文章总结: 《大型网络平台个人信息保护规定(征求意见稿)》要求大型网络平台在境内运营中收集和产生的所有个人信息必须先存储在境内,遵循’先内后外’的数据流向原则。文章详细解读了数据本地化存储要求、个人信息出境监管要求、合规数据中心的条件以及大平台对数据中心的合规管理要求。合规数据中心需满足资质证照、资本、地域、负责人、合规管理能力和安全技术能力等条件,且大平台需对数据中心进行资质审查、协议约束、监督管理和信息报送。文章建议主管部门优化数据中心信息报送流程,降低大平台合规成本。
综合评分: 93
文章分类: 政策法规,数据安全,网络安全,云安全,合规管理
《大型网络平台个人信息保护规定(征)》解读二:数据本地化及其数据中心合规管理
原创
黄春林、魏丰
网络与数据法律实务
2025年11月25日 16:25
上海
2025年11月22日,国家网信办、公安部联合发布《大型网络平台个人信息保护规定(征求意见稿)》(以下简称《大平台规定》),作为《个人信息保护法》《数据安全法》等的落地细则和《网络数据安全管理条例》延伸补充,其核心要旨在于构建大平台的增强型合规体系,强化监管抓手,落实主体责任,筑牢风险围栏,树立大平台合规引领作用。
作为《个人信息保护法》第四十条的落地细则(关于PIPL 40的解读,详见本团队之前的文章《汇业评论|《个人信息保护法》第四十条的理解与适用:本地化与数据出境的关系》),《大平台规定》不仅明确规定大平台数据本地化存储,同时也对大平台所使用的数据中心合规条件作出了更为具体的规范,进一步强化了责任链条。
结合近期立法及监管实践,汇业律师事务所黄春林律师团队就数据本地化及其数据中心合规管理解读如下,仅供参考。
一、个人信息本地化存储要求
- 受限个人信息范围
根据《大平台规定》第九条规定,本地化存储的规制数据范围为大平台在中华人民共和国境内运营过程中收集和产生的所有个人信息,没有场景/系统(包括主要业务场景及支撑业务场景)、主体(不问主体身份是消费者/用户/患者/车主、员工、访客还是商业伙伴联系人,也不问主体的国籍)、敏感度(敏感个人信息及一般个人信息)及数量级(理论上哪怕1条)的任何例外(不适用数据出境监管规定的豁免情形)。当然,这里仅限于个人信息,不含个人信息的非监管数据不受此限制。
2. 本地化存储要求
根据《大平台规定》第九条规定,大平台应遵循“先内后外”的个人信息流向,即大平台应当将境内运营过程中收集和产生的所有个人信息先存储在境内,再根据业务需要及合规路径向境外传输。需要特别说明的是,这里只要求数据中心本地化,并不强制要求供应商国产化,即法律上不禁止大平台使用境外供应商在境内建立和运营的合规数据中心。因此,以下几种个人信息流向的合规判断如下:
值得注意的是,近期部分地方网信办在SCC备案审查的时候,也会问询备案主体(非大平台)的数据本地化存储情况。
二、个人信息出境监管要求
数据本地化要求和数据出境监管,是两个相互独立又关联的制度,本地化并不绝对禁止数据出境。结合《个人信息保护法》《促进和规范数据跨境流动规定》《数据出境安全评估办法》等国家数据出境安全管理有关规定,就大平台个人信息出境监管相关的法律要求及近期政策实践,简要总结如下:
- 个人信息出境必要性识别
尽管《大平台规定》未直接规定出境必要性审查的具体标准,根据近期政策实践,坚持“按需出境”原则,即数据出境的“必要性” 应同时满足以下要件:(1) 出境场景必要,即拟出境场景是实现大平台业务功能的必要环节,不满足具体业务需求的场景不得出境;(2) 出境主体必要,严禁全量主体、全量数据出境;(3) 出境字段必要,即拟出境个人信息字段应控制在实现业务功能所需的最小范围,通常部分敏感字段可能不具有出境必要性。
2. 个人信息出境路径选择
个人信息出境主要通过三大类路径实现:一是根据拟出境的数据性质和数量阈值,依法开展出境安全评估或完成标准合同备案、个人信息保护认证;二是适用法律法规明确规定的豁免情形(但不豁免本地化);三是如涉及向境外司法或执法机关提供境内存储的个人信息,应事前取得主管机关批准。
- 个人信息出境安全保障
《大平台规定》《网络数据安全管理条例》等规定,大平台健全个人信息出境安全相关技术和管理措施,包括但不限于:建立数据出境安全管理制度,明确责任部门及岗位职责;加强平台内用户数据出境监管,协助国家采取措施,防范、处置平台内数据跨境安全风险和威胁;采取身份验证、数据加密、访问控制、日志留存等技术手段确保数据传输安全;等等。该等管理与技术措施应当做到全流程保障,覆盖个人信息出境前的风险评估、传输中的安全防护、出境后的持续监控等关键环节。
- 个人信息出境安全事件处置
根据《大平台规定》《促进和规范数据跨境流动规定》等规定,大平台数据出境过程中发生或者可能发生数据安全事件的,应当采取补救措施,并根据《个人信息保护法》《国家网络安全事件报告管理办法》等要求,在规定时限内向国家网信部门、公安部门等主管部门报告事件情况,包括事件发生时间、影响范围、处置措施等。
三、合规数据中心的条件
- 资质证照条件
资质证照要求方面,根据《中华人民共和国电信条例》《电信业务分类目录(2015年版)》等规定,仅经营性电信业务活动需要取得电信业务许可。具体而言:
