大数跨境

《重庆市数据安全管理条例》9月1日起施行:企业数据合规“硬指标”清单

《重庆市数据安全管理条例》9月1日起施行:企业数据合规“硬指标”清单 M姐 数据合规评论
2026-09-07
7
导读:2026年9月1日,《重庆市数据安全管理条例》正式施行。对于在重庆行政区域内开展数据处理活动的企业而言,该《条例》系统性规范了数据全生命周期安全管理义务,细化了数据分类分级保护的要求,进一步明确了数据
文章封面

2026年9月1日,《重庆市数据安全管理条例》(以下简称“《条例》”)正式施行。对于在重庆行政区域内开展数据处理活动的企业而言,该《条例》系统性规范了数据全生命周期安全管理义务,细化了数据分类分级保护的要求,进一步明确了数据处理者的数据安全责任。各企业应尽快结合自身业务场景和数据处理活动,检视现有数据治理体系是否落实了《条例》规定的相关义务[1][2]

一、适用范围:判断企业是否属于规制对象

一、适用范围:判断企业是否属于规制对象

《条例》第二条明确:“在本市行政区域内开展数据处理活动及其安全监督管理,适用本条例。”

若企业在重庆行政区域内实际开展数据收集、存储、使用、加工、传输、提供、公开、删除等数据处理活动[1],则无论是本地企业,还是在重庆开展相关业务的外地企业,都应当结合具体业务模式、数据处理环节及实际经营情况判断《条例》的适用性。对于存在跨区域经营、异地部署系统或者委托当地第三方处理数据等情况的企业,也应结合具体场景进一步判断相关数据处理活动是否落入《条例》的适用范围[1]

二、数据分类分级:建立数据资产与差异化保护基础

二、数据分类分级:建立数据资产与差异化保护基础

完成适用性判断后,企业需要进一步明确所处理的数据类型及其属性,建立数据分类分级制度并实施差异化保护。

《条例》延续《数据安全法》的分类分级保护制度,根据数据在经济社会发展中的重要程度,以及一旦遭到篡改、破坏、泄露或者非法获取、非法利用,对国家安全、公共利益或者个人、组织合法权益造成的危害程度,将数据分为核心数据、重要数据、一般数据三个层级,并要求对不同类型的数据采取不同的保护措施[1][2]。除应按照法律、法规及相关监管要求依法进行数据处理和开发利用,针对重要数据,《条例》还明确了目录管理制度,根据《条例》第十四条,重要数据目录主要包括以下内容[1]

目录内容 具体内容
数据基本情况
包括数据类别、数据级别、数据载体、数据来源、数据数量、数据精度、详细描述等。
责任主体情况
包括数据处理者名称、主要负责人、数据安全负责人及其联系方式、所属地区、所属行业主管部门等。
数据处理情况
包括数据处理活动方式、是否出境、是否跨主体流动等。
数据安全情况
包括数据安全风险评估情况、评估所依据的标准规范、开展评估的时间、评估结论、整改措施、网络安全等级保护和关键信息基础设施安全保护情况等。

基于上述目录内容,数据处理者应当在行业主管部门的指导下按照所属行业、领域的数据分类分级标准规范开展分类分级工作,准确识别、及时报送重要数据建议目录,由市协调机制统筹协调有关部门编制重要数据具体目录,并实施动态管理[1][2]

对企业而言,数据分类分级的核心并不只是给数据“贴标签”,而是将直接影响后续权限控制、技术保护、风险评估和第三方管理等措施的配置。企业应当围绕业务场景梳理数据来源、存储位置、使用主体、数据流向以及对外提供、委托处理等情况,在形成相对完整的数据资产和流转清单后,结合相关标准和目录要求开展分类分级判断。

重要数据处理者的数据安全管理责任

三、重要数据处理者的数据安全管理责任

对于重要数据的处理者,《条例》进一步明确并细化数据安全管理的相关责任义务。重要数据处理者需把责任落实到组织和业务流程,明确数据安全管理机构、责任人及关键岗位职责,并建立必要的登记、审批等内部管理机制,确保重要数据处理活动处于持续、可控的管理状态;利用互联网等信息网络开展数据处理活动的,处理重要数据的,还应按照相关标准落实第三级以上网络安全等级保护要求[1]

