山东省数据条例公布:自贸区可自定数据出境负面清单
《山东省数据条例》第三十八条把数据出境的地方角色讲清楚了:省网信部门负责组织申报与促进便利化,自贸试验区负责制定区域负面清单。它的实质意义在…
《山东省数据条例》第三十八条把数据出境的地方角色讲清楚了:省网信部门负责组织申报与促进便利化,自贸试验区负责制定区域负面清单。它的实质意义在于,继北京、粤港澳大湾区之后,山东成为又一个以地方立法形式落地"负面清单+区域自定"模式的省份。对在山东自贸区内有跨境数据业务的企业而言,从2026年12月1日起,出境合规判断不再只问"国家规定是什么",还要问"山东自贸区的清单里有没有列"。
一、第三十八条的两层结构解读
第三十八条虽然只有两款,但结构非常清晰,可以拆成"省级统筹"和"自贸区授权"两层。
第一款规定的是省级网信部门的职责:按照国家的有关规定组织开展数据出境安全评估申报等工作,会同有关部门依法促进和规范数据跨境流动,提升数据跨境流动便利化水平。注意这里的措辞是"按照国家有关规定组织申报"——地方是服务者和组织者,不是规则制定者。数据出境的三条国家级路径(安全评估、标准合同、保护认证)的实体标准仍由国家网信部门规定,地方负责申报组织和便利化服务。
第二款规定的是自贸试验区的授权:中国(山东)自由贸易试验区可以在国家数据分类分级保护制度框架下,依法自行制定本区域需要纳入数据出境安全评估、个人信息出境标准合同、个人信息保护认证管理范围的数据清单,并履行批准、备案程序。这正是业内俗称的"负面清单"机制——清单内的数据出境需走相应路径,清单外的数据可以更加便捷地流动。
二、"负面清单"为什么重要?
要理解负面清单的价值,先要看没有它时的痛点。
按照《数据出境安全评估办法》《个人信息出境标准合同办法》以及促进和规范数据跨境流动的相关规定,企业出境数据需要先自行识别是否属于重要数据、是否达到个人信息出境的数量门槛,再判断走哪条路径。实践中最大的困扰是"重要数据"认定的模糊性——企业自己判断不准,又缺乏权威的快速确认渠道,导致合规成本极高,很多本可正常开展的业务被审慎起见卡住。
负面清单机制正是为了解决这一痛点。由自贸区管委会组织行业主管部门,把本区域内需要纳入管理范围的数据逐项列出,企业只需对照清单即可判断:清单上有,按对应路径申报;清单上没有,原则上可以自由流动。这种"白名单之外即自由"的逻辑大幅降低了企业的判断成本。
此前北京已推出自由贸易试验区数据出境负面清单并逐步扩展至全域;粤港澳大湾区发布了标准合同相关指引且不设数量上限。山东此次以地方性法规的形式把这一机制写入条例,法律效力层级更高,稳定性更强。
三、地方立法能与国家规定不一致吗?
这是企业最关心的问题。答案是:不能,也没有必要。
《山东省数据条例》第一条明确其立法依据是《数据安全法》《网络安全法》《个人信息保护法》等法律、行政法规。第三十八条第二款也设定了明确前提——"在国家数据分类分级保护制度框架下""按照国家规定履行批准、备案程序"。这意味着山东自贸区的负面清单必须在国家制度框架内制定,且需经批准备案后方可实施。
因此企业不必担心"山东一套、北京一套、国家一套"的规则冲突。地方清单的作用是在国家框架内做细化和明确化,把国家层面的原则性标准转化为本区域本行业可执行的具体目录。对于跨省经营的企业,需要做的是分别核对各相关区域是否有适用清单。
四、条例中还有哪些与数据跨境相关的配套条款?
