《网络数据安全管理条例》施行之后,企业的数据义务落到哪一步——六个必须先自查的动作
结论摘要
《网络数据安全管理条例》自2025年1月1日起施行已近两年,加上2025年10月修正、2026年1月1日施行的《网络安全法》,数据安全的责任被压到了具体岗位和具体文件上。本文按六个自查动作拆解企业真正需要落地的东西:主体定位、制度与预案、委托与提供的合同接口、个人信息规则与合规审计、1000万人与重要数据的加码义务、自动化采集与生成式AI等特殊身份,并说明罚则结构与整改窗口。
📑 文章目录10 节
一、从一份被退回的数据处理协议说起
一家做企业服务的软件公司,今年上半年在投标时被客户退回了合同。原因是客户的法务在审阅时提了三个问题:第一,你们在处理我们员工和客户的个人信息时,是"受托处理"还是"自主决定处理目的"?第二,你们和我们之间的数据提供、委托处理记录保存在哪里、保存多久?第三,你们的应急预案里,发生数据安全事件后多久通知我们、以什么方式通知?
这三个问题,软件公司的负责人一个都答不上来。他们的技术团队很强,产品做得也不错,但在他们眼里,数据合规就是一份《隐私政策》加一份《数据安全承诺书》。客户的这份退回意见,第一次把问题拽回到了具体条款、具体记录、具体时限上。
这不是个别现象。2024年8月30日国务院第40次常务会议通过、2024年9月24日以国务院令第790号公布、自2025年1月1日起施行的《网络数据安全管理条例》,共有九章六十四条,它做的事情,恰恰就是把此前散落在《网络安全法》《数据安全法》《个人信息保护法》里的原则性要求,落到"谁负责、怎么记、多久报、罚多少"这一层。与此同时,《全国人民代表大会常务委员会关于修改〈中华人民共和国网络安全法〉的决定》已于2025年10月28日由第十四届全国人民代表大会常务委员会第十八次会议通过,并自2026年1月1日起施行,网络运行安全的法律责任部分同步收紧。两部法律文件叠加,企业面对的不再是"要不要重视数据安全"这种务虚问题,而是"哪一条义务落到我头上、我拿什么证明自己做了"。
需要说明的是,这条例本身谈得不多也不细的一个点,却是实务中最要命的:很多企业根本不清楚自己在法律上到底是什么身份。是网络数据处理者,还是受托方?是重要数据的处理者,还是普通处理者?是大型网络平台服务提供者,还是应用分发平台?身份不同,义务清单完全不同,补救成本也完全不同。下面按企业自查的顺序,把六个动作拆开讲。
二、动作一:先给自己定位——你到底是不是"网络数据处理者"
条例第二条规定,在中华人民共和国境内开展网络数据处理活动及其安全监督管理,适用本条例;在境外处理境内自然人个人信息,符合《个人信息保护法》第三条第二款情形的,也适用;在境外开展网络数据处理活动,损害我国国家安全、公共利益或者公民、组织合法权益的,依法追究法律责任。第六十二条第三项则把"网络数据处理者"定义为:在网络数据处理活动中自主决定处理目的和处理方式的个人、组织。
这两条合起来看,说明三件事。第一,管辖不看注册地,看数据和处理行为落在哪里。第二,境外主体并非安全区,只要涉及境内自然人个人信息或者损害境内利益,就可能被纳入。第三,"处理者"的判断标准只有一个:你是否有自主决定权。谁定目的、谁定方式,谁就是处理者;按别人定的目的和方式干活的,是受托方。
实务中最常见的三个误判就出在这里。第一个误判,是把自己一律当成"技术服务商"。企业接了一个系统开发或者运维项目,认为数据是客户的,自己只是执行方。但如果合同里没有明确约定处理目的、方式、范围,而技术上又是你在决定采集哪些字段、保留多久、能不能用于模型训练,那么监管在个案中完全可能认定你在自主决定处理目的和方式,从而按处理者而不是受托方来要求你。第二个误判,是把"我们没有面向公众"当成免责理由。条例并未把义务限定于面向公众的服务,只要求你开展了网络数据处理活动。第三个误判,是认为子公司、关联公司之间的数据流动属于"内部事项"。只要涉及不同的法律主体,一次提供就是一次对外提供,第12条的记录和合同要求就会触发。
