首部数据安全管理地方性法规出台,9月1日起施行

2026-08-11 18:09:28
分享
文章提及标的
数据安全--
人工智能--
网络安全--
工业互联网--
安防--
新能源汽车--
查看股票机会下载客户端

近日,重庆市第六届人民代表大会常务委员会第二十五次会议通过《重庆市数据安全(885942)管理条例》,自2026年9月1日起施行。这是全国首部专门规范数据安全(885942)管理的地方性法规,标志着地方层面数据安全(885942)治理进入法治化、精细化新阶段。

《条例》以总体国家安全观为指导,明确本市行政区域内数据处理活动及其安全监督管理适用本法规。数据被定义为以电子或其他方式对信息的记录,覆盖收集、存储、使用、加工、传输、提供、公开、归档、删除、销毁等全流程活动。条例确立了"统筹协调、各负其责、全流程管理、安全可控"的基本原则,并实行数据安全(885942)责任制,按照"谁管业务、谁管业务数据、谁管数据安全(885942)"的原则压实责任。

在分类分级方面,《条例》将数据划分为核心数据、重要数据、一般数据三类。重要数据实行目录管理,由市协调机制统筹编制具体目录并动态更新;行业主管部门指导本领域数据处理者识别、报送重要数据建议目录。处理重要数据的,须建立数据安全(885942)工作体系,明确机构与责任人,签署责任书,每年开展一次风险评估,并在十五个工作日内将报告报送主管部门。

数据处理者是安全管理的第一责任人,须建立健全全流程管理制度,采取访问控制、加密、备份、脱敏等技术措施,制定应急预案并每年演练。利用互联网开展处理活动的,须在网络安全(885459)等级保护基础上落实防护;处理重要数据的,应达到第三级以上等保要求。云服务商不得私自处理服务对象数据,合约到期后须按约定处理全部数据。向境外提供重要数据和个人信息的,须依法进行安全评估。

此外,《条例》对人工智能(885728)研发应用、数据交易、个人信息保护、数智基础设施安全等作出专门规定,并明确行业组织在制定团体标准、开展培训宣传方面的职责。

《条例》的出台,为地方数据安全(885942)监管提供了可操作的制度依据,将推动数据处理者、云服务商、平台企业进一步规范安全管理行为,尤其对视频监控、智能分析、工业互联网(885783)等涉及重要数据的安防(885423)相关系统建设与运维提出更高合规要求,有助于提升全市数据安全(885942)整体防护水平。

重庆市数据安全管理条例

(2026年7月30日重庆市第六届人民代表大会常务委员会第二十五次会议通过)

目录

第一章 总则

第二章 数据分类分级保护

第三章 数据安全保护义务

第四章 监测预警与应急处置

第五章 法律责任

第六章 附则

第一章 总则

第一条为了规范本市数据处理活动,保障数据安全(885942),保护个人、组织的合法权益,维护国家安全和社会公共利益,促进数字重庆建设,依据《中华人民共和国数据安全(885942)法》、《网络数据安全(885942)管理条例》等法律、行政法规,结合本市实际,制定本条例。

第二条本市行政区域内开展数据处理活动及其安全监督管理,适用本条例。

第三条本条例所称数据,是指任何以电子或者其他方式对信息的记录。

数据处理,包括数据的收集、存储、使用、加工、传输、提供、公开、归档、删除、销毁等。

数据安全(885942),是指通过采取必要措施,确保数据处于有效保护和合法利用的状态,以及具备保障持续安全状态的能力。

数据处理者,是指在数据处理活动中自主决定处理目的和处理方式的个人、组织。

第四条维护数据安全(885942),应当坚持中国共产党的领导,贯彻总体国家安全观,统筹发展和安全,遵循统筹协调、各负其责、全流程管理、安全可控的原则。

第五条本市建立健全数据安全(885942)工作体系,加强对数据安全(885942)管理工作的指导督促和监督检查,规范数据安全(885942)管理。

市国家安全领导机构负责统筹协调本市数据安全(885942)的重大事项和重要工作,建立本市数据安全(885942)工作协调机制(以下简称“协调机制”)。协调机制办公室负责协调机制日常工作。

