{"check":null,"uid":"8014d84a4f96725d","title":"网络数据安全管理条例","title_generated":false,"country":"Китай","organ":"Всекитайское собрание народных представителей","kind":"law","kind_name":"Законодательство","lang":"zh","date":"2024-09-24","summary":"Документ устанавливает правила обработки и защиты сетевых данных в Китае, включая персональные данные и важные данные. Он обязывает операторов внедрять меры безопасности (шифрование, контроль доступа), проводить оценку рисков для важных данных и уведомлять о происшествиях; трансграничная передача требует оценки или сертификации. Платформы должны проверять поставщиков приложений, обеспечивать прозрачность алгоритмов и ежегодно публиковать отчёты по защите персональных данных. За нарушения предусмотрены предупреждения, штрафы до 10 млн юаней и приостановка деятельности.","snippet":"","topics":["Персональные данные","Цифровые платформы и сервисы","Кибербезопасность"],"status":"ok","error":"","text_len":10108,"versions":2,"url":"https://flk.npc.gov.cn/detail?bbbs=ff808181927f0e7b0192949a1da4355d","first_seen":"2026-09-08","last_checked":"2026-09-17 02:41","relevance":"hit","score":267,"query":"","source_key":"npc_cn","verdict":{"relevance":"hit","score":267,"topics":["Персональные данные","Цифровые платформы и сервисы","Кибербезопасность"],"need_body":6,"authorities":[{"kind":"акт","name":"个人信息保护法","topic":"Персональные данные"},{"kind":"акт","name":"数据安全法","topic":"Персональные данные"},{"kind":"акт","name":"网络安全法","topic":"Кибербезопасность"},{"kind":"акт","name":"网络数据安全管理条例","topic":"Персональные данные"}],"evidence":[{"topic":"Персональные данные","term":"数据安全","weak":false,"pos":0,"ctx":"网络数据安全管理条例","zone":"название","weight":3},{"topic":"Персональные данные","term":"数据安全","weak":false,"pos":0,"ctx":"网络数据安全管理条例 第一章总则 第一条为了规范网络数据处理活动，保障网络数据安全， 促进网络数据依法合理有效利用，保护个人、组织的合法权益， 维护国家安全和公共利益，根据《中华人民共和国网络","zone":"текст","weight":1},{"topic":"Персональные данные","term":"网络数据","weak":false,"pos":24,"ctx":"网络数据安全管理条例 第一章总则 第一条为了规范网络数据处理活动，保障网络数据安全， 促进网络数据依法合理有效利用，保护个人、组织的合法权益， 维护国家安全和公共利益，根据《中华人民共和国网络安全法》、 《中华人民共和国数据安全法》、《","zone":"текст","weight":1},{"topic":"Персональные