不同法律法规语境下,「数据」有不同的法律内涵,根据《网络安全法》76条规定,数据是「指通过网络收集、存储、运输、处理和产生的各种电子数据」,这里的数据是广义概念,一切以电子形式存在的数字化信息,均为数据,包括个人信息、重要数据以及其他网络运行信息、日志等。
数据处理活动包括数据的收集、存储、使用、加工、传输、提供、公开、删除等。
数据处理合规是现阶段监管部门的监管重点,也是企业法务合规部、数据安全部的工作重点。
iLaw 数据合规团队坚持科技赋能合规,梳理了数据全生命周期的风险场景,助力企业数据合规工作。
关于数据收集,核心是做好充分告知和同意获取,我们在《App如何做好告知和同意》一文中有详细分析,大家可以点击阅读。
关于数据存储,法律对于不同类型和级别的数据有不同的强制性存储要求:比如涉及国家秘密的数据、涉及个人信息的数据、涉及儿童信息的数据或者重要数据、敏感信息等,有关数据存储的内容散见于各类文件中。
本文将从《网络安全法》《数据安全法》《个人信息保护法》《电子商务法》等法律和其他相应法规、规章、国家标准入手,针对数据存储的合规性要求展开讨论。
1. 充分告知及明示同意
《网络安全法》 第四十一条指出,网络运营者收集、使用个人信息,应当遵循合法、正当、必要的原则,公开收集、使用规则,明示收集、使用信息的目的、方式和范围,并经被收集者同意。
网络运营者不得收集与其提供的服务无关的个人信息,不得违反法律、行政法规的规定和双方的约定收集、使用个人信息,并应当依照法律、行政法规的规定和与用户的约定,处理其保存的个人信息。
《个人信息保护法》第十四条指出,基于个人同意处理个人信息的,该同意应当由个人在充分知情的前提下自愿、明确作出。法律、行政法规规定处理个人信息应当取得个人单独同意或者书面同意的,从其规定。
个人信息的处理目的、处理方式和处理的个人信息种类发生变更的,应当重新取得个人同意。
2. 不得非法获取
《网络安全法》第四十四条:任何个人和组织不得窃取或者以其他非法方式获取个人信息,不得非法出售或者非法向他人提供个人信息。
《个人信息保护法》第五条指出,处理个人信息应当遵循合法、正当、必要和诚信原则,不得通过误导、欺诈、胁迫等方式处理个人信息。
不同的法律法规及文件针对存储时间有着不同的规定,本文总结了部分数据存储时间的明文规定,详情可参见下表:

《网络安全法》第四十一条规定:网络运营者收集、使用个人信息,应当遵循合法、正当、必要的原则,公开收集、使用规则,明示收集、使用信息的目的、方式和范围,并经被收集者同意。
网络运营者不得收集与其提供的服务无关的个人信息,不得违反法律、行政法规的规定和双方的约定收集、使用个人信息,并应当依照法律、行政法规的规定和与用户的约定,处理其保存的个人信息。
由此可见,网络运营者想要搜集、存储个人信息,应当遵循「必要性原则」。
在《个人信息保护法》第六条亦指出,处理个人信息应当具有明确、合理的目的,并应当与处理目的直接相关,采取对个人权益影响最小的方式。
收集个人信息,应当限于实现处理目的的最小范围,不得过度收集个人信息,存储数据的范围应当为实现目的的最小范围。
1. 境内存储原则
《个人信息保护法》规定,国家机关、法律、法规授权的具有管理公共事务职能的组织、关键信息基础设施运营者和处理个人信息达到国家网信部门规定数量的个人信息处理者,应当将在中华人民共和国境内收集和产生的个人信息存储在境内。
2. 向境外提供要求
《网络安全法》第三十七条:关键信息基础设施的运营者在中华人民共和国境内运营中收集和产生的个人信息和重要数据应当在境内存储。
因业务需要,确需向境外提供的,应当按照国家网信部门会同国务院有关部门制定的办法进行安全评估;法律、行政法规另有规定的,依照其规定。
