缅甸专门成立了数字经济发展委员会,旨在实现国家数字化转型,并发布了关于缅甸数字经济发展的路线图,将重点发展九大领域,分别为教育、卫生保健、农业渔业和牲畜业、旅游和酒店、制造业和中小企业、金融服务、技术和创业生态系统、数字贸易、运输和物流。缅甸大力发展数字经济过程中,存在ICT技术以及网络覆盖率方面的挑战。今年7月,澜沧江—湄公河合作第七次外长会在缅甸蒲甘举行,中方宣布将实施澜湄数字经济合作计划。据此,未来中国与缅甸的数字经济合作会加强,数据合规作为数字经济的重要要求,值得着重关注。
数据保护法律体系概况
缅甸暂未颁布数据保护单独立法,但其发布的《电子通信法》以及《电子通信法修正案》规定了电子记录和电子信息公告的真实性和可靠性、利用电子通讯技术的信息传输活动、网络安全以及个人信息保护。除此之外,关于数据保护的规范也散见于其他法律规定之中,主要包括:《宪法》第八章《公民的基本权利与责任》中第357条,在不违反宪法规定的情况下,公民通信和其他通信的安全受法律保护。《公民人身自由和人身安全保障法》,规定了人身安全包括通信和其他通信的安全,以及第8条规定了未经授权或批准,不得通过任何类型的通讯设备截取、收听或以任何方式干扰通讯以及获取个人信息等要求,但于2021年2月13日发布的《公民人身自由和人身安全保障法修正案》规定该条款根据《宪法》第420条(在武装部队总司令宣布紧急状态期间,该地区公民的基本权利可以根据需要限制或暂停)中止。
根据《电子通信法》,缅甸中央委员会成立一个由适当人员和专家组成的电子通信监督机构,以监督电子通信活动。本文主要通过《电子通信法》及其修正案讨论缅甸的数据保护概况。
适用范围
根据《电子通信法》,适用以及不适用范围如下:
适用范围 | 1. 在商业和非商业活动中使用任何类型的电子记录和电子数据电文,包括国内和国际交易以及信息的存储; 2. 任何人或组织在缅甸内或从缅甸内到国外,或从国外到缅甸内,利用电子通信技术实施犯罪。 |
不适用范围 | 1. 政府部门对网络安全、网络攻击、网络滥用、预防网络事故或与网络犯罪有关的调查、执法、证据提交; 2. 政府部门、侦查组或执法组根据刑事事项按照处理权限进行的搜查、侦查、调查、收集信息并提交证据; 3. 为维护国家平静祥和,在与国家安全事务有关的行政权力下对网络安全和网络犯罪问题进行的搜索、调查、信息收集和信息协调。 |
处理合法性基础
在缅甸,数据主体同意是唯一的数据处理合法性基础,与之相较,中国的数据处理合法性基础较为多样。
中国 | 缅甸 |
1. 取得个人的同意; 2. 为订立、履行个人作为一方当事人的合同所必需,或者按照依法制定的劳动规章制度和依法签订的集体合同实施人力资源管理所必需; 3. 为履行法定职责或者法定义务所必需; 4. 为应对突发公共卫生事件,或者紧急情况下为保护自然人的生命健康和财产安全所必需; 5. 为公共利益实施新闻报道、舆论监督等行为,在合理的范围内处理个人信息; 6. 依照本法规定在合理的范围内处理个人自行公开或者其他已经合法公开的个人信息; 7. 法律、行政法规规定的其他情形。 | 1. 取得数据主体的同意。 |
数据控制者义务
《电子通信法》规定了提供电子服务的个人或组织的多项义务,具体如下:
序号 | 义务类型 | 义务内容 |
1 | 同意义务 | 在收集、处理或对外提供个人数据之前应征得数据主体的同意。 |
2 | 保密义务 | 个人信息接收方应确保对其收到的个人信息保密,但法律规定的披露义务除外。 |
3 | 目的限制义务 | 个人信息不得用于与目的不符的行政事务。 |
4 | 安全义务 | 根据安全等级,依法有序维护个人信息,对个人信息进行保护和管理。 |
5 | 销毁义务 | 在一定期限内收集的个人信息必须在规定期限过后妥善销毁。 |
数据主体权利与保护
缅甸并未如其他具有较为完整的个人信息保护法律的国家或地区详细规定数据主体的知情权、访问权、更正权、删除权等,但《宪法》第八章《公民的基本权利与责任》,规定了公民享有通信安全的基本权利,公民作为数据主体的基本权利受到《宪法》的保障,但不排除因其国内政治形势发生变化,某些权利受限。
数据传输
负责处理和维护个人数据的个人或组织应在进行任何数据传输之前征得数据主体的同意。
法律责任承担
违法违规处理个人数据或破坏网络安全等,需要承担法律责任,主要包括以下方面:
负责处理和维护个人信息的个人或组织因未依照《电子通信法》规定管理个人信息,则可能被处以最低一年至最高三年的监禁,不超过十万缅元的罚款。
未经许可获取个人信息等的,可能被处以最低一年至最高三年的监禁。不超过五万缅元的罚款,或两种刑罚兼施。
任何在网络空间引起公众恐慌的人,若因制造虚假新闻或虚假信息以诋毁或分裂,可能被处以最低一年至最高三年的监禁,不超过五万缅元的罚款,或两种刑罚兼施。
以威胁、破坏法治或民族团结为目的访问网络资源,未经许可渗透网络资源;使用超过允许;通过在计算机上安装恶意软件意图伤害某人而犯下网络攻击罪,可能被处以最低两年至最高五年的监禁,不超过三十万缅元的罚款,或两种刑罚兼施。
任何意图损害国家与其他国家的密切关系,为了任何其他国家的利益和未经许可企图侵入或使用国家与其他国家安全合作下的机密网络资源实施网络攻击的,可能被处以最低三年至最高七年的监禁,不超过五十万缅元的罚款,或两种刑罚兼施。
以上为我们对缅甸数据合规的重点解读,即使缅甸暂未出台数据保护单独立法,较之菲律宾、泰国等国家数据合规监管较宽松,但因缅甸国内政治因素导致数据保护风向突然骤变的风险不容忽视,出海缅甸的企业需持续关注法律法规以及政治形势的变化。缅甸数据合规重点解读为本团队东南亚数据合规系列文章的最后一篇,文莱的数据保护概况将在东盟数据合规文章中简要介绍。