首部数据安全管理地方性法规来了,9月1日起施行
AI视界 | 2026-08-10 10:00:30
近日,重庆市六届人大常委会第二十五次会议第二次全体会议表决通过《重庆市数据安全管理条例》(以下简称《条例》)。《条例》将于2026年9月1日起施行,共6章45条,是全国首部系统性规范数据全生命周期安全管理、细化数据分类分级保护的地方性法规。

《条例》从收集、存储、使用、加工、传输、提供、公开、归纳、删除、销毁等环节拧紧数据处理安全阀,为推进数字重庆建设、探索超大城市现代化治理提供了坚实法治保障。
在厘清权责上,《条例》明确了六大职能部门监管权责,建起立体化监管体系:市国家安全领导机构负责统筹协调数据安全的重大事项和重要工作;网信部门统筹网络数据安全管理;大数据发展部门统筹推进数字重庆安全防护体系建设;公安机关、国家安全机关依法打击违法犯罪;行业主管部门承担本行业本领域的日常监管。
此外,《条例》还确立了“谁管业务、谁管业务数据、谁管数据安全”的数据安全责任制,将数据安全责任精准压实到具体的业务条线和主体身上。
在检查互认方面,《条例》明确规定,有关部门开展数据安全监督检查,应当合理确定检查频次和检查方式,不得重复检查、多头检查。同时,数据安全风险评估、关键信息基础设施安全保护测评、网络安全等级保护测评、商用密码应用安全性评估之间内容重合的部分,相关结果可以相互采信,无需重复测评。
在分类分级上,《条例》将数据分为核心数据、重要数据和一般数据三个层级,并对应防护等级。
《条例》规定,对重要数据实行目录管理,动态更新定期盘点,要注明数据基本情况、责任主体、处理方式、安全风险评估结果等,但不得包含数据内容本身。
“一般数据依法流通、重要数据控制出境、核心数据严格管控流动。”市数据安全工作协调机制相关处室负责人周金介绍,重要数据是地方管理的重中之重。《条例》规定,对重要数据实行目录管理,动态更新定期盘点,要注明数据基本情况、责任主体、处理方式、安全风险评估结果等,但不得包含数据内容本身——“这就好比给银行保险柜建台账:位置在哪里、谁在保管、防护等级怎样,都登记清清楚楚,但又不会泄露保险柜里的内容。”
在闭环防护上,《条例》在数据安全法基础上,细化全生命周期防护流程,为数据处理主体搭建了闭环安全防护体系。
《条例》明确,数据处理者必须建立健全全流程数据安全管理制度,通过日志形式保存数据操作记录:一般日志留存不少于6个月,互联网政务应用日志不少于1年,涉及重要数据安全事件处置溯源的日志留存不少于1年,而涉及向他人提供、委托处理、共同处理重要数据和个人信息的,相关日志留存时间不少于3年。
“规定日志留存细节,直指问题关键。”市委网信办相关处室负责人谭李表示,以往不少数据泄露事件处置中,企业常以日志被新数据覆盖无法追溯为由规避追责,如今《条例》给不同情形设定了强制性留存期限,既为安全事件调查溯源提供完整依据,又从法律层面杜绝销毁日志规避追责行为。
《条例》还规定,国家机关、人民团体采购云计算服务,必须选择通过国家云计算服务安全评估的云平台;云服务商在服务合约到期后,必须按约定处理用户存储在云平台上的全部数据,不能私自留存,更不许用技术手段恢复已删除的数据。
责任编辑:赵夏晔
