重庆市数据安全管理条例
- Issuing authority
- 重庆市人民代表大会常务委员会
- Promulgated
- July 30, 2026
- In force from
- September 1, 2026
- Articles
- 45 articles
(2026年7月30日重庆市第六届人民代表大会常务委员会第二十五次会议通过)
Chapter 1总则
数据处理,包括数据的收集、存储、使用、加工、传输、提供、公开、归档、删除、销毁等。
数据安全,是指通过采取必要措施,确保数据处于有效保护和合法利用的状态,以及具备保障持续安全状态的能力。
数据处理者,是指在数据处理活动中自主决定处理目的和处理方式的个人、组织。
市国家安全领导机构负责统筹协调本市数据安全的重大事项和重要工作,建立本市数据安全工作协调机制(以下简称“协调机制”)。协调机制办公室负责协调机制日常工作。
大数据发展部门负责统筹推进数据交易流通、数字重庆安全防护体系建设。
公安机关、国家安全机关在各自职责范围内承担数据安全监管职责,依法打击相关违法犯罪活动。
接到投诉、举报的部门应当及时依法处理,并对投诉、举报人的相关信息予以保密,依法保护投诉、举报人的合法权益。
Chapter 2数据分类分级保护
开展核心数据的处理活动,依照法律、行政法规以及国家有关规定执行。
不同级别数据同时被处理且难以分别采取保护措施的,应当按照级别最高的管理要求实施保护,确保数据持续处于有效保护和合法利用的状态。
本条例所称重要数据,是指特定领域、特定群体、特定区域或者达到一定精度和规模,一旦遭到篡改、破坏、泄露或者非法获取、非法利用,可能直接危害国家安全、经济运行、社会稳定、公共健康和安全的数据。
本条例所称一般数据,是指核心数据和重要数据之外的其他数据。
(一)数据基本情况,包括数据类别、数据级别、数据载体、数据来源、数据数量、数据精度、详细描述等;
(二)责任主体情况,包括数据处理者名称、主要负责人、数据安全负责人及其联系方式、所属地区、所属行业主管部门等;
(三)数据处理情况,包括数据处理活动方式、是否出境、是否跨主体流动等;
(四)数据安全情况,包括数据安全风险评估情况、评估所依据的标准规范、开展评估的时间、评估结论、整改措施、网络安全等级保护和关键信息基础设施安全保护情况等。
目录不包括数据内容本身。
行业主管部门应当按照本行业、本领域的数据分类分级标准规范,指导数据处理者开展数据分类分级工作,组织本行业、本领域数据处理者准确识别、及时报送重要数据建议目录,报市协调机制审议。
数据处理者应当按照业务所属行业、领域的数据分类分级标准规范,及时向行业主管部门报送重要数据建议目录。行业主管部门不明确的,数据处理者应当向协调机制报送。
(一)日志留存时间不得少于六个月;
(二)互联网政务应用的相关日志留存时间不得少于一年;
(三)涉及重要数据安全事件处置、溯源的,相关日志留存时间不得少于一年;
(四)涉及向他人提供、委托处理、共同处理重要数据、个人信息的,相关日志留存时间不得少于三年。
行业主管部门不明确的,重要数据处理者应当向市协调机制报告相关情况。
Chapter 3数据安全保护义务
(一)窃取或者以其他非法方式获取数据;
(二)非法披露、使用国家秘密、工作秘密、商业秘密等依法受保护的数据;
(三)损害被收集人和他人合法权益;
(四)过度收集个人信息。
(一)建立健全全流程数据安全管理制度;
(二)采取访问控制、安全认证等技术措施保障数据安全;
(三)制定数据安全事件应急预案,每年开展应急演练;
(四)加强风险监测,发现数据安全缺陷、漏洞等风险隐患时,立即采取补救措施;
(五)及时报告与处置数据安全事件;
(六)每年组织开展数据安全教育培训;
(七)委托他人建设、维护信息系统和开展数据处理活动的,应当明确双方数据安全保护义务和责任,并加强对受委托单位的监督管理;
(八)法律、法规规定的其他数据安全保护义务。
数据处理者应当定期对其处理个人信息遵守法律、行政法规的情况进行合规审计。
(一)建立数据安全工作体系,明确数据安全管理机构和责任人,落实不同岗位数据安全管理职责;
(二)要求关键岗位人员签署数据安全责任书,责任书内容包括数据安全岗位职责、义务、处分措施、注意事项等;
(三)建立内部登记、审批等工作机制,对重要数据的处理活动进行严格管理并留存记录;
(四)综合运用加密、备份、鉴权、认证、脱敏、校验、审计等技术手段进行安全保护;
(五)自行或者委托第三方机构,对其数据处理活动每年开展一次风险评估;
(六)法律、法规规定的其他数据安全保护义务。
风险评估结束后,有关数据处理者应当及时整改风险隐患,并于十五个工作日内将风险评估报告报送有关行业主管部门。风险评估报告保存时间不得少于三年。
法律、行政法规和国家有关规定要求使用商用密码进行保护的关键信息基础设施,其运营者应当使用商用密码进行保护,落实安全可信的防护措施。
任何个人、组织不得非法干扰、破坏数智基础设施正常功能,或者提供专门用于从事干扰数智基础设施正常功能、防护措施以及窃取数据等危害数据安全活动的程序、工具。
互联网平台运营单位应当按照法律、法规规定,建立健全个人信息保护制度,落实个人信息保护责任。
个人信息处理者利用个人信息进行自动化决策的,应当确保决策的透明度和处理结果的公平、公正。
Chapter 4监测预警与应急处置
行业主管部门应当建设本行业、本领域数据安全风险监测预警机制,组织开展数据安全风险监测,按照有关规定及时发布预警信息,通知本行业、本领域数据处理者及时采取应对措施,并向协调机制报告。
数据处理者应当开展数据安全风险监测,及时排查安全隐患,采取必要的措施防范化解数据安全风险;可能造成重大数据安全风险事件的,应当按照有关规定及时向行业主管部门报告。
报告内容包括风险隐患基本情况、可能产生的危害、演化发展态势、影响范围、防范处置对策建议以及其他应当报告的情况。
数据安全风险评估、关键信息基础设施安全保护测评、网络安全等级保护测评、商用密码应用安全性评估有内容重合的,数据处理者不需要开展重复测评,相关结果可以相互采信。
市协调机制统筹协调有关部门建立健全数据安全风险评估管理机制,指导第三方机构开展数据安全风险评估工作。
(一)与委托单位存在利害关系或者有其他可能影响评估结果公正的行为;
(二)隐瞒评估活动中发现的数据安全隐患,出具不实、虚假评估报告;
(三)擅自访问、利用、处理委托单位的数据;
(四)法律、法规禁止的其他行为。
行业主管部门应当制定本行业、本领域数据安全应急预案,定期开展应急演练。
发生数据安全事件的,应当按照有关应急预案,采取相应处置措施,防止危害扩大,消除安全隐患,保存相关记录,并及时向社会公布与公众有关的警示信息。
国家机关、人民团体发现可能直接危害国家安全、经济运行、社会稳定、公共健康和安全,以及直接影响政治安全的重大或者特别重大的数据安全事件,应当及时通知数据处理者,并按照有关规定向协调机制报告。
报告内容包括事件发生时间、简要经过、造成的危害和影响、处置措施以及其他应当报告的情况。