данные","term":"数据安全","weak":false,"pos":35,"ctx":"网络数据安全管理条例 第一章总则 第一条为了规范网络数据处理活动，保障网络数据安全， 促进网络数据依法合理有效利用，保护个人、组织的合法权益， 维护国家安全和公共利益，根据《中华人民共和国网络安全法》、 《中华人民共和国数据安全法》、《中华人民共和国个人信息保护","zone":"текст","weight":1},{"topic":"Персональные данные","term":"网络数据","weak":false,"pos":45,"ctx":"网络数据安全管理条例 第一章总则 第一条为了规范网络数据处理活动，保障网络数据安全， 促进网络数据依法合理有效利用，保护个人、组织的合法权益， 维护国家安全和公共利益，根据《中华人民共和国网络安全法》、 《中华人民共和国数据安全法》、《中华人民共和国个人信息保护 法》等法律，制","zone":"текст","weight":1},{"topic":"Персональные данные","term":"数据安全","weak":false,"pos":110,"ctx":"为了规范网络数据处理活动，保障网络数据安全， 促进网络数据依法合理有效利用，保护个人、组织的合法权益， 维护国家安全和公共利益，根据《中华人民共和国网络安全法》、 《中华人民共和国数据安全法》、《中华人民共和国个人信息保护 法》等法律，制定本条例。 第二条在中华人民共和国境内开展网络数据处理活动及 其安全监督管理，适用本条例。 在中华人民共和国境外处理中华人民共和国","zone":"текст","weight":1},{"topic":"Персональные данные","term":"个人信息","weak":false,"pos":125,"ctx":"网络数据安全， 促进网络数据依法合理有效利用，保护个人、组织的合法权益， 维护国家安全和公共利益，根据《中华人民共和国网络安全法》、 《中华人民共和国数据安全法》、《中华人民共和国个人信息保护 法》等法律，制定本条例。 第二条在中华人民共和国境内开展网络数据处理活动及 其安全监督管理，适用本条例。 在中华人民共和国境外处理中华人民共和国境内自然人个 人信息的活动，符","zone":"текст","weight":1},{"topic":"Цифровые платформы и сервисы","term":"网络平台","weak":false,"pos":5406,"ctx":"发生的网络数据安全事件 及处置情况； （五）提供、委托处理、共同处理重要数据的风险评估情况； （六）网络数据出境情况； （七）有关主管部门规定的其他报告内容。  处理重要数据的大型网络平台服务提供者报送的风险评估 报告，除包括前款规定的内容外，还应当充分说明关键业务和供 应链网络数据安全等情况。 重要数据的处理者存在可能危害国家安全的重要数据处理 活动的，省级以上有","zone":"текст","weight":1},{"topic":"Цифровые платформы и сервисы","term":"网络平台","weak":false,"pos":6346,"ctx":"置网络数据跨境安全 风险和威胁。任何个人、组织不得提供专门用于破坏、避开技术 措施的程序、工具等；明知他人从事破坏、避开技术措施等活动  的，不得为其提供技术支持或者帮助。 第六章网络平台服务提供者义务 第四十条网络平台服务提供者应当通过平台规则或者合 同等明确接入其平台的第三方产品和服务提供者的网络数据安全 保护义务，督促第三方产品和服务提供者加强网络数据安全管理","zone":"текст","weight":1},{"topic":"Цифровые платформы и сервисы","term":"网络平台","weak":false,"pos":6362,"ctx":"任何个人、组织不得提供专门用于破坏、避开技术 措施的程序、工具等；明知他人从事破坏、避开技术措施等活动  的，不得为其提供技术支持或者帮助。 第六章网络平台服务提供者义务 第四十条网络平台服务提供者应当通过平台规则或者合 同等明确接入其平台的第三方产品和服务提供者的网络数据安全 保护义务，督促第三方产品和服务提供者加强网络数据安全管理。 预装应用程序的智能终端等设备","zone":"текст","weight":1},{"topic":"Цифровые платформы и сервисы","term":"网络平台","weak":false,"pos":6524,"ctx":"数据安全管理。 预装应用程序的智能终端等设备生产者，适用前款规定。 第三方产品和服务提供者违反法律、行政法规的规定或者平 台规则、合同约定开展网络数据处理活动，对用户造成损害的， 网络平台服务提供者、第三方产品和服务提供者、预装应用程序 的智能终端等设备生产者应当依法承担相应责任。 