文/石 月
數(shù)字經(jīng)濟(jì)環(huán)境下的跨境數(shù)據(jù)流動(dòng)管理
文/石 月
互聯(lián)網(wǎng)作為現(xiàn)代經(jīng)濟(jì)基礎(chǔ)設(shè)施的重要組成部分,正以超乎尋常的增長趨勢向經(jīng)濟(jì)和社會(huì)的各個(gè)領(lǐng)域廣泛滲透和擴(kuò)張。全球電子商務(wù)網(wǎng)絡(luò)正在迅速擴(kuò)張,數(shù)字化發(fā)展趨勢正在日益加強(qiáng),隨之誕生的“數(shù)字貿(mào)易”這一極具發(fā)展?jié)摿Φ膷湫沦Q(mào)易形式已經(jīng)成為歐美國家的重要議題。在數(shù)字貿(mào)易環(huán)境下,跨境數(shù)據(jù)流動(dòng)成為重要的推動(dòng)因素,它對全球經(jīng)濟(jì)的發(fā)展起了重要作用。2014年,麥肯錫全球研究院發(fā)布報(bào)告《數(shù)字時(shí)代的全球流動(dòng):貿(mào)易、金融、人和數(shù)據(jù)如何連接全球經(jīng)濟(jì)》,指出全球的五流(商品、服務(wù)、金融、人員和數(shù)據(jù))正在不斷增長,對全球GDP增長的貢獻(xiàn)為每年2500億至4500億美元,相當(dāng)于全球經(jīng)濟(jì)增長的15%至25%。報(bào)告指出,與連通性較低的經(jīng)濟(jì)體相比,連通性較高的經(jīng)濟(jì)體獲得的收益最多高出40%。美國作為全球數(shù)字貿(mào)易最發(fā)達(dá)的國家,得益于數(shù)據(jù)的跨境流動(dòng)。據(jù)美國國際貿(mào)易委員會(huì)(ITC)估計(jì),數(shù)據(jù)流動(dòng)使得美國的GDP增加了3.4 至4.8個(gè)百分點(diǎn),同時(shí)創(chuàng)造了240萬個(gè)就業(yè)崗位。
跨境數(shù)據(jù)流動(dòng)最初是在個(gè)人數(shù)據(jù)保護(hù)立法中開始提及,各國在個(gè)人數(shù)據(jù)保護(hù)法中對個(gè)人數(shù)據(jù)向第三國轉(zhuǎn)移進(jìn)行管理。云計(jì)算出現(xiàn)以后,大規(guī)模的政府?dāng)?shù)據(jù)、商業(yè)數(shù)據(jù)和個(gè)人數(shù)據(jù)通過云服務(wù)來存儲(chǔ)和處理,數(shù)據(jù)的跨境流動(dòng)也更加頻繁,于是各國開始重新審視跨境數(shù)據(jù)流動(dòng)制度,并關(guān)注政府和公共部門數(shù)據(jù)的跨境管理。
目前國際上對跨境數(shù)據(jù)流動(dòng)并沒有一個(gè)明確的定義和界定。聯(lián)合國跨國公司中心對跨境數(shù)據(jù)流動(dòng)(Transborder Data Flow)的界定是跨越國界對存儲(chǔ)在計(jì)算機(jī)中的機(jī)器可讀數(shù)據(jù)進(jìn)行處理、存儲(chǔ)和檢索。經(jīng)合組織(OECD)對跨境數(shù)據(jù)流動(dòng)的定義是個(gè)人數(shù)據(jù)的跨越國界流動(dòng)。澳大利亞1988年《隱私法》規(guī)定的聯(lián)邦個(gè)人隱私原則中對“數(shù)據(jù)的國際流動(dòng)”進(jìn)行了規(guī)定,要求機(jī)構(gòu)向海外組織或信息主體以外的某人傳送信息應(yīng)該受到一定的制約。澳大利亞法律改革委員會(huì)(ALRC)認(rèn)為跨境數(shù)據(jù)流動(dòng)應(yīng)當(dāng)以是否被澳大利亞國界以外進(jìn)行接入進(jìn)行區(qū)分——如果個(gè)人信息在澳大利亞境內(nèi)存儲(chǔ),但卻被位于澳大利亞之外的單位接入或?yàn)g覽,可被視為是一次數(shù)據(jù)轉(zhuǎn)移,應(yīng)當(dāng)遵從“跨境數(shù)據(jù)流動(dòng)原則”。