīng)當(dāng)主動刪除數(shù)據(jù),比如要求存儲第三層級以上數(shù)據(jù)項的存儲介質(zhì)不再使用并且離開數(shù)據(jù)處理者控制范圍時,應(yīng)當(dāng)及時銷毀。這些要求刪除相關(guān)數(shù)據(jù)的規(guī)定對于保護個人隱私數(shù)據(jù)、維護社會成員合法權(quán)益是絕對必要的。但是,《辦法》第七章“法律責(zé)任”缺乏對違反個人數(shù)據(jù)刪除的處罰性條款,也就是說,應(yīng)該銷毀而沒有及時銷毀數(shù)據(jù)存儲介質(zhì)的行為,《辦法》從第48條到第54條均沒有處罰規(guī)定。因此,我們建議《辦法》最好再增加第55條,專門對違反《辦法》第29條和39條的行為設(shè)定法律處罰規(guī)定。這樣《辦法》在法律責(zé)任上就前后呼應(yīng),立法結(jié)構(gòu)也更趨平衡和對稱。
第四,《辦法》第29條“數(shù)據(jù)處理者發(fā)生解散、被宣告破產(chǎn)等情況時,合法合規(guī)完成自身需要的數(shù)據(jù)轉(zhuǎn)移處理后,應(yīng)當(dāng)及時銷毀全部數(shù)據(jù)存儲介質(zhì)”規(guī)定中的“及時”不具備可操作性,法律規(guī)范性和執(zhí)行力較低,在金融實踐中容易產(chǎn)生推諉扯皮現(xiàn)象,不利于數(shù)據(jù)的刪除,由此我建議《辦法》第29條應(yīng)該界定一個比較明確的時間范圍,建議修改為:合法合規(guī)完成自身需要的數(shù)據(jù)轉(zhuǎn)移處理后的三日內(nèi),應(yīng)該銷毀全部數(shù)據(jù)存儲介質(zhì)。如此,在立法上增強了《辦法》前后法條協(xié)調(diào)一致性,在司法實踐中也更具可操作性。
沈偉偉:網(wǎng)絡(luò)法問題總是交織著法律與技術(shù)結(jié)合的解決之道。我的經(jīng)驗,法律人總是對技術(shù)寄予很大期望,工程師總是對法律寄予很大期望,最后往往雙方彼此一合議,發(fā)現(xiàn)自己都高估了對方規(guī)制工具箱的效果。《辦法》第21條之所以可以被冠之以“促進數(shù)據(jù)開發(fā)利用”,恰恰是因為法律對于“第三層級以上數(shù)據(jù)項加工”后所帶來的較低信息敏感程度,使得數(shù)據(jù)保護和數(shù)據(jù)安全有了更多保障。
此舉確實是在用一個近似于附條件的避風(fēng)港或者豁免的方式,鼓勵和促進數(shù)據(jù)開發(fā)利用。但我們需要注意到的是,技術(shù)上的降低信息敏感程度,近似于個人信息保護領(lǐng)域討論比較多的“匿名化”,有一個已經(jīng)被學(xué)術(shù)討論、且在實踐中多次驗證的觀點:匿名化與其說一個有和無的問題,不如說是一個多或少的問題,而且實踐中常常出現(xiàn)的現(xiàn)象是,匿名化是暫時的,再識別是可能的。換言之,只要一個人的個人金融信息被采集,那么就存在一種潛在的可識別性,哪怕他暫時處于匿名化狀態(tài)。我們金融領(lǐng)域在很早就使用大量的金融風(fēng)險管理技術(shù),從企業(yè)的金融風(fēng)控技術(shù),到個人銀行類似U盾之類的認證技術(shù),都是技術(shù)規(guī)制的工作。所以金融行業(yè)應(yīng)該很能理解,金融風(fēng)險控制技術(shù)的優(yōu)勢以及局限性。
這一點,同樣也適用于信息脫敏技術(shù)或匿名化技術(shù)。《辦法》第21條(以及第28條第3款)很可能對于脫敏技術(shù)抱太高的期待,一旦脫敏技術(shù)無法取得預(yù)期,那么這個附條件的避風(fēng)港或者豁免,就可能成為數(shù)據(jù)安全的一個短板。因為,金融領(lǐng)域客戶也不斷地變化,金融場景不斷變化,金融服務(wù)也不斷變化,技術(shù)也不斷變化,這些都可能使得原先不敏感或者被認為是脫敏的數(shù)據(jù),重新具備敏感度,威脅數(shù)據(jù)安全和個人信息權(quán)益。
