数据时代,数据就是财富,数据安全尤显重要。如何确保海量数据在频繁流通中守住安全底线?企事业单位和个人信息怎样才能更好保护?重庆以地方立法给出了系统性解决方案。7月30日,市六届人大常委会第二十五次会议第二次全体会议表决通过《重庆市数据安全管理条例》(以下简称《条例》),将于2026年9月1日起正式施行。
厘清监管权责 破解多头治理难题
过去,数据安全监管存在部门职责交叉、“九龙治水”痛点:市场主体会遭遇多部门重复检查和重复报送材料,迎检成本高;基层单位发现数据风险后,又难以明确上报渠道。“《条例》既是紧箍咒,更是导航图。”市人大监察司法委副主任委员黄源彪表示,《条例》从收集、存储、使用、加工、传输、提供、公开、归纳、删除、销毁等环节拧紧数据处理安全阀,为推进数字重庆建设、探索超大城市现代化治理提供了坚实法治保障。
“数字重庆建设正在向纵深推进,亟须一部过硬法规来厘清责任、整合力量。”在重庆邮电大学王志刚教授看来,为解决上述市场痛点和治理堵点,《条例》明确了六大职能部门监管责权,建起立体化监管体系:市国家安全领导机构负责统筹协调数据安全的重大事项和重要工作;网信部门统筹网络数据安全管理;大数据发展部门统筹推进数字重庆安全防护体系建设;公安机关、国家安全机关依法打击违法犯罪;行业主管部门承担本行业本领域的日常监管。
作为全国首部系统性规范数据全生命周期安全管理、细化数据分类分级保护的地方性法规,《条例》共6章45条,围绕完善责任体系、规范数据分类分级保护、健全监测预警和应急处置机制等一系列制度设计展开。此外,《条例》还确立了“谁管业务、谁管业务数据、谁管数据安全”的数据安全责任制,将数据安全责任精准压实到具体的业务条线和主体身上。对此,西南政法大学梁坤教授认为:“这就避免了‘大家管、大家都不管’的局面。把数据安全责任和业务管理责任绑在一起,抓住了责任落实的牛鼻子。”
检查结果互认
企业点赞《条例》“减负”
破解“九龙治水”难题,也给企业带来利好。以前,企业数据安全监管,每年要迎接多个部门安全检查。检查内容差别不大,但对企业来说,准备材料和迎检却要耗费大量精力时间。针对此类问题,《条例》第34条明确规定,有关部门开展数据安全监督检查,应当合理确定检查频次和检查方式,不得重复检查、多头检查。同时,数据安全风险评估、关键信息基础设施安全保护测评、网络安全等级保护测评、商用密码应用安全性评估之间内容重合的部分,相关结果可以相互采信,无需重复测评。
“这不仅节约企业的精力和成本,更重要的是,让安全监管本身变得更加科学、精准和高效。”赛力斯集团数据安全负责人雷相其对此给予高度点赞。重庆市通信产业服务有限公司张晓琴也认为,这种“结果互认、避免扰企”的制度设计,反映出重庆在优化营商环境、平衡安全与发展上的务实考量。
数据分清等级
重要数据重点保护
随着数字重庆建设大力推进,重庆归集了海量的政务数据、公共数据和社会数据。哪些数据必须严防死守?哪些数据需要重点保护?哪些数据可以灵活流动?《条例》通过分类分级制度,划定了清晰的数据安全防护标准。
根据数据泄露、损毁、篡改、非法利用后对国家安全、公共利益、个人及组织合法权益造成的危害程度,《条例》将数据分为核心数据、重要数据和一般数据三个层级,并对应防护等级。
“一般数据依法流通、重要数据控制出境、核心数据严格管控流动。”市数据安全工作协调机制相关处室负责人周金介绍,重要数据是地方管理的重中之重。《条例》规定,对重要数据实行目录管理,动态更新定期盘点,要注明数据基本情况、责任主体、处理方式、安全风险评估结果等,但不得包含数据内容本身——“这就好比给银行保险柜建台账:位置在哪里、谁在保管、防护等级怎样,都登记清清楚楚,但又不会泄露保险柜里的内容。”
全程闭环防护
操作记录至少存6个月
数据从产生到销毁,环节多链条长,任何一个小疏漏都可能留下安全上大隐患。《条例》在数据安全法基础上,细化全生命周期防护流程,为数据处理主体搭建了闭环安全防护体系。
《条例》明确,数据处理者必须建立健全全流程数据安全管理制度,通过日志形式保存数据操作记录:一般日志留存不少于6个月,互联网政务应用日志不少于1年,涉及重要数据安全事件处置溯源的日志留存不少于1年,而涉及向他人提供、委托处理、共同处理重要数据和个人信息的,相关日志留存时间不少于3年。
“规定日志留存细节,直指问题关键。”市委网信办相关处室负责人谭李表示,以往不少数据泄露事件处置中,企业常以日志被新数据覆盖无法追溯为由规避追责,如今《条例》给不同情形设定了强制性留存期限,既为安全事件调查溯源提供完整依据,又从法律层面杜绝销毁日志规避追责行为。
《条例》还规定,国家机关、人民团体采购云计算服务,必须选择通过国家云计算服务安全评估的云平台;云服务商在服务合约到期后,必须按约定处理用户存储在云平台上的全部数据,不能私自留存,更不许用技术手段恢复已删除的数据。
织密安全天网
搭建监测预警处置体系
除全流程监管,对于处理重要数据的主体,《条例》也明确其责任义务:必须确定数据安全管理机构和责任人;关键岗位人员要签署数据安全责任书,明确岗位职责、义务和后果;每年要自行组织或委托第三方机构开展一次风险评估,评估报告及时报送给主管部门,保存时间不少于3年;第三方机构如果隐瞒隐患、出具虚假报告,要承担法律责任,而且明令禁止擅自访问、使用、处理委托单位的数据。
市大数据发展局相关处室负责人周君表示,针对数据安全事件处置,《条例》还规定要搭建覆盖“预案编制、监测预警、应急演练、事件报告、信息发布”一体化的监测预警与应急处置工作体系,目前由市数据安全工作协调机制牵头,组建应急处置专家队伍,共建数据安全工作平台和体系。
统筹发展与安全
促进数据更好流动
安全是发展的前提,发展是安全的保障。《条例》强调贯彻总体国家安全观,统筹发展和安全,开篇即提出“保障数据安全,促进数字重庆建设”,支持数据开发利用和应用创新,规范数据高效便利安全流通,促进人工智能、智能网联新能源汽车、电子信息等数字产业创新发展。
条例还对个人信息保护作出细致规定,明确互联网平台运营单位应按照法律法规规定,建立健全个人信息保护制度,落实个人信息保护责任。“出台《条例》,不是要把数据管死,而是通过立规矩、明底线,让数据在安全的轨道上更顺畅流动。”市司法局副局长殷洁打了个形象比喻,“修筑稳固堤坝,既能保障水系流通,又能防范洪涝风险;数据安全了,企业才敢共享,产业才敢应用。”
上游财经-重庆晨报记者 陈军