第四十条:关键信息基础设施运营者和处理个人信息达到国家网信部门规定数量的个人信息处理者,应当将在中华人民共和国境内收集和产生的个人信息存储在境内。
确需向境外提供的,应当通过国家网信部门组织的安全评估;法律、行政法规和国家网信部门规定可以不进行安全评估的,从其规定。
关键信息基础设施的运营者因其特殊的地位,数据存储原则上应当存储在我国境内,只有在确实有需要的情况下,先由国家部门进行安全评估,才可确定是否可以在境外存储。
《个人信息保护法》第四十一条指出,中华人民共和国主管机关根据有关法律和中华人民共和国缔结或者参加的国际条约、协定,或者按照平等互惠原则,处理外国司法或者执法机构关于提供存储于境内个人信息的请求。
非经中华人民共和国主管机关批准,个人信息处理者不得向外国司法或者执法机构提供存储于中华人民共和国境内的个人信息。
《数据安全法》第三十六条指出,中华人民共和国主管机关根据有关法律和中华人民共和国缔结或者参加的国际条约、协定,或者按照平等互惠原则,处理外国司法或者执法机构关于提供数据的请求。
非经中华人民共和国主管机关批准,境内的组织、个人不得向外国司法或者执法机构提供存储于中华人民共和国境内的数据。
我国数据监管机构对数据的存储有明确的要求,即境内存储为优先,如需出境,必须是在确有必要的情况下,且需要取得相关部门的同意。
1. 遵循网络安全等级保护制度
根据等级保护对象在国家安全、经济建设、社会生活中的重要程度,以及一旦遭到破坏、丧失功能或者数据被篡改、泄露、丢失、损毁后,对国家安全、社会秩序、公共利益以及公民、法人和其他组织的合法权益的侵害程度等因素,等级保护对象的安全保护等级分为以下五级:
① 第一级,等级保护对象受到破坏后,会对相关公民、法人和其他组织的合法权益造成一般损害,但不危害国家安全、社会秩序和公共利益;
② 第二级,等级保护对象受到破坏后,会对相关公民、法人和其他组织的合法权益造成严重损害或特别严重损害,或者对社会秩序和公共利益造成危害,但不危害国家安全;
③ 第三级,等级保护对象受到破坏后,会对社会秩序和公共利益造成严重危害,或者对国家安全造成危害;
④ 第四级,等级保护对象受到破坏后,会对社会秩序和公共利益造成特别严重危害,或者对国家安全造成严重危害;
⑤ 第五级,等级保护对象受到破坏后,会对国家安全造成特别严重危害。
另外,《网络安全法》第二十一提及,国家实行网络安全等级保护制度。网络运营者应当按照网络安全等级保护制度的要求,履行下列安全保护义务:
① 制定内部安全管理制度和操作规程,确定网络安全负人,落实网络安全保护责任;
② 采取防范计算机病毒和网络攻击、网络侵入等危害网络安全行为的技术措施;
③ 采取监测、记录网络运行状态、网络安全事件的技术措施,并按照规定留存相关的网络日志不少于六个月;
④ 采取数据分类、重要数据备份和加密等措施;
⑤ 法律、行政法规规定的其他义务。
《网络安全法》第三十一条:国家对公共通信和信息服务、能源、交通、水利、金融、公共服务、电子政务等重要行业和领域,以及其他一旦遭到破坏、丧失功能或者数据泄露,可能严重危害国家安全、国计民生、公共利益的关键信息基础设施,在网络安全等级保护制度的基础上,实行重点保护。
关键信息基础设施的具体范围和安全保护办法由国务院制定。
2. 遵循数据分级分类保护制度
《数据安全法》第二十一条规定,国家建立数据分类分级保护制度,根据数据在经济社会发展中的重要程度,以及一旦遭 到篡改、破坏、泄露或者非法获取、非法利用,对国家安全、公共利益或者个人、组织合法权益造成的危 害程度,对数据实行分类分级保护。
国家数据安全工作协调机制统筹协调有关部门制定重要数据目录,加强对重要数据的保护。关系国家安全、国民经济命脉、重要民生、重大公共利益等数据属于国家核心数据,实行更加严格的管理制度。