而第21條的處理似乎把“促進數(shù)據(jù)開發(fā)利用”這一重托,都放在脫敏技術(shù)這一個單一的技術(shù)模塊,此外“明顯低于”、“視情”等模糊用語,也為具體實施過程中的標(biāo)準(zhǔn)認定埋下隱患。面對金融數(shù)據(jù)利用、金融數(shù)據(jù)安全、個人信息保護這一系列錯綜復(fù)雜的張力,我個人建議再仔細斟酌《辦法》第21條,尤其是在對脫敏化、匿名化信息相關(guān)技術(shù)實踐充分調(diào)研的基礎(chǔ)上,并在對其他數(shù)據(jù)保護和數(shù)據(jù)利用技術(shù)的考察下,重新界定數(shù)據(jù)安全與數(shù)據(jù)利用的邊界。
陳天昊:以《辦法》為基礎(chǔ),要實現(xiàn)金融數(shù)據(jù)資源的大循環(huán),至少還有下述三方面的工作需要做:
第一,同步修訂金融領(lǐng)域內(nèi)相關(guān)數(shù)據(jù)安全技術(shù)規(guī)范,以保持金融數(shù)據(jù)法律體系完整性和統(tǒng)一性。例如,2020年9月中國人民銀行發(fā)布的《金融數(shù)據(jù)安全 數(shù)據(jù)安全分級指南》,對金融數(shù)據(jù)的安全定級做了較為嚴(yán)苛規(guī)定,賬戶金額信息、個人征信信息皆并劃定為3-5級,為“一般針對特定人員公開,且僅為必須知悉的對象訪問或使用”。更為嚴(yán)苛的表達還出現(xiàn)在2020年2月中國人民銀行發(fā)布《個人金融信息保護技術(shù)規(guī)范》第7.1.3條,其明確“金融業(yè)機構(gòu)原則上不應(yīng)共享、轉(zhuǎn)讓其收集的個人金融信息,確需共享、轉(zhuǎn)讓的,應(yīng)充分重視信息安全風(fēng)險”。
第二,推動構(gòu)建金融數(shù)據(jù)跨部門協(xié)同監(jiān)管機制。《數(shù)據(jù)安全法》確立了由各主管部門負責(zé)本行業(yè)、本領(lǐng)域數(shù)據(jù)安全監(jiān)管職責(zé)的管轄權(quán)分配原則,本管理辦法將其更明確地表述為“誰管業(yè)務(wù),誰管業(yè)務(wù)數(shù)據(jù),誰管數(shù)據(jù)安全”的數(shù)據(jù)安全工作原則。此原則的好處在于提供了簡明的數(shù)據(jù)安全歸責(zé)指引,然而適用該原則所面臨的挑戰(zhàn)在于,數(shù)據(jù)資源的大循環(huán)必定意味著產(chǎn)生于特定行業(yè)、領(lǐng)域的數(shù)據(jù)會向其他行業(yè)、領(lǐng)域頻繁流動,從而跨越不同監(jiān)管者的主管領(lǐng)域,并在不同領(lǐng)域之間反復(fù)穿梭。這便要求建立具備高度整合性的金融數(shù)據(jù)跨部門協(xié)同監(jiān)管機制。在《數(shù)據(jù)安全法》規(guī)定的國家數(shù)據(jù)安全工作協(xié)調(diào)機制之下,《辦法》僅提出中國人民銀行可以與其他監(jiān)管部門簽訂“合作協(xié)議”,以約定數(shù)據(jù)安全監(jiān)管協(xié)作模式。然而,基于約定的監(jiān)管協(xié)作能夠在多大程度上實現(xiàn),有賴于各部門之間的談判能力,并且部門之間的協(xié)議缺乏剛性的執(zhí)行保障,在遭遇復(fù)雜或突發(fā)的問題時,難以約束各部門之間的機會主義行為,未來還需以更高位階的硬法構(gòu)建專門的協(xié)同監(jiān)管機制。