给企业的做法很具体:先画一张数据地图。把业务拆成流程,每一段标明数据从哪里来、包含什么字段、存在哪里、给到谁、由谁决定用途、保存多久、谁能访问。画完之后,对每一段问一句"处理目的由谁定"。凡是答案为"我方"的,就要按处理者承担主体责任;答案为"对方"的,就要在合同里把受托方的身份、处理边界和安全义务写清楚,并且保留委托方的指令记录。这张图不需要多漂亮,但必须能拿出来给客户的法务看,也能在监管问询时用来自证。
三、动作二:把制度、等保和应急预案做成"拿得出来"的东西
条例第九条要求网络数据处理者依照法律、行政法规和国家标准的强制性要求,在网络安全等级保护的基础上加强防护,建立健全网络数据安全管理制度,采取加密、备份、访问控制、安全认证等技术措施和其他必要措施,并对所处理网络数据的安全承担主体责任。第十一条要求建立健全网络数据安全事件应急预案,发生事件时立即启动、防止危害扩大、消除隐患,并按规定向有关主管部门报告;事件对个人、组织合法权益造成危害的,还要以电话、短信、即时通信工具、电子邮件或者公告等方式通知利害关系人。
这里有一个很容易被忽略的时间点。第十条规定,网络产品、服务发现安全缺陷、漏洞等风险时,应当立即采取补救措施、按规定及时告知用户并向有关主管部门报告;涉及危害国家安全、公共利益的,还应当在24小时内向有关主管部门报告。也就是说,一个漏洞从"被发现"到"要不要报、多久报",是有硬性判断要求的,而这个判断往往在凌晨由一个运维工程师做出来。
风险恰恰在这里被放大。很多企业的应急响应文件写得不错,但从来没有演练过,也没有明确"谁有权对外报告、谁有权决定是否通知用户"。真正的数据安全事件往往发生在深夜或周末,如果值班人员既不知道有没有报告义务,也不知道找谁决策,结果就是两个极端:要么完全不报,事后被认定为未履行报告义务;要么在事实未查清时对外发布夸大或错误的信息,引发二次舆情和用户索赔。
建议按三个层次落地。第一层是文件:事件分级标准、报告路径、对外通知的话术模板、内部复盘机制,写在一份不超过十页的预案里,并且明确"谁签字才能对外发"。第二层是证据:访问日志、审计记录、加密和备份的配置截图、演练记录和复盘报告。条例的罚则里反复出现"责令改正、拒不改正或者情节严重"的表述,监管在判断"拒不改正"时,看的就是你有没有留痕、有没有改。第三层是演练:每年至少做一次带决策链条的桌面推演,把"发现—判断—处置—报告—通知"整条线跑通,把那份预案从纸面变成人的条件反射。
四、动作三:改合同,把委托、提供和共同处理的接口写死
条例第十二条是整个条例里最像"操作规范"的一条:网络数据处理者向其他网络数据处理者提供、委托处理个人信息和重要数据的,应当通过合同等约定处理目的、方式、范围以及安全保护义务等,并对接收方履行义务的情况进行监督;向其他网络数据处理者提供、委托处理个人信息和重要数据的处理情况记录,应当至少保存3年。接收方应当履行安全保护义务,并按约定的目的、方式、范围处理;两个以上主体共同决定处理目的和处理方式的,应当约定各自的权利和义务。
请注意这条的"组合拳":约定 + 监督 + 至少保存3年的记录。三者缺一,都不算履行妥当。实践中,企业最容易做到的是"约定",最难做到的恰恰是"监督"和"记录"。合同签完就锁进柜子,供应商换了三次,没人复核过对方的安全措施有没有变化;数据接口调用记录存在日志系统里,但三个月就滚动覆盖,被问到"三年前的提供记录"时只能沉默。这两项恰恰是监管检查时最直接的抓手。
还有一个容易被忽略的特殊情形,是条例第十六条。为国家机关、关键信息基础设施运营者提供服务,或者参与其他公共基础设施、公共服务系统建设、运行、维护的网络数据处理者,应当依照法律、法规的规定和合同约定履行安全保护义务,提供安全、稳定、持续的服务;并且未经委托方同意,不得访问、获取、留存、使用、泄露或者向他人提供网络数据,不得对网络数据进行关联分析。第十五条对国家机关委托他人建设、运行、维护电子政务系统、存储加工政务数据,也设定了严格的批准程序和权限、责任明确要求,第十七条进一步要求为国家机关提供服务的信息系统参照电子政务系统管理要求加强管理。