如果信息僅僅是通過路由器暫時(shí)在澳大利亞以外存儲(chǔ),并沒有被接入,那么這種情況不適用于“跨境數(shù)據(jù)流動(dòng)原則”。從國際組織以及其他國家對跨境數(shù)據(jù)流動(dòng)的管理制度來看,跨境數(shù)據(jù)流動(dòng)有兩類理解:一種是數(shù)據(jù)跨越國界的傳輸和處理;另一種是數(shù)據(jù)雖然沒有跨越國界,但被第三國的主體能夠訪問。
國際上關(guān)于跨境數(shù)據(jù)流動(dòng)的管理并未形成統(tǒng)一框架。綜合來看,目前國外對跨境數(shù)據(jù)流動(dòng)主要采取以下管理手段:
1. 數(shù)據(jù)跨境流動(dòng)預(yù)先審查
在歐盟,根據(jù)1995年《數(shù)據(jù)保護(hù)指令》,在實(shí)施數(shù)據(jù)處理之前,數(shù)據(jù)控制者應(yīng)當(dāng)向監(jiān)管機(jī)構(gòu)報(bào)告;對可能給數(shù)據(jù)主體的權(quán)利和自由帶來特殊危險(xiǎn)的數(shù)據(jù)處理行為在實(shí)施之前進(jìn)行審查。根據(jù)歐盟的數(shù)據(jù)保護(hù)指令,數(shù)據(jù)的處理就包括數(shù)據(jù)的收集、轉(zhuǎn)移、存儲(chǔ)等行為。
2. 要求服務(wù)提供商采取措施防止重要數(shù)據(jù)向境外流動(dòng)
韓國《信息通信網(wǎng)絡(luò)的促進(jìn)利用與信息保護(hù)法》第51條規(guī)定,政府可要求信息通信服務(wù)的提供商或用戶采取必要手段防止任何有關(guān)工業(yè)、經(jīng)濟(jì)、科學(xué)、技術(shù)等的重要信息通過通信網(wǎng)絡(luò)向國外流動(dòng)。
3. 標(biāo)準(zhǔn)格式合同管理
標(biāo)準(zhǔn)格式合同管理模式即由政府對跨境數(shù)據(jù)處理合同條款中應(yīng)當(dāng)包含的安全管理內(nèi)容進(jìn)行規(guī)定。例如,在歐盟,由數(shù)據(jù)保護(hù)主管部門制定標(biāo)準(zhǔn)格式合同條款,在條款中依據(jù)數(shù)據(jù)保護(hù)法的原則納入數(shù)據(jù)保護(hù)的要求,企業(yè)之間簽訂的跨境數(shù)據(jù)流動(dòng)處理合同如果包含了格式合同的條款,則無需經(jīng)數(shù)據(jù)保護(hù)主管部門同意即可實(shí)現(xiàn)跨境數(shù)據(jù)流動(dòng)。
4. 通過安全協(xié)議限制數(shù)據(jù)跨境流動(dòng)
在美國,政府在進(jìn)行外資安全審查時(shí),通過與外資簽訂安全協(xié)議的方式來控制數(shù)據(jù)跨境流動(dòng),例如,美國在安全協(xié)議中要求用戶的通信數(shù)據(jù)只能存儲(chǔ)在美國。
5. 數(shù)據(jù)跨境安全風(fēng)險(xiǎn)評估
安全評估認(rèn)證制度主要是指數(shù)據(jù)控制者在將數(shù)據(jù)轉(zhuǎn)移至境外前,要對數(shù)據(jù)安全風(fēng)險(xiǎn)進(jìn)行評估或者認(rèn)證。從目前來看,風(fēng)險(xiǎn)評估主要是針對政府和公共部門的數(shù)據(jù)轉(zhuǎn)移至境外的情況。根據(jù)《澳大利亞政府信息外包、離岸存儲(chǔ)和處理ICT安排政策與風(fēng)險(xiǎn)管理指南》,澳大利亞的政府信息分為幾個(gè)層級。其中對于非保密的信息,要求政府機(jī)構(gòu)須經(jīng)安全風(fēng)險(xiǎn)評估之后才能實(shí)施外包。