第三,對金融數(shù)據(jù)開發(fā)利用中各個主體的數(shù)據(jù)權(quán)屬進行合理配置。不對主體進行明確的權(quán)屬確認,就不可能激發(fā)數(shù)據(jù)要素在不同主體之間的高效配置!稊(shù)據(jù)二十條》以“數(shù)據(jù)處理者”和“企業(yè)數(shù)據(jù)”為中心,提出數(shù)據(jù)資源持有權(quán)、數(shù)據(jù)加工使用權(quán)、數(shù)據(jù)產(chǎn)品經(jīng)營權(quán)的數(shù)據(jù)三權(quán)分置的權(quán)利配置構(gòu)想。然而,在金融領(lǐng)域內(nèi)不同主體分別在何種條件下享有哪些權(quán)利?需要結(jié)合金融數(shù)據(jù)開發(fā)利用的具體場景予以明確。否則,即便解決了金融數(shù)據(jù)的安全問題,各個主體仍然將會缺乏推動金融數(shù)據(jù)高效流動及交易的有效激勵。
趙精武:從現(xiàn)有征求意見稿來看,《辦法》內(nèi)容詳實,完全能夠貼合金融、銀行業(yè)務(wù)領(lǐng)域的數(shù)據(jù)處理實踐現(xiàn)狀。不過,結(jié)合我國現(xiàn)行《網(wǎng)絡(luò)安全法》《數(shù)據(jù)安全法》立法體系來看,《辦法》依然存在部分細節(jié)問題,建議予以微調(diào),具體包括下列內(nèi)容:
第一,建議《辦法》第二章“數(shù)據(jù)分級分類”與《辦法》第三章的“數(shù)據(jù)安全保護總體要求”進行內(nèi)容合并。因為從目前數(shù)據(jù)安全立法體系來看,數(shù)據(jù)分級分類保護已經(jīng)是我國數(shù)據(jù)安全法律制度的基礎(chǔ)制度,諸如數(shù)據(jù)安全責(zé)任人、重要數(shù)據(jù)目錄清單等具體制度均是以數(shù)據(jù)分級分類為基礎(chǔ)。因此,數(shù)據(jù)分級分類顯然屬于“數(shù)據(jù)安全保護總體要求”的內(nèi)容之一。從內(nèi)容篇幅和修改難易程度考慮,可以考慮采取類似《網(wǎng)絡(luò)安全法》的規(guī)定模式,該法第三章第一小節(jié)是“一般規(guī)定”,第二小節(jié)則根據(jù)關(guān)鍵信息基礎(chǔ)設(shè)施保護的條款篇幅,單獨規(guī)定了一小節(jié)“關(guān)鍵信息基礎(chǔ)設(shè)施的運行安全”。因此,可以考慮在第三章“數(shù)據(jù)安全保護總體要求”中專門單列一小節(jié)“數(shù)據(jù)分級分類”。
第二,建議將《辦法》第11條“更新數(shù)據(jù)資源目錄”修改為“更新數(shù)據(jù)資源目錄和重要數(shù)據(jù)目錄”,并且要求數(shù)據(jù)處理者將更新后的重要數(shù)據(jù)目錄填報至中國人民銀行。這是因為為了更有效、更動態(tài)化地更新本行業(yè)的重要數(shù)據(jù),有必要根據(jù)數(shù)據(jù)處理者提交的重要數(shù)據(jù)目錄進行制定總體性的重要數(shù)據(jù)目錄,而且如此調(diào)整也能夠與我國行業(yè)標(biāo)準(zhǔn)保持同步一致。
第三,建議在《辦法》第12條中增加有關(guān)數(shù)據(jù)安全負責(zé)人的兩款內(nèi)容。一是“重要數(shù)據(jù)處理者應(yīng)當(dāng)書面明確數(shù)據(jù)安全負責(zé)人和數(shù)據(jù)安全牽頭管理內(nèi)設(shè)部門,并將數(shù)據(jù)安全負責(zé)人的聯(lián)系方式與重要數(shù)據(jù)目錄一并填報至中國人民銀行。”二是“重要數(shù)據(jù)處理者的數(shù)據(jù)安全負責(zé)人應(yīng)當(dāng)能夠獨立履職,落實數(shù)據(jù)安全保護責(zé)任。”單獨規(guī)定重要數(shù)據(jù)處理者聯(lián)系方式應(yīng)當(dāng)予以上報,是為了方便監(jiān)管機構(gòu)直接確認和聯(lián)系直接責(zé)任人,避免淪為“空架子”,也便于監(jiān)管機構(gòu)能夠明確相應(yīng)的責(zé)任主體。