第六条市、区县(自治县)人民政府应当加强数据安全(885942)工作经费保障,将数据安全(885942)教育培训、风险评估、安全防护等经费纳入本级财政预算。

第七条网信部门负责统筹协调网络数据安全(885942)管理、个人信息保护及监管,组织实施数据出境安全监管工作。

大数据发展部门负责统筹推进数据交易流通、数字重庆安全防护体系建设。

公安机关、国家安全机关在各自职责范围内承担数据安全(885942)监管职责,依法打击相关违法犯罪活动。

第八条金融、教育、科技、经济信息、人力资源、自然资源、交通、卫生健康、退役军人事务、应急管理、通信管理等行业主管部门负责承担本行业、本领域数据安全(885942)监管职责,按照国家数据分类分级保护、数据安全(885942)风险评估等制度,建立健全本行业、本领域数据分类分级保护和数据安全(885942)风险评估、报告、信息共享、监测预警、应急处置、投诉举报等机制,每年开展本行业、本领域数据安全(885942)教育培训,监督、指导数据处理者落实相关安全管理要求,为本行业重要数据处理者提供必要的技术支持服务。

第九条本市支持开展数据安全(885942)相关法律法规和政策宣传解读,引导广播、电视、报刊、互联网等媒体开展数据安全(885942)保护公益宣传,提高全社会的数据安全(885942)保护意识和水平,形成全社会共同维护数据安全(885942)的良好氛围。

第十条任何个人、组织发现违反数据安全(885942)法律、法规的行为,有权向网信、公安、国家安全、通信管理等有关部门投诉、举报。

接到投诉、举报的部门应当及时依法处理,并对投诉、举报人的相关信息予以保密,依法保护投诉、举报人的合法权益。

第十一条本市支持数据开发利用和应用创新,规范数据高效便利安全流通,促进人工智能(885728)、智能网联新能源汽车(885431)、电子信息、软件、数字内容等数字产业创新发展。

第二章 数据分类分级保护

第十二条本市按照国家规定,根据数据在经济社会发展中的重要程度,以及一旦遭到篡改、破坏、泄露或者非法获取、非法利用,对国家安全、公共利益或者个人、组织合法权益造成的危害程度,将数据分为核心数据、重要数据、一般数据,实行分类分级保护。

开展核心数据的处理活动,依照法律、行政法规以及国家有关规定执行。

不同级别数据同时被处理且难以分别采取保护措施的,应当按照级别最高的管理要求实施保护,确保数据持续处于有效保护和合法利用的状态。

本条例所称重要数据,是指特定领域、特定群体、特定区域或者达到一定精度和规模,一旦遭到篡改、破坏、泄露或者非法获取、非法利用,可能直接危害国家安全、经济运行、社会稳定、公共健康和安全的数据。

本条例所称一般数据,是指核心数据和重要数据之外的其他数据。

第十三条国家机关、人民团体编制数字化应用建设方案时,应当对数据安全(885942)作出专门规定,落实数据分类分级保护措施。

第十四条重要数据实行目录管理。目录主要包括下列内容:

(一)数据基本情况,包括数据类别、数据级别、数据载体、数据来源、数据数量、数据精度、详细描述等;

(二)责任主体情况,包括数据处理者名称、主要负责人、数据安全(885942)负责人及其联系方式、所属地区、所属行业主管部门等;

(三)数据处理情况,包括数据处理活动方式、是否出境、是否跨主体流动等;

(四)数据安全(885942)情况,包括数据安全(885942)风险评估情况、评估所依据的标准规范、开展评估的时间、评估结论、整改措施、网络安全(885459)等级保护和关键信息基础设施安全保护情况等。

