AB钱包

videoclose

分析::数据本地化的分歧蹊径与国度安全考量

功夫::2021-10-15 作者::虎符智库

分享到::

分析::数据本地化的分歧蹊径与国度安全考量

    本文5835字阅读约需11分钟

    无论是出于数据主权、、国度安全、、谍报网络、、贸易或隐衷方面的原因,,,列国当局日益寻求通过数据本地化规定来守护“数字主权”和节制。。

    数据自由流动会威胁到地缘政治敌手的国度安全,,,这成为支持数据本地化的理由。。

    只管存在经济上的否决定见,,,全球的主流趋向是数据的越发本土化,,,这令私营科技公司难以抉择。。

    数据本地化政策影响了诸多国度安全利益,,,蕴含安全参加者的信息共享、、推进网络安全的能力。。列国必要在数据本地化带来的数字主权引诱与否决此类政策的经济和国度安全概念之间进行平衡。。

    人们对数据不能自由跨境流动的经济影响——出格是对企业的威胁——做了好多阐释,,,但对全球数据流动限度对国度安全的现实影响却没有进行深刻的会商。。在从前的五年里,,,数据的本地化问题一向被具体味商,,,但全球政策制订者在数据本地化方面尚未达成正式共识。。例如,,,美国面对着贸易界越来越大的压力,,,要求其更明显地说明否决数据本地化的持久态度,,,并制订有关的、、健全的政策,,,以思考到不休变动的全球局势。。

    本文凭据目前的问题提出了内容性的国度安全忧郁,,,并就将来发展路线提出了建议。。制订处置本地化有关问题的怪异政策,,,要求洞察到数据本地化对国度安全在多方面的潜力影响。。

    一、、数据本地化的分歧模式

    数据本地化要求很大水平上因国度/地域而异,,,具体取决于选取它们的主管部门的意图。。由于政策制订者寻求平衡利益有关集体的贸易、、和数据隐衷问题。。更多确当拘挠强对国度数字基础设施的管控,,,限度了数据自由流动,,,凭据起源设置不平衡的数据处置和存储要求,,,这可能加剧了互联网碎片化的全球数据治理格局。。

    以下部门介绍了数据本地化政策的重要参加者和影响成分。。

    1、、美国和欧盟

    目前,,,美国通过国际治理机构以及双边和多边业务协定制订政策,,,批注其对数据本地化的态度。。2020年7月生效并取代北美自由业务协定的美墨加协定(TheUnitedStates-Mexico-CanadaAgreement)不容数据本地化,,,并确定了成员国之间的数据自由流动。。正如,,,CSIS在2021年针对亚太地域的钻研所示,,,该地域国度之间的多项业务协定不容数据本地化要求和跨境数据流动限度。。

    自SchremsII案以来,,,美国和欧盟之间的跨大西洋数据流动,,,至少在小我数据方面,,,依然存在问题。;诙悦拦本置挥形访嘶チ没峁┳愎灰衷;さ挠怯,,,2020年7月,,,欧盟法院颁发欧盟委员会关于美国的适当性决定无效——解除了对美国的隐衷盾,,,一个美国欧盟之间的数据传输框架。。自这项裁决以来,,,以新的数据传输和谈取代隐衷盾的交涉一向在进行。。

    一些学者以为,,,数据本地化并不能充分解决本案主题的潜在隐衷和安全问题。。但若是美国和欧盟未能解决争端,,,SchremsII的判决可能通过暂停小我数据传输实现硬性本地化了局摊平路线,,,这也将导致暂停向没有凭据欧盟数据划定提供足够隐衷和小我数据;さ牡谌焦却湫∥沂。。

    2、、金砖国度新兴市场

    五个金砖国度(巴西、、俄罗斯、、印度、、中国和南非)都已执行或正在执行数据本地化要求。。

    巴西的数据隐衷和;ち⒎,,,即《通常小我数据;しā罚↙eiGeraldeProteçãodeDadosPessoais,,,LGPD)于2020年2月生效。。

    与欧盟的GDPR一样,,,LGPD列举了小我对其数据的权势以及概述了公司和其他第三方若何使用某些类型的数据。。在思考了所谓的“假新闻”法案中的数据本地化条款后,,,巴西还向LGPD引入了数据本地化修改案。。若是该修改案获得通过,,,将要求巴西人的小我数据在巴西境内“物理存储和守护”。。