第四,建議在《辦法》第14條的培訓(xùn)內(nèi)容中增加一項“員工調(diào)崗、離職時數(shù)據(jù)訪問權(quán)限的同步變更管理制度”。這是因為在現(xiàn)有的數(shù)據(jù)泄露事件中,員工操作不當(dāng)或員工惡意泄露數(shù)據(jù)已成為“重災(zāi)區(qū)”,尤其在員工離職、調(diào)崗時,原有的數(shù)據(jù)訪問權(quán)限未能關(guān)閉、擅自拷貝企業(yè)內(nèi)部數(shù)據(jù)等問題頻出有二有必要在安全培訓(xùn)階段予以規(guī)范,這樣也能夠與《辦法》第16條“人員管理要求”的內(nèi)容實現(xiàn)體系銜接。
柏亮:感謝六位老師提出的立法建議,希望《辦法》在廣泛聽取社會意見和專家學(xué)者建議基礎(chǔ)上,能夠更快更好完善起來,早日正式頒布執(zhí)行,支持已經(jīng)到來的金融數(shù)據(jù)3.0時代。未來,國家將進一步落實數(shù)據(jù)安全審查、數(shù)據(jù)安全監(jiān)測、數(shù)據(jù)交易制度,細化重要金融數(shù)據(jù)目錄、金融數(shù)據(jù)風(fēng)險評估、金融數(shù)據(jù)出境等重點工作規(guī)范,完善金融數(shù)據(jù)開發(fā)技術(shù)標(biāo)準(zhǔn)和金融數(shù)據(jù)安全標(biāo)準(zhǔn)體系。我們相信,金融數(shù)據(jù)安全技術(shù)在未來我國金融科技發(fā)展中將扮演越來越重要的角色,推動金融機構(gòu)實現(xiàn)多方數(shù)據(jù)融合,促進我國數(shù)據(jù)安全技術(shù)持續(xù)、公平發(fā)展,在數(shù)字產(chǎn)業(yè)標(biāo)準(zhǔn)化方面發(fā)揮越來越大的支撐和引領(lǐng)作用。 注:本文參考了六位教授會議發(fā)言和相關(guān)文字材料。
原文標(biāo)題 : 萬字長文 | 六大高校教授建言“央行數(shù)據(jù)安全管理辦法”:要保障安全,也要促進數(shù)據(jù)開發(fā)利用
請輸入評論內(nèi)容...
請輸入評論/評論長度6~500個字
圖片新聞
最新活動更多
-
12月19日立即報名>> 【線下會議】OFweek 2024(第九屆)物聯(lián)網(wǎng)產(chǎn)業(yè)大會
-
精彩回顧立即查看>> 2024中國國際工業(yè)博覽會維科網(wǎng)·激光VIP企業(yè)展臺直播
-
精彩回顧立即查看>> 【產(chǎn)品試用】RSE30/60在線紅外熱像儀免費試用
-
精彩回顧立即查看>> 2024(第五屆)全球數(shù)字經(jīng)濟產(chǎn)業(yè)大會暨展覽會
-
精彩回顧立即查看>> 【線下會議】全數(shù)會2024電子元器件展覽會
-
精彩回顧立即查看>> 三菱電機紅外傳感器的特性以及相關(guān)應(yīng)用領(lǐng)域
- 高級軟件工程師 廣東省/深圳市
- 自動化高級工程師 廣東省/深圳市
- 光器件研發(fā)工程師 福建省/福州市
- 銷售總監(jiān)(光器件) 北京市/海淀區(qū)
- 激光器高級銷售經(jīng)理 上海市/虹口區(qū)
- 光器件物理工程師 北京市/海淀區(qū)
- 激光研發(fā)工程師 北京市/昌平區(qū)
- 技術(shù)專家 廣東省/江門市
- 封裝工程師 北京市/海淀區(qū)
- 結(jié)構(gòu)工程師 廣東省/深圳市