跨境数据传输中邮件系统的合规应对
邮件跨境数据传输的合规背景
随着中国企业全球化进程加速,邮件系统的跨境数据传输已经成为数据合规的高频风险场景。企业海外子公司的员工与总部的日常邮件往来、跨国项目协作中的邮件附件分发、海外客户的邮件通信——所有这些场景都可能触发中国法律对数据出境的监管。
2022年9月施行的《数据出境安全评估办法》(国家互联网信息办公室令第11号)对数据出境活动提出了明确的评估要求和程序规则。2024年3月,《促进和规范数据跨境流动规定》进一步优化了数据出境的监管框架,明确了豁免场景。
邮件数据出境的场景识别
企业邮件系统中的数据出境场景可从以下维度进行识别和分类:
传输路径维度
根据邮件传输的物理路径,数据出境可分为以下几种情形:
- 境内发往境外:中国员工向海外员工/客户发送邮件。
- 境外发往境内:海外员工回传邮件,涉及境外服务器上的企业数据返回中国境内。
- 境外中继:境内邮件经境外邮件服务器中继转发至另一个境内地址。
- 境外存储访问:中国员工通过邮件客户端访问存储在境外邮件服务器上的历史数据。
数据类型维度
邮件中可能涉及的数据出境类型包括以下层级:
- 个人信息(PI):员工姓名、电子邮箱地址、手机号等。
- 敏感个人信息(SPI):涉及员工身份证、健康信息、宗教信仰等。
- 重要数据(Important Data):涉及企业经营数据、客户名单、技术文档等。
- 核心数据(Core Data):涉及国家秘密、关键技术和敏感行业数据。
- 工作秘密和商业秘密:企业内部不宜公开的敏感信息。
合规路径选择
根据《数据出境安全评估办法》和《促进和规范数据跨境流动规定》,企业邮件系统的数据出境合规路径选择如下:
安全评估路径
下列情形应当通过所在地省级网信部门向国家网信部门申报数据出境安全评估:
- 数据处理者向境外提供重要数据。
- 关键信息基础设施运营者向境外提供个人信息。
- 自上年1月1日起累计向境外提供100万人以上个人信息(不含敏感个人信息)或1万人以上敏感个人信息。
个人信息出境标准合同路径
对于未达到安全评估门槛的个人信息出境场景,企业可与境外接收方签订《个人信息出境标准合同》(国家网信办制定的格式合同),按照规定向所在地省级网信部门备案。该路径适用于非CII运营者、非重要数据、个人信息规模未达安全评估门槛的出境场景。
安全认证路径
持有国家网信部门认可的出境安全认证的企业,可依据认证实施替代性合规安排。目前通过的认证包括个人信息保护认证(GB/T 35273—2020《信息安全技术 个人信息安全规范》)等。
跨境传输豁免场景
《促进和规范数据跨境流动规定》明确了一系列豁免场景,企业邮件系统应逐一对照并在合规方案中充分运用:
- 为订立、履行个人作为一方当事人的合同所必需,如跨境采购合同磋商中的邮件通信。
- 按照依法制定的劳动规章制度和依法签订的集体合同实施跨境人力资源管理所必需。
- 涉及境外执法/司法机构的数据出境按国际条约或法律规定执行。
- 不包含个人信息或重要数据的纯业务通信邮件,不触发数据出境合规要求。
技术管控措施
在制度合规之外,企业还应通过技术手段管控邮件数据的跨境传输:
邮件传输路径控制
通过邮件系统的智能路由策略控制邮件出境路径,核心措施包括:
- 配置出境邮件队列:将目标域为国外的邮件先进入审批队列,经DLP检测确认不含敏感数据后才允许出境。
- 境内优先路由:通过智能邮件网关将境内发送方和境内接收方之间的邮件流量始终保持在境内路由。
- 邮件中继控制:配置严格的邮件中继规则,禁止境外邮件服务器转发内部邮件。
数据脱敏与最小化
对于必须出境的邮件数据,应实施数据脱敏处理:
- 使用邮件DLP系统自动检测出境的邮件内容,对含敏感个人信息的字段(如电话号码、身份证号)执行自动化脱敏。
- 鼓励用户使用邮件加密功能(S/MIME),加密后的邮件内容第三方无法读取。
- 对出境邮件附件实施强制压缩和加密打包,分离附件传输通道。
邮件系统部署架构
对于有大量跨境邮件需求的跨国企业,建议采用多区域部署架构:
- 中国区域:部署独立的邮件服务器集群,中国员工邮箱和邮件数据物理存储于中国境内数据中心。
- 海外区域:部署海外邮件服务器,实现各区域的邮件数据本地化存储。
- 互联通道:区域之间的邮件中继通过加密通道传递(如TLS加密或专线),仅转发邮件内容不复制邮箱数据副本。
- 邮件归档策略:跨境邮件的归档数据保留在邮件发送方的区域,不自动同步至其他区域。
合同与制度安排
除技术措施外,企业还需从制度和合同层面保障邮件数据出境的合规性:
- 制定《邮件系统数据出境管理制度》,明确禁止通过邮件传输的数据类型、出境审批流程和数据安全责任人。
- 与邮件服务供应商签订数据处理协议,明确供应商不得将邮件数据非法传输至境外。
- 在劳动合同或员工手册中载明邮件数据跨境传输的相关条款,取得员工对个人信息处理活动的知情同意。
- 建立邮件出境审批台账,记录所有的邮件出境审批结果和审计数据。
注意:数据出境合规是一个动态变化的领域,监管政策在持续更新中(如中国正积极申请加入CPTPP和DEPA,可能影响未来的跨境数据流动规则)。企业应持续关注国家互联网信息办公室的最新公告和出台的部门规章。
参考文献
- 《数据出境安全评估办法》(国家互联网信息办公室令第11号,2022年9月1日施行)
- 《促进和规范数据跨境流动规定》(国家互联网信息办公室,2024年3月22日施行)
- 《中华人民共和国个人信息保护法》(2021年11月1日施行)
- 《中华人民共和国数据安全法》(2021年9月1日施行)
- GB/T 35273—2020 信息安全技术 个人信息安全规范
- RFC 5321 — Simple Mail Transfer Protocol (IETF)
引用本文
ztpop.net 知识库编辑. "跨境数据传输中邮件系统的合规应对" ztpop.net 知识库.
本站技术文章采用 CC-BY 4.0 许可,可自由引用,仅需标注来源 ztpop.net。
