大数跨境

监管动态 | 新加坡重磅数据合规新政解读!《数字基础设施法案》双许可制度落地,跨境数据、云存储合规红线划定

监管动态 | 新加坡重磅数据合规新政解读!《数字基础设施法案》双许可制度落地,跨境数据、云存储合规红线划定 AI与数据合规出海实操
2026-07-15
3
导读:提示:完整原文可在文章末尾"阅读原文"处获取。
提示:完整原文可在文章末尾"阅读原文"处获取。

2026年7月14日,Dentons Rodyk发布官方深度解读文章,完整拆解新加坡MDDI(数字发展部)与IMDA(资讯通信媒体发展局)于7月1日联合对外征求意见的《数字基础设施法案》草案。本次立法针对大型云厂商、数据中心搭建法定许可+全域数据安全双重监管框架,覆盖境内外跨境服务商,明确域外管辖、本地算力备份、安全事件极速上报、高额处罚四大核心合规要求,是东南亚本年度最严格算力与数据基础设施监管新规。

法案面向出海新加坡、布局东南亚的IaaS/PaaS云服务商、超大规模数据中心、AI训练算力企业,一旦落地将直接改变区域数据存储、跨境传输、应急上报全流程,本文结合官方咨询稿逐条拆解强制义务、准入门槛与处罚标准,给出企业自查落地清单。

一、法案出台背景与适用主体

1.立法初衷

现有《网络安全法》仅覆盖网络攻击风险,缺乏针对云、数据中心业务连续性、算力韧性、数据长期留存、绿色运维的法定规则;本次法案补齐监管空白,同步修订2018版《网络安全法》,统一数字基础设施数据安全定义,构建“安全+数据+能耗”三位一体监管体系。

2.强制适用两类经营主体(双许可机制)

1)重大基础数字基础设施许可(Major FDI Licence

适用范围二选一,境内外企业全部适用(具备域外效力)

1)数据中心:关键IT负载(CIL)≥10MW,对外提供托管、算力租赁服务;

2)云服务商:近三年面向新加坡年均营收≥1亿新币,主营IaaS、PaaS(SaaS不在此列)。

法定核心义务全域数据安全管控、灾备架构搭建、安全事件强制上报、用户数据本地备份。

2)数据中心专项许可(DC Licence

适用:机房IT负载≥3MW,无论自用还是对外运营,仅豁免政府、高校自研机房、通信自有基础设施。

法定核心义务算力能耗、PUE能效合规、碳减排台账留存。

3.域外管辖重磅条款(出海企业重点关注)

法案明确域外适用规则境外云/算力企业只要向新加坡主体提供服务,即便机房全部设在海外,仍需申请对应牌照,违规行为视同在新加坡境内违法,董事、高管需承担连带法律责任。

二、三大核心数据合规强制条款

(一)核心用户数据本地备份强制义务

面向新加坡自然人、企业提供云算力、AI训练、数据托管服务的持牌服务商,承载新加坡居民海量个人信息、企业经营敏感数据的业务,必须在新加坡境内设立独立备份算力节点

禁止仅依靠境外单一机房存储全量核心数据;日常业务主库可海外部署,但完整数据副本、脱敏审计台账、用户授权记录需长期留存新加坡本地,监管可随时现场调取核查。

(二)网络与数据泄露极速双上报机制

发生用户数据泄露、机房算力中断、黑客入侵等安全事件,持牌企业必须同步向IMDA+PDPC新加坡个人数据保护委员会双监管机构报备:

1.初报时限:发现风险后24小时内提交基础事件说明

2.完整调查报告:事发30日内提交溯源、整改、补偿全套材料;

3.未按时上报处罚:最高100万新币,或企业新加坡区域年营收10%,二者取更高值

(三)数据全生命周期审计台账留存要求

所有持牌企业需建立永久可审计数据台账,至少留存5年,台账必须包含:

1.用户数据存储地域、跨境传输流向记录;

2.第三方算力外包、数据共享合作授权文件;

3.每年数据安全压力测试、渗透测试报告;

4.数据脱敏、匿名化处理操作日志。

监管机构可无预警调取台账,缺失完整记录直接暂停业务牌照。

三、配套监管硬性约束

1.股权变更7日报备:企业5%及以上实际控制人发生变动,7个工作日内向IMDA书面申报,牌照禁止私自转让;

2.无照经营处罚:未取得对应许可运营算力/云业务,单次罚款最高10万新币,持续违规每日追加1万新币罚金;

3.行业联动约束:法案要求云厂商在服务合同中明确数据本地存储、泄露上报责任,合同缺失合规条款将被认定违规。

、出海新加坡企业快速自查清单

1.核算近三年新加坡区域营收、机房IT负载,判断是否需要申请双重牌照;

2.梳理新加坡用户核心个人、经营数据存储位置,搭建境内备份节点;

3.完善数据泄露应急响应流程,设置24小时监管上报专人;

4.整理近5年数据审计、安全测试、跨境传输全套台账;

5.修订云服务协议,补充本地数据存储、安全上报责任条款;

本次《数字基础设施法案》草案落地,标志新加坡正式把云、超算、AI训练数据中心纳入强许可+域外管辖监管赛道,叠加原有PDPA个人数据保护法,形成东南亚完整数据合规闭环。对国内出海IaaS、大模型算力、跨境数据服务商而言,本地备份、极速上报、双牌照准入三大硬性规则将大幅提升运营成本与合规压力。

目前法案仍处于公众咨询窗口期,企业可及时向监管机构提交行业诉求,提前布局本地算力节点、完善数据安全台账,避免法案正式实施后遭遇业务暂停、高额罚款风险。

注:《数字基础设施法案》草案PDF链接:https://isomer-user-content.by.gov.sg/27/ddc78e6a-2a3a-4bc7-9cfc-8636b31969c2/Annex%20A_Draft%20Digital%20Infrastructure%20Bill.pdf







作者简介

马军 律师


行业领域:电信、互联网与高科技;新材料;医药与健康;

业务领域:网络安全与数据合规;知识产权;反垄断与竞争法;


扫描二维码

了解作者详情





【声明】内容源于网络
0
0
AI与数据合规出海实操
宁人(北京)律师事务所主任;专注AI&数据合规、企业出海等赛道; 钱伯斯、LEGALBAND、ALB“网络安全与数据合规”上榜律师; 致力于打造一家最懂AI与数据合规的律师事务所,现服务智谱、联想等20余家高科技企业。
内容 180
粉丝 0
AI与数据合规出海实操 宁人(北京)律师事务所主任;专注AI&数据合规、企业出海等赛道; 钱伯斯、LEGALBAND、ALB“网络安全与数据合规”上榜律师; 致力于打造一家最懂AI与数据合规的律师事务所,现服务智谱、联想等20余家高科技企业。
总阅读9.3k
粉丝0
内容180