RCEP框架下中国跨境数据流动的规制路径研究

来源: 《商业经济》 2026年第1期 / 段羽舒     发布日期:2026-02-27
分享

摘要:随着数字经济快速发展,数据跨境流动成为推动国际贸易便利化的关键要素。《区域全面经济伙伴关系协定》(RCEP)作为首个包含数据跨境流动条款的多边贸易协定,为中国带来新的贸易机遇与挑战。然而,RCEP强调数据自由流动的理念与中国坚持的安全至上规制理念存在差异,加之中国数据分级分类制度和安全评估制度尚不完善,导致企业在国际贸易中面临法律风险。基于此,分析RCEP数据跨境流动规定,梳理中国现行法律框架,提出通过深化数据自由流动理念、完善相关法律规范、建设数据分类分级制度、优化数据出境安全评估制度、分级对接国际数字贸易规则等路径,实现数据流动自由与安全的平衡,提升中国在全球数字经济中的竞争力。

关键词:跨境数据流动;RCEP;数字贸易;数字治理;数字经济

一、RCEP中涉及数据流动的相关规定

RCEP中关于跨境数据流动的规定主要集中体现在第12章“电子商务”章节中,第8章“服务贸易”章节中也有相关表述。总体上看,RCEP鼓励和倡导数据跨境自由流动,但为了兼顾各成员国之间参差不齐的数字发展水平,又基于“公共政策目标”和“基本安全利益”两项原则设置了相关的例外规定。同时,RCEP还通过一些规定对长臂管辖权进行回应。

(一)规制理念:数据流动的自由化与限制

RCEP第12章指出本章目标为“促进缔约方之间的电子商务”等,足见推动跨境数据的自由流动是RCEP的鲜明主题之一。

RCEP第12章第15条对于通过电子方式跨境传输信息进行了较为细致的规定,明确指出“缔约方认识到每一缔约方对于通过电子方式传输信息可能有各自的监管要求”;同时规定“缔约方不得阻止涵盖的人为进行商业活动而通过电子方式跨境传输信息”。协议规定了缔约方不能对计算设施的位置和数据的跨境传输加以限制,协议中所涉的数据流动仅被理解为“商业数据进行的跨境流动”。

第8章附件一第9条和附件二第4条中对数据跨境流动也有较为简略的规定,RCEP对于电信金融领域的重要数据的跨境流动并没有进行限制性规定,反映出RCEP对跨境数据所持有的开放的态度。

尽管RCEP鼓励设备跨境流动助推电子商务发展,但依据“合法公共政策目标例外原则”和“基本安全利益例外原则”也有一定的限制。如RCEP第12章第14条第3款规定了针对计算设施位置本地化的例外原则,第15条第3款则规定了针对电子方式跨境传输信息的例外原则。

相较于其他同类型协定,RCEP对于跨境数据传输的条件是最为宽松的,允许更多的例外情形,给各成员国跨境数据流动的政策制定留下了充分的自由裁量权和充足的空间。

(二)存储要求:数据本地化要求的比较

数据本地化存储象征着对数据监管和控制的加强,这将提高市场的准入门槛,同时增加额外的贸易成本。

RCEP第12章14条第2款规定:“缔约方不得将要求涵盖的人使用该缔约方领土内的计算设施或者将设施置于该缔约方领土之内,作为在该缔约方领土内进行商业行为的条件。”这一规定表明协定在原则上禁止数据本地化措施。以上条款内容涉及了计算设施的位置,点明了协议成员国对于计算设施的使用或者位置可能存在符合其自身要求的差异化规定,其中还可能涉及对于通信安全和保密的要求。这一条款体现了成员国对其计算设施的安全性有着较高的关注和要求。同时,协议还禁止成员国将把使用成员国领土内的计算设施或者将设施放置在领土之内作为个体在领土内进行商业行为的条件。这一要求是为了维护跨境数据能够自由流动,鼓励跨境数据贸易,防止成员国单方面对数据跨境流动设置障碍。

(三)管辖回应:限制长臂管辖与主权保护

RCE成员国在谈判时意识到“数据控制者原则”问题的存在,为保护成员的数据合法利益,对数据流动的长臂管辖权问题进行了积极的回应。

这一部分内容在协议的第8章、第13章得到了体现。例如,在刑事诉讼中,用于当成证据的信息应该是通过外交途径或者根据缔约国的法律政策而获得的信息。这一规定对刑事诉讼中当作证据的信息获取来源进行了限定,注明尽管基于刑事诉讼的特别要求也只能通过规范手段获取信息。又如,金融服务提供者虽然能够基于日常运营需要而对数据进行转移和处理,但不能通过其他途径转移和处理非运营需要的数据。从规定上对信息获取设定了要求,阻止金融服务者非法转移和处理信息。RCEP中这些条款均为限制美国长臂管辖问题提供了新的思路。



二、中国跨境数据流动的规范与实践

在对RCEP中相关条款进行分析后,从当前中国跨境数据流动的法律框架入手,进行对比,结合中国企业在跨境数据流动中的实践,深入分析中国在跨境数据流动领域的现状及面临的风险。

