「香港澳门一并计入」:司法部数据安全计划(28 C.F.R. Part 202)进入首个完整审计年度——§202.1002 独立审计、§202.1103「3月1日」年报与14日拒单报告,中资背景美国实体的三条硬时限
2026年已过大半,而司法部(DOJ)国家安全司(NSD)主管的数据安全计划(Data Security Program,DSP,法典化于 28 C.F.R. Part 202)正在经历其第一个完整的审计年度。该规则依《国际紧急经济权力法》(IEEPA)与第 14117 号行政命令制定,已于 2025年4月8日凌晨零时一分(东部时间)生效(§ 202.216);尽职调查、审计与报告义务自 2025年10月6日起分批加码(Subpart J、§ 202.1103、§ 202.1104)。DOJ 的执法宽限期早在 2025年7月8日即已结束。
对具有中资背景的美国实体而言,眼前有三条硬时限:本日历年度的独立审计(§ 202.1002)、2027年3月1日到期的年度报告(§ 202.1103,距今约204天)、以及随时可能触发的14日报告义务(§ 202.1104、§ 202.302)。
一、法规背景:一部"数据出口管制法"
DSP 的性质不是隐私法,而是出口管制。DOJ 在官方表述中明确称其"实质上确立了出口管制",禁止或限制"受关注国家"(countries of concern)及其管辖、所有、控制或指挥下的"受管辖人"(covered persons)通过特定类别的交易,获取美国政府相关数据或美国人的批量敏感个人数据。
时间线:第 14117 号行政命令签署于2024年2月28日;NSD 于2024年12月26日发布最终规则(90 FR 1706,2025年1月8日刊载),2025年4月18日发布更正修订(90 FR 16466);规则自2025年4月8日生效,Subpart J 与报告义务自2025年10月6日起适用。CISA 同步发布了《受限交易安全要求》,通过 § 202.248 以引用方式并入规则。
二、"受关注国家"与"受管辖人":范围比直觉宽得多
依 § 202.601,受关注国家共六个:中国、古巴、伊朗、朝鲜、俄罗斯、委内瑞拉。其中 § 202.208 特别定义"中国"包括香港特别行政区与澳门特别行政区,以及其任何行政区划、机构或部门——以香港或澳门主体作为中转架构,不产生任何隔离效果。
§ 202.211(a) 规定"受管辖人"的五类:
(1) 由一个或多个受关注国家或第(2)类主体直接或间接、单独或合计持股50%以上的外国实体;或依受关注国家法律组织设立、或主要营业地在受关注国家的外国实体;(2) 由第(1)(3)(4)(5)类主体持股50%以上的外国实体;(3) 作为受关注国家或第(1)(2)(5)类实体的雇员或承包商的外国个人;(4) 主要居住在受关注国家境内的外国个人;(5) 经总检察长认定为受受关注国家所有、控制、管辖或指挥,或代表其行事,或明知而促成、指使违规的任何人(不论所在地)。
第(3)(4)类的实务冲击最大:一名主要居住在中国境内的远程工程师、一名中国实体的承包商,本身即构成"受管辖人"。研发外包、境内运维团队远程访问美国生产库,都可能落入受限交易。
三、"批量"门槛:加密与去标识化不能豁免
§ 202.249 列举六类敏感个人数据:涵盖性个人标识符、精确地理位置数据、生物识别标识符、人类组学数据、个人健康数据、个人财务数据。§ 202.205 规定"批量"门槛——以前12个月内任一时点为准,可跨交易向同一外国人/受管辖人累计:
人类组学数据 超过1,000名美国人(其中人类基因组数据仅需超过100名);生物识别标识符 超过1,000名;精确地理位置数据 超过1,000台美国设备(按设备而非人计);个人健康数据 超过10,000名;个人财务数据 超过10,000名;涵盖性个人标识符 超过100,000名。混合数据集按其中门槛最低的类别计算(§ 202.205(g))。
两处极易被忽略:其一,§ 202.206 明确规定,无论数据是否经匿名化、假名化、去标识化或加密,一律计入批量门槛——技术措施不改变管辖判定;其二,§ 202.242 将"精确地理位置"定义为精度在1,000米以内,绝大多数移动应用的定位数据都达标。
四、禁止交易与受限交易
