全国首部数据全生命周期安全管理地方性法规在渝施行:9月1日《重庆市数据安全管理条例》三大新规解读
2026年9月1日,《重庆市数据安全管理条例》正式施行,系全国首部系统性规范数据全生命周期安全管理的地方性法规,共6章45条。条例最关键的三…
2026年9月1日,《重庆市数据安全管理条例》正式施行,系全国首部系统性规范数据全生命周期安全管理的地方性法规,共6章45条。条例最关键的三个新信号是:明确"谁管业务谁管数据安全"的分级监管原则、建立一般/重要/核心数据三级分类分级与差异化出境管控、建立全链路分级日志留存制度。 对计划在重庆布局数据中心或开展跨境数据业务的企业而言,本条例已实质抬高了数据合规门槛。
一、条例出台的背景:从"九龙治水"到"立体化监管"
《重庆市数据安全管理条例》针对此前数据管理"九龙治水"难题——网信、大数据、公安、国安及行业主管部门各有监管权但权责交叉——从制度层面搭建了立体化监管体系,明确"谁管业务、谁管业务数据、谁管数据安全"原则,厘清部门权责。
条例将《数据安全法》《个人信息保护法》等上位法原则转化为可落地、可操作的规则,对覆盖数据收集、存储、使用、加工、传输、提供、公开、归纳、删除、销毁等全环节作出系统规范,为"数字重庆"建设提供法治框架。
二、条例三大创新性规则详解
创新一:三类数据三套管控规则
条例细化了上位法关于数据分类分级保护的要求,建立分级管理制度:
一般数据依法流通。 这类数据不涉及国家安全、公共利益和个人敏感权益,遵循市场规律自由流通,但应当履行基础合规义务(如内部授权、过程记录)。
重要数据控制出境。 重要数据是指一旦被篡改、破坏、泄露、获取、非法利用,可能直接危害国家安全、经济运行、社会稳定、公共健康等的数据。条例要求重要数据原则上境内存储,确需出境的,遵循国家关于数据跨境流动的规定。
核心数据严格管控。 核心数据涉及国家命脉、关键基础设施、重要行业核心机密等,实行最严格的管控措施,原则上不得出境。
创新二:全链路分级日志留存制度
条例建立了分级日志留存制度:
- 一般操作日志留存不少于6个月;
- 涉及重要数据、个人信息的合作处理日志留存不少于3年。
3年留存期限远高于行业惯例,为事件溯源、责任认定提供了完整依据。这意味着企业在数据处理系统中需配套建设全链路日志记录能力,至少覆盖数据收集、传输、删除等关键节点。
创新三:预案编制—监测预警—应急演练—事件上报—信息发布一体化
条例构建了"预案编制、监测预警、应急演练、事件上报、信息发布"一体化工作体系,推动安全治理从"事后处置"向"事前预防"转变。
具体来说:经营者应制定数据安全应急预案——明确数据泄露、篡改、损毁等突发事件的处置流程;开展年度应急演练;发现数据安全事件应当在规定时限内向监管部门报告;统一对外信息发布口径,避免引发次生舆情危机。
三、《促进和规范数据跨境流动规定》在重庆的落地:数据出境企业的实务选择
《促进和规范数据跨境流动规定》(国家网信办令第16号,2024年3月22日施行)明确了数据出境的三条法定路径。企业在重庆开展数据出境业务时,应当结合条例分级管控要求综合判断:
路径一:申报数据出境安全评估
依《数据出境安全评估办法》(国家网信办令第11号):
- 关键信息基础设施运营者(CIIO):向境外提供个人信息或重要数据的,须申报安全评估;
- 非CIIO数据处理者:向境外提供重要数据,或累计提供100万人以上个人信息(不含敏感)或1万人以上敏感个人信息的,须申报安全评估。
路径二:订立个人信息出境标准合同(SCC)
依《个人信息出境标准合同办法》(国家网信办令第13号),非CIIO数据处理者向境外提供10万人以上不满100万人个人信息或不满1万人敏感个人信息的,应与境外接收方订立标准合同并向省级网信部门备案。
路径三:个人信息出境认证
依《个人信息出境认证办法》(2025年10月发布、2026年1月1日施行),建立第三条法定路径。需要通过专业机构认证的,由国家网信部门会同市场监管总局指定的认证机构实施。
自由流通情形:哪些数据可"免申报"