国家鼓励保险公司开发网络数据损害赔偿责任险种，鼓励网 络平台服务提供者、预装应用程序","zone":"текст","weight":1},{"topic":"Цифровые платформы и сервисы","term":"网络平台","weak":false,"pos":6649,"ctx":"设备生产者应当依法承担相应责任。 国家鼓励保险公司开发网络数据损害赔偿责任险种，鼓励网 络平台服务提供者、预装应用程序的智能终端等设备生产者投保。 第四十一条提供应用程序分发服务的网络平台服务提供 者，应当建立应用程序核验规则并开展网络数据安全相关核验。 发现待分发或者已分发的应用程序不符合法律、行政法规的规定 或者国家标准的强制性要求的，应当采取警示、不予分发、暂","zone":"текст","weight":1},{"topic":"Цифровые платформы и сервисы","term":"网络平台","weak":false,"pos":6763,"ctx":"开展网络数据安全相关核验。 发现待分发或者已分发的应用程序不符合法律、行政法规的规定 或者国家标准的强制性要求的，应当采取警示、不予分发、暂停 分发或者终止分发等措施。 第四十二条网络平台服务提供者通过自动化决策方式向 个人进行信息推送的，应当设置易于理解、便于访问和操作的个 性化推荐关闭选项，为用户提供拒绝接收推送信息、删除针对其  个人特征的用户标签等功能。 第","zone":"текст","weight":1},{"topic":"Персональные данные","term":"个人信息保护法","weak":false,"pos":239,"ctx":"制定本条例。 第二条在中华人民共和国境内开展网络数据处理活动及 其安全监督管理，适用本条例。 在中华人民共和国境外处理中华人民共和国境内自然人个 人信息的活动，符合《中华人民共和国个人信息保护法》第三条 第二款规定情形的，也适用本条例。 在中华人民共和国境外开展网络数据处理活动，损害中华人 民共和国国家安全、公共利益或者公民、组织合法权益的，依法 追究法律责任。 第三条网","zone":"акт","weight":3},{"topic":"Персональные данные","term":"数据安全法","weak":false,"pos":121,"ctx":"为了规范网络数据处理活动，保障网络数据安全， 促进网络数据依法合理有效利用，保护个人、组织的合法权益， 维护国家安全和公共利益，根据《中华人民共和国网络安全法》、 《中华人民共和国数据安全法》、《中华人民共和国个人信息保护 法》等法律，制定本条例。 第二条在中华人民共和国境内开展网络数据处理活动及 其安全监督管理，适用本条例。 在中华人民共和国境外处理中华人民共和国境","zone":"акт","weight":0},{"topic":"Кибербезопасность","term":"网络安全法","weak":false,"pos":105,"ctx":"安全管理条例 第一章总则 第一条为了规范网络数据处理活动，保障网络数据安全， 促进网络数据依法合理有效利用，保护个人、组织的合法权益， 维护国家安全和公共利益，根据《中华人民共和国网络安全法》、 《中华人民共和国数据安全法》、《中华人民共和国个人信息保护 法》等法律，制定本条例。 第二条在中华人民共和国境内开展网络数据处理活动及 其安全监督管理，适用本条例。 在中华人","zone":"акт","weight":0},{"topic":"Персональные данные","term":"网络数据安全管理条例","weak":false,"pos":0,"ctx":"网络数据安全管理条例 网络数据安全管理条例 第一章总则 第一条为了规范网络数据处理活动，保障网络数据安全， 促进网络数据依法合理有效利用，保护个人、组织的合法权益， 维护国家安全和公共利益，根据《中华","zone":"акт","weight":0}],"dropped":[{"topic":"Кибербезопасность","term":"网络安全","weak":false,"pos":94,"ctx":"安全管理条例 第一章总则 第一条为了规范网络数据处理活动，保障网络数据安全， 促进网络数据依法合理有效利用，保护个人、组织的合法权益， 维护国家安全和公共利益，根据《中华人民共和国网络安全法》、 《中华人民共和国数据安全法》、《中华人民共和国个人信息保护 法》等法律，制定本条例。 第二条在中华人民共和国境内开展网络数据处理活动及 其安全监督管理，适用本条例。 在中华","why":"одиночное упоминание (нужно 6)"},{"topic":"Кибербезопасность","term":"网络安全","weak":false,"pos":918,"ctx":"为其提供互联网接入、 服务器托管、网络存储、通讯传输等技术支持，或者提供广告推  广、支付结算等帮助。 