在此基础上,《条例》进一步要求企业通过定期风险评估检验上述管理机制是否有效。处理重要数据的数据处理者应当每年开展一次数据安全风险评估,发现风险隐患后及时整改,并于十五个工作日内报送风险评估报告,报告保存不少于三年。因此,除建立内部制度,企业还需要通过“定期评估—发现问题—整改—留痕”的方式持续证明重要数据安全管理机制的实际运行[1]

、日志管理:落实可追溯、可核查的留存要求

四、日志管理:落实可追溯、可核查的留存要求

《条例》第十六条对不同情形设置了差异化留存期限,具体如下表[1][2]

日志留存情形
留存期限
除下列情形外的数据处理活动
不得少于6个月
互联网政务应用
不得少于1年
涉及重要数据安全事件处置、溯源
不得少于1年
涉及向他人提供、委托处理、共同处理重要数据、个人信息
不得少于3年

《条例》通过明确不同情形下的最低留存期限,为数据安全事件调查、溯源以及责任认定提供了更明确的制度依据[4]。对企业而言,日志管理的重点在于确保相关记录能够满足数据安全管理和事件追溯需要。企业需要关注日志记录范围、留存期限、调取能力以及记录真实性,并根据数据处理场景建立相应的日志管理和保护机制。

五、从“满足条文”到“形成治理能力”:企业真正需要关注什么

五、从“满足条文”到“形成治理能力”:企业真正需要关注什么

《条例》的施行意味着数据安全要求进一步走向更加具体、可执行、可验证的治理要求,它并非要求企业为不同监管要求重复建设一套体系,而是通过明确监管职责、推动相关评估结果互认以及禁止重复检查、多头检查,为企业统筹开展数据安全合规提供了空间。企业可以在现有数据安全风险评估、网络安全等级保护测评等工作的基础上统筹安排相关数据安全评估,将《条例》的具体要求与现有的数据安全、网络安全和个人信息保护机制衔接起来,真正融入业务运行和日常管理,并形成持续有效的风险控制机制,在满足监管要求的同时降低重复建设成本[1][4]。将《条例》的要求转化为企业持续、有效的数据安全治理能力。

参考来源

[1] 重庆市人民代表大会常务委员会,《重庆市数据安全管理条例》,重庆市人民代表大会常务委员会公告〔六届〕第133号,2026年7月30日,https://www.cqrd.gov.cn/web/article/1532462865553559552/web/content_1532462865553559552.html。

[2] 重庆市人民政府,《重庆出台地方性法规细化数据分类分级保护》,2026年9月1日,https://www.cq.gov.cn/ywdt/jrcq/202609/t20260901_16013013.html。

[3] 重庆市人民政府,《数据安全所需日志留存时间不得少于六个月〈重庆市数据安全管理条例〉9月1日起施行》,2026年7月31日,https://www.cq.gov.cn/zwgk/zfxxgkml/hygq/202607/t20260731_15876079.html。

[4] 重庆市人民代表大会,《分类分级保护 拧紧数据管理“安全阀”——〈重庆市数据安全管理条例〉9月1日起施行》,2026年8月31日,https://www.cqrd.gov.cn/web/article/1544647697191600128/web/content_1544647697191600128.html。

往期精选

↗一周汇总|AI X 各领域法律资讯0829-0904

↗AI X 出口管制|美国拟把AI芯片管制延伸到“远程算力”

↗AI X 竞争法|谷歌为全球网站提供“选择退出”人工智能功能的选项以应对反垄断调查

↗AI X 知识产权|AI时代,版权专利规则要一起重写吗?——新加坡启动AI与知识产权全面公开咨询

↗AI X 数据保护|免登录不是法外之地——ANPD处罚TikTok游客模式的合规警示

免责声明:上述内容不代表我们对有关问题的法律意见,任何仅依照本文件的全部或部分内容而作出的作为或者不作为决定及因此造成的后果由行为人自行负责,如需专业法律意见,请联系M姐律师团队。

扫码关注M姐 数据合规评论

【声明】内容源于网络
0
0
M姐 数据合规评论
全球数据合规及隐私保护立法动态介绍;热点事件时评;政策法规分析;企业合规良好实践分享;经典案例评析。
内容 1060
粉丝 0
M姐 数据合规评论 全球数据合规及隐私保护立法动态介绍;热点事件时评;政策法规分析;企业合规良好实践分享;经典案例评析。
总阅读7.5k
粉丝0
内容1.1k