(一)当前中国跨境数据流动的法律框架及不足

当前,《中华人民共和国网络安全法》《中华人民共和国数据安全法》《中华人民共和国个人信息保护法》三部法律共同构成了中国的数据安全网络体系。

《中华人民共和国网络安全法》在2017年实施,本法在第37条首次提出了数据本地化的要求,初步构建了中国跨境数据传输模式的基本规则。这一规定适用于中国境内运营的涉及关键信息基础设施的运营者,但并非所有的网络运营者,相应的数据也仅是个人信息和涉及国家安全的重要数据,并非针对企业和个人。总体而言,《中华人民共和国网络安全法》体现出中国以安全至上理念为核心的数据流动原则,强调对于数据的保护。

《中华人民共和国数据安全法》则注重规范数据处理行为,保障数据安全,在维护国家主权、安全的基础上促进数据的开发利用。在继承《中华人民共和国网络安全法》的基础上,提出了中国在国家层面上要建立数据分级分类监管体系和国家核心数据管理制度。本法第21条明确规定“国家建立数据分类分级保护制度”,在实践当中被重点关注的数据流通、数据处理等问题,都需要以分类分级为基础而展开。在第25条和第31条的规定当中,还针对关键信息和数据设定了数据出境的安全审查规则,只有在符合相应的条件和规定时,重要数据才能跨境流通。

《中华人民共和国个人信息保护法》是中国首部针对个人信息保护的法律,本法明确规定了个人信息收集、使用和处理的原则。在涉及个人信息跨境流动的规定当中,本法指出需向境外提供个人信息的要符合通过国家网信部门组织的安全评估等条件。本法第36条、第38条、第40条分别规定了国家机关、一般个人信息处理者、关键信息基础设施运营者和处理个人信息达到国家网信部门规定数量的个人信息处理者这三大主体对于个人信息跨境流动处理的制度。

《中华人民共和国网络安全法》构建的跨境数据流动传输规则主要是针对关键信息基础设施的运营者收集和产生的个人信息和重要数据。但是由于缺乏数据分类及保护规则,在实践中难以运用。同时,该法对于商业数据的跨境传输规则也不够明确。《中华人民共和国数据安全法》中规定的数据分类分级保护制度作为本法的核心制度却存在法律规范定位模糊和实施规则不清的问题。《个人数据保护法》中主要强调了非国家机关的关键信息基础设施运营者对于个人信息跨境方面的管理和规制,而对于国家机关处理的个人信息跨境流动问题的规则显得不足。因此,有必要制定更加细化和针对性的规定,以促进国家机关在个人信息流动与安全之间建立合理的平衡机制。

(二)RCEP框架下的中国企业跨境数据流动规制方法分析

当前,中国主要通过《中华人民共和国网络安全法》对网络空间主权进行维护,保障网络有序运行和相应的信息安全。已知在中国的规定当中,凡是关键信息基础设施的运营者在中国境内运营中收集和产生的个人信息和重要数据都应当本地化存储。《中华人民共和国数据安全法》中的规定与上一法律一致,并提出要通过建立数据安全审查制度的方式对涉及国家安全的数据活动进行国家安全审查。《中华人民共和国个人信息保护法》中也提到在处理个人信息时,关键信息基础设施运营商和达到规定数量的个人信息处理者,原则上要将相关的个人信息储存在境内,只有通过安全评估才能够向境外提供。

综合来看,目前中国对于数据存储本地化具有相当的要求。为保障网络信息、个人信息以及国家安全,中国常要求对数据进行本地化存储。RCEP为了鼓励数据自由流动,激发数字贸易市场活力,不允许对数据进行本地化存储。所以,目前中国的规定和RCEP中跨境数据自由流动和禁止数据存储本地化存有一定的矛盾。

(三)中国企业在跨境数据流动中的实践

企业作为跨境数据流动的受益者,应该充分意识到数据安全的重要性,自觉主动地依照RCEP和法律规范制定并不断完善自身的制度建设。但由于企业在市场经营活动中始终扮演着利益追逐者的角色,因此仅依靠企业自觉来实现跨境数据流动安全的规制是不现实的。只有充分运用多种手段,加强对企业数据安全管理的引导、激励、管理、警示,才能更有效地帮助企业完成管理。

中国近年来已经开始逐步尝试放开数据出境管理,在数据流动和数据安全之间探索出一条平衡的道路,鼓励企业通过数据出境的形式开展相应的贸易活动,增强中国数字经济水平和实力。



三、RCEP框架下中国跨境数据流动完善进路

(一)深化跨境数据自由流动的理念

RCEP在坚持尊重国家主权的前提下,摒弃了传统的以国家实力强弱作为话语权强弱的机制,采取更为平等、民主的协商机制。各个成员国能够以更为自由的形式表达其意志,建立了一种更平等的互利互惠、多向合作的伙伴关系。RCEP中对于跨境数据流动秉持多元共治的理念,强调数据自由流动。而中国长期以来坚持安全至上的原则,RCEP的签署无疑为中国带来了更有活力的跨境数据流动规制范式。在保障数据安全的基础上尽可能地实现跨境数据自由流动,能够推动中国数字经济的持续发展。

