📌 教学目标
通过本讲学习,学生将能够:
- 全面了解数据法的渊源体系:国内法渊源、国际法渊源、行业规范渊源的完整结构;
- 熟练掌握全球主要数据保护模式的比较框架:欧盟模式、美国模式、中国模式的异同与优劣;
- 初步掌握数据法学的四种研究方法:规范分析、实证研究、比较法、跨学科研究;
- 建立对数据法知识版图的全局认知,为后续课程提供方法论基础。
本讲学时: 2学时(90分钟)
🎯 案例导入模块:从"跨境数据"到"全球规则"
课前提问(3分钟): 请思考:你手机上使用的某款美国App,是否受到中国法律的管辖?如果该App将你的数据传回美国服务器,涉及哪些法律问题?
导入案例一:欧盟对Meta开出8亿欧元罚单——GDPR的"长臂管辖"
最新动态(2025年): 2025年,Meta Platforms因违反GDPR被爱尔兰数据保护委员会(DPC)处以8亿欧元罚款,理由是Meta将欧盟用户数据强制传输至美国服务器,且未能为这些数据提供充分保护。这是GDPR实施以来金额最高的处罚之一。
背景: 2023年7月,欧美达成"欧盟-美国数据隐私框架"(EU-US Data Privacy Framework),允许美国企业在满足隐私标准的前提下接收欧盟数据。但Meta认为这一框架不适用于其具体业务模式,继续将数据传输至美国。DPC认定:Meta的行为违反了GDPR第44条关于跨境数据传输的规定。
课堂提问:
- 欧盟凭什么处罚一家美国公司?这涉及什么法律原则?
- 欧盟-美国数据隐私框架的达成,意味着什么?它能否根本解决跨境数据传输的法律障碍?
导入案例二:中国企业数据"出海"——三大合规路径的选择困境
背景: 2025年以来,随着中国企业国际化加速,数据出境合规成为企业法务和合规团队的核心挑战。
三类合规路径:
| 路径 | 条件 | 适用场景 | 难点 |
|---|---|---|---|
| 安全评估 | 达到法定数量/规模的企业须申报 | 关键信息基础设施运营者;处理重要数据的出境 | 评估周期长(通常3-6个月),门槛较高 |
| 标准合同 | 须与境外接收方签订国家网信办模板 | 一般个人信息出境 | 须向省级网信部门备案,模板条款严格 |
| 认证机制 | 通过权威机构个人信息保护认证 | 集团内部数据传输等 | 认证标准尚在完善 |
典型案例: 某中国互联网企业将国内用户数据存储于境外服务器,用于训练AI模型,须同时满足《个人信息保护法》第38条(出境条件)+第40条(个人信息保护评估)+《数据安全法》第31条(重要数据出境评估)的三重要求。
课堂提问:
- 一家中等规模的电商平台(用户量50万,有少量海外用户),其数据出境需要走哪条路径?请说明判断依据。
- 如果你是该平台的法务负责人,如何在业务扩张与合规成本之间取得平衡?
导入案例三:国际数据竞争格局——RCEP、CPTPP与数字贸易规则
背景: 在WTO框架下,数字贸易规则仍是空白。区域贸易协定正在成为数字经济规则竞争的主战场。
三大阵线对比:
| 协定 | 数字产品非歧视 | 跨境数据流动 | 数据本地化 | 源代码保护 |
|---|---|---|---|---|
| RCEP(2022年生效) | 允许例外 | 允许例外 | 允许例外 | 无规定 |
| USMCA(2020年生效) | 适用 | 禁止强制本地化 | 禁止强制本地化 | 要求不得强制 |
| CPTPP(2018年生效) | 适用 | 允许例外 | 允许例外 | 无规定 |
深层含义: 美墨加协定(USMCA)是目前数字贸易规则最严格的协定,它将TPP的数字贸易规则大幅升级:剔除了"考虑各方监管需求"的例外条款。这意味着:加入USMCA的国家,在数据跨境流动问题上,几乎无法设置限制。
课堂讨论: 中国是否应当加入CPTPP等高标准数字贸易协定?如果加入,将对中国的数据法律主权产生什么影响?