目前對跨境數(shù)據(jù)流動(dòng)的限制,主要是兩個(gè)方面,一是要求在境內(nèi)建設(shè)數(shù)據(jù)中心;二是要求數(shù)據(jù)必須存儲(chǔ)在境內(nèi)。
一些國家將企業(yè)在境內(nèi)建立數(shù)據(jù)中心作為允許其開展服務(wù)的條件之一。越南在2013年發(fā)布法令,要求所有的互聯(lián)網(wǎng)服務(wù)提供者,例如谷歌、臉書等公司在境內(nèi)建設(shè)至少一個(gè)自己的數(shù)據(jù)中心。巴西也在2013年開始制定政策,要求谷歌、臉書等公司在境內(nèi)建立數(shù)據(jù)中心。印度政府要求公司須將部分IT基礎(chǔ)設(shè)施放在境內(nèi),給檢察部門用于訪問加密信息。馬來西亞已經(jīng)通過了一個(gè)要求設(shè)置本地?cái)?shù)據(jù)服務(wù)器的立法。除此以外,俄羅斯、委內(nèi)瑞拉和尼日利亞也制定了相關(guān)立法,要求用于處理支付信息的IT基礎(chǔ)設(shè)施在境內(nèi)存放。
大多數(shù)國家除了前述數(shù)據(jù)中心本地化的要求以外,還要求數(shù)據(jù)在境內(nèi)存儲(chǔ)。目前有二十多個(gè)國家,包括發(fā)達(dá)國家和發(fā)展中國家,提出了數(shù)據(jù)本地存儲(chǔ)的要求。其中發(fā)展中國家印度,在建立本地基礎(chǔ)設(shè)施的基礎(chǔ)上,要求存儲(chǔ)在這些企業(yè)的公民個(gè)人信息、政府信息和公司信息不得轉(zhuǎn)移至境外。越南正在計(jì)劃制定一項(xiàng)法律,要求企業(yè)的搜索引擎、數(shù)據(jù)中心和云服務(wù)的數(shù)據(jù)應(yīng)當(dāng)存儲(chǔ)在境內(nèi)。尼日利亞要求所有的ATM國內(nèi)交易應(yīng)當(dāng)通過本地的路由器,并且不得在境外處理交易路由。委內(nèi)瑞拉通過立法要求國內(nèi)支付交易應(yīng)當(dāng)在境內(nèi)處理。
相關(guān)的發(fā)達(dá)國家包括:丹麥和挪威的數(shù)據(jù)保護(hù)機(jī)構(gòu)禁止使用服務(wù)器在境外的云服務(wù)。加拿大的兩個(gè)?。ú涣蓄嵏鐐惐葋?、新斯科舍省)強(qiáng)制要求公共機(jī)構(gòu)(如學(xué)校、醫(yī)院)保存的個(gè)人數(shù)據(jù)必須在加拿大存儲(chǔ)和訪問。希臘2011年通過法律,要求希臘的交通和位置信息必須存儲(chǔ)在境內(nèi)。韓國要求金融機(jī)構(gòu)的服務(wù)器應(yīng)當(dāng)存儲(chǔ)在境內(nèi)。澳大利亞政府要求部分關(guān)于個(gè)人的健康信息應(yīng)當(dāng)存儲(chǔ)在境內(nèi)。新西蘭的國內(nèi)收入法要求公司把商業(yè)記錄信息存儲(chǔ)在境內(nèi)。法國的2010-436法令修改了電子通信規(guī)則,要求對電子通信網(wǎng)絡(luò)進(jìn)行偵聽的系統(tǒng)必須在境內(nèi)建立和實(shí)施。
從前述情況來看,大多數(shù)實(shí)施跨境數(shù)據(jù)流動(dòng)限制的國家并不是對所有數(shù)據(jù)的跨境流動(dòng)進(jìn)行了限制,而主要是針對金融、健康、公共部門或政府機(jī)構(gòu)的數(shù)據(jù)進(jìn)行管理。
