热点解读

全国首部数据安全地方法规今起施行 企业数据出境分级管控时代来临

从今天(2026年9月1日)起,全国首部系统性规范数据全生命周期安全管理的地方性法规《重庆市数据安全管理条例》(以下简称《条例》)正式施行,…

📅 2026-09-01✍️ 潘杰峰 律师👁 热点解读

从今天(2026年9月1日)起,全国首部系统性规范数据全生命周期安全管理的地方性法规《重庆市数据安全管理条例》(以下简称《条例》)正式施行,数据出境监管正式进入"中央定框架、地方定细则"的双轨时代。 对任何在重庆开展业务、或在境内运营中处理重庆来源数据的企业而言,此前"数据出境路径靠国家层面三件套"的认知需要升级——数据能否出境、走哪条路径、留哪些记录,将越来越多地由地方立法在中央规则之下细化落地。合规的起点不再是"要不要申报",而是先回答一个更前置的问题:我的数据是什么级别?

一、热点聚焦:全国首部数据安全地方性法规今日落地

据央广网8月31日报道,重庆市人大常委会召开新闻发布会宣布,《条例》共6章45条,围绕数据分类分级、全生命周期监管、监测预警和应急处置等核心制度作出系统规定,于今日正式施行。

对数据出境而言,《条例》最值得关注的规定有三项:

第一,确立"三分法"分级管控基调。 按数据重要程度及遭篡改、泄露、非法利用后的危害程度,将数据划分为核心数据、重要数据、一般数据三个层级,实行"一般数据依法流通、重要数据控制出境、核心数据严格管控"的差异化管理。这延续了《数据安全法》第二十一条确立的国家数据分类分级保护制度,但首次以地方立法形式给出了可操作的出境管控口径。

第二,重申重要数据与个人信息出境的安全评估义务。 明确数据处理者向境外提供在我国境内运营中收集和产生的重要数据和个人信息,应当按有关规定进行安全评估——即对接国家层面的数据出境安全评估制度,未创设新的出境审批门槛,但将义务以地方法规形式固化,并配套了追责与监管依据。

第三,建立分级日志留存制度。 一般操作日志留存不少于6个月,互联网政务应用日志不少于1年,涉及重要数据、个人信息委托处理等场景的日志留存不少于3年,为企业"自证合规"与事件溯源提供依据。同时通过"一次检查"制度设计(监督检查结果互认、不得重复多头检查),减轻企业迎检负担。

二、《条例》落地释放了什么信号?

实务上,重庆《条例》更大的意义在于监管模式的示范效应:

其一,分类分级正从"倡导"变成"强制前置"。过去不少企业把数据分类分级视为安全管理的"软性动作",如今重庆以立法形式把"重要数据控制出境"写入地方法规,意味着识别、定级、目录化将成为数据出境申报的必经前置动作,而非可选项。

其二,地方规则与中央规则的叠加开始显性化。重庆之外,上海已在全国首创"负面清单+操作指引"模式,2026年4月将自贸区负面清单扩围至全市,8月28日又率先印发商贸领域(零售与餐饮业、住宿业)数据出境操作指引;北京经开区8月28日审议通过数据出境负面清单实施意见,并将负面清单扩围至人工智能、机器人等新兴领域。地方立法与地方清单正在成为企业数据出境合规的实际"操作手册"。

三、疑问句:我的数据出境,到底该走哪条路?

这是当前咨询量最高的问题,答案取决于"数据种类+主体身份+数量门槛"三个变量。

依据《促进和规范数据跨境流动规定》(国家网信办2024年3月22日公布并施行)第七条:关键信息基础设施运营者向境外提供个人信息或重要数据,或其他数据处理者向境外提供重要数据、或自当年1月1日起累计向境外提供100万人以上个人信息(不含敏感个人信息)或1万人以上敏感个人信息的,应当申报数据出境安全评估。

不满足上述门槛时,依《规定》第八条:自当年1月1日起累计向境外提供10万人以上、不满100万人个人信息(不含敏感个人信息)或不满1万人敏感个人信息的,应当订立个人信息出境标准合同或通过个人信息保护认证(认证依据为2026年1月1日施行的《个人信息出境认证办法》)。

同时,《规定》第五条明确了豁免情形:非关键信息基础设施运营者自当年1月1日起累计向境外提供不满10万人个人信息(不含敏感个人信息)的,免予安全评估、标准合同与认证。需要特别提示的是,豁免的是"备案程序",并非"合规义务"——《个人信息保护法》第三十九条要求的告知与单独同意、《规定》第十条要求的个人信息保护影响评估,仍须严格履行。

四、独立观点:安全评估三年有效期"到期潮"是当前最大实务盲区

监管规则更新最快的实务盲区,是安全评估结果有效期问题。《数据出境安全评估办法》原定评估结果有效期2年,《促进和规范数据跨境流动规定》第九条已改为3年,且符合条件可在届满前60个工作日内申请延长3年。 首批评估结果多在2023年出具,按3年期计算将在2026年前后陆续届满。