模块一:数据法的渊源体系
1.1 数据法渊源的分类框架
数据法的渊源,是指数据法律规范的来源和表现形式。理解渊源体系,是把握数据法规范全貌的基础。
中国数据法律渊源的完整体系:
数据法渊源体系
│
├─ 根本渊源:宪法
│ └─ 《宪法》第33条(人格尊严)、第40条(通信自由与秘密)
│
├─ 基本法律渊源:法律
│ ├─ 《网络安全法》(2017)
│ ├─ 《数据安全法》(2021)
│ ├─ 《个人信息保护法》(2021)
│ └─ 《民法典》第127条(数据保护衔接条款)
│
├─ 行政法规渊源
│ ├─ 《网络数据安全管理条例》(2025)
│ ├─ 《关键信息基础设施安全保护条例》(2021)
│ └─ 《生成式人工智能服务管理暂行办法》(2023)
│
├─ 部门规章及规范性文件
│ ├─ 《数据出境安全评估办法》(2022)
│ ├─ 《个人信息出境标准合同办法》(2023)
│ ├─ 《数据安全技术 数据分类分级规则》(GB/T 43697-2024)
│ └─ 《个人信息保护合规审计指引》
│
├─ 政策渊源
│ ├─ 《数据二十条》(2022)
│ └─ 《数据要素×三年行动计划》(2024-2026)
│
├─ 司法解释渊源
│ ├─ 最高人民法院《关于审理使用人脸识别技术处理个人信息相关民事案件适用法律若干问题的规定》(2021)
│ └─ 最高人民法院2026年发布的侵犯公民个人信息犯罪典型案例
│
└─ 国际法渊源
├─ RCEP(2022年生效)
├─ GATS(服务贸易总协定)
└─ 双边/多边数据保护协议
1.2 宪法渊源:数据权利的宪法根基
《宪法》第33条第3款: "国家尊重和保障人权。"
这一条款是数据权利保护的宪法基础——个人信息权益作为基本人权,在宪法层面得到确认。
《宪法》第40条: "中华人民共和国公民的通信自由和通信秘密受法律的保护。"
这是数据通信隐私权的宪法来源,在数字时代,这一权利的射程扩展至电子邮件,即时通讯、电子支付记录等数据通信记录。
延伸讨论: 《宪法》第33条和第40条能否直接适用于个人对平台的数据权利主张?宪法条款在数据法中的适用路径是什么?
1.3 法律渊源:"三驾马车"的制度框架
(1)《网络安全法》(2017年6月1日)
定位:网络空间安全领域的基础性立法
| 维度 | 内容 |
|---|---|
| 立法目的 | 保障网络安全,维护网络空间主权、国家安全与公共利益 |
| 核心原则 | 等级保护(第21条) |
| 数据保护条款 | 网络运营者收集使用个人信息须遵循合法、正当、必要原则(第41条) |
| 关键制度 | 网络安全等级保护制度、关键信息基础设施保护、网络安全审查 |
| 处罚力度 | 最高100万元(第59条) |
| 域外效力 | 有限(第2条:在中华人民共和国境内建设、运营、维护和使用网络) |
(2)《数据安全法》(2021年9月1日)
定位:数据安全领域的基础性立法
| 维度 | 内容 |
|---|---|
| 立法目的 | 规范数据处理活动,保障数据安全,促进数据开发利用 |
| 核心原则 | 分类分级保护(第21条) |
| 数据分类 | 一般数据→重要数据→核心数据(三级) |
| 核心制度 | 数据安全审查(第24条)、重要数据出境安全评估(第31条) |
| 处罚力度 | 最高1000万元(第45条) |
| 域外效力 | 有(第2条:适用于在境外开展数据处理活动) |
(3)《个人信息保护法》(2021年11月1日)
定位:个人信息权益保护的专门立法
| 维度 | 内容 |
|---|---|
| 立法目的 | 保护个人信息权益,规范个人信息处理活动 |
| 核心原则 | 知情同意 + 最小必要 + 目的限制 |
| 数据分类 | 一般个人信息→敏感个人信息(生物识别、宗教信仰、医疗健康、金融账户、行踪轨迹、不满14周岁未成年人信息) |
| 主体权利 | 10项(知情/决定/查阅/复制/更正/补充/删除/可携带/撤回同意/请求解释) |
| 处罚力度 | 最高5000万元或上年度营业额5%(第66条) |
| 域外效力 | 有(第3条:处理在境内自然人个人信息的活动) |
课堂提问(选择题): 某美国互联网公司向中国境内用户提供服务,在境内收集用户个人信息,并传输至境外服务器。请问:该公司须同时遵守哪些法律?以下选项中,哪一组最完整?