在自建数据中心模式下,即大平台自建数据中心仅供其自身使用,不涉及对外出租向第三方提供数据中心服务的,则无需取得IDC 资质,但自建数据中心仍应符合相关安全标准;
在租用数据中心模式下,即大平台使用第三方提供的数据中心服务的,则第三方向大平台提供数据中心服务即构成经营性电信业务活动,该等第三方需依法取得涵盖其业务范围及类别的 IDC 许可。
- 资本条件
资本性质方面,自建和租用数据中心两种模式下,《大平台规定》均未对外资准入作出限制(目前,中国已经有部分外资成分数据中心),换句话说,只要求数据中心本地化,并未要求供应商国产化。
3. 地域条件
根据《大平台规定》第十条规定,数据中心必须设立在中华人民共和国境内,即自建与租用模式下的数据中心机房地理位置必须位于境内。换句话说,即便是中国境内的云服务商(例如阿里云、华为云等)在海外建立的数据中心,也不符合《大平台规定》。这对于大平台的数据中心容灾备份能力提出了挑战。
4. 负责人条件
根据《大平台规定》第十条规定,数据中心主要负责人需满足“双重条件”:(1) 具有中华人民共和国国籍;(2) 无境外永久居留权或者长期居留许可。实践中,第三方数据中心在申请电信业务牌照时,就有法定代表人相关的身份限制。但是此处的“主要负责人”的具体范畴,有待监管实践进一步释明。
5. 合规管理能力条件
数据中心的合规管理能力包括但不限于:(1) 设置专业的合规管理团队和管理架构,负责数据中心的日常合规审查、风险防控等工作;(2) 健全个人信息保护组织管理制度和操作规程,确保个人信息存储、访问、使用等环节的安全性;(3) 制定数据安全事件应急预案,定期开展应急演练以应对潜在安全事件;(4) 配合大平台及监管部门的合规检查,提供必要的材料和技术支持。
6. 安全技术能力条件
数据中心的安全技术能力包括但不限于:(1) 依法取得必要的认证或备案,例如云安全审查、等保备案等;(2)其他技术安全细则,例如物理安全、数据安全、安全审计等,具体技术安全能力可进一步参考相关国家标准。
四、大平台对数据中心的合规管理要求
- 资质审查
大平台应当对数据中心的资信及资质严格审查,审查内容应包括:(1) 数据中心的资质证照,包括营业执照、IDC资质、系统等保备案证明等;(2) 核实数据中心的地域、负责人等条件是否符合《大平台规定》及要求;(3) 评估数据中心的合规管理能力和安全技术能力;等等。
2. 协议约束
若采用租用模式的,大平台应当与第三方数据中心签订书面协议,明确双方权利义务,协议内容应包括:(1) 由第三方数据中心承诺其提供的互联网数据中心服务符合法律法规要求,包括具备相应资质证照、安全技术能力等;(2) 约定具体合作内容,如个人信息的存储地点、规模、种类等;(3) 明确第三方数据中心应当协助大平台履行个人信息保护义务,包括用户个人信息权利请求响应、信息公示及信息报送等;(4) 配合审计、检查要求,保障大平台的监督责任的实现;等。
法律关系上,第三方数据中心通常不允许“处理”租户(大平台)的数据(包括个人信息),因此大平台将个人信息存储在第三方数据中心的行为,是否属于《个人信息保护法》项下的委托处理,法理上值得商榷。当然,不同的SaaS服务商提供的服务实质不同,在《个人信息保护法》项下的法律地位各有差异。
3. 监督管理
根据《大平台规定》,数据中心应当接受大型网络平台服务提供者个人信息保护负责人、个人信息保护监督委员会等的监督。因此,若采用租用模式的,大平台需建立对数据中心的持续监督机制,可采用的方式包括:(1) 定期或风险事件触发时,对数据中心的合规情况进行检查、审计,包括资质有效性、安全措施落实情况等;(2) 要求数据中心定期提交合规审计报告,说明个人信息存储、安全保障等合规情况;等等。
4. 信息报送
根据《大平台规定》第十三条规定,无论采用的是自建模式还是租用模式,大平台均需向国家网信部门报送数据中心相关的信息,包括:(1) 管理团队和管理架构;(2) 内部个人信息保护管理制度、采取的安全措施;(3) 与第三方数据中心签署的合同文本(如涉及)等,并在相关信息发生变化的十个工作日内报送更正后的信息。
参照大模型备案/登记机制,建议第三方数据中心常态化准备上述材料,以协助大平台租户履行信息报送合规责任。此外,建议主管部门优化数据中心基本信息报送流程,由第三方数据中心自行向主管部门上传基本信息供所有租户共享,或者主管部门之间加强信息共享(工信部有第三方数据中心的基本信息),切实降低大平台租户分别提交的合规成本。
作者往期文章推荐:
个人信息保护负责人(PIPO)信息报送及官方审核的十大实务问题
个人信息保护负责人(PIPO)信息报送的十五个实务问题
企业接入国家网络身份认证公共服务的几个常见问题
零售行业的隐秘角落:门店个人信息处理合规评估项目实践
《网络安全法》2025年修订的主要内容及趋势展望
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:网络与数据法律实务 黄春林、魏丰《《大型网络平台个人信息保护规定(征)》解读二:数据本地化及其数据中心合规管理》