电子报阅读机
2026-08-24
星期一
当前报纸名称:企业家日报

金融数据跨境流动制度的体系性规范建构

日期:08-17
字号:
版面:[第8版]       上一篇    下一篇

■ 肖雨茜  金融数据跨境流动牵涉金融开放、数据治理与风险管控三方的规制张力:一方面,支付清算、信贷评估及反洗钱等业务高度依赖信息跨境交互;另一方面,金融数据承载着个人敏感信息、重要商业秘密乃至系统性风险指标,一旦无序流出,极有可能危及国家经济安全。业务需求与安全底线之间的张力,构成了制度设计的核心难题。近年来,网络安全法、数据安全法、个人信息保护法等法律已搭建起数据出境管理的基本架构,金融领域的专项规定也在推进当中,但现行制度供给仍显零散,突出表现为规范衔接不畅、合规成本偏高、低风险场景缺乏便捷通道等问题。这意味着,仅靠单点突破难以解决问题,亟须整合法律、监管及标准工具,建构实操性更强的制度环境。本文从法律规范、部门监管、标准合同三条路径切入,探讨层次分明的制度体系如何兼顾安全与效率。  一、法律规范的体系性整合  现行基础性立法对金融数据的规范定位存在实质性差异:网络安全法以关键信息基础设施为核心,强调属地存储要求;数据安全法侧重从国家安全维度开展重要数据评估;个人信息保护法则基于人格权保护构建相关规则。同一适用场景下,义务主体、保护强度及监管程序常出现规范竞合,引发法律适用难题。破解这一问题的核心在于明确“金融数据处理者”的外延,将跨境支付机构、金融科技平台等新兴主体纳入监管范围。金融数据本身兼具多重属性,跨境场景覆盖集团风控、监管报送、跨国征信等多种类型,单一评估路径无法适配各类场景需求。数据安全法已确立分类分级保护制度,但金融业重要数据目录仍不完整,应当加快研制目录,明确列举支付系统核心信息、宏观审慎关键指标及反洗钱数据结构等内容,实现评估边界法定化;同时,推动制定“金融数据跨境流动管理条例”,厘清“必要业务需要”的认定标准,对匿名化信息等低风险场景豁免评估义务,化解法条竞合问题。  二、监管职能的专业化转向  数据安全法构建了“战略统筹、行业监管、专业实施”的规范体系,由网信部门承担综合协调职能,金融监管部门按行业划分行使监管权。但中国人民银行法、证券法等基础性立法尚未将数据跨境监管纳入法定职责清单,监管机关仅能通过兜底条款作有限适用。监管权能配置的法定化程度不足,导致实践中出现功能性监管与机构监管错位:网信办、工信部等综合监管部门虽承担形式审查职能,却受限于专业能力,难以有效识别证券交易数据、金融衍生品合约等专业领域的风险要素。  精细化管理的核心在于推动分类分级制度落地。中国人民银行已发布《金融数据安全 数据安全分级指南》,将金融数据划分为五级,其中第五级对应重要数据,原则上禁止出境。但该标准属于推荐性文件,约束力不足,导致金融机构时常在“应评未评”与“过度评估”之间摇摆。监管部门应当将核心规则上升为部门规章,出台强制性的金融数据分类分级要求,并配套公布典型场景的“白名单”与负面清单。在跨部门协同层面,应当赋予央行、证监会等机构实质审查地位,由其对拟出境数据的金融敏感性和所属机构的系统重要性作出专业判断,改变以往偏重信息内容的单一审查视角,构建专业判断与综合协调并行的监管范式。  三、合规工具的类型化适用  数据标准合同兼具私法与公法双重属性,既明确权利义务,又提升合规效率。《个人信息出境标准合同办法》提供了范本,但将关键信息基础设施运营者排除在外。鉴于金融数据跨境已成趋势,有必要针对金融数据设立专门标准合同,或在现有框架中增设特别条款。条款设计可借鉴欧盟模块化思路,依据控制者与处理者间不同传输关系分类设置差异化条款,同时限制当事人任意修改的自由,防止规避保护义务。跨境执行层面,可探索与主要经贸伙伴构建互认机制,通过双边或多边协定赋予条款跨境救济效力,为金融数据流动提供高效合规依据。  (作者单位:西南民族大学法学院)