A. 《网络安全法》+《数据安全法》
B. 《个人信息保护法》+《数据安全法》
C. 《网络安全法》+《数据安全法》+《个人信息保护法》
D. 《个人信息保护法》
1.4 行政法规渊源:政策到法律的桥梁
(1)《网络数据安全管理条例》(2025年1月)
这是网络数据安全管理领域的首部行政法规,上位法依据为《网络安全法》《数据安全法》《个人信息保护法》,主要内容包括:
- 网络运营者的一般安全保护义务
- 数据分类分级安全管理的具体规则
- 网络平台服务提供者对用户发布信息的管理义务
- 个人信息保护的可选机制
(2)《生成式人工智能服务管理暂行办法》(2023年8月)
针对生成式AI的特殊监管框架,主要内容包括:
- 服务提供者的数据合规义务(训练数据须有合法来源,不得侵害他人知识产权,须取得个人信息单独同意)
- 备案与安全评估制度
- 服务提供者对用户信息的保护义务
模块二:国际数据法比较研究
2.1 全球数据法律版图的三种模式
互动提问: 请同学们猜测:目前全球有多少个国家已经制定了专门的个人信息保护法?答案:超过130个国家。在这么多不同的立法中,有没有一些共同的核心原则?
2.2 欧盟模式:统一立法,严格保护
代表立法:GDPR(2018年5月25日)
| 维度 | 内容 |
|---|---|
| 立法哲学 | 严格保护优先,人格权保护神圣不可侵犯 |
| 法律框架 | 统一基本法(GDPR)+各成员国国内法转化 |
| 适用范围 | 广域管辖(第3条:处理欧盟境内自然人个人信息的活动,无论处理者在何处) |
| 法律原则 | 合法性、公平性、透明性;目的限制;数据最小化;准确性;存储限制;完整性、保密性;问责制 |
| 数据主体权利 | 8项(知情权、访问权、更正权、删除权(被遗忘权)、限制处理权、数据可携带权、拒绝权、自动化决策权) |
| 数据跨境 | 充分性认定+标准合同条款+约束性公司规则 |
| 处罚力度 | 最高2000万欧元或全球年营业额4%(取较高者) |
| 执法机构 | 各国独立数据保护局(DPA) |
"布鲁塞尔效应": 欧盟通过GDPR的高标准立法,在事实上将欧盟的数据保护标准输出为全球标准——因为任何面向欧盟用户的服务,都必须满足GDPR要求。Meta、Google、Apple等全球互联网巨头均按GDPR标准重构了全球数据政策。
最新发展——EU AI Act(2024年通过,2026年正式执行):
| 维度 | 内容 |
|---|---|
| 核心机制 | 风险分级(不可接受风险/高风险/有限风险/最小风险) |
| 高风险AI系统 | 须满足透明度、人类监督、准确性、鲁棒性、安全性要求,须进行合规评估 |
| 处罚力度 | 最高3500万欧元或全球年营业额7%(针对AI违规) |
| 数据要求 | 训练数据须有合法来源,须有质量保证机制,须避免歧视性输出 |
2.3 美国模式:分散立法,行业自律
联邦层面: 美国目前没有统一的联邦数据保护法。
代表性立法:
| 法律 | 生效时间 | 适用对象 | 核心内容 |
|---|---|---|---|
| CCPA | 2020年1月 | 加州居民 | 知情权、删除权、拒绝出售权 |
| CPRA | 2023年1月 | 加州居民 | 新增敏感个人信息保护权.opt-out权扩展 |
| HIPAA | 1996年 | 医疗健康 | 健康信息保护 |
| COPPA | 1998年 | 13岁以下儿童 | 儿童在线隐私保护 |
联邦层面最新动向: ADPPA(美国数据隐私和保护法案)虽多次提出,但因党派分歧尚未通过联邦立法。
美国模式的核心特点:
- 行业自律为主:联邦层面以行业自律规范为主
- 州级先行:加州等大州率先立法,形成事实上全国标准
- 灵活例外:允许企业在满足消费者基本权利的前提下自由经营
- 执法分散:FTC(联邦贸易委员会)+各州总检察长分散执法
比较提问: 请分析:GDPR的"充分性认定"制度,与中国的"安全评估"制度,在逻辑上有何本质差异?