目录不包括数据内容本身。

第十五条市协调机制统筹协调有关部门编制重要数据具体目录,并实施动态管理。

行业主管部门应当按照本行业、本领域的数据分类分级标准规范,指导数据处理者开展数据分类分级工作,组织本行业、本领域数据处理者准确识别、及时报送重要数据建议目录,报市协调机制审议。

数据处理者应当按照业务所属行业、领域的数据分类分级标准规范,及时向行业主管部门报送重要数据建议目录。行业主管部门不明确的,数据处理者应当向协调机制报送。

第十六条数据处理者开展数据处理活动的,应当记录维护数据安全(885942)所需的日志,并按照下列要求保存:

(一)日志留存时间不得少于六个月;

(二)互联网政务应用的相关日志留存时间不得少于一年;

(三)涉及重要数据安全(885942)事件处置、溯源的,相关日志留存时间不得少于一年;

(四)涉及向他人提供、委托处理、共同处理重要数据、个人信息的,相关日志留存时间不得少于三年。

第十七条重要数据处理者发生合并、分立、解散、破产等可能影响数据安全(885942)的,应当采取必要的安全保护措施,并向市行业主管部门报告数据处置方案、接收方的名称或者姓名和联系方式等,数据接收方应当继续履行相应的数据安全(885942)保护义务。可能引起重要数据具体目录发生变化的,应当及时向市行业主管部门报告,市行业主管部门应当及时向市协调机制报送。

行业主管部门不明确的,重要数据处理者应当向市协调机制报告相关情况。

第三章 数据安全保护义务

第十八条本市实行数据安全(885942)责任制,按照“谁管业务、谁管业务数据、谁管数据安全(885942)”的原则确定数据安全(885942)管理责任。

第十九条数据处理者应当采取合法、正当的方式开展数据处理活动,不得有下列行为:

(一)窃取或者以其他非法方式获取数据;

(二)非法披露、使用国家秘密、工作秘密、商业秘密等依法受保护的数据;

(三)损害被收集人和他人合法权益;

(四)过度收集个人信息。

第二十条数据处理者对在业务活动中产生、获取的数据承担安全管理主体责任,应当履行下列义务:

(一)建立健全全流程数据安全管理制度;

(二)采取访问控制、安全认证等技术措施保障数据安全;

(三)制定数据安全事件应急预案,每年开展应急演练;

(四)加强风险监测,发现数据安全(885942)缺陷、漏洞等风险隐患时,立即采取补救措施;

(五)及时报告与处置数据安全事件;

(六)每年组织开展数据安全教育培训;

(七)委托他人建设、维护信息系统和开展数据处理活动的,应当明确双方数据安全(885942)保护义务和责任,并加强对受委托单位的监督管理;

(八)法律、法规规定的其他数据安全(885942)保护义务。

数据处理者应当定期对其处理个人信息遵守法律、行政法规的情况进行合规审计。

第二十一条数据处理者处理重要数据的,应当履行下列义务:

(一)建立数据安全(885942)工作体系,明确数据安全(885942)管理机构和责任人,落实不同岗位数据安全(885942)管理职责;

(二)要求关键岗位人员签署数据安全(885942)责任书,责任书内容包括数据安全(885942)岗位职责、义务、处分措施、注意事项等;

(三)建立内部登记、审批等工作机制,对重要数据的处理活动进行严格管理并留存记录;

(四)综合运用加密、备份、鉴权、认证、脱敏、校验、审计等技术手段进行安全保护;

(五)自行或者委托第三方机构,对其数据处理活动每年开展一次风险评估;

(六)法律、法规规定的其他数据安全(885942)保护义务。

风险评估结束后,有关数据处理者应当及时整改风险隐患,并于十五个工作日内将风险评估报告报送有关行业主管部门。风险评估报告保存时间不得少于三年。

第二十二条数据处理者利用互联网等信息网络开展数据处理活动的,应当依照法律、行政法规的规定和国家标准的强制性要求,在网络安全(885459)等级保护的基础上,建立健全网络数据安全(885942)管理制度,采取措施加强网络数据安全(885942)防护。处理重要数据的,应当按照相关标准,落实第三级以上的网络安全(885459)等级保护要求。