上述國家實(shí)施跨境數(shù)據(jù)流動(dòng)限制,其中有兩個(gè)很重要的原因。一方面在于防范以美國為首的國家對全球的數(shù)據(jù)偵聽和收集,美國《愛國者法案》效力的過度延伸給全球其他國家的國家安全和經(jīng)濟(jì)安全帶來威脅。例如,2013年12月4日,美國紐約南區(qū)法院裁定核準(zhǔn)美國政府申請對微軟公司的搜查令,要求微軟公司提供其存儲(chǔ)的一個(gè)涉嫌犯罪的用戶賬號的所有數(shù)據(jù),包括郵箱、往來信件和信用卡信息等。另一方面,在數(shù)字貿(mào)易背景下,以美國為首的發(fā)達(dá)國家在創(chuàng)新資源和技術(shù)研發(fā)方面的絕對優(yōu)勢進(jìn)一步加大了與發(fā)展中國家之間的數(shù)字鴻溝,給這些國家的本國產(chǎn)業(yè)帶來沖擊。2011年,美國以全球4.4%的人口掌握了全球28.1%的研發(fā)支出資源,人均水平相當(dāng)于印度的112倍。據(jù)世界銀行統(tǒng)計(jì),2014年,全球互聯(lián)網(wǎng)服務(wù)器由2004年的32億臺增加到137億臺。但其中絕大多數(shù)集中在發(fā)達(dá)國家,發(fā)達(dá)國家占有67%,僅美國一家就占36%。
然而,美國作為數(shù)字貿(mào)易和信息通信技術(shù)最發(fā)達(dá)的國家,也是實(shí)施網(wǎng)絡(luò)監(jiān)控最廣泛的國家。在面臨全球加強(qiáng)對數(shù)據(jù)跨境流動(dòng)管控的背景下,對其本國的一些政策進(jìn)行了調(diào)整,一定程度上減少了數(shù)據(jù)監(jiān)控的力度。美國業(yè)界也不得不承認(rèn),這幾年持續(xù)增加的監(jiān)控行為已經(jīng)導(dǎo)致全球?qū)?shù)據(jù)安全的擔(dān)心。例如,歐盟已經(jīng)提出重新談判美歐安全港協(xié)議。一些分析者還認(rèn)為,美國數(shù)據(jù)服務(wù)部門將會(huì)因此損失數(shù)十億美元。由于相關(guān)的用戶為了遠(yuǎn)離美國情報(bào)機(jī)構(gòu)的監(jiān)控而將數(shù)據(jù)存儲(chǔ)在本地,因此,美國國會(huì)開始重新審視愛國者法案。
2015年6月,美國參議院投票通過了《美國自由法案》,取代此前允許美國國安局(NSA)大規(guī)模監(jiān)聽民眾通話記錄的《愛國者法案》。該法案將會(huì)限制政府大量收集用戶電話元數(shù)據(jù)的行為,情報(bào)機(jī)構(gòu)不再直接收集電話記錄的詳細(xì)信息。相反,這些機(jī)構(gòu)需要向私營部門提出訪問請求。法案要求美國的授權(quán)機(jī)構(gòu)需要滿足更高的要求才能對相關(guān)數(shù)據(jù)進(jìn)行調(diào)查。同時(shí),法案還要求外國情報(bào)監(jiān)視法庭在做出決定時(shí)要盡量在可行范圍內(nèi)保持公開。
跨境數(shù)據(jù)流動(dòng)一方面促進(jìn)全球數(shù)字貿(mào)易的投資和增長,另一方面也帶來了一定的安全風(fēng)險(xiǎn)。同理,對跨境數(shù)據(jù)流動(dòng)進(jìn)行限制也會(huì)對經(jīng)濟(jì)發(fā)展帶來負(fù)面影響。根據(jù)美國信息技術(shù)與創(chuàng)新基金會(huì)2013年發(fā)布的《本地化壁壘:全球經(jīng)濟(jì)創(chuàng)新的威脅》報(bào)告來看,在數(shù)字貿(mào)易環(huán)境下,對跨境數(shù)據(jù)流動(dòng)進(jìn)行限制的國家主要是考慮到以下幾個(gè)方面的有利因素。