这些条款对承接政府和国企项目的企业影响非常直接:项目验收文件里,除了等保测评报告,还需要有数据权限说明、访问控制方案、以及"不做关联分析"的约束机制。合同谈判时,甲方往往会把这些要求原封不动写进来,变成你必须承担的义务;如果你在报价阶段没有把它们计入成本,后续就是自己垫钱整改。因此建议:凡涉及政府、关键信息基础设施业务的投标,法务提前介入,把数据权限边界、关联分析禁令、事件报告时限这三项做成标准条款库,逐个项目勾选,而不是每次从零开始谈。
五、动作四:个人信息规则、单独同意与合规审计的返工
条例第三章把个人信息处理的常见场景重新捋了一遍,其中有几处是过去很多企业做得不到位的。
第二十一条要求,以制定个人信息处理规则方式告知的,规则应当集中公开展示、易于访问并置于醒目位置,内容明确具体、清晰易懂,至少包括处理者名称和联系方式、处理目的方式和种类、敏感个人信息的必要性与影响、保存期限和到期处理方式、以及个人查阅复制转移更正补充删除限制处理和注销账号、撤回同意的方法途径;以清单形式列明收集和对外提供的目的、方式、种类以及接收方信息;处理不满十四周岁未成年人个人信息的,还应当制定专门的个人信息处理规则。
第二十二条把"同意"拆得更细:收集为提供产品或服务所必需,不得超范围收集,不得通过误导、欺诈、胁迫取得同意;处理生物识别、宗教信仰、特定身份、医疗健康、金融账户、行踪轨迹等敏感个人信息,应当取得单独同意;处理不满十四周岁未成年人个人信息,应当取得父母或者其他监护人同意;不得超出同意的处理目的、方式、种类、保存期限;不得在个人明确表示不同意后频繁征求同意;处理目的、方式、种类变更的应当重新取得同意。第六十二条第七项还把"单独同意"定义为个人针对其特定处理专门作出的具体、明确的同意。
这两条落到企业身上,意味着"一揽子勾选同意"的做法彻底没有空间了。人脸门禁、考勤打卡、办公楼宇的行踪轨迹、金融账户信息,都属于需要单独同意的类别,而且必须能与服务本身相分离。第二十三条规定,个人请求查阅、复制、更正、补充、删除、限制处理或者注销账号、撤回同意的,处理者应当及时受理,提供便捷方法,不得设置不合理条件;第二十五条还要求,对符合条件(能验证身份、属于本人同意提供或基于合同收集、技术可行、不损害他人权益)的转移请求,应当为个人指定的其他处理者获取相关信息提供途径,明显超出合理范围的可以按成本收取必要费用。第二十四条则处理"删不干净"的问题:因自动化采集等技术原因无法避免采集到的非必要或未经同意的个人信息,以及个人注销账号的,应当删除或者匿名化;保存期限未届满或者技术上难以实现的,应当停止除存储和必要安全保护措施之外的处理。
容易被低估的是第二十七条:网络数据处理者应当定期自行或者委托专业机构对其处理个人信息遵守法律、行政法规的情况进行合规审计。这句话里有两个"必须想清楚"的点:一是"定期"的频率要自己定下来并留痕,二是审计结论如果发现了问题,整改记录本身就是下一轮检查时最有力的材料。反过来说,一份从未做过、也没有任何结论的合规审计,在检查时基本等于不存在。
给企业的落地清单可以很短:把隐私政策改成"规则 + 清单"两段式;把所有敏感个人信息的采集点列出来,逐个补单独同意的弹窗或授权书,并确保拒绝后基础服务仍可用;把权利响应的受理入口、时限、留痕方式固定下来;确认删除和匿名化在技术上能执行,包括备份和第三方系统里的副本;最后把年度合规审计排进预算和日历。
六、动作五:判断自己有没有被"加码"——1000万人与重要数据
条例第四章围绕重要数据设计了一整套加码义务,但企业首先要判断的,是自己有没有被卷入。