依《促进和规范数据跨境流动规定》,以下情形免予申报数据出境安全评估、订立标准合同、通过个人信息保护认证:
- 国际贸易、跨境运输、学术合作、跨国生产制造和市场营销等活动中收集和产生的数据出境,且不含个人信息或重要数据;
- 境外收集和产生的个人信息传输至境内处理后出境,处理过程中未引入境内个人信息或重要数据;
- 履行合同所必需(如跨境购物、跨境支付);
- 实施跨国公司人力资源管理所必需;
- 紧急情况下保护自然人生命健康和财产安全所必需。
重庆条例对"自由流通"原则同样认可,但需注意:即使是免申报情形,企业仍应履行告知义务、签订相关协议、保障境外接收方处理活动达到中国法律规定的保护标准。
四、数据出境企业的"五个一"合规清单
依据条例与上位法,建议在重庆及全国开展数据出境业务的企业按"五个一"完成合规改造:
清单一:一次全面的数据资产盘点
建立企业级数据资产清单,识别业务系统中的全部数据资产——含个人信息、重要数据、核心数据,对每类数据标注来源、用途、敏感级别、合规义务、责任部门。
清单二:一份数据分级分类报告
依条例分级标准完成数据分级分类报告。该报告既是内部管理工具,也是申报材料、应急响应、合规审计的支撑依据。
清单三:一份出境路径选择备忘录
对涉及出境的数据,逐一判断属于哪条路径(安全评估/SCC/认证/免申报),并制作《数据出境路径选择备忘录》。重要数据和核心数据的出境需逐项审批,一般数据出境需履行告知同意义务。
清单四:一套日志留存与审计体系
按"一般操作6个月+重要数据3年"的标准改造日志体系。对涉及重要数据、个人信息跨境流动的节点,配备防篡改、可追溯的日志记录设施。
清单五:一支应急响应队伍
建立由法务、IT、合规、业务组成的应急响应小组,配备数据安全事件分级处置预案,至少每年开展一次应急演练。
广东华商律师事务所潘杰峰律师点评
《重庆市数据安全管理条例》施行标志着我国数据安全监管的"地方先行先试"模式进入新阶段,三点判断:第一,条例的"分级管控+全链路日志+一体化应急"三大制度组合,明显抬高了数据处理者的合规成本,但对保护数据权益是必要的制度升级,预计其他重点省市(北京、上海、广东、浙江)将跟进出台类似条例;第二,数据出境企业的实务影响——重庆的"重要数据控制出境"原则与上位法一致但更具体化,企业在重庆开展业务应当重新评估现有数据出境路径,避免因地方条例的更严格要求被动调整;第三,关注三条免申报情形的边界认定——尤其是"国际贸易、跨境运输、跨境支付"等豁免范围在重庆执法实践中的把握,企业处理"看似属于豁免、实则有灰色地带"的出境业务时,建议事先书面咨询律师并保留评估记录。
FAQ
Q1:哪些数据算"重要数据"?一定不能出境吗?
"重要数据"是相对概念,识别依据为《数据安全法》第二十一条及各行业重要数据识别规则——通常包括但不限于:关系国家安全、国民经济命脉、重要民生、重大公共利益的数据。重要数据并非"绝对禁止出境",而是"控制出境"——即通过更严格的评估、更高的安全措施、更可控的出境路径实现。地方条例(如重庆)通常不直接禁止重要数据出境,但需通过安全评估等强制程序。
Q2:在重庆的境外子企业可否直接把数据传回境外母公司?
需要分类处理。依《促进和规范数据跨境流动规定》,跨国公司集团内部的数据跨境流动,区分是否涉及个人信息或重要数据。若仅是与境内业务相关的运营数据和技术数据且不含个人信息或重要数据,可走豁免通道;若涉及员工个人信息或重要数据,仍需通过SCC、安全评估或认证路径。建议企业咨询专业律师评估具体场景。
Q3:日志留存最少3年,企业系统做不到怎么办?
短期内可通过"最小化合规成本+分阶段推进"解决——优先覆盖涉及重要数据、个人信息跨境流动的关键节点(如数据中心进出口、跨境接口、用户数据导出环节),其他场景逐步推广全链路日志。3年是有法律强制力的最低标准,无法满足的,应同步规划系统改造路径并与监管部门沟通过渡安排,避免"技术不达标"被认定为安全措施不到位。
本文系广东华商律师事务所潘杰峰律师团队出品,仅供客户与行业参考,不构成正式法律意见。