    俄罗斯一向在积极主张对其互联网架构的节制——进攻在俄罗斯境内发展业务却无实体的社交媒体公司,,,并表白了对数据流出的日益忧郁——但其数据本地化步骤重要侧重于执行数据镜像战术。。数据能够在俄罗斯境别传输和处置,,,但必须物理存储在该国境内的数据库中。。这些划定合用于俄罗斯实体和占有俄罗斯网站域名、、在其网站上使用俄语或在俄罗斯发展业务并以卢布付款的外国公司。。

    印度通过小我数据;しò覆莅负椭Ц妒莼,,,推动了各类数据本地化步骤。。!缎∥沂荼;しò浮芬蠖悦舾械男∥沂萁腥硇员镜鼗,,,允许在满足类似GDPR的前提时传输一些小我数据;对“关键小我数据”进行硬性本地化,,,这些数据只能在印度处置,,,不得传输到国外;以及支付数据的混合本地化。。值妥贴心的是,,,该法案草案为当局的数据网络行为提供了豁免,,,这粉碎了将公民隐衷权编入法典的司法心灵。。

    通常与欧盟形成对比——其通过GDPR处置数据隐衷的步骤被称为“布鲁塞尔效应”——中国提供了一种截然分歧的数据治理和监管模式,,,称为“北京效应”。。中国司法要求蕴含“小我信息和重要数据”在内的各类大局的数据在中国境内存储,,,并在必要时在转移出境前接受当局安全审查。。

    最后,,,南非已采取措施执行类似GDPR的数据治理框架以及拥有明确数据本地化要求的单项立法。。南非的小我信息;しò(PortectionofPeronalInformationAct,POPIA)没有明确的数据本地化要求,,,但它的确为跨境数据传输增长了更多先决前提。。除了POPIA以外,,,南非还选取了国度数据和云政策,,,其中蕴含要求在该国境内存储和处置被以为是“关键信息基础设施”的数据,,,并对南非天然资源产生的数据进行反映。。

    3、、国际机构

    各类正式的治理机构和来自志同道合国度的非正式集体正在致力削减数据流动的阻碍,,,否决本地化的趋向。。2019年20国集团(G20)大阪辅导人宣言中提出的否决数据本地化要求的概念,,,通常被称为“数据在可信赖前提下自由流动(datafreeflowwithtrust)”。。公报认可“数据、、信息、、思想和知识的跨境流动产生了更高的出产力、、更大的创新和更好的可持续发展,,,同时也带来了与隐衷、、数据;、、知识产权和安全有关的挑战。。”只管G20辅导人支持这一概念,,,但该宣言在成立全球数据流尺度和规范方面并没有获得多大的初步功效。。

    2021年6月,,,七国集团(G7)辅导人峰会之前,,,守护互联网不受限度性数据本地化要求约束的议题在4月的数字和技术部长级会议上得以解决。。在这次会议上签署的宣言提出旨在援手领导“一个盛开、、可互操作、、靠得住和安全的互联网,,,一个齐全的、、支持自由、、创新并赋予人们信赖的互联网”的持续发展。。它呼吁制订在线服务和和谈能够参考的数字技术尺度,,,并强调了七国集团的意图是通过持续监测数据本地化的成效、、推进监管合作以及在当前数据共享蹊径中增长更多优先领域来抓住“数据在可信赖前提下自由流动”带来的利益。。

    在世界业务组织(WTO)内,,,成员就有关数据本地化的尺度制订和规定交涉的重要性以及它若何影响国际贸易和业务进行了会商。。2021年5月的电子商务交涉中,,,世贸组织成员强调,,,有必要成立关于数据本地化划定的明确领导方针,,,并创制推进数字包涵和推进业务的划定。。在之前的整个会议上,,,成员们不休强调,,,支持和实现跨境数据自由流动是持续数字创新和国际合作不成或缺的一部门。。

    经济合作与发展组织(OECD)专一于美满关于数据治理和削减数据流动阻碍的跨学科、、国际尺度。。打算于2021-22年发展为期两年的横向项目,,,旨在推动多方面的步骤,,,以成立信赖并最大水平地削减数据流动的阻碍。。该项目将萦绕其以为对构建全球数据治理共识缺一不成的四个类别发展::接见、、节制和数据共享;跨境数据流动;数据对贸易模式、、市场动态和市场结构的影响;以及数据的丈量和分类。。

    二、、数据本地化对国度安全的影响

    数据本地化将危及全球互联,,,并与互联网整体自由度降落有关联。。关于数据本地化的真实国度安全顾虑往往被两种诠释所覆盖,,,即支持数据本地化对“国度安全”论以及从经济和贸易角度否决数据本地化的概念。::笠恢稚粢晕杂、、盛开、、安全和靠得住的互联网是全球业务和繁华重要组成部门。。