这里有一个特别容易被忽略的衔接条款:第二十八条规定,网络数据处理者处理1000万人以上个人信息的,还应当遵守本条例第三十条、第三十二条对重要数据的处理者作出的规定。这句话的意思是,即便你处理的不是"重要数据",只要你触达的个人信息规模到了1000万人,安全负责人和管理机构、以及合并分立解散破产时的处置报告义务就会被拉高到重要数据处理者的标准。对于用户体量较大的平台型、零售型、会员制企业,这条线并不遥远。
第二十九条要求按照数据分类分级保护制度,识别、申报重要数据;被确认为重要数据的,由相关地区、部门告知或公开发布,处理者承担保护责任;国家鼓励使用数据标签标识等技术产品。第三十条要求重要数据的处理者明确网络数据安全负责人和网络数据安全管理机构,并对管理机构的职责作了列举:制定实施管理制度、操作规程和应急预案;定期组织风险监测、风险评估、应急演练、宣传教育培训并及时处置风险和事件;受理处理投诉举报。同条还规定,安全负责人应当具备专业知识和相关管理工作经历,由管理层成员担任,有权直接向有关主管部门报告网络数据安全情况;掌握特定种类、规模重要数据的处理者,还应当对安全负责人和关键岗位人员进行安全背景审查。
第三十一条要求重要数据的处理者在提供、委托处理、共同处理重要数据前进行风险评估(履行法定职责或法定义务的除外),并列出了评估要重点回答的问题:处理是否合法、正当、必要;数据遭篡改破坏泄露或者被非法获取利用的风险及其后果;接收方的诚信守法情况;合同中的安全要求能否有效约束接收方;拟采取的技术和管理措施能否有效防范风险;以及主管部门规定的其他内容。第三十二条要求因合并、分立、解散、破产等可能影响重要数据安全时,采取措施保障安全并向省级以上有关主管部门(主管部门不明确时向省级以上数据安全工作协调机制)报告处置方案和接收方信息。第三十三条要求每年度开展一次风险评估并向省级以上有关主管部门报送评估报告,同时列明了报告应包含的七类内容,明确不包括数据内容本身;处理重要数据的大型网络平台服务提供者,还要说明关键业务和供应链网络数据安全情况。
对企业的实际影响,可以从三个场景去看。场景一是并购:如果标的公司掌握重要数据,交易时间表里必须给"数据处置方案报报告"留出位置,否则可能卡在交割前。场景二是供应商管理:把包含重要数据或大规模个人信息的数据交给外部服务商之前,"先评估、再签约"是法定顺序,颠倒顺序本身就是瑕疵。场景三是年度报告:这是一项有固定周期、有固定对象的报送义务,一旦建立,就变成了每年必须完成的行政动作,而不是可以临时补的材料。
七、动作六:三类特殊身份的自查——自动化采集、生成式AI与平台
条例有三类主体,义务形态与普通处理者不同,很多企业往往意识不到自己落在其中。
第一类是使用自动化工具访问、收集网络数据的企业。第十八条规定,应当评估对网络服务带来的影响,不得非法侵入他人网络,不得干扰网络服务正常运行。这条的实务价值在于,它把"爬虫"从纯粹的技术选择变成了需要评估、需要留痕的合规动作。做数据采集、比价、舆情监测的企业,应当把采集频率、并发量、robots 协议遵守情况、被封禁或报警后的处置流程记录下来,作为"未干扰网络服务正常运行"的证据。
第二类是提供生成式人工智能服务的网络数据处理者。第十九条明确要求加强对训练数据和训练数据处理活动的安全管理,采取有效措施防范和处置网络数据安全风险。这一条与算法备案、生成合成内容标识等监管要求形成叠加,意味着训练数据的来源合法性、清洗与去标识化流程、以及风险处置机制,都要有可核查的记录,而不能只在技术方案里写一句"数据来源合法"。