一是可以降低個(gè)人數(shù)據(jù)被濫用的風(fēng)險(xiǎn)。本國政府在發(fā)現(xiàn)數(shù)據(jù)違法行為時(shí)能夠更好地進(jìn)行管理或者對違法主體提起訴訟,也可以防止數(shù)據(jù)在境外被外國政府情報(bào)機(jī)構(gòu)或者授權(quán)機(jī)構(gòu)強(qiáng)制獲取。
二是數(shù)據(jù)中心本地化的要求可以促進(jìn)外商在境內(nèi)的基礎(chǔ)設(shè)施投資,創(chuàng)造就業(yè)崗位。
三是數(shù)據(jù)中心和數(shù)據(jù)存儲(chǔ)的本地化要求可以促進(jìn)本國產(chǎn)業(yè)的發(fā)展。
但過度限制跨境數(shù)據(jù)流動(dòng)也會(huì)帶來不利的影響。
一是數(shù)據(jù)中心本地化要求構(gòu)筑的貿(mào)易壁壘會(huì)阻礙外資對境內(nèi)產(chǎn)業(yè)的投資和技術(shù)輸入,從而阻礙本國技術(shù)的進(jìn)步和經(jīng)濟(jì)的發(fā)展。2014年,歐盟國際政治經(jīng)濟(jì)中心(ECIPE)通過研究,模擬了跨境數(shù)據(jù)的影響,結(jié)果顯示,在短期來看,限制跨境數(shù)據(jù)流動(dòng)將會(huì)對GDP的增長造成影響。例如巴西從2.3%降低到1.5%,印度從4.4%降低到3.6%,印尼從5.8降低到5.1%,韓國從2.8%降低到1.7%,歐盟從-0.5%降低到-1.6%。
二是完全依靠本國資源構(gòu)建數(shù)據(jù)中心也存在一定的風(fēng)險(xiǎn)。僅依靠本國的資源難以滿足構(gòu)建本地?cái)?shù)據(jù)中心的充分條件。例如,數(shù)據(jù)中心對能源需求較大,根據(jù)美國的預(yù)算,數(shù)據(jù)中心會(huì)消耗2%的能源供應(yīng),并且這個(gè)比例還在上升。一旦出現(xiàn)能源短缺或者黑客攻擊等安全事故,導(dǎo)致境內(nèi)數(shù)據(jù)中心癱瘓,將無法有效利用境外資源。
三是會(huì)增加國內(nèi)相關(guān)企業(yè)使用數(shù)據(jù)中心的成本。特別在發(fā)展中國家,信息通信領(lǐng)域的技術(shù)和設(shè)施還相對落后,因此構(gòu)建數(shù)據(jù)中心的成本可能高于其他國家,要求企業(yè)只能使用國內(nèi)數(shù)據(jù)中心可能造成企業(yè)的成本增高。
四是抑制信息通信產(chǎn)業(yè)的發(fā)展。信息通信產(chǎn)業(yè)作為創(chuàng)新產(chǎn)業(yè),一個(gè)重要特點(diǎn)就在于高固定成本和低邊際成本。要促進(jìn)這類行業(yè)的發(fā)展就要求實(shí)現(xiàn)市場的最大化,以降低固定成本和單位成本。通常,這些行業(yè)都是全球化的公司,例如谷歌、臉書、微軟等。限制跨境數(shù)據(jù)流動(dòng)將抑制規(guī)模經(jīng)濟(jì),不利于行業(yè)發(fā)展。
五是數(shù)據(jù)跨境流動(dòng)限制可能導(dǎo)致違反WTO承諾的風(fēng)險(xiǎn)。美國2015年發(fā)布的貿(mào)易審查報(bào)告中提到,俄羅斯在2014年通過的要求數(shù)據(jù)本地化存儲(chǔ)的法律,可能會(huì)影響俄羅斯會(huì)計(jì)服務(wù)、數(shù)據(jù)處理、零售和批發(fā)分銷服務(wù)、金融服務(wù)、旅游和旅游服務(wù)等部門對WTO承諾的履行,因?yàn)檫@些承諾的履行高度依賴于跨境數(shù)據(jù)流動(dòng)。2013年,尼日利亞頒布的《信息和通信領(lǐng)域內(nèi)容發(fā)展指導(dǎo)》要求所有的用戶和消費(fèi)數(shù)據(jù)都要存儲(chǔ)在尼日利亞,這會(huì)影響尼日利亞在WTO承諾中關(guān)于金融服務(wù)和旅游相關(guān)服務(wù)。
