Data Security Law of the People's Republic of China
下载 PDF · Download PDF要点解读 Key Points
中文导读
《中华人民共和国数据安全法》2021年6月10日通过,2021年9月1日起施行,确立数据分类分级保护、重要数据出境安全管理和数据安全保护义务,是企业数据合规的基本法律。
- 域外适用(第2条):适用于中国境内数据处理活动;在境外开展数据处理活动,损害中国国家安全、公共利益或公民、组织合法权益的,依法追究法律责任。
- 分类分级保护(第21条):按数据重要程度实行分类分级保护;关系国家安全、国民经济命脉等数据为国家核心数据,实行更严格管理制度;各地区各部门制定重要数据目录。
- 重要数据保护义务(第27、30条):重要数据处理者须明确数据安全负责人和管理机构;定期开展风险评估并向主管部门报送评估报告。
- 重要数据出境(第31条):关键信息基础设施运营者在境内收集产生的重要数据出境适用网络安全法规定;其他数据处理者的重要数据出境办法由网信部门会同国务院有关部门制定。
- 数据出口管制(第25条):对列为管制物项的有关数据依法实施出口管制。
- 境外调取数据(第36条):非经中国主管机关批准,境内组织、个人不得向外国司法或执法机构提供存储于中国境内的数据。
- 安全事件处置(第29条):发现数据安全缺陷、漏洞等风险立即补救;发生数据安全事件立即处置,及时通知用户并向主管部门报告。
- 法律责任(第45、46条):违反国家核心数据管理规定、危害国家主权安全发展利益的,处200万—1000万元罚款;违法向境外提供重要数据的,处10万—100万元罚款,情节严重的100万—1000万元,可责令停业整顿或吊销许可。
English Key Points
The Data Security Law, adopted June 10, 2021 and effective September 1, 2021, establishes classified data protection, outbound security management for important data, and data security obligations — the baseline statute for corporate data compliance.
- Extraterritorial reach (Art. 2): applies to data processing in China; overseas processing harming China's national security, public interests, or lawful rights triggers liability.
- Classified protection (Art. 21): tiered protection by data importance; “core data” of the state (national security, economic lifelines) under the strictest regime; important-data catalogs by region and sector.
- Important-data duties (Arts. 27, 30): designate security personnel and bodies; conduct regular risk assessments and file reports.
- Outbound transfer (Art. 31): CII operators follow the Cybersecurity Law; rules for other processors' important-data exports set by the cyberspace authority with State Council departments.
- Export control on data (Art. 25): data listed as controlled items is subject to export control.
- Foreign legal process (Art. 36): no providing China-stored data to foreign judicial or law enforcement bodies without Chinese authority approval.
- Incident response (Art. 29): remediate defects promptly; on incidents, act immediately, notify users and report to authorities.
- Penalties (Arts. 45, 46): RMB 2–10 million for core-data violations endangering sovereignty/security; RMB 100K–1M (serious: 1–10M) for illegal outbound provision of important data; suspension or license revocation possible.
本页面解读基于公开文本整理,仅供参考,不构成法律意见。具体案件请咨询执业律师。
This summary is based on the published text and is for reference only; it does not constitute legal advice. Consult a licensed attorney for your specific case.