第三类是网络平台服务提供者。第四十条要求平台通过平台规则或者合同等明确接入平台的第三方产品和服务提供者的数据安全保护义务并督促其加强管理,预装应用程序的智能终端等设备生产者适用同样要求;第三方违反法律、行政法规或者平台规则、合同约定开展数据处理活动,对用户造成损害的,平台、第三方和预装设备生产者依法承担相应责任;国家鼓励开发网络数据损害赔偿责任险种,鼓励平台和设备生产者投保。第四十一条要求提供应用程序分发服务的平台建立应用程序核验规则并开展数据安全相关核验,发现待分发或已分发的应用程序不符合法律、行政法规规定或者国家标准强制性要求的,要采取措施。第四十四条则要求大型网络平台服务提供者每年度发布个人信息保护社会责任报告,内容包括但不限于个人信息保护措施和成效、个人行使权利的申请受理情况、主要由外部成员组成的个人信息保护监督机构履行职责情况等。
这三类身份的共性在于:义务是"过程性"的,靠一份承诺书证明不了,必须靠规则文本、核验记录、年度报告这些持续产出的文件来证明。对平台企业而言,年度社会责任报告和"外部成员组成的监督机构"是最容易被审计和检查盯上的两件事,建议提前一个季度开始准备材料,而不是等到年末突击。
八、罚则与那个容易被忽略的整改窗口
条例第八章的法律责任部分,采取的是"先责令改正,拒不改正或者情节严重的再重罚"的结构。以与本文相关度最高的几条为例:违反第十二条、第十六条至第二十条、第二十二条、第四十条第一款和第二款、第四十一条、第四十二条规定的,由网信、电信、公安等主管部门依据各自职责责令改正,给予警告,没收违法所得;拒不改正或者情节严重的,处100万元以下罚款,并可以责令暂停相关业务、停业整顿、吊销相关业务许可证或者吊销营业执照,对直接负责的主管人员和其他直接责任人员可以处1万元以上10万元以下罚款。违反第十三条关于国家安全审查规定的,处10万元以上100万元以下罚款,对直接负责的主管人员和其他直接责任人员可以处1万元以上10万元以下罚款;拒不改正或者情节严重的,处100万元以上1000万元以下罚款,并可以对直接负责的主管人员和其他直接责任人员处10万元以上100万元以下罚款。违反第二十九条第二款、第三十条第二款和第三款、第三十一条、第三十二条规定的,处5万元以上50万元以下罚款;拒不改正或者造成大量数据泄露等严重后果的,处50万元以上200万元以下罚款。
这些数字背后有两个判断值得企业负责人记住。第一,"直接负责的主管人员"和"其他直接责任人员"是被单独列出并可能被罚款的,也就是说,数据安全不再只是公司层面的成本,而是会落到具体的人头上。谁是那条业务线的负责人、谁签了字、谁决定不上报,在个案中都是可以查明的事实。第二,第五十九条规定,网络数据处理者存在主动消除或者减轻违法行为危害后果、违法行为轻微并及时改正且没有造成危害后果、或者初次违法且危害后果轻微并及时改正等情形的,依照《中华人民共和国行政处罚法》的规定从轻、减轻或者不予行政处罚。这就是那个整改窗口:同样的违规事实,在检查到来之前自查自改,和在被调查之后被动应付,处理结果可能完全不同。
结合自2026年1月1日起施行的修正后《网络安全法》关于网络运行安全法律责任的规定,企业应当把"事件响应速度"和"主动整改留痕"当作风险管理中的独立变量,而不是寄希望于不被发现。
九、律师实务建议:把自查落成一页纸
从执业律师的角度看,这套义务真正的难点不在理解,而在举证。企业说"我们已经建立了制度",监管问的是"文件在哪里、谁批准的、什么时候更新的、有没有执行记录"。因此,律师在提供服务时,建议围绕以下动作推进,而不是交一份通用模板:
第一,做一次身份认定和清单化。把企业的业务线、数据流、外部合作方列出来,逐项标注处理者或受托方身份、是否涉及重要数据或1000万人以上个人信息、是否涉及境外提供。这份清单是后面所有工作的基础,也是与客户、供应商谈判的事实依据。
第二,做合同体检。优先改三类合同:与供应商的数据处理协议(补目的、方式、范围、安全义务、监督方式、记录保存期)、与客户的服务合同(明确己方身份,划清处理目的决定权)、与员工的个人信息处理约定(单独同意、用工管理必要范围的边界)。合同里"保存至少3年记录"的接口要提前想清楚,因为这一项决定了你的日志系统要不要改造。