從前述分析可以看出,跨境數(shù)據(jù)流動(dòng)管理需要均衡安全和發(fā)展之間的利益關(guān)系。我國作為發(fā)展中國家,數(shù)字貿(mào)易發(fā)展與以美國為首的發(fā)達(dá)國家差距仍然很大?,F(xiàn)階段在全球IT價(jià)值鏈中還缺乏足夠的競爭力,在很多領(lǐng)域仍然依賴國外的技術(shù)輸入和資金投入。同時(shí),在TPP等國際談判中,美國在極力推動(dòng)促進(jìn)跨境數(shù)據(jù)流動(dòng)的規(guī)則制定,我國要參與TPP,必然要面臨跨境數(shù)據(jù)流動(dòng)的管理問題。另一方面,目前已經(jīng)有亞馬遜、微軟、IBM等美國大型互聯(lián)網(wǎng)公司籌備在我國開展云計(jì)算、大數(shù)據(jù)服務(wù),大量涉及經(jīng)濟(jì)運(yùn)行、社會(huì)服務(wù)的數(shù)據(jù)作為信息資源被其掌控,這些數(shù)據(jù)一旦跨境被境外情報(bào)機(jī)構(gòu)和組織利用,將危害我國國家安全和經(jīng)濟(jì)安全。
因此,我國未來的跨境數(shù)據(jù)流動(dòng)管理可以考慮從以下方面實(shí)施:
一是對跨境數(shù)據(jù)流動(dòng)實(shí)施分級分類管理。借鑒國際經(jīng)驗(yàn),針對金融、石油、電力、水利等涉及關(guān)鍵基礎(chǔ)設(shè)施的重點(diǎn)領(lǐng)域進(jìn)行跨境數(shù)據(jù)流動(dòng)限制。為這些行業(yè)提供服務(wù)的企業(yè),要求境內(nèi)建設(shè)數(shù)據(jù)中心;對為其他中小企業(yè)提供服務(wù)的,則放寬要求;對數(shù)據(jù)進(jìn)行分類管理,政府?dāng)?shù)據(jù)、企業(yè)商業(yè)秘密數(shù)據(jù)以及個(gè)人敏感數(shù)據(jù),不得跨境轉(zhuǎn)移;對其他普通的企業(yè)數(shù)據(jù)和個(gè)人數(shù)據(jù)則允許跨境流動(dòng)。
二是加強(qiáng)立法和配套手段的建立。通過《網(wǎng)絡(luò)安全法》、《反恐法》、《個(gè)人信息保護(hù)法》、《外國投資法》等相關(guān)法律,對我國的跨境數(shù)據(jù)流動(dòng)制度做出規(guī)定,確立跨境數(shù)據(jù)流動(dòng)管理的基本原則和制度。同時(shí),制定跨境數(shù)據(jù)流動(dòng)標(biāo)準(zhǔn)格式合同管理、安全協(xié)議限制和跨境數(shù)據(jù)流動(dòng)風(fēng)險(xiǎn)評估機(jī)制等配套監(jiān)管手段。
三是參與跨境數(shù)據(jù)流動(dòng)國際合作。通過多邊和雙邊談判,與其他國家構(gòu)建共同的跨境數(shù)據(jù)流動(dòng)規(guī)則,降低規(guī)則差異給跨境數(shù)據(jù)流動(dòng)管理帶來的風(fēng)險(xiǎn)和成本。加強(qiáng)與歐盟、俄羅斯、韓國、印度等實(shí)施跨境流動(dòng)限制國家的溝通與合作,爭取這些國家的支持與聯(lián)盟。
四是加強(qiáng)WTO規(guī)則研究,建立跨境服務(wù)監(jiān)管體系。組織相關(guān)機(jī)構(gòu)加強(qiáng)對WTO規(guī)則的研究,應(yīng)對我國在部分領(lǐng)域?qū)嵤┛缇硵?shù)據(jù)流動(dòng)限制后,其他國家可能提出的與WTO承諾不符的質(zhì)疑。制定跨境提供服務(wù)的管理規(guī)則,在確保安全的前提下,盡量降低壁壘,同時(shí)引導(dǎo)境外企業(yè)在境內(nèi)開展服務(wù)。