第九条网络数据处理者应当依照法律、行政法规的规定和 国家标准的强制性要求，在网络安全等级保护的基础上，加强网 络数据安全防护，建立健全网络数据安全管理制度，采取加密、 备份、访问控制、安全认证等技术措施和其他必要措施，保护网 络数据免遭篡改、破坏、泄露或者非法获取","why":"одиночное упоминание (нужно 6)"},{"topic":"Кибербезопасность","term":"关键信息基础设施","weak":true,"pos":1980,"ctx":"存储、加工政务数据，应当按照国家有关规定经过严格的批 准程序，明确受托方的网络数据处理权限、保护责任等，监督受 托方履行网络数据安全保护义务。  第十六条网络数据处理者为国家机关、关键信息基础设施 运营者提供服务，或者参与其他公共基础设施、公共服务系统建 设、运行、维护的，应当依照法律、法规的规定和合同约定履行 网络数据安全保护义务，提供安全、稳定、持续的服务。 前款规定的","why":"одиночное упоминание (нужно 6)"},{"topic":"Кибербезопасность","term":"网络安全","weak":false,"pos":8277,"ctx":"确定检查频次和检查方 式，避免不必要的检查和交叉重复检查。 个人信息保护合规审计、重要数据风险评估、重要数据出境 安全评估等应当加强衔接，避免重复评估、审计。重要数据风险  评估和网络安全等级测评的内容重合的，相关结果可以互相采信。 第五十三条有关主管部门及其工作人员对在履行职责中 知悉的个人隐私、个人信息、商业秘密、保密商务信息等网络数 据应当依法予以保密，不得泄","why":"одиночное упоминание (нужно 6)"},{"topic":"Кибербезопасность","term":"网络安全","weak":false,"pos":9186,"ctx":"销相关业务许可证或者吊 销营业执照，对直接负责的主管人员和其他直接责任人员处5万 元以上20万元以下罚款。 第五十八条违反本条例其他有关规定的，由有关主管部门 依照《中华人民共和国网络安全法》、《中华人民共和国数据安全 法》、《中华人民共和国个人信息保护法》等法律的有关规定追究 法律责任。 第五十九条网络数据处理者存在主动消除或者减轻违法 行为危害后果、违法行为轻微","why":"одиночное упоминание (нужно 6)"},{"topic":"Цифровая идентификация и госуслуги","term":"电子政务","weak":false,"pos":1882,"ctx":"安全审 查。 第十四条网络数据处理者因合并、分立、解散、破产等原 因需要转移网络数据的，网络数据接收方应当继续履行网络数据 安全保护义务。 第十五条国家机关委托他人建设、运行、维护电子政务系 统，存储、加工政务数据，应当按照国家有关规定经过严格的批 准程序，明确受托方的网络数据处理权限、保护责任等，监督受 托方履行网络数据安全保护义务。  第十六条网络数据处理者为国","why":"одиночное упоминание (нужно 6)"},{"topic":"Цифровая идентификация и госуслуги","term":"政务数据","weak":false,"pos":1895,"ctx":"数据处理者因合并、分立、解散、破产等原 因需要转移网络数据的，网络数据接收方应当继续履行网络数据 安全保护义务。 第十五条国家机关委托他人建设、运行、维护电子政务系 统，存储、加工政务数据，应当按照国家有关规定经过严格的批 准程序，明确受托方的网络数据处理权限、保护责任等，监督受 托方履行网络数据安全保护义务。  第十六条网络数据处理者为国家机关、关键信息基础设施","why":"одиночное упоминание (нужно 6)"},{"topic":"Искусственный интеллект","term":"人工智能","weak":false,"pos":2269,"ctx":"全管理，保障网络数据安全。 第十八条网络数据处理者使用自动化工具访问、收集网络 数据，应当评估对网络服务带来的影响，不得非法侵入他人网络， 不得干扰网络服务正常运行。 第十九条提供生成式人工智能服务的网络数据处理者应 当加强对训练数据和训练数据处理活动的安全管理，采取有效措 施防范和处置网络数据安全风险。 第二十条面向社会提供产品、服务的网络数据处理者应当 接受社会监督，","why":"одиночное упоминание (нужно 6)"},{"topic":"Телеком и инфраструктура","term":"电信","weak":false,"pos":8552,"ctx":"部门可以 依法采取相应的必要措施。 