8月31日,重庆市人大常委会召开新闻发布会,对将于9月1日起施行的《重庆市数据安全管理条例》进行解读。据了解,这是全国首部数据安全管理领域的地方性法规;该条例从立法调研到正式颁布出台,前后历时1年多的时间,并于今年7月30日在市六届人大常委会第二十五次会议第二次全体会议上获得全票通过。
《重庆市数据安全管理条例》共6章45条,是构建我市数据安全管理的“四梁八柱”,其中多项规定与市民生活息息相关。
数字时代
我们该如何守住数据安全防线
数据已深度渗透市民的生活,市民每天在网上的每一次点击,都会产生“数字痕迹”。大家随时面临注册个人账号、备注个人信息的情况,在日常数据流动和使用过程中,市民该如何保护个人信息、守住数据安全防线呢?市司法局党委委员、副局长殷洁说,在数字时代,我们每个人也是数据安全的“第一守门人”。数据从产生到销毁,就像一条流动的河流,每一道“闸口”失守,都可能引发系统性风险。对于市民而言,四个最关键的“闸口”注意:
第一个闸口——数据收集时,要有“警觉意识”。无论是线上下载APP、注册会员,还是线下提供身份证复印件、填写调查问卷,都要主动核实信息采集主体、采集用途,坚决拒绝来路不明的链接、过度索取信息的授权申请,遇到非必要和涉嫌超范围采集个人信息行为比如要求提供除姓名、身份证、手机号之外还索要家庭住址、亲友信息、邮箱账号甚至账户卡号状况,就要天然警觉、有权直接拒绝。
第二个闸口——数据存储时,要有“灾备意识”。“灾备”是容灾备份的专业说法,简单说就是要有备份习惯,对工作资料、珍贵影像、敏感个人信息等,可通过硬盘、合规云空间等方式留存备份,避免因设备损坏丢失或者攻击篡改造成数据丢失或者失真。
第三个闸口——数据传输时,要有“加密意识”。在线上传输重要文件、涉密信息等文件时,优先采取加密手段,尽量避免在不安全的公共Wi-Fi环境下传输身份证照片、银行卡信息等敏感数据,防范数据在传输过程中被非法窃取、截获。
第四个闸口——数据使用时,要有“权限意识”。坚持最小权限原则,不随意出借账号、证件;社交平台发布图片对敏感信息脱敏打码;手机外借时启用应用锁,严控他人访问权限,杜绝越权查阅、违规留存各类数据。
总结起来就是四句话:收集要核实,存储多备份,传输需加密,使用先限权。
数据保存
分级设定期限,确保“有迹可溯”
《重庆市数据安全管理条例》细化了全生命周期防护流程,明确要求数据处理者必须建立健全全流程数据安全管理制度,并通过“日志”形式记录:一般日志留存不少于6个月,互联网政务应用日志不少于1年,涉及重要数据安全事件处置溯源的日志留存不少于1年,而涉及向他人提供、委托处理、共同处理重要数据和个人信息的,相关日志留存时间不少于3年——《条例》针对不同情形,设定强制性“日志”留存期限,既是数据处理者自证合规的保护机制,又为数据安全事件调查溯源提供完整依据。
市数据安全工作协调机制办公室主任李昂表示,规定日志留存期限,看起来是技术规范,实则是数据安全可追溯、可定责的法治底线,主要考量有三个方面。
第一,分级设定期限,确保“有迹可溯”。《条例》对不同情形设定了差异化的留存时限:一般日志留存不少于6个月,互联网政务应用日志不少于1年,涉及重要数据安全事件处置溯源的日志不少于1年,而涉及向他人提供、委托处理、共同处理重要数据和个人信息的,相关日志留存时间不少于3年。“6个月是底线,不是上限。这个期限既考虑了日常运维的实际需要,也兼顾了数据安全事件调查取证的合理周期。”
第二,规范数据处理,确保“有据可证”。从制度功能上看,日志留存不仅是监管追责的依据,更是数据处理者自证合规的保护机制。在数据安全争议或执法调查中,完整、连续的操作记录,是企业厘清责任边界、证明自身已履行安全义务的最有效证据。因此,这一规定绝非增加企业负担,而是为合规经营者提供了法律层面的确定性保障。同时,可追溯的制度闭环,也让数据安全治理不留盲区、不存侥幸。
第三,留存操作痕迹,确保“有责可究”。数据安全事件处置最直接的障碍,往往是日志缺失。一旦日志被新数据覆盖,事件原因查不清、责任主体追不到,数据安全事件就变成了“无头案”。强制留存日志,本质上是为每一次数据操作建立不可篡改的数字凭证,确保安全事件发生后能够完整复盘、精准定责。
检查机制
结果互认,实现减负和降本增效
制定该条例的初衷,既是保障数据安全,又为促进数字重庆建设、助力经济社会高质量发展。市人大监察司法委副主任委员黄源彪表示,该条例明确数据安全责任制,厘清监管部门权责,将数据安全责任精准压实到具体业务条线和管理主体身上,并且确定“检查结果互认机制”,对企业单位和市场主体而言,更能实现工作减负和成本节约。
其次,条例出台,既为数据依法利用保驾护航,也能为市场主体安全、合规、可持续发展提供了操作指南。条例第三章对数据处理者的安全保护义务进行了明确规定,为实施数据处理的企业划定清晰的行为底线与法律红线,有利于企业降低合规成本与经营风险,为充分释放数据要素价值,推动数据安全、有序、高效流动提供有力法治保障。
数据安全
分类分级监管,实行差异化保护
“一般数据依法流通,重要数据控制出境、核心数据严格管控流动。”市人大常委会法工委副主任刘杰说,数据体量庞大、类型繁杂,不同数据的重要程度、安全风险和保护需求存在明显差异。分类分级的本质,就是把有限的防护资源精准配置到最关键地方,实现数据安全与使用效率的平衡。该条例将数据分为核心数据、重要数据、一般数据三个层级,并实行差异化保护。针对一般数据,在符合相关法律法规要求的前提下,可以合理开发利用,促进数据价值释放;针对重要数据,实行目录管理、动态更新、定期盘点,明确责任主体、处理方式、安全风险评估情形等,加强全过程安全管理;针对核心数据,按照更高标准实行最严格的全流程管控,确保安全风险始终处于可控范围。
上游财经-重庆晨报记者 陈军