2.4 中国模式:统筹发展与安全的第三条道路
| 维度 | 中国方案 | 欧盟模式 | 美国模式 |
|---|---|---|---|
| 立法哲学 | 保护与利用并重,国家统筹 | 严格保护优先 | 产业利益优先 |
| 法律框架 | 专门立法(三驾马车) | 统一基本法 | 联邦+州分散立法 |
| 数据跨境 | 安全评估+标准合同+认证 | 充分性认定+标准合同+BCR | 无联邦统一限制 |
| 处罚上限 | 5000万元/5%营业额 | 2000万欧元/4%营业额 | 联邦层面无统一标准 |
| 数据主体权利 | 10项 | 8项 | 3项 |
| 制度创新 | "三权分置"产权制度 | 数据可携权,被遗忘权 | 无类似创新 |
| 监管体制 | 国家网信部门统筹协调 | 各国独立DPA | FTC+各州总检察长 |
中国的独特贡献:
一是统筹安全与发展——中国模式始终强调"保障数据依法有序自由流动,促进数字经济发展"(《数据安全法》第7条),而非单纯强调保护。
二是"三权分置"——数据持有权、使用权、经营权的分置,是中国在数据产权领域的原创性制度贡献。
三是分类分级——依据国家安全影响对数据进行分级保护,而非一刀切的统一标准。
2.5 课堂互动:比较分析框架的应用
判断题(个人思考):
1. 欧盟GDPR的数据主体"被遗忘权"(Right to be Forgotten),在中国《个人信息保护法》中有完全对应的条款。(正确/错误)请说明你的判断。
2. 美国联邦层面有统一的联邦数据保护法。(正确/错误)
3. 中国《个人信息保护法》第38条关于数据出境的条件,与GDPR第44条关于跨境传输的规定,在功能上是相同的。(正确/错误)请说明异同。
4. "布鲁塞尔效应"是指欧盟通过严格的GDPR,将欧盟数据保护标准输出为全球事实标准的现象。(正确/错误)
模块三:数据法的研究方法
3.1 为什么要研究数据法学的研究方法?
课前问题: 法学的核心研究方法是什么?法律史、经济学、社会学分别能给数据法学研究带来什么?
3.2 四种核心研究方法
方法一:规范分析法(Normative Analysis)
定义: 以法律文本为出发点,通过文义解释、体系解释、目的解释、历史解释等方法,厘清数据法规范的含义、适用范围和适用逻辑。
核心工具:
| 解释方法 | 操作要点 | 数据法适用场景 |
|---|---|---|
| 文义解释 | 按法条字面含义理解 | "敏感个人信息"的范围界定 |
| 体系解释 | 结合相关条文整体理解 | 《个保法》第6条(目的限制)与第17条(告知义务)的关系 |
| 目的解释 | 根据立法目的理解规范 | 《数安法》第7条(促进数据流通)的立法目的 |
| 历史解释 | 参考立法历程和背景 | 《数据二十条》的政策背景与制度创新 |
典型应用案例: 对《个人信息保护法》第13条"无需取得个人同意"的情形进行文义分析和体系解释,梳理出7种合法处理个人信息的法定情形,并辨析其相互关系。
课堂练习: 请运用规范分析法,解读《数据安全法》第21条关于"数据分类分级保护制度"中的"重要数据"概念——从文义解释、体系解释两个维度,说明其含义与边界。
方法二:实证研究法(Empirical Research)
定义: 通过数据分析、案例统计、实证调查等方法,考察数据法的实施效果、社会影响和制度运行状况。
主要类型:
| 类型 | 方法 | 在数据法研究中的应用 |
|---|---|---|
| 司法案例分析 | 收集判决书,归纳裁判规则 | 整理滴滴案、知网案、人脸识别案的裁判要点 |
| 行政处罚统计 | 分析执法数据,评估执法力度 | 统计2021-2025年国家网信办处罚案例的数量和金额分布 |
| 问卷调查 | 了解公众对数据保护的认知和态度 | 调查用户对App隐私政策的阅读率和理解程度 |
| 企业合规调研 | 访谈企业合规负责人,评估合规成本 | 调研中小企业数据出境的合规成本与实际困难 |
数据来源推荐:
- 中国裁判文书网(裁判案例)
- 国家网信办官网(行政处罚决定)
- 企业年报与合规报告
-北大法宝、威科先行(综合法律数据库)
前沿应用: AI辅助的案例分析——通过自然语言处理技术,对数百份数据保护行政处罚决定书进行主题建模,量化分析执法趋势与处罚规律。
方法三:比较法研究(Comparative Law)