法律、行政法规和国家有关规定要求使用商用密码进行保护的关键信息基础设施,其运营者应当使用商用密码进行保护,落实安全可信的防护措施。

第二十三条建设、运营网络或者通过网络提供服务的个人、组织,应当按照法律、法规规定和强制性国家标准要求,采取技术措施和其他必要措施,保障网络的安全和稳定运行,有效应对网络和数据安全(885942)事件,防范网络数据违法犯罪活动。

第二十四条云服务商应当按照相关法律、法规规定,为其服务所承载的数据以及业务系统提供相应的数据安全(885942)防护能力,不得私自处理属于服务对象的数据,并将相关数据安全(885942)防护义务纳入服务合约;在服务合约到期后,按照约定处理该服务对象存储在云计算(885362)平台上的全部数据,不得私自留存或者采取技术措施恢复被删除的数据。

第二十五条国家机关、人民团体采购云计算(885362)服务的,应当选取通过国家云计算(885362)服务安全评估的云平台。

第二十六条数智基础设施的建设运营单位应当按照相关法律、法规规定,采取相应措施,确保数智基础设施稳定、持续、安全运行。对于识别为关键信息基础设施的数智基础设施,应当保证有关安全技术措施与该基础设施同步规划、同步建设、同步使用。

任何个人、组织不得非法干扰、破坏数智基础设施正常功能,或者提供专门用于从事干扰数智基础设施正常功能、防护措施以及窃取数据等危害数据安全(885942)活动的程序、工具。

第二十七条数据安全(885942)有关行业组织按照章程,依法制定行业数据安全(885942)行为规范和团体标准,加强数据安全(885942)培训与宣传,指导会员提高数据安全(885942)保护意识和能力,加强行业自律,提供必要的技术支持,促进行业健康发展。

第二十八条设计开发、运行维护单位应当严格按照约定依法处理数据,未经委托单位同意,不得转包、分包合同任务,不得擅自访问、利用、处理数据。

第二十九条任何个人、组织应当依法处理个人信息,遵循合法、正当、必要和诚信原则,履行个人信息处理者的法定义务,不得损害国家利益、社会公共利益、个人合法权益。

互联网平台运营单位应当按照法律、法规规定,建立健全个人信息保护制度,落实个人信息保护责任。

个人信息处理者利用个人信息进行自动化决策的,应当确保决策的透明度和处理结果的公平、公正。

第三十条开展数据交易的个人、组织应当遵守法律、法规和商业道德,履行数据安全(885942)保护、个人信息保护等方面的义务,依法开展数据交易活动。

第三十一条提供人工智能(885728)研发、应用、服务的个人、组织应当严格遵守国家有关法律、法规规定,依法处理数据,加强个人信息保护,促进人工智能(885728)安全有序发展。

第三十二条数据处理者向境外提供在中华人民共和国境内运营中收集和产生的重要数据和个人信息的,应当按照法律、法规和国家有关规定进行安全评估。

第四章 监测预警与应急处置

第三十三条协调机制统筹协调有关部门建立健全数据安全(885942)风险监测预警体系,组建应急处置专家队伍,建设数据安全(885942)工作平台,加强信息共享。

行业主管部门应当建设本行业、本领域数据安全(885942)风险监测预警机制,组织开展数据安全(885942)风险监测,按照有关规定及时发布预警信息,通知本行业、本领域数据处理者及时采取应对措施,并向协调机制报告。

数据处理者应当开展数据安全(885942)风险监测,及时排查安全隐患,采取必要的措施防范化解数据安全(885942)风险;可能造成重大数据安全(885942)风险事件的,应当按照有关规定及时向行业主管部门报告。