§ 202.210(a) 列举四类"涵盖数据交易":数据经纪(data brokerage)、供应商协议、雇佣协议、投资协议。
禁止交易(Subpart C)。§ 202.301 全面禁止与受关注国家或受管辖人从事涉及数据经纪的涵盖数据交易。§ 202.302 进一步规定,与非受管辖的外国人从事数据经纪的,必须以合同要求对方不得将同一数据向受关注国家或受管辖人再行经纪,并报告任何已知或涉嫌违约——报告须在知悉后14日内提交(§ 202.302(b)(1))。§ 202.303 绝对禁止使受关注国家或受管辖人接触批量人类组学数据,或可从中提取该数据的人体生物样本。§ 202.304 禁止规避、致使违规、未遂与共谋;§ 202.305 禁止"明知而指使"。
受限交易(Subpart D)。§ 202.401 规定,涉及供应商协议、雇佣协议或投资协议的涵盖数据交易,除非美国人遵守 § 202.248 项下的 CISA 安全要求及本规则所有其他适用要求,否则不得从事。该条 Example 2 给出了最关键的一句提示:不符合安全要求的受限交易,不属于获得授权的交易,因而构成禁止交易。合规瑕疵不是程度问题,而是性质翻转。
§ 202.228 对投资协议设有被动投资除外:合计投票权与权益低于10%,且不享有超出标准少数股东保护的权利。
五、三条硬时限
1. 数据合规程序与年度认证(§ 202.1001)。从事受限交易的美国人应不迟于2025年10月6日建立并实施数据合规程序,内容包括:以可审计方式核验并留痕数据流(数据类型与数量、交易各方身份含实体所有权与个人国籍/主要居住地、数据最终用途与传输方式);对涉及供应商的受限交易核验供应商身份;以及两份须由合规负责的高管每年认证的书面政策(合规程序政策、安全要求实施政策)。
2. 独立审计(§ 202.1002)。2025年10月6日之后从事受限交易的美国人,须就每一个从事受限交易的日历年度各进行一次审计,审计须覆盖前12个月。审计师必须具备资质、必须独立,且不得是受管辖人或受关注国家。审计范围涵盖受限交易本身、§ 202.1001 合规程序及其实施、§ 202.1101 项下记录、以及安全要求。审计师须在审计完成后60日内提交书面报告,报告须描述方法论、合规程序有效性、安全要求实施中的任何脆弱点或缺陷、任何失效实例,并提出改进建议。审计报告须保存至少10年。
3. 年度报告与14日报告(§§ 202.1103、202.1104)。§ 202.1103 的适用面很窄但很痛:2025年10月6日之后从事涉及云计算服务的受限交易,且25%以上股权由受关注国家或受管辖人直接或间接持有(含通过任何合同、安排、谅解或关系持有)的美国人,须就截至上一年度12月31日的相关交易,于次年3月1日前提交年度报告。报告内容包括交易日期、数据类型与数量、传输方式、各参与方及其所在地与所有权/国籍信息,并附相关文件副本。申报的首要责任在实际从事该交易的美国人本身,不因他人已就同一交易申报而免除(除非确知)。
§ 202.1104 另行规定:主动拒绝(包括通过软件或自动化工具自动拒绝)他人提出的、涉及数据经纪的禁止交易要约的,须在拒绝后14日内提交报告。§ 202.102(c) 明确所有"日"均指日历日。
此外,§ 202.1101 要求对本规则项下的每一笔交易保存完整准确的记录,并在交易日后至少10年内可供检查;§ 202.1102 赋予 DOJ 随时要求宣誓提交报告的权力,并可举行听证、进行取证、以传票强制提交书面与电子文件(定义明确包括即时通讯记录与元数据)。
六、罚则
依 § 202.1301,IEEPA 第206条(50 U.S.C. § 1705)适用于本规则项下的违法行为:民事罚款上限为 368,136美元与涉案交易金额两倍中的较高者(该数额依《联邦民事罚款通胀调整法》逐年调整,实际适用时须核对当年数额);故意违反、未遂、共谋或协助教唆的,经定罪可处不超过100万美元罚金,自然人可并处最高20年监禁。§ 202.1301(d) 另援引 18 U.S.C. § 1001:在申报中隐瞒重大事实或作虚假陈述,本身即构成独立的联邦犯罪。