    提出此类论点的很多小我和组织都在美国。。脱欧前的英国当局也曾在2017年忠告说,,,“互联网的巴尔干化可能会扼杀竞争、、创新以及为消费者提供更好服务的业务,,,并可能减弱数据安全。。”

    对于信息和通讯技术(ICT)产业,,,有证据批注数据本地化会提高价值并“[限度]信息通讯技术产品和服务的可用性,,,同时创制少量数据中心就业机遇。。”经济;ぶ饕迓鄣阋晕,,,跨境数据流动可能会减弱本地互联网企业的竞争力,,,但是支持数据本地化驱动本地经济发展的证据很有限,,,无论线上还是线下。。

    致力设置壁垒可能会给新崛起的国内企业带来短期贸易利益,,,但也可能会以就义创新和互联网的出现所刺激的更宽泛、、悠久的全球经济增长为价值。。

    只管存在这些经济上的否决定见,,,但是全球的主流趋向是数据的越发本土化,,,这让私营科技公司难以抉择。。一些跨国公司已经选择脱离某些市场,,,而非遵循严格的数据本地化的划定,,,而其他企业则选择了维持和适应。。列国当局基于自己对“国度安全”的理解作出的决策是推动这一趋向的重要原因。。

    1、、支持数据本地化的国度安全理由

    数据自由流动会威胁到地缘政治敌手的国度安全。。例如,,,韩国不会但愿其本国公民和公司的数据被朝鲜接见。。

    此外,,,还有一些正当的理由,,,例如,,,法律机构既但愿获取数据,,,又但愿限度违法者跨境共享数据的能力。。在《大阪辅导人宣言》之前,,,一份由G20财长颁布的公报提到了数据流动的益处和挑战,,,但是挑战并未被明确界定,,,其措辞显然试图给G20的成员国——代表着世界80%以上GDP和60%以上的人丁——施加它们以为相宜的数据本地化要求。。

    对于如中国、、印度、、印度尼西亚、、俄罗斯和土耳其等G20成员国而言,,,由于不足对数据本地化有关国度安全问题的一致界说,,,这为争取执行更强有力的数据本地化要求提供了机遇。。

    有一种概念以为当局必须节制数据以;す褚衷不受外部人员的侵害。。除了隐衷,,,推动数据本地化的最常见的理由是“国度安全”,,,即便对数据流动的节制能够解决正当的国度安全和其他传统的国度安全问题。。

    2、、否决数据本地化的理由

    数据本地化——以及由此导致的互联网的割裂——的确对国度安全产生了影响。。这些影响蕴含::(1)对安全参加者合作及能力的限度(2)网络安全威胁。。

    (1)为跨境接见信息设置阻碍,,,限度了安全数门人员之间的合作。。

    这为从事灰色地带战术的人员提供了安全的避风港,,,蕴含通过社交媒体和犯法金融活动,,,在受本地化要求的平台上进行信息操作——限度了指标国度进攻和调查,,,并在合用时告状犯罪者有关罪状的能力。。

    跨境法律合作通常通过司法协助协议(MLAT)系统进行治理,,,只管很多司法协助协议“是在互联网在全球宽泛选取之前草拟的,,,很少有协议解决数据和管辖权的主题问题”并且并没有明确什么是“受;な”。。在实际中,,,这意味着即便通过MLAT系统提出的数据要求在增长(2015美国司法部的一项估计显示在从前十年中,,,“外国当局的增援要求”增长了60%),,,该系统无法处置若何共享今天的法律所需数据的问题。。若是美国选取更严格的数据本地化要求,,,它可能会使已经盘根错节和过期的MLAT系统进一步复杂化,,,在越来越多的涉及数据跨境流动的案件中增长法律阻碍。。这将减弱目前的信息共享渠道和企业的汇报使命,,,从而影响谍报网络伎俩和刑事调查。。这些伎俩每天都在部署,,,不论是在应对天然灾害还是在关键供给链上的网络攻击时。。

    (2)增长了必须建设人员和守护的数据中心的数量和地位,,,从而给企业网络安全运营带来风险和复杂性。。

    决策者和企业仍在进行公私部门角色和责任的划分,,,以确保企业数据和基础设施的安全。。但是此刻的共识是,,,网络安满是国度安全问题,,,战线越拉长,,,后果会愈加严重。。