定义: 通过对不同国家、地区数据法律制度的系统比较,识别制度差异,分析优劣,为本国立法提供参考。
比较法研究的经典问题:
| 比较问题 | 欧盟GDPR | 中国PIPL | 美国CCPA |
|---|---|---|---|
| 数据主体权利数量 | 8项 | 10项 | 3项 |
| "被遗忘权" | 有(全面删除权) | 有限(仅限特定情形) | 无 |
| 数据可携带权 | 有 | 有(2021年新增) | 无 |
| 数据保护官(DPO) | 强制设立 | 仅要求特定情形 | 无强制要求 |
| 处罚计算基数 | 全球年营业额4% | 上年度营业额5% | 违规每次$2,500-$7,500 |
比较法的陷阱:
课堂讨论: 请比较GDPR与《个人信息保护法》关于"数据跨境传输"的规定,完成下表:
| 对比维度 | GDPR | 中国PIPL |
|---|---|---|
| 跨境传输的基本条件 | ||
| 合规传输的路径 | ||
| 违规传输的法律后果 | ||
| 救济机制 |
方法四:跨学科研究法(Interdisciplinary Approach)
定义: 数据法学的研究,不能只靠法律条文,还须借助计算机科学、信息经济学、社会学、伦理学的理论与方法。
跨学科视角下的数据法核心议题:
| 学科视角 | 核心问题 | 对数据法学的启示 |
|---|---|---|
| 计算机科学 | 算法透明度与可解释性 | 算法决策的法律规制须理解算法的基本原理 |
| 信息经济学 | 数据市场的定价机制 | 数据产权登记须理解数据价值的形成逻辑 |
| 伦理学 | 隐私的道德边界 | 敏感信息的保护须理解隐私的伦理基础 |
| 社会学 | 数字鸿沟与数据不平等 | 数据法律制度须回应社会公平问题 |
| 政治学 | 数据主权与数字治理 | 跨境数据规则须理解国家利益博弈 |
前沿工具:法律科技(LawTech)
模块四:数据法的学术地图与前沿议题
4.1 数据法学的主要研究方向
方向一:数据权利理论
- 数据产权的法律性质(财产权/人格权/新型权利)
- "三权分置"的法律表达
- 数据与信息、知识产权的关系
方向二:个人信息保护法
- 敏感个人信息的认定标准
- 告知同意机制的失效与重构
- 自动化决策的法律规制
方向三:数据安全法
- 数据分类分级的操作标准
- 重要数据的认定与保护
- 数据跨境流动的安全评估
方向四:数据流通与交易法
- 数据定价机制的法律框架
- 数据交易所的法律地位
- 数据交易合同的类型化
方向五:算法治理与AI法律
- 算法备案与合规制度
- 生成式AI的数据合规
- 算法解释权与算法审计
4.2 课后延伸阅读建议
| 类型 | 名称 | 推荐理由 |
|---|---|---|
| 学术论文 | 龙卫球:《数据双层产权结构的经济逻辑与立法规范》,《法学评论》2022年第3期 | 从法经济学视角分析数据产权 |
| 政策文件 | 《数据二十条》(全文) | 理解中国数据基础制度必读文本 |
| 国际比较 | 高富平:《论数据流通与利用的规则》,《法学》2022年第1期 | 中外数据立法比较 |
| 前沿论文 | 张新宝:《数据产权保护的法律路径》,《中国法学》2023年 | 最新政策解读与学术前沿 |
| 工具书 | 《数据安全技术 数据分类分级规则》(GB/T 43697-2024) | 实务操作的标准依据 |
模块五:课程小结与延伸思考
5.1 本讲知识地图
数据法的渊源与研究方法
│
┌────────────────┴────────────────┐
│ │
渊源体系 研究方法
(法的表现形式) (如何研究数据法)
│ │
根本渊源:宪法 ──→ 基本法律:三驾马车 规范分析:法条解读
行政法规 ──────→ 政策渊源:数据二十条 实证研究:案例统计
司法解释 ──────→ 国际渊源:RCEP/USMCA 比较法:跨国制度比较
行业规范 ──────→ 跨学科:技术+伦理+经济
5.2 延伸思考题
思考题一(规范分析): 《个人信息保护法》第17条规定了个人信息处理者的告知义务。请运用文义解释和体系解释方法,分析以下问题:App在用户注册页面中,通过超链接跳转至隐私政策文本,是否满足"告知"要求?如隐私政策文本长达50页,是否仍符合"清晰易懂"的要求?