此外还要求,各地区、各部门应当按照数据分类分级保护制度,确定本地区、本部门以及相关行业、领域的重要数据具体目录,对列入目录的数据进行重点保护。
3. 健全全流程数据安全管理制度
《数据安全法》第二十七条开展数据处理活动应当依照法律、法规的规定,建立健全全流程数据安全管理制度,组织开展数据安全教育培训,采取相应的技术措施和其他必要措施,保障数据安全。
利用互联网等信息网络开展数据处理活动,应当在网络安全等级保护制度的基础上,履行上述数据安全保护义务。重要数据的处理者应当明确数据安全负责人和管理机构,落实数据安全保护责任。
4. 数据储存风险评估
《数据安全法》第三十条规定,重要数据的处理者应当按照规定对其数据处理活动定期开展风险评估,并向有关主管部门报送风险评估报告。
风险评估报告应当包括处理的重要数据的种类、数量,开展数据处理活动的情况,面临的数据安全风险及其应对措施等。
同时,《个人信息保护法》第五十五条规定有下列情形之一的,个人信息处理者应当事前进行个人信息保护影响评估,并对处理情况进行记录:
① 处理敏感个人信息;
② 利用个人信息进行自动化决策;
③ 委托处理个人信息、向其他个人信息处理者提供个人信息、公开个人信息;
④ 向境外提供个人信息;
⑤ 其他对个人权益有重大影响的个人信息处理活动。
据此,对关于重要数据及敏感个人信息的存储活动也需定期开展风险评估并及时按规定报送风险评估报告,在将存储的个人信息委托他人处理和向境外提供时也必须进行对个人信息保护影响评估( PIA )。
个人信息保护影响评估应当包括下列内容:
① 个人信息的处理目的、处理方式等是否合法、正当、必要;
② 对个人权益的影响及安全风险;
③ 所采取的保护措施是否合法、有效并与风险程度相适应。
个人信息保护影响评估报告和处理情况记录应当至少保存三年。
5. 制定应急预案
《网络安全法》第二十五条:网络运营者应当制定网络安全事件应急预案,及时处置系统漏洞、计算机病毒、网络攻击、网络侵入等安全风险;在发生危害网络安全的事件时,立即启动应急预案,采取相应的补救措施,并按照规定向有关主管部门报告。
第二十六条:开展网络安全认证、检测、风险评估等活动,向社 会发布系统漏洞、计算机病毒、网络攻击、网络侵入等网络安全信息,应当遵守国家有关规定。
此外,该法第三十四条还要求企业对制定的网络安全事件应急预案应定期进行演练。
6. 采取必要技术措施及补救措施
《网络安全法》第四十二条第二款:网络运营者应当采取技术措施和其他必要措施,确保其收集的个人信息安全,防止信息泄露、毁损、丢失。
在发生或者可能发生个人信息泄露、毁损、丢失的情况时,应当立即采取补救措施,按照规定及时告知用户并向有关主管部门报告。
《数据安全法》第二十九条开展数据处理活动应当加强风险监测,发现数据安全缺陷、漏洞等风险时,应当立即采取补救措施;发生数据安全事件时,应当立即采取处置措施,按照规定及时告知用户并向有关主管部门报告。
7. 其他安全保护义务
根据《网络安全法》第三十四条,关键信息基础设施的运营者还应当履行下列安全保护义务:
① 设置专门安全管理机构和安全管理负责人,并对该负责人和关键岗位的人员进行安全背景审查;
② 定期对从业人员进行网络安全教育、技术培训和技能考核;
③ 对重要系统和数据库进行容灾备份。
此处还指出,关键信息基础设施的运营者除了应当遵循网安法第二十一条的规定外,还应当履行法律、行政法规规定的其他义务。
1. 个人信息储存要求
① 不得随意提供、篡改
《网络安全法》 第四十二条指出,网络运营者不得泄露、篡改、毁损其收集的个人信息;未经被收集者同意,不得向他人提供个人信息。
但是,经过处理无法识别特定个人且不能复原的除外。
② 配合个人行使删除权及更正权