Subpart E 规定了十一项豁免,其中与中资企业最相关的是 § 202.506 集团内部交易、§ 202.505 金融服务、§ 202.508 已受 CFIUS 处置的投资协议、§ 202.509 电信服务,以及 §§ 202.510、202.511 的药品与临床研究相关豁免。Subpart H 提供一般许可与特定许可,Subpart I 提供咨询意见(advisory opinion)程序——在架构存疑时,主动申请咨询意见远优于事后解释。
七、对中资企业的合规要点
1. 先做"受管辖人"映射,而不是先做数据盘点。许多企业从数据侧入手,结果漏掉了人的维度。应逐一排查:境内远程研发与运维人员(§ 202.211(a)(4))、中国实体的承包商((a)(3))、香港/澳门子公司(§ 202.208)、以及任何合计持股达50%的间接持股链条((a)(1)(2))。一名有生产环境访问权限的境内工程师,就足以把一份普通的雇佣安排变成受限交易。
2. 按"最低门槛"重算数据量,并停止依赖加密作为抗辩。依 § 202.205(g) 与 § 202.206,混合数据集按最低门槛类别计算,且加密与去标识化不影响判定。含基因组数据的数据集尤须警惕:门槛仅为100名美国人。移动应用的定位回传(1,000米以内精度、1,000台设备)也远比想象中容易达标。
3. 立即锁定本年度审计。§ 202.1002 要求"每一个从事受限交易的日历年度各一次",且审计师不得是受管辖人——这直接排除了由中国母公司内审部门或中资背景咨询机构执行的常见安排。审计师遴选、范围界定与前12个月证据准备都需要提前量,年末再启动几乎必然失控。
4. 把14日报告做成自动化流程。§ 202.1104 与 § 202.302(b)(1) 的14个日历日极短,且触发点分散在销售、BD 与合规多个岗位。应在 CRM 或工单系统中预置"疑似受管辖人数据经纪要约"的标记与升级路径,并预先备妥报告模板——等到发生时再研究怎么报,时限已经过半。
5. 用10年留存标准重建档案。§ 202.1101 的10年可查阅要求,远长于多数企业的常规文档保留策略,且 § 202.1102 允许 DOJ 调取即时通讯与元数据。合同副本、尽调记录、数据流图、许可与咨询意见文号、以及高管年度认证,都须以可审计方式集中归档。
八、格知律所如何协助
格知律师事务所在跨境数据传输与美国国家安全审查交叉领域为中资企业提供全流程支持。围绕 28 C.F.R. Part 202,我们的服务包括:受管辖人与涵盖数据交易映射——沿股权链、雇佣与承包关系、香港/澳门架构逐层判定 § 202.211 适用性,并按 § 202.205 门槛重算数据量;禁止/受限交易定性意见——区分数据经纪与供应商、雇佣、投资协议,评估 § 202.228 被动投资除外与 Subpart E 各项豁免(尤其 § 202.506 集团内部交易与 § 202.508 CFIUS 路径)的适用空间;§ 202.1001 数据合规程序搭建——起草两份年度认证书面政策、设计可审计的数据流核验与留痕机制;§ 202.1002 独立审计的前置准备与审计师适格性把关;§§ 202.1103、202.1104 报告链路配置,包括3月1日年报的口径确定与14日报告的触发与升级流程;以及在 DOJ 依 § 202.1102 发出宣誓报告要求或传票时的应询代理与执法抗辩。对架构存疑的交易,我们亦协助按 Subpart I 申请咨询意见或按 Subpart H 申请特定许可。
九、结语
DSP 与企业熟悉的州隐私法在结构上截然不同:它不给整改期,不设私人诉权,也不以消费者投诉为主要触发点;它以出口管制的逻辑运行,以记录、审计与申报为证据基础,以 IEEPA 的刑民双轨为后果。规则文本中"可审计方式"(in an auditable manner)反复出现,指向同一件事——监管者最终要看的是能否复原每一笔数据流的证据链,而不是政策文件写得多完善。
2026年是第一个完整的审计年度,2027年3月1日是第一个真正意义上的年报节点。对中资背景的美国实体而言,眼下最该做的不是修改隐私政策,而是回答三个具体问题:谁在访问、访问了多少、有没有留痕。
本文仅供参考,不构成法律意见。规则中的民事罚款数额依法逐年通胀调整,适用时请核对当年数额。如需针对具体业务场景的合规评估,欢迎联系格知律师事务所:info@getechlaw.com | +1-312-888-6633 | 203 N LaSalle St., Ste 2100, Chicago, IL 60601。