实务中企业常误以为"拿到评估结论即一劳永逸"。需要警惕的是,申请延长须同时满足六项条件,其中包括:数据出境的目的、范围未发生变化;数据处理者与境外接收方未发生变化;出境个人信息的,未来三年涉及自然人数量增幅不超过原评估结果准予过去三年出境数量的20%等。若业务扩张导致出境量级突破原评估范围,应重新申报而非申请延长。 我们预计,2026年下半年将出现首批集中到期后的"续期/重报"分化,未提前60个工作日规划的企业可能面临合规空窗。

五、实务建议:数据出境合规五步走

  1. 做数据分类分级盘点。按行业数据分类分级规则(如GB/T 43697-2024《数据安全技术 数据分类分级规则》)识别核心数据、重要数据、一般数据,并核实主管部门是否已将相关数据列入重要数据目录;未被告知或公开发布为重要数据的,依《规定》第二条不作为重要数据申报安全评估,但应留存识别依据。
  2. 按门槛匹配路径。对照《规定》第七条、第八条确定安全评估、标准合同或认证三条路径;符合第五条情形的,落实告知、单独同意与个人信息保护影响评估义务后出境。
  3. 核查评估结果时效。调取评估结果通知书核对出具日期,测算有效期届满日,提前60个工作日规划延长或重新申报。
  4. 补强境外接收方管理。依据《个人信息保护法》第三十八条采取必要措施保障境外接收方处理活动达到法定保护标准,在标准合同中落实再转移约束、违约责任与争议解决条款。
  5. 对接地方规则。关注企业所在地是否已出台数据出境负面清单或操作指引(如上海、北京、重庆等),符合自贸区/负面清单情形的,依《规定》第六条办理负面清单内申报或清单外免申手续,并同步建立分级日志留存机制。

广东华商律师事务所潘杰峰律师点评

从执业视角看,重庆《条例》的施行是数据出境监管"从规则供给走向规则落地"的标志性节点。三点专业判断供企业参考:其一,"重要数据控制出境"的立法化,意味着数据分类分级不再是合规部内部的"技术台账",而是决定企业出境行为合法性的第一道闸门,未定级即出境的企业风险敞口正在快速放大;其二,安全评估结果3年有效期与延期条件的收紧,叠加各地方负面清单与操作指引的密集出台,企业必须建立"数据出境规则动态跟踪"机制,仅靠一次性的律师意见书无法覆盖持续变化的合规义务;其三,风险提示需特别关注,违规向境外提供个人信息依《个人信息保护法》最高可处五千万元或上一年度营业额百分之五的罚款,并可责令暂停相关业务,而日志留存制度的落地将显著提高违法行为的可回溯性,届时整改空间大幅收窄。实务建议是:涉及数据出境的存量企业,最迟应于2026年第四季度前完成一次系统性的数据出境合规自查与评估结果时效核查,将"评估+延展+监控"作为常态动作,而非一次性项目。

FAQ

Q1:我们公司在重庆没有机构,重庆《条例》和我们有关吗?

取决于数据处理活动与重庆的关联性。若公司在境内运营中收集、产生了来自重庆地区的数据(如重庆用户信息、重庆业务数据),或公司数据处理活动部分在重庆实施,均可能落入《条例》适用范围。且《条例》代表的"分级管控+日志留痕"趋势正在全国扩散,建议无论注册地何处,均按该标准主动升级数据出境管理。

Q2:累计向境外提供不满10万人个人信息,是不是就完全不用管了?

不是。该情形仅豁免安全评估、标准合同和认证三类程序,但出境活动仍须履行《个人信息保护法》第三十九条的告知与单独同意义务,并开展个人信息保护影响评估(《促进和规范数据跨境流动规定》第十条)。同时,"10万人"按当年1月1日起累计计算,且敏感个人信息不计入豁免,需动态监控累计数量,防止突破门槛后形成程序违规。

Q3:安全评估结果即将到期,现在申请延长来得及吗?

依据《促进和规范数据跨境流动规定》第九条,延长申请应在有效期届满前60个工作日内提出,且须满足六项条件(出境目的范围、主体未变,规模增幅不超过20%等)。建议立即调取评估通知书核对届满日期;若已临近届满而业务量级显著增长,应评估重新申报而非延长,以免形成合规空窗。


本文基于公开信息撰写,旨在提供一般性法律信息分享,不构成针对特定个案的法律意见。如遇具体数据出境事项,建议携带完整材料咨询专业律师。

潘杰峰 律师
广东华商律师事务所 · 深圳执业律师
AI合规与数字法律 · 复合背景 · 计算机科学 × 工商管理 × 法学
📞 咨询微信:13590105082
法律咨询:1000元/小时

有 AI 合规或数字法律问题需要专业意见?

潘杰峰律师提供 AI 产品合规设计、AI 民事争议、数据出境、
计算机类刑事辩护、知识产权(诉讼+非诉)等专业法律服务
法律咨询:1000元/小时

立即咨询 微信 13590105082

在线咨询预约

填写以下信息,潘律师会在24小时内联系您

公众号 AI合规 二维码

扫码关注公众号「AI合规」

每日 AI 法律资讯、监管动态、案例解读、
实务合规清单,与本网站内容互补更新。