《网络安全法》第四十三条:个人发现网络运营者违反法律、行政法规的规定或者双方的约定收集、使用其个人信息的,有权要求网络运营者删 除其个人信息;发现网络运营者收集、存储的其个人信息有错误的,有权要求网络运营者予以更正。网络运营者应当采取措施予以删除或者更正。
③ 严格保密
《网络安全法》第四十五条:依法负有网络安全监督管理职责的部门及其工作人员,必须对在履行职责中知悉的个人信息、隐私和商业秘密严格保密,不得泄露、出售或者非法向他人提供。
2. 政务数据存储要求
《数据安全法》第四十条国家机关委托他人建设、维护电子政务系统,存储、加工政务数据,应当经过严格的批准程序,并应当监督受托方履行相应的数据安全保护义务。 受托方应当依照法律、法规的规定和合同约定履 行数据安全保护义务,不得擅自留存、使用、泄露或者向他人提供政务数据。
数据存储是数据合规的关键步骤,前述已基于现有法律和标准体系对数据存储合规性要求进行了梳理和归纳,合规建议总结如下:
1. 制定书面的数据存储策略
企业应该制定书面策略,为其拥有的不 同类型的数据指定适当的安全级别,针对不同的安全级别设置不同的安全等级保护制度,适用不同的安全存储方案,公司相应技术部门需要有适当的安全模型、技术指标、技术工具来实施。
2. 定期开展数据储存安全评估
企业应根据法律要求,在重要数据储存前后做好安全评估工作,并做好评估报告的留存和上报工作。
评估报告应当包括处理的重要数据的种类、数量,开展数据处理活动的情况,面临的数据安全风险及其应对措施等。
3. 构建数据存储安全管理制度
企业可以建立数据访问制度,基于角色的访问控制是安全数据存储系统的必备条件,在某些情况下,还需要多因素认证。
管理员还应确保更改其存储设备上的任何默认密码,并强制用户使用强密码。
4. 安装加密系统
市场上某些存储设备并不具有自动加密功能,还需要企业安装单独的软件或加密设备,以确保其数据已加密,数据在传输过程中以及在存储系统中静止时都应该加密,以确保数据的安全性。
5. 预防数据丢失
如上述第三条所述,数据存储应当加密,但是仅靠加密,并不足以提供全面的数据安全,建议企业还应部署数据丢失防护(DLP)解决方案,以帮助应对和阻止正在进行的任何攻击。
6. 构建数据删除制度
企业应关注不完整的数据删除带来的风险,数据在删除阶段,应当有健全的删除手段和删除程序,保证删除的数据通过手段被恶意恢复。
7. 构建数据备份和恢复制度
存储管理人员需要确保其备份系统和流程所针对的事件以及灾难恢复的目的,不可将备份及恢复功能用在违法之处,亦应当采取措施对数据备份及恢复系统权限进行限制,以防被非法利用。
另外,企业应确保备份系统与主系统具有相同的数据安全级别。
8. 进行人员培训制度
伴随着云存储以及更加丰富的存储环境和存储条件,存储人员应当接受不断的培训,学习新的工具,安装新的程序,确保数据得到充分保护,对突发实践作出积极反应。
9. 关注存储介质和存储环境的影响
影响数据存储的介质的因素很多,比如环境、温度、湿度等,企业应当注意物理环境对存储的影响,避免因客观物质环境影响数据的存储。
10. 关注网络安全性
存储系统若被强大的网络安全系统所包围,例如防火墙、反恶意软件防护、安全网关、入侵检测系统,以及可能的高级分析和基于机器学习的安全解决方案。这些措施可以防止大多数网络攻击者获得对存储设备的访问权限。
11. 关注端点安全性
企业可采取措施,推动个人电脑、智能手机和其他访问存储数据的设备上拥有适当的安全保护。
一文掌握数据存储的合规性要求
作者:张琪琦 刘秋月来源:iLaw合规

不同法律法规语境下,「数据」有不同的法律内涵,根据《网络安全法》76条规定,数据是「指通过网络收集、存储、运输、处理和产生的各种电子数据」,这里的数据是广义概念,一切以电子形式存在的数字化信息,均为数