(二)尽快完善相关法律规范

RCEP中对于跨境数据流动以数据自由流动为原则,而当前中国对于跨境数据流动问题主要坚持“安全流动”的原则,对各类关键信息、个人信息均采取较为严格的监管措施。这不仅会影响中国推动RCEP实施,还有可能会影响到中国加入更高规格贸易协定。因而,在立法当中尽快加入数据自由流动原则的内容十分有必要。此外,中国还需要对RCEP中所提及的部分概念进行统一的标准确定。如RCEP条款中,成员国可以基于“基本安全利益例外原则”对跨境数据流动给予一定的限制,但是对于具体适用却缺乏具体的规定。中国已有的立法文件当中,主要通过“国家安全”“国计民生”之类的措辞对“基本安全利益”进行描述,和RCEP中相应的规定存在言辞上的差异。应从统一概念界定入手,协调RCEP和国内法律文件。

(三)加快建设数据分类分级制度

跨境数据流动当中所涉数据纷繁复杂,能够分为一般数据、重要数据、核心数据多个类型。因而要建立合理的数据分类分级制度,提供差异化的管控措施处理不同类型的数据,将对重要数据的管控作为制度核心,协调处理不同等级数据流动和处理的合规需求。当前,《中华人民共和国数据安全法》《中华人民共和国网络安全法》等法律只是对这一问题进行了宏观的原则性规定,之后还要用部门规章具体细化法律的规定,并且结合行业特点给出具体的实施细则,从而具体指导企业进行数据合规工作。

(四)深入建设数据出境安全评估及相关制度

尽管中国正逐步转变数据流动理念,但实现数据自由流动并非一日之功,应该逐步建设数据出境评估制度,更多地融入数据自由流动的色彩。在中国现有的规范当中,存在着关键信息基础设施、重要数据范围过宽的问题。为解决这一问题,要尽早明确重要数据的划分标准,建立数据出境的“负面清单”。确立“负面清单”后,还可以尝试引入白名单机制,同步选取部分地区进行试点。将部分国家和地区纳入数据可自由流动的国家和地区,中国可以推动白名单机制建立,并通过定期审核评估的方式满足保障数据安全的需求。在白名单国家和地区的选择上,应该优先选择一些与中国具有较密切经济合作关系和较高政治互信度的国家或地区,例如RCEP成员国或上海合作组织成员国等。为测试这一制度的可行性,可以在经济较为发达开放的自由贸易区进行尝试,充分发挥自贸区的制度试验性功能。

(五)分级对接国际数字贸易规则

中国正在主动申请加入CPTPP和DEPA,各类协定下对于数据跨境流动有着不同的规定和要求。面对差异化的国际数字贸易、数据流动规则,需在规则层面进行有效对接。立足于RCEP,横向对比以CPTPP为代表的美式数字贸易规则、欧式数字贸易规则以及DEPA,能够发现以上几种规则下对于跨境数据流动设置的严格程度和内容丰富程度上都有所差异。有学者提出可以根据接受的难易程度,将国际数字贸易规则分为基本接受的条款、接受难度较小的条款、接受难度较大的条款,对于这三类条款分别采取不同的对待方式。对于基本接受的条款,可通过政策供给的方式,推动这些规则在实践当中直接落地。对于接受难度较小的条款,应在RCEP的基础上重点关注其与其他规则的差异。对于接受难度较大的条款,则应该充分发挥中央、地方两级立法的优势,通过在自由贸易区、沿海发达地方进行试验立法的方式,通过试验激励规则的制定和运行。

综上所述,RCEP为中国跨境数据流动带来了新的发展空间。通过完善法律法规和规制体系,中国能够更好地融入全球数字经济体系,推动数字经济的可持续发展。


四、结论

《区域全面经济伙伴关系协定》(RCEP)作为全球最大的自由贸易协定,将数据流动与数字贸易纳入了重要议题,为区域内各国在跨境数据流动方面提供了新的合作平台,同时也为中国带来了前所未有的机遇与挑战。中国需要在该框架下探索适合自身国情的跨境数据规制路径,以实现数据流动的自由与安全之间的平衡。

尽管RCEP为成员国提供了相对宽松的政策环境,但中国现行法律在数据本地化和安全评估方面仍存在一些矛盾。中国应深化对跨境数据自由流动的理念,在立法中融入相关内容,以适应国际数字贸易的趋势。推动数据分类和分级制度建设,以便更精准地管理不同类型的数据;同时,完善数据出境安全评估制度,建立“负面清单”和“白名单”机制,以确保数据在跨境传输中的安全性。此外,中国还需积极对接国际数字贸易规则,增强在国际数字贸易中的话语权。这不仅有助于提升中国企业在全球市场的竞争力,还能为企业提供更为坚实的法律和政策支持。通过这些努力,中国可以在全球数字经济中占据有利位置,实现经济的高质量发展与创新。


相关推荐