思考题二(实证研究): 收集2021年至2026年国家网信办对互联网平台的行政处罚案例(至少10份),分析以下问题:①处罚的金额与违法行为类型之间有何规律?②是否存在"运动式执法"或"选择性执法"的迹象?③哪些类型的数据违法行为最常被处罚,哪些反而较少被追究?
思考题三(比较法): 请比较GDPR与中国《个人信息保护法》在"数据跨境传输"规则上的差异,并分析:①哪套规则对企业的合规成本更高?为什么?②在数据跨境日益频繁的背景下,哪套规则更有利于数字经济发展?
思考题四(跨学科): 从计算机科学视角,"差分隐私"(Differential Privacy)是一种通过向数据添加精心设计的噪声,使得统计分析结果无法反推具体个人信息的隐私保护技术。请思考:差分隐私技术能否替代法律上的"匿名化"?是否符合《个人信息保护法》关于匿名化的法律定义?如适用,有哪些法律风险需要关注?
📝 标准化习题模块(自测)
判断题(每题5分,共35分)
题目1: 中国数据法律体系以《网络安全法》《数据安全法》《个人信息保护法》为"三驾马车",其中《个人信息保护法》最晚出台(2021年11月1日),被称为"中国版GDPR"。
答案:✓ 正确。
题目2: 《数据安全法》第21条确立的核心原则是"等级保护制度",将数据分为一般数据、重要数据和核心数据三级进行分类分级保护。
答案:✗ 错误。《数据安全法》第21条确立的核心原则是"分类分级保护"制度;"等级保护制度"是《网络安全法》第21条确立的核心原则。两者不同。
题目3: 《个人信息保护法》赋予信息主体10项权利,包括知情权、决定权、查阅权、复制权、更正权、补充权、删除权、可携带权、撤回同意权、请求解释说明权,是全球数据主体权利最多的立法之一。
答案:✓ 正确。
题目4: 欧盟GDPR在数据跨境传输问题上,采用"充分性认定+标准合同条款+约束性公司规则"的三层机制;中国PIPL则采用"安全评估+标准合同+认证机制"的三条路径。
答案:✓ 正确。
题目5: 《个人信息保护法》不具有域外效力,仅适用于在中国境内处理个人信息的活动。
答案:✗ 错误。《个人信息保护法》第3条明确规定其具有域外效力:处理在中华人民共和国境内自然人个人信息的活动,以及在境外处理境内自然人个人信息的活动,均适用本法。
题目6: EU AI Act(2024年通过,2026年正式执行)将AI系统分为四级风险,对高风险AI系统的违规行为,最高可处罚全球年营业额的7%。
答案:✓ 正确。
题目7: "布鲁塞尔效应"是指欧盟通过GDPR的高标准立法,在事实上将欧盟的数据保护标准输出为全球标准的现象。
答案:✓ 正确。
选择题(单选,每题8分,共40分)
题目1: 中国数据法律体系的"根本渊源"是:
A.《网络安全法》《数据安全法》《个人信息保护法》
B.《宪法》
C."数据二十条"
D.RCEP
答案:B
解析: 宪法是国家根本大法,是所有法律的最高渊源。数据法的"根本渊源"即宪法(人格尊严条款、通信自由与秘密条款)。A项是基本法律渊源,C项是政策渊源,D项是国际法渊源。
题目2: 以下关于《网络安全法》《数据安全法》《个人信息保护法》处罚上限的比较,正确的是:
A.三部法律的处罚上限完全相同
B.《数据安全法》最高100万元,《网络安全法》最高1000万元
C.《个人信息保护法》最高5000万元或上年度营业额5%,三者中处罚力度最强
D.《网络安全法》最高5000万元
答案:C
解析: 《网络安全法》最高100万元;《数据安全法》对核心数据处理者最高1000万元;《个人信息保护法》最高5000万元或上年度营业额5%,是三部法律中处罚力度最强的。
题目3: 某美国互联网公司向中国境内用户提供服务并收集中国用户个人信息。请问该公司必须同时遵守哪些法律?