第八章法律责任 第五十五条违反本条例第十二条、第十六条至第二十条、 第二十二条、第四十条第一款和第二款、第四十一条、第四十二 条规定的，由网信、电信、公安等主管部门依据各自职责责令改 正，给予警告，没收违法所得；拒不改正或者情节严重的，处100 万元以下罚款，并可以责令暂停相关业务、停业整顿、吊销相关 业务许可证或者吊销营业执","why":"одиночное упоминание (нужно 6)"},{"topic":"Телеком и инфраструктура","term":"电信","weak":false,"pos":8706,"ctx":"停相关业务、停业整顿、吊销相关 业务许可证或者吊销营业执照，对直接负责的主管人员和其他直 接责任人员可以处1万元以上10万元以下罚款。 第五十六条违反本条例第十三条规定的，由网信、电信、 公安、国家安全等主管部门依据各自职责责令改正，给予警告， 可以并处10万元以上100万元以下罚款，对直接负责的主管人员 和其他直接责任人员可以处1万元以上10万元以下罚款；拒不","why":"одиночное упоминание (нужно 6)"},{"topic":"Телеком и инфраструктура","term":"电信","weak":false,"pos":8955,"ctx":"，对直接负责的主管人员和其他直接责任人员处10万元以 上100万元以下罚款。 第五十七条违反本条例第二十九条第二款、第三十条第二 款和第三款、第三十一条、第三十二条规定的，由网信、电信、 公安等主管部门依据各自职责责令改正，给予警告，可以并处5 万元以上50万元以下罚款，对直接负责的主管人员和其他直接责 任人员可以处1万元以上10万元以下罚款；拒不改正或者造成大","why":"одиночное упоминание (нужно 6)"}]},"last_changed":"2026-09-12","meta":{"bbbs":"ff808181927f0e7b0192949a1da4355d","flxz":"行政法规","organ":"国务院","effective":"2025-01-01","status":3,"national":false,"pages":21,"file":"prod/20240924/4fc6b5abf7f9483886f748701b9a4b92.ofd"},"source_url":"https://flk.npc.gov.cn/detail?bbbs=ff808181927f0e7b0192949a1da4355d","text":"网络数据安全管理条例\n第一章总则\n第一条为了规范网络数据处理活动，保障网络数据安全，\n促进网络数据依法合理有效利用，保护个人、组织的合法权益，\n维护国家安全和公共利益，根据《中华人民共和国网络安全法》、\n《中华人民共和国数据安全法》、《中华人民共和国个人信息保护\n法》等法律，制定本条例。\n第二条在中华人民共和国境内开展网络数据处理活动及\n其安全监督管理，适用本条例。\n在中华人民共和国境外处理中华人民共和国境内自然人个\n人信息的活动，符合《中华人民共和国个人信息保护法》第三条\n第二款规定情形的，也适用本条例。\n在中华人民共和国境外开展网络数据处理活动，损害中华人\n民共和国国家安全、公共利益或者公民、组织合法权益的，依法\n追究法律责任。\n第三条网络数据安全管理工作坚持中国共产党的领导，贯\n彻总体国家安全观，统筹促进网络数据开发利用与保障网络数据\n安全。\n\n第四条国家鼓励网络数据在各行业、各领域的创新应用，\n加强网络数据安全防护能力建设，支持网络数据相关技术、产品、\n服务创新，开展网络数据安全宣传教育和人才培养，促进网络数\n据开发利用和产业发展。\n第五条国家根据网络数据在经济社会发展中的重要程度，\n以及一旦遭到篡改、破坏、泄露或者非法获取、非法利用，对国\n家安全、公共利益或者个人、组织合法权益造成的危害程度，对\n网络数据实行分类分级保护。\n第六条国家积极参与网络数据安全相关国际规则和标准\n的制定，促进国际交流与合作。\n第七条国家支持相关行业组织按照章程，制定网络数据安\n全行为规范，加强行业自律，指导会员加强网络数据安全保护，\n提高网络数据安全保护水平，促进行业健康发展。\n第二章一般规定\n第八条任何个人、组织不得利用网络数据从事非法活动，\n不得从事窃取或者以其他非法方式获取网络数据、非法出售或者\n非法向他人提供网络数据等非法网络数据处理活动。\n任何个人、组织不得提供专门用于从事前款非法活动的程序、\n工具；明知他人从事前款非法活动的，不得为其提供互联网接入、\n服务器托管、网络存储、通讯传输等技术支持，或者提供广告推\n\n广、支付结算等帮助。\n第九条网络数据处理者应当依照法律、行政法规的规定和\n国家标准的强制性要求，在网络安全等级保护的基础上，加强网\n络数据安全防护，建立健全网络数据安全管理制度，采取加密、\n备份、访问控制、安全认证等技术措施和其他必要措施，保护网\n络数据免遭篡改、破坏、泄露或者非法获取、非法利用，处置网\n络数据安全事件，防范针对和利用网络数据实施的违法犯罪活动，\n并对所处理网络数据的安全承担主体责任。