第三,做证据体检。把等保备案与测评、应急预案与演练记录、访问日志与审计记录、合规审计报告、年度风险评估报告的准备状态逐项核对,明确哪些已经具备、哪些还缺、补齐需要多久。缺少的材料要写进整改台账,标注责任人和期限,这份台账本身就是第五十九条意义上的"及时改正"的证据。
第四,做决策链条体检。确认谁能决定对外报告、谁能决定通知利害关系人、谁负责与主管部门沟通,把名字落到文件上,并且让这些人在事件发生前就熟悉自己的动作。这是数据安全事件中最容易失控的一环,也是最难在事后补救的一环。
第五,写清整改时间表。制度可以一年内补齐,合同可以随续约更新,记录保存和日志留存往往需要技术改造,年度报告有固定周期。把这些排进日历和预算,比一次性写几十页文件更有效。
十、结语
《网络数据安全管理条例》施行至今,真正落地的难点已经不在"知不知道有这部条例",而在"当监管、客户或者供应商问到具体问题时,你能不能立刻拿出对应的文件、记录和决策痕迹"。对多数企业来说,最经济的做法不是等一次检查或一起事件,而是现在就完成六个动作:定身份、建制度与预案、改合同接口、重做个人信息规则与审计、判断是否被加码、核对特殊身份义务。做完这六件事,企业手里的不再是一份合规承诺,而是一套在争议发生时能站得住的证据。
本文所引法律文件,主要依据中国政府网公布的《网络数据安全管理条例》(国务院令第790号,2024年9月24日公布,2025年1月1日起施行)全文,以及中国政府网、中央网络安全和信息化委员会办公室网站公布的《网络安全法》修正决定与修正后文本(2025年10月28日通过,2026年1月1日起施行)。具体适用仍需结合个案事实。
正在准备数据安全合规自查、需要把制度、合同条款与记录义务一次理清?预约测绘,专业律师团队帮您把身份认定、合同接口和整改台账落到可执行的程度。
免责声明
本文内容仅供参考,不构成正式法律意见;法律法规适用存在个案差异,具体案件请结合实际情况咨询执业律师。
相关服务推荐
相关内容
自动驾驶撞了人,究竟该找谁赔——智能网联汽车事故责任分配的三个实务判断
一辆没有驾驶人的完全自动驾驶车辆在开放道路上撞伤行人,运营方说车是自己开的、车厂说路测运营与自己无关、软件供应商说我只是卖工具——这类争议正在从假设变成日常。本文从一起无驾驶人自动驾驶事故的真实处置场景切入,拆开三个最容易判错的环节:谁该站在被告席上、赔完之后能不能向生产者追偿、以及事故数据归谁、能不能调取,并比较不同处理路径的利弊与代价。规则依据以现行有效的道路交通安全法、民法典,以及2026年7月1日起施行的《深圳经济特区智能网联汽车管理条例》修正文本为准。
AI换脸与拟声,边界到底在哪——深度合成时代人格权与标识义务的三个实务判断
用离职主播的旧录音训练出一个音色几乎一致的AI声音,再配上旧视频做带货短片投放——这类操作在法律上早已不是灰色地带。民法典把声音的保护纳入参照肖像权的轨道,北京互联网法院的首例AI生成声音案划出了可识别性的判断线,《互联网信息服务深度合成管理规定》与《人工智能生成合成内容标识办法》则把标识义务分别压给了生成方、传播平台和使用者。本文从企业采购第三方TTS与数字人产品的真实场景切入,拆开三个最容易判错的问题:合成出来的声音和脸还算不算本人的、生成出来到底该由谁标、以及出事之后责任怎么在生成方、技术支持方和平台之间分,并比较几条处置路径的代价。
《商业秘密保护规定》施行之后,算法、模型和数据到底算不算商业秘密——三个实务判断
2026年6月1日起施行的《商业秘密保护规定》,把数据、算法、计算机程序和代码明确写进了技术信息的范围,也把远程办公、跨境协作下的保密措施写成了可核查的清单。本文从一家AI公司算法负责人离职带走模型与数据的场景切入,拆解三个最容易判错的问题:哪些信息真的构成商业秘密、保密措施要做到哪一步才算数、以及自主研法、反向工程与通用技能这三条抗辩线该怎么防,并比较行政举报、民事索赔与刑事报案三条路径的利弊与代价。