数据合规要求必须留在本地的数据,核心是两大类:一是政务数据,二是关键信息基础设施运营者(CIIO)在中国境内收集和产生的个人信息和重要数据,除此之外,金融、医疗、汽车等行业的特殊数据也有明确的本地化存储红线。
搞清楚边界比盲目上架一套服务器更重要,法规要的不是“把所有数据都锁在机房里”,而是要求特定类别、特定场景下的数据不出境或必须存储于境内,搞反了,要么合规成本失控,要么触碰红线被处罚,下面拆开讲清楚。
数据合规必须本地存储的三大硬性类别
政务数据:无条件本地化的第一优先级
政务数据的本地化要求最为严格,没有弹性空间,这里说的政务数据不是单指政府内部文件,还包括政务部门委托企业处理的各类数据。
- 范围认定:包括人口、法人单位、自然资源和空间地理、电子证照等基础库数据,以及各类业务办理过程中产生的过程性数据。
- 实际操作:凡是为政府部门提供云服务、数据加工、系统运维的企业,无论数据是否敏感,系统部署和存储环境必须位于境内,行业中常见的做法是选择持有境内数据中心牌照的云厂商,并签署数据不出境承诺函。
据工信部数据,近两年对政务云供应商的审查中,存储位置和运维人员所在地是两项必查项,如果你在跟政务项目,直接问自己一句:数据中心的物理位置在不在国内?不在,就别接。
CIIO的重要数据和个人信息:跨境传输的硬门槛
“关键信息基础设施运营者”这个身份不是自己认定的,而是由行业主管或监管部门认定的,一旦被认定为CIIO,其在中国境内收集和产生的个人信息和重要数据,按《网络安全法》第三十七条要求,应当在境内存储,确需向境外提供的,必须通过国家网信部门组织的安全评估。
这里需要拆解两个关键点:
- 个人信息的范围:不只是手机号和身份证号,凡是能识别到特定自然人的信息,包括设备标识、浏览记录、位置轨迹,都在此列。
- 重要数据的认定:以行业目录为准,比如能源行业的生产运行数据、交通行业的重点路段流量数据、卫生健康行业的群体性病历数据,都属于典型重要数据。
业内专家指出,实践中不少企业误以为“只有被通报了才算CIIO”,实际上只要运营的设施一旦遭受破坏可能危害国家安全或公共利益,无论是否收到认定通知
,都应当按CIIO标准执行。
特定行业数据的本地化清单:不止是网安法
除了通用法规,行业监管文件对数据本地化的要求更具体、更细碎,以下是踩坑最多的几个行业。
金融行业:个人金融信息不能出境
央行发布的《个人金融信息保护技术规范》明确,个人金融信息(包括账户信息、鉴别信息、金融交易信息、借贷信息等)不应出境,实务中,外资银行、合资券商在处理跨境业务时,普遍通过境内数据中心单独分区存储来解决这一矛盾。
医疗健康行业:病历数据是红线
《数据安全法》和卫健委相关办法要求,电子病历、健康档案、检验检查数据等涉及公民隐私和生命健康的医疗数据应当在境内存储,互联网医疗平台如果使用海外云服务商,仅这一条就直接出局。
汽车行业:座舱数据与道路数据分开管
汽车数据安全管理规定要求,重要数据(如军事管理区周边高精度地图测绘数据、道路交通流量数据)应当在境内存储,而座舱内采集的语音、人脸数据,如果涉及个人信息,同样受个人信息保护法约束,出境需要单独评估。
| 行业 | 必须本地存储的数据类型 | 监管依据 |
|---|---|---|
| 政务 | 政务部门委托处理的全量业务数据 | 数据安全法、政务信息共享管理办法 |
| 金融 | 个人金融信息、交易流水、账户信息 | 个人金融信息保护技术规范 |
| 医疗 | 电子病历、健康档案、基因数据 | 卫生健康行业数据安全管理办法 |
| 汽车 | 高精地图、道路流量、军事区域周边数据 | 汽车数据安全管理若干规定 |
| 交通 | 民航旅客信息、铁路调度数据、港口物流数据 | 关键信息基础设施安全保护条例 |
哪些情况即使数据敏感也可以不留在本地
不是所有数据都“一刀切必须留下”,理解豁免路径,可以帮你避免过度合规带来的成本浪费。
豁免路径一:完成安全评估即可出境
针对CIIO和重要数据的出境,安全评估通过后便可以合法出境,这个路径适合跨国企业的全球人力资源系统、研发协同平台等场景,流程上需要向省级网信部门提交评估申报,自评估报告通过后拿到批准,有效期一般为两年。
豁免路径二:个人信息保护认证或标准合同
对于非CIIO的数据处理者,向境外提供个人信息,可以走
个人信息保护认证或标准合同路径,不需要走安全评估,这条路径对中小企业更友好,因为标准合同只需备案,成本和周期都更短。