\n第十条网络数据处理者提供的网络产品、服务应当符合相\n关国家标准的强制性要求；发现网络产品、服务存在安全缺陷、\n漏洞等风险时，应当立即采取补救措施，按照规定及时告知用户\n并向有关主管部门报告；涉及危害国家安全、公共利益的，网络\n数据处理者还应当在24小时内向有关主管部门报告。\n第十一条网络数据处理者应当建立健全网络数据安全事\n件应急预案，发生网络数据安全事件时，应当立即启动预案，采\n取措施防止危害扩大，消除安全隐患，并按照规定向有关主管部\n门报告。\n网络数据安全事件对个人、组织合法权益造成危害的，网络\n数据处理者应当及时将安全事件和风险情况、危害后果、已经采\n取的补救措施等，以电话、短信、即时通信工具、电子邮件或者\n公告等方式通知利害关系人；法律、行政法规规定可以不通知的，\n从其规定。网络数据处理者在处置网络数据安全事件过程中发现\n\n涉嫌违法犯罪线索的，应当按照规定向公安机关、国家安全机关\n报案，并配合开展侦查、调查和处置工作。\n第十二条网络数据处理者向其他网络数据处理者提供、委\n托处理个人信息和重要数据的，应当通过合同等与网络数据接收\n方约定处理目的、方式、范围以及安全保护义务等，并对网络数\n据接收方履行义务的情况进行监督。向其他网络数据处理者提供、\n委托处理个人信息和重要数据的处理情况记录，应当至少保存3\n年。\n网络数据接收方应当履行网络数据安全保护义务，并按照约\n定的目的、方式、范围等处理个人信息和重要数据。\n两个以上的网络数据处理者共同决定个人信息和重要数据\n的处理目的和处理方式的，应当约定各自的权利和义务。\n第十三条网络数据处理者开展网络数据处理活动，影响或\n者可能影响国家安全的，应当按照国家有关规定进行国家安全审\n查。\n第十四条网络数据处理者因合并、分立、解散、破产等原\n因需要转移网络数据的，网络数据接收方应当继续履行网络数据\n安全保护义务。\n第十五条国家机关委托他人建设、运行、维护电子政务系\n统，存储、加工政务数据，应当按照国家有关规定经过严格的批\n准程序，明确受托方的网络数据处理权限、保护责任等，监督受\n托方履行网络数据安全保护义务。\n\n第十六条网络数据处理者为国家机关、关键信息基础设施\n运营者提供服务，或者参与其他公共基础设施、公共服务系统建\n设、运行、维护的，应当依照法律、法规的规定和合同约定履行\n网络数据安全保护义务，提供安全、稳定、持续的服务。\n前款规定的网络数据处理者未经委托方同意，不得访问、获\n取、留存、使用、泄露或者向他人提供网络数据，不得对网络数\n据进行关联分析。\n第十七条为国家机关提供服务的信息系统应当参照电子\n政务系统的管理要求加强网络数据安全管理，保障网络数据安全。\n第十八条网络数据处理者使用自动化工具访问、收集网络\n数据，应当评估对网络服务带来的影响，不得非法侵入他人网络，\n不得干扰网络服务正常运行。\n第十九条提供生成式人工智能服务的网络数据处理者应\n当加强对训练数据和训练数据处理活动的安全管理，采取有效措\n施防范和处置网络数据安全风险。\n第二十条面向社会提供产品、服务的网络数据处理者应当\n接受社会监督，建立便捷的网络数据安全投诉、举报渠道，公布\n投诉、举报方式等信息，及时受理并处理网络数据安全投诉、举\n报。\n第三章个人信息保护\n\n第二十一条网络数据处理者在处理个人信息前，通过制定\n个人信息处理规则的方式依法向个人告知的，个人信息处理规则\n应当集中公开展示、易于访问并置于醒目位置，内容明确具体、\n清晰易懂，包括但不限于下列内容：\n（一）网络数据处理者的名称或者姓名和联系方式；\n（二）处理个人信息的目的、方式、种类，处理敏感个人信\n息的必要性以及对个人权益的影响；\n（三）个人信息保存期限和到期后的处理方式，保存期限难\n以确定的，应当明确保存期限的确定方法；\n（四）个人查阅、复制、转移、更正、补充、删除、限制处\n理个人信息以及注销账号、撤回同意的方法和途径等。\n网络数据处理者按照前款规定向个人告知收集和向其他网\n络数据处理者提供个人信息的目的、方式、种类以及网络数据接\n收方信息的，应当以清单等形式予以列明。网络数据处理者处理\n不满十四周岁未成年人个人信息的，还应当制定专门的个人信息\n处理规则。\n第二十二条网络数据处理者基于个人同意处理个人信息\n的，应当遵守下列规定：\n（一）收集个人信息为提供产品或者服务所必需，不得超范\n围收集个人信息，不得通过误导、欺诈、胁迫等方式取得个人同\n意；\n（二）处理生物识别、宗教信仰、特定身份、医疗健康、金\n\n融账户、行踪轨迹等敏感个人信息的，应当取得个人的单独同意；\n（三）处理不满十四周岁未成年人个人信息的，应当取得未\n成年人的父母或者其他监护人的同意；\n（四）不得超出个人同意的个人信息处理目的、方式、种类、\n保存期限处理个人信息；\n（五）不得在个人明确表示不同意处理其个人信息后，频繁\n征求同意；\n（六）个人信息的处理目的、方式、种类发生变更的，应当\n重新取得个人同意。