报告内容包括风险隐患基本情况、可能产生的危害、演化发展态势、影响范围、防范处置对策建议以及其他应当报告的情况。

第三十四条有关部门开展数据安全(885942)监督检查,应当合理确定检查频次和检查方式,不得重复检查、多头检查。

数据安全(885942)风险评估、关键信息基础设施安全保护测评、网络安全(885459)等级保护测评、商用密码应用安全性评估有内容重合的,数据处理者不需要开展重复测评,相关结果可以相互采信。

第三十五条数据安全(885942)检测评估、认证等第三方机构应当按照国家有关规定取得相应资质,依法开展服务活动。

市协调机制统筹协调有关部门建立健全数据安全(885942)风险评估管理机制,指导第三方机构开展数据安全(885942)风险评估工作。

第三十六条第三方机构应当依法为用户提供独立、公正、客观、科学的数据安全(885942)风险评估服务,对其出具的数据安全(885942)风险评估报告负责,不得有下列情形:

(一)与委托单位存在利害关系或者有其他可能影响评估结果公正的行为;

(二)隐瞒评估活动中发现的数据安全隐患,出具不实、虚假评估报告;

(三)擅自访问、利用、处理委托单位的数据;

(四)法律、法规禁止的其他行为。

第三十七条市协调机制统筹协调有关部门制定本市数据安全(885942)事件应急预案,开展应急演练,组织协调数据安全(885942)事件应急处置工作。

行业主管部门应当制定本行业、本领域数据安全(885942)应急预案,定期开展应急演练。

发生数据安全(885942)事件的,应当按照有关应急预案,采取相应处置措施,防止危害扩大,消除安全隐患,保存相关记录,并及时向社会公布与公众有关的警示信息。

第三十八条发生数据安全(885942)事件的,数据处理者应当按照有关规定及时告知用户,并向行业主管部门报告。

国家机关、人民团体发现可能直接危害国家安全、经济运行、社会稳定、公共健康和安全,以及直接影响政治安全的重大或者特别重大的数据安全(885942)事件,应当及时通知数据处理者,并按照有关规定向协调机制报告。

报告内容包括事件发生时间、简要经过、造成的危害和影响、处置措施以及其他应当报告的情况。

第三十九条国家机关、人民团体在数据安全(885942)风险监测和应急处置中发现涉及国家秘密的,应当按照有关规定报送本级保密行政管理部门和协调机制,由保密行政管理部门依法处理。

第五章 法律责任

第四十条违反本条例规定,法律、行政法规已有法律责任规定的,适用其规定。

第四十一条有关部门、单位在履行数据安全(885942)监督管理职责中,发现数据处理活动存在较大风险的,可以按照规定权限和程序对有关个人、组织进行约谈,并要求有关个人、组织采取整改措施,消除隐患。

第四十二条履行数据安全(885942)监管职责的工作人员玩忽职守、滥用职权、徇私舞弊的,依法给予处分;构成犯罪的,依法追究刑事责任。

第六章 附则

第四十三条开展涉及国家秘密的数据处理活动,适用《中华人民共和国保守国家秘密法》等法律、行政法规的规定。

第四十四条本市其他地方性法规有关数据安全(885942)管理的规定与本条例不一致的,适用本条例。

第四十五条本条例自2026年9月1日起施行。

免责声明:风险提示:本文内容仅供参考,不代表同花顺观点。同花顺各类信息服务基于人工智能算法,如有出入请以证监会指定上市公司信息披露平台为准。如有投资者据此操作,风险自担,同花顺对此不承担任何责任。
homeBack返回首页
不良信息举报与个人信息保护咨询专线:10100571违法和不良信息涉企侵权举报涉算法推荐举报专区涉青少年不良信息举报专区

浙江同花顺互联信息技术有限公司版权所有

网站备案号:浙ICP备18032105号
证券投资咨询服务提供:浙江同花顺云软件有限公司 (中国证监会核发证书编号:ZX0050)
AIME