第三十八条之外,还有几处对跨境业务有直接影响:
第五十三条要求县级以上人民政府和有关部门按国家规定确定本地区、本部门及相关行业领域的重要数据具体目录,建立健全重要数据处理活动的风险评估和报告机制;数据处理者处理重要数据应当明确数据安全负责人和管理机构,定期开展风险评估并报送报告。这与出境判断直接相关——重要数据出境必须申报安全评估。
第二十六条对敏感个人信息作出严格规定:处理生物识别、医疗健康、金融账户等敏感个人信息相关数据应具有特定目的和充分必要性,采取严格保护措施,并取得单独同意。敏感个人信息出境的门槛显著高于一般个人信息。
第五十条确立了数据安全主体责任及委托处理时的责任划分:受托方不得擅自留存、使用、泄露或向他人提供数据。跨境场景下委托境外主体处理数据,这一条需要在合同中明确对应。
第二十四条对使用自动化工具收集公开数据作出规范,要求不得非法侵入他人网络、干扰网络正常运行、破坏有效技术措施。这对涉及跨境爬虫采集的业务是重要约束。
五、企业现在该做什么?
第一,盯住清单发布。条例2026年12月1日施行,山东自贸区的负面清单需经批准备案后生效。在山东自贸区内(济南、青岛、烟台片区)有跨境数据业务的企业,应持续关注清单发布动态,第一时间对照自身数据资产做匹配分析。
第二,完成数据资产盘点。无论清单何时发布,出境合规的基础工作都是先摸清家底:有哪些数据出境、流向哪个国家或地区、接收方是谁、属于一般个人信息还是敏感个人信息、是否可能构成重要数据。建议建立出境数据台账,做到可查询、可追溯。
第三,路径预判与材料预备。若数据大概率落入安全评估范围,应提前启动自评估并准备申报材料,安全评估的法定审查周期较长,临时抱佛脚极易影响业务节奏。若适用标准合同,应提前准备合同文本与个人信息保护影响评估报告并完成备案。
第四,关注区域差异。同一集团在不同自贸区有业务的,应分别核对北京、大湾区、山东等区域的清单与便利化政策,选择整体合规成本最优的数据流转架构,但不得以"择地申报"规避实质性的安全义务。
广东华商律师事务所潘杰峰律师点评
广东华商律师事务所潘杰峰律师提醒:《山东省数据条例》把自贸区负面清单写进地方性法规,标志着数据出境"国家定标准、地方出清单"的双层格局进一步成型,对跨境企业是实打实的利好,但利好只属于准备好的人。特别提示:负面清单解决的是"要不要申报"的判断成本,并不豁免企业自身的数据分类分级、台账管理和影响评估义务;清单外的自由流动同样以数据合法合规为前提。建议在山东自贸区有业务的企业,在2026年12月1日前完成出境数据资产盘点与路径预判,清单发布后第一时间做对照匹配,避免在新旧规则衔接期出现合规空档。
FAQ
Q1:山东自贸区的负面清单什么时候能用?
A:条例自2026年12月1日起施行,但负面清单需自贸区依法制定并履行批准、备案程序后方才生效,两者不同步。企业应关注山东省网信部门和自贸区管委会的后续发布公告,以清单正式公布文本为准。
Q2:清单外的数据是不是就可以随意出境了?
A:不是。负面清单排除的是"需纳入安全评估、标准合同、保护认证管理范围"的情形,但《数据安全法》《个人信息保护法》的一般性义务仍然适用,包括合法性基础、单独同意、最小必要、影响评估、安全保障等。此外,涉及国家秘密、工作秘密的数据以及国家另有规定的数据,仍按国家规定执行。
Q3:我们不在山东自贸区,条例对我们有影响吗?
A:第三十八条第二款仅适用于中国(山东)自由贸易试验区范围。但条例第五十三条关于重要数据处理者应明确数据安全负责人和管理机构、定期开展风险评估并报送报告的要求,适用于山东省行政区域内的所有数据处理者,在山东有实体或处理活动的企业仍需关注。