\n法律、行政法规规定处理敏感个人信息应当取得书面同意的，\n从其规定。\n第二十三条个人请求查阅、复制、更正、补充、删除、限\n制处理其个人信息，或者个人注销账号、撤回同意的，网络数据\n处理者应当及时受理，并提供便捷的支持个人行使权利的方法和\n途径，不得设置不合理条件限制个人的合理请求。\n第二十四条因使用自动化采集技术等无法避免采集到非\n必要个人信息或者未依法取得个人同意的个人信息，以及个人注\n销账号的，网络数据处理者应当删除个人信息或者进行匿名化处\n理。法律、行政法规规定的保存期限未届满，或者删除、匿名化\n处理个人信息从技术上难以实现的，网络数据处理者应当停止除\n存储和采取必要的安全保护措施之外的处理。\n第二十五条对符合下列条件的个人信息转移请求，网络数\n\n据处理者应当为个人指定的其他网络数据处理者访问、获取有关\n个人信息提供途径：\n（一）能够验证请求人的真实身份；\n（二）请求转移的是本人同意提供的或者基于合同收集的个\n人信息；\n（三）转移个人信息具备技术可行性；\n（四）转移个人信息不损害他人合法权益。\n请求转移个人信息次数等明显超出合理范围的，网络数据处\n理者可以根据转移个人信息的成本收取必要费用。\n第二十六条中华人民共和国境外网络数据处理者处理境\n内自然人个人信息，依照《中华人民共和国个人信息保护法》第\n五十三条规定在境内设立专门机构或者指定代表的，应当将有关\n机构的名称或者代表的姓名、联系方式等报送所在地设区的市级\n网信部门；网信部门应当及时通报同级有关主管部门。\n第二十七条网络数据处理者应当定期自行或者委托专业\n机构对其处理个人信息遵守法律、行政法规的情况进行合规审计。\n第二十八条网络数据处理者处理1000万人以上个人信息\n的，还应当遵守本条例第三十条、第三十二条对处理重要数据的\n网络数据处理者（以下简称重要数据的处理者）作出的规定。\n第四章重要数据安全\n\n第二十九条国家数据安全工作协调机制统筹协调有关部\n门制定重要数据目录，加强对重要数据的保护。各地区、各部门\n应当按照数据分类分级保护制度，确定本地区、本部门以及相关\n行业、领域的重要数据具体目录，对列入目录的网络数据进行重\n点保护。\n网络数据处理者应当按照国家有关规定识别、申报重要数据。\n对确认为重要数据的，相关地区、部门应当及时向网络数据处理\n者告知或者公开发布。网络数据处理者应当履行网络数据安全保\n护责任。\n国家鼓励网络数据处理者使用数据标签标识等技术和产品，\n提高重要数据安全管理水平。\n第三十条重要数据的处理者应当明确网络数据安全负责\n人和网络数据安全管理机构。网络数据安全管理机构应当履行下\n列网络数据安全保护责任：\n（一）制定实施网络数据安全管理制度、操作规程和网络数\n据安全事件应急预案；\n（二）定期组织开展网络数据安全风险监测、风险评估、应\n急演练、宣传教育培训等活动，及时处置网络数据安全风险和事\n件；\n（三）受理并处理网络数据安全投诉、举报。\n网络数据安全负责人应当具备网络数据安全专业知识和相\n关管理工作经历，由网络数据处理者管理层成员担任，有权直接\n\n向有关主管部门报告网络数据安全情况。\n掌握有关主管部门规定的特定种类、规模的重要数据的网络\n数据处理者，应当对网络数据安全负责人和关键岗位的人员进行\n安全背景审查，加强相关人员培训。审查时，可以申请公安机关、\n国家安全机关协助。\n第三十一条重要数据的处理者提供、委托处理、共同处理\n重要数据前，应当进行风险评估，但是属于履行法定职责或者法\n定义务的除外。\n风险评估应当重点评估下列内容：\n（一）提供、委托处理、共同处理网络数据，以及网络数据\n接收方处理网络数据的目的、方式、范围等是否合法、正当、必\n要；\n（二）提供、委托处理、共同处理的网络数据遭到篡改、破\n坏、泄露或者非法获取、非法利用的风险，以及对国家安全、公\n共利益或者个人、组织合法权益带来的风险；\n（三）网络数据接收方的诚信、守法等情况；\n（四）与网络数据接收方订立或者拟订立的相关合同中关于\n网络数据安全的要求能否有效约束网络数据接收方履行网络数据\n安全保护义务；\n（五）采取或者拟采取的技术和管理措施等能否有效防范网\n络数据遭到篡改、破坏、泄露或者非法获取、非法利用等风险；\n（六）有关主管部门规定的其他评估内容。\n\n第三十二条重要数据的处理者因合并、分立、解散、破产\n等可能影响重要数据安全的，应当采取措施保障网络数据安全，\n并向省级以上有关主管部门报告重要数据处置方案、接收方的名\n称或者姓名和联系方式等；主管部门不明确的，应当向省级以上\n数据安全工作协调机制报告。\n第三十三条重要数据的处理者应当每年度对其网络数据\n处理活动开展风险评估，并向省级以上有关主管部门报送风险评\n估报告，有关主管部门应当及时通报同级网信部门、公安机关。