    与允许企业在全球领域内的几个数据中心存储数据分歧,,,每个要求数据存储在其境内的国度,最终城市要求合用主体在其境内占有物理服务器,以遵守该国的数据本地化划定。。

    金融部门的分析批注,,,数据本地化可能“增长了IT和数据的复杂性;粉碎了金融机构的风险治理,,,网络安全和反洗钱业务;以及削减了在一些国度获得金融服务和市场的机遇”。。除了与运行设施有关的成本增长外,,,实体还必须占有靠得住的基础设施支持运营。。增长的足迹创制了新的攻击蹊径——通过硬件和软件进入数据系统以及易受网络垂钓或其他针对性攻击方式攻击的工人数量。。

    数据本地化要求也可能决定数据和互联网流量在公司内部以及公司和当局之间是若何传递的。。这就要求每个数据中心守护关于若何传输信息的最新流程和法式,,,为它们必须能推进的各类国度间数据传输成立专门和指令性的机制。。因而,,,公司必要在日益偏远的地域平衡数据负载,,,同时遵守本地不一致且复杂的司律例范网络。。其了局是愈加复杂的技术系统,,,而这些系统往往不太安全。。

    三、、瞻望将来::重大未决问题

    本文介绍了数据本地化的近况并提出了作者以为应该被更多地纳入到有关争吵的国度安全方面的概念。。只管文章的最后部门提出了一条可行之路,,,但是本文并没有提供更清澈的解决规划,,,部门是基于以下几个重大未决问题。。

    人们会相信互联网吗??在持续会商小我数据使用问题以及数据本地化全球执行不平衡的将来,,,人们将想知晓是否能够安全地使用在线产品,,,若是能够,,,又该若何使用??若是不这样做,,,随着功夫的推移,,,各地的互联网用户可能会越来越质疑线上活动和小我数据是否由值得信任的行为人员;。。

    美国会参与这场游戏吗??迄今为止,,,欧盟、、中国和其他经济体向发展中国度展示竞争性的数据治理模式来抢夺在本地的影响力时,,,美国当局根基上属于远处张望。。它不足联邦一级的隐衷和数据治理政策或正式的战术来领导政策的制订和执行。。即便很多受这些竞争性治理模式影响最大的公司总部在美国,,,美国也没有类似GDPR的联邦隐衷或数据治理司法,,,并且很少有人、、组织或敌灾实体积极致力于解决这些问题。。因而,,,不足连贯的步骤来应对数据本地化划定的激增,,,引发了关于贸易和国度安全的重大挑战。。制订和调整这样一个统一的规划,,,说起来容易,,,做起来难。。美国作为盛开、、安全和靠得住的互联网信使的诺言已经不像20世纪90年代那样了。。

    若何解决关键悖论??支持和否决数据本地化的国度安全案例提出了一个悖论,,,将数据隐衷、、法治、、致力于平正竞争环境的致力和地缘政治竞争交错在一路。。对于境内公司与地缘政治竞争敌手共享受户数据的忧郁似乎证了然数据本地化致力的合理性。。只管如此,,,不容这些竞争敌手公司节制用户数据的尝试,,,为其他当局奉行更强有力的数据本地化政策提供了有效的素材。。

    欧盟-中国的竞合将在何处以何种方式进行,,,尤其是在美国持张望态度的情况下??若是美国不制订一以贯之的战术,,,欧盟和中国将持续在世界其他不结盟国度抢夺影响力。。支离破碎的互联网将创制独立的孤岛,,,使盛开和安全的通讯变得越发拥有挑战性。。决策者和专家都越来越不安,,,美国对数据流动限度的::冉泳缍砸衷问题的不安,,,并将有助于其他国度持续选取这些这些划定。。

    美国对本地化的坚定态度是否重要??列都城在推动将进一步宰割互联网的政策。。美国自身不太可能影响数据本地化。。然而,,,若是可能进行协和谐致力,,,它能够阐扬积极的作用。。若是美国想;ぷ约旱墓劝踩途美,,,这就是前进的方向。。

    关于作者

    LindseyR.Sheppard华盛顿特区战术与国际钻研中心(CSIS)国际安全项主张钻研员。。

    本文基于战术与国际钻研中心(CSIS)的简报,,,旨在反映对于数据本地化的分歧考量与战术,,,不代表支持其概念或结论。。

AB钱包 95015网络安全服务热线

95015网络安全服务热线

dfbde4cb85646fd4b89543c1f49b6091

扫一扫关注

AB钱包 在线客服 AB钱包 95015

您对AB钱包的任何疑难可用以下方式通知我们

将您对AB钱包的任何疑难

用以下方式通知我们

【网站地图】