一家金融科技公司去年首要次申报数据出境安全评估,结果拿到了不予通过的通知。负责人当时很沮丧,在办公室里对着厚厚一摞评审意见发了好几天愁。后来他找到我们,我们仔细分析了不予通过的原因,发现主要集中在三个方面:数据出境的必要性论证不够充分、自评估报告的风险分析流于形式、与境外接收方的数据处理协议条款过于模糊。这些问题是很多初次申报企业都会遇到的通病,并不意味着企业无法通过评估。
数据出境安全评估不予通过,不等于这条路走不通了。关键在于准确理解不予通过的原因,对症下药地完成整改,然后重新申报。根据数据出境安全评估办法的规定,评估结果为不予通过的情形主要包括几个方面:数据处理者未履行法定的数据安全保护义务、数据出境的业务场景不符合国家法律法规的要求、数据出境的必要性不充分、数据出境的安全风险不可控。
收到不予通过的通知后,企业首先需要做的一件事就是仔细研读评审意见。评审意见是所有整改工作的指南针,每一条意见都对应着一个需要解决的问题。有的企业一看到不予通过的通知就慌了神,急急忙忙开始重新准备材料,却没有认真分析评审意见到底说了什么,结果第二次申报还是踩了同样的坑。
分析完评审意见之后,企业需要制定一份整改计划。整改计划要包括三个要素:问题清单、改进措施、完成时限。问题清单就是把评审意见中的所有问题逐条列出,不能遗漏也不能合并。改进措施要针对每个问题给出具体的解决路径。完成时限要合理,不能太紧也不能太松。
整改工作通常集中在几个方面。首要个方面是补充必要性的论证。如果评审意见认为数据出境的必要性不充分,企业需要从业务、技术、法律三个层面进一步加强论证。业务层面要说明为什么这个数据必须在境外处理,技术层面要论证为什么不能通过境内替代方案解决,法律层面要说明数据出境的法律依据。必要性论证不是简单的陈述,而是要有层次、有逻辑、有数据支撑的完整论证。
第二个方面是强化风险分析。如果自评估报告被认定为风险分析流于形式,企业需要在新的自评估报告中更加深入地分析风险。风险分析要结合行业特点、业务模式、传输技术、境外法律环境等因素进行多维度评估。特别是对境外接收方所在地的数据保护法律环境,要做出客观、准确的分析判断。
第三个方面是完善数据处理协议。数据处理协议是连接数据处理者和境外接收方的法律纽带,协议条款的质量直接影响评估结论。如果评审意见认为协议条款不够完善,企业需要与境外接收方重新协商,补充数据安全保护的具体条款、数据泄露时的应急响应机制、双方的违约赔偿责任等内容。
第四个方面是加强技术保护措施。部分评审意见会指出技术保护措施的不足,比如传输加密强度不够、存储加密方案不完善、访问控制不到位等。企业需要根据评审意见的要求,升级技术保护方案,并在新的申报材料中详细说明技术保护措施的改进情况。
完成整改并形成新的申报材料后,企业可以重新提交申报。重新申报的流程与初次申报基本相同,但企业在准备材料时需要特别注意两个问题。首要个问题是解释清楚前次申报被退回的原因已经得到解决。评审专家会重点关注这个问题,如果企业对此语焉不详,会给评审留下不好的印象。第二个问题是材料的完整性和一致性。重新申报的材料要与首次申报的材料保持逻辑衔接,不能出现自相矛盾的情况。
我还想提醒企业注意一个容易被忽视的问题。不予通过的通知一旦出具,企业在收到通知后如果继续进行有关的数据出境活动,可能面临监管风险。因此在收到不予通过的通知后,建议企业在完成整改并通过重新评估之前,暂时停止相关的数据出境活动,或者在确保不违反法律法规的前提下采取替代方案。
回到开头那家金融科技公司,他们按照我们的建议花了两个月时间完成了整改。整改的核心是重新撰写了必要性分析报告,与境外接收方重新签订了数据处理协议,并升级了数据传输的加密方案。第二次提交材料后,不到两个月就收到了通过的通知。负责人后来跟我感慨,其实首要次申报也不是没有价值,至少让他们知道了评审专家到底看重什么。不过这个学习的代价有点大,如果当初找专业机构做一次预审,很可能首要次就能通过。