A.仅需遵守《网络安全法》
B.仅需遵守《个人信息保护法》
C.需同时遵守《网络安全法》《数据安全法》《个人信息保护法》
D.无需遵守中国法律,因为公司在美国
答案:C
解析: 该公司须同时满足:《网络安全法》(网络运营者义务)、《数据安全法》(数据安全义务,第2条具有域外效力)、《个人信息保护法》(第3条域外效力)。三法均具有域外效力。
题目4: 在数据法的研究方法中,"实证研究"方法主要是指:
A.对法条进行文义解释和体系解释
B.收集真实案例、统计数据,分析法律实施效果
C.比较不同国家的数据法律制度
D.运用计算机技术对数据进行隐私计算
答案:B
解析: 实证研究是指通过收集真实案例、统计数据、分析法律实施效果的研究方法,区别于规范分析(文义/体系解释)、比较法(跨国比较)、跨学科研究(技术+法律)。
题目5: 以下哪个国际协定在数字贸易规则方面标准最严格,禁止数据本地化、禁止强制要求提供源代码?
A.RCEP
B.CPTPP
C.USMCA(美墨加协定)
D.GATS
答案:C
解析: USMCA是目前数字贸易规则最严格的协定,剔除了RCEP/CPTPP中"考虑各方监管需求"的例外条款,明确禁止强制数据本地化和源代码披露要求。
延伸思考题(共3题,任选2题作答,每题15分)
思考题1: 请综合运用规范分析方法和实证研究方法,选取一个你感兴趣的《个人信息保护法》条款,分析其立法文本的含义,并通过至少5个真实案例,评估该条款在司法实践中的适用效果和存在的问题。
思考题2: 结合本讲"三大数据保护模式比较"框架,请从立法哲学、执法机制、处罚力度、数据跨境规则四个维度,系统比较中国方案与欧盟GDPR的差异,并分析:在全球数字经济竞争背景下,哪种模式更有利于保护个人权益同时促进数字经济发展?
思考题3: 请运用比较法研究方法,选取一个具体的数据法律问题(如:自动化决策的法律规制、个人信息可携带权的制度设计、数据跨境的安全评估标准),比较中国、欧盟、美国三个法域的不同制度安排,并分析各自制度背后的政策考量与价值取向。
本讲小结
本讲从三个案例导入出发,系统梳理了数据法的渊源体系与研究方法:
第一个维度——渊源体系: 从根本渊源(宪法)到基本法律(三驾马车),从行政法规(《网络数据安全管理条例》)到司法解释,从政策渊源(数据二十条)到国际法渊源(RCEP)——中国数据法律体系已形成完整规范框架。
第二个维度——国际比较: 欧盟GDPR、美国CCPA/PPRA、中国PIPL代表了三种不同的数据保护模式,各有优劣。理解这些差异,是参与全球数字治理对话的前提。
第三个维度——研究方法: 规范分析、实证研究、比较法、跨学科研究——这四种方法构成了数据法学研究的完整工具箱。在数字技术快速迭代的背景下,跨学科研究方法的重要性日益凸显——不懂技术的法律人,将无法真正理解数据法律问题的本质。
下讲预告: 下一讲,我们将学习数据法律关系的主体与客体,重点分析:数据主体、数据处理者、监管机构的法律地位如何界定?数据作为法律客体的特殊性是什么?企业与个人在数据上的权利义务边界如何划分?