豁免路径三:确属“必要”的例外情形
比如涉及跨境机票酒店预订,为履行合同必须将乘客信息提供给境外酒店;或者涉及国际司法协助、跨境维权等场景,这类属于“履行个人作为一方当事人的合同所必需”,法律上明确可以豁免,但注意,这里豁免的是“出境限制”,不等于可以随意使用数据。
四个实操步骤判断你的数据是否必须本地化
与其猜,不如按照以下步骤做一轮数据合规自检。
- 数据分类分级:先盘清楚你有哪些数据,重点标出个人信息、重要数据、核心数据三类,参考《数据安全技术 数据分类分级规则》的字段级分类方法。
- 主体身份确认:查一下自己是否属于CIIO,或是否在处理政务数据,这两类身份的合规义务最高,必须本地存储的判定概率极大。
- 传输链路审计:凡是数据流向涉及境外服务器、境外云服务API接口、海外办公系统,都要打上“出境疑似”标签,包括总部在国外的公司,即使服务器在境内,如果运维后台能通过境外IP访问,也属于出境通道。
- 存储位置核实:查看云服务合同中的数据中心地域说明,选择云厂商时,优先确认其是否通过了等保三级、是否在境内拥有独立的数据中心园区。
本地化存储的合规成本与控制策略
很多企业最大的顾虑是成本,本地化不等于自己买服务器,更不等于搞私有化部署,现在主流的成本控制策略有三种:
- 云上专属区域,使用国内云厂商的“政务云专区”或“金融云专区”,物理隔离,成本仅为自建机房的四分之一到三分之一。
- 数据分级存储,把所有数据都放境内固然安全,但成本高,更合理的方式是:可公开的信息、加工后的脱敏数据可以放在普通云存储;核心个人信息和重要数据才放入高防护专区。
- 离岸数据中心的“回迁”,过去把数据存在香港或新加坡机房的企业,现在回迁到内地,迁移过程要避免“先下载后上传”的裸奔方式,建议使用云厂商的数据传输服务,走专线加密迁回。
本地化存储的常见误区
- “加密了就能出境。”加密是安全措施,不是出境豁免理由,数据出境监管看你“是否提供境外”,不看你“是否加密”。
- “用境外云服务商的境内节点就合规。”这里的关键是云服务商的合同主体和数据控制权,如果合同签约主体是海外公司,即使节点在境内,数据控制权仍可能被视为在境外,建议明确要求云服务商由境内法律实体签约并出具数据存储地承诺函。
- “子公司和境外总部之间传数据是‘内部数据’。”法律上不认可“内部数据”概念,集团内部的数据共享,只要跨了境,一样视为数据出境,一样需要评估。
Q&A:数据必须留在本地的常见追问
Q1:使用了境内云服务商的服务器,数据就一定合规吗?
不一定,关键要看数据是否被云服务商的技术支持团队跨境访问,如果云服务商自身是跨国企业,其运维后台可能在境外,选择云服务商时要书面确认:技术支持人员的操作是否在境内完成,是否开启异地登录限制,数据加密密钥建议由自己持有,或选择支持客户自管密钥(BYOK)的服务。
Q2:企业既不是CIIO,也不碰政务数据,是否完全不受本地化要求限制?
多数情况下确实没有硬性本地化要求,但要注意个人信息保护法第三十八条的等效保护原则:向境外提供个人信息时,接收方必须达到中国法定的保护标准,实践中如果接收方所在国没有相应的数据保护法律,或者企业自身无法证明境外处理达到了同等保护水平,监管部门仍可能要求补充本地存储或停止出境,据相关监管动态,近年来对向东南亚、非洲等数据保护法律不完善地区传输数据的企业,通过了较为严格的安全评估审查。
Q3:本地化存储意味着必须购买国内服务器,不能使用海外云服务吗?
可以使用海外云服务商的全球网络能力,但涉及必须本地化的数据类型时,需要将存储节点锁定在境内区域,并在合同条款中约定数据不跨区域复制、不跨境灾备,同时做好数据地图,标明数据流转路径,以备监管抽查,如果海内外业务割裂严重,比较稳妥的方式是境外业务用海外节点,境内业务用境内节点,通过数据隔离网关做物理逻辑双重隔离。
数据是否必须留在本地,最终不是一个“是或否”的技术判断,而是基于主体身份、数据类型和传输路径的合规决策,回到最核心的那条线:政务数据无豁免、CIIO的重要数据和居民个人信息原则上本地存储、金融医疗汽车等行业有专门红线,把这三条线记牢,再逐条对照自己的业务场景,答案自然清晰。
首发原创文章,作者:王坚,如若转载,请注明出处:https://idctop.com/article/624323.html