\n风险评估报告应当包括下列内容：\n（一）网络数据处理者基本信息、网络数据安全管理机构信\n息、网络数据安全负责人姓名和联系方式等；\n（二）处理重要数据的目的、种类、数量、方式、范围、存\n储期限、存储地点等，开展网络数据处理活动的情况，不包括网\n络数据内容本身；\n（三）网络数据安全管理制度及实施情况，加密、备份、标\n签标识、访问控制、安全认证等技术措施和其他必要措施及其有\n效性；\n（四）发现的网络数据安全风险，发生的网络数据安全事件\n及处置情况；\n（五）提供、委托处理、共同处理重要数据的风险评估情况；\n（六）网络数据出境情况；\n（七）有关主管部门规定的其他报告内容。\n\n处理重要数据的大型网络平台服务提供者报送的风险评估\n报告，除包括前款规定的内容外，还应当充分说明关键业务和供\n应链网络数据安全等情况。\n重要数据的处理者存在可能危害国家安全的重要数据处理\n活动的，省级以上有关主管部门应当责令其采取整改或者停止处\n理重要数据等措施。重要数据的处理者应当按照有关要求立即采\n取措施。\n第五章网络数据跨境安全管理\n第三十四条国家网信部门统筹协调有关部门建立国家数\n据出境安全管理专项工作机制，研究制定国家网络数据出境安全\n管理相关政策，协调处理网络数据出境安全重大事项。\n第三十五条符合下列条件之一的，网络数据处理者可以向\n境外提供个人信息：\n（一）通过国家网信部门组织的数据出境安全评估；\n（二）按照国家网信部门的规定经专业机构进行个人信息保\n护认证；\n（三）符合国家网信部门制定的关于个人信息出境标准合同\n的规定；\n（四）为订立、履行个人作为一方当事人的合同，确需向境\n外提供个人信息；\n\n（五）按照依法制定的劳动规章制度和依法签订的集体合同\n实施跨境人力资源管理，确需向境外提供员工个人信息；\n（六）为履行法定职责或者法定义务，确需向境外提供个人\n信息；\n（七）紧急情况下为保护自然人的生命健康和财产安全，确\n需向境外提供个人信息；\n（八）法律、行政法规或者国家网信部门规定的其他条件。\n第三十六条中华人民共和国缔结或者参加的国际条约、协\n定对向中华人民共和国境外提供个人信息的条件等有规定的，可\n以按照其规定执行。\n第三十七条网络数据处理者在中华人民共和国境内运营\n中收集和产生的重要数据确需向境外提供的，应当通过国家网信\n部门组织的数据出境安全评估。网络数据处理者按照国家有关规\n定识别、申报重要数据，但未被相关地区、部门告知或者公开发\n布为重要数据的，不需要将其作为重要数据申报数据出境安全评\n估。\n第三十八条通过数据出境安全评估后，网络数据处理者向\n境外提供个人信息和重要数据的，不得超出评估时明确的数据出\n境目的、方式、范围和种类、规模等。\n第三十九条国家采取措施，防范、处置网络数据跨境安全\n风险和威胁。任何个人、组织不得提供专门用于破坏、避开技术\n措施的程序、工具等；明知他人从事破坏、避开技术措施等活动\n\n的，不得为其提供技术支持或者帮助。\n第六章网络平台服务提供者义务\n第四十条网络平台服务提供者应当通过平台规则或者合\n同等明确接入其平台的第三方产品和服务提供者的网络数据安全\n保护义务，督促第三方产品和服务提供者加强网络数据安全管理。\n预装应用程序的智能终端等设备生产者，适用前款规定。\n第三方产品和服务提供者违反法律、行政法规的规定或者平\n台规则、合同约定开展网络数据处理活动，对用户造成损害的，\n网络平台服务提供者、第三方产品和服务提供者、预装应用程序\n的智能终端等设备生产者应当依法承担相应责任。\n国家鼓励保险公司开发网络数据损害赔偿责任险种，鼓励网\n络平台服务提供者、预装应用程序的智能终端等设备生产者投保。\n第四十一条提供应用程序分发服务的网络平台服务提供\n者，应当建立应用程序核验规则并开展网络数据安全相关核验。\n发现待分发或者已分发的应用程序不符合法律、行政法规的规定\n或者国家标准的强制性要求的，应当采取警示、不予分发、暂停\n分发或者终止分发等措施。\n第四十二条网络平台服务提供者通过自动化决策方式向\n个人进行信息推送的，应当设置易于理解、便于访问和操作的个\n性化推荐关闭选项，为用户提供拒绝接收推送信息、删除针对其\n\n个人特征的用户标签等功能。\n第四十三条国家推进网络身份认证公共服务建设，按照政\n府引导、用户自愿原则进行推广应用。\n鼓励网络平台服务提供者支持用户使用国家网络身份认证\n公共服务登记、核验真实身份信息。\n第四十四条大型网络平台服务提供者应当每年度发布个\n人信息保护社会责任报告，报告内容包括但不限于个人信息保护\n措施和成效、个人行使权利的申请受理情况、主要由外部成员组\n成的个人信息保护监督机构履行职责情况等。\n第四十五条大型网络平台服务提供者跨境提供网络数据，\n应当遵守国家数据跨境安全管理要求，健全相关技术和管理措施，\n防范网络数据跨境安全风险。\n第四十六条大型网络平台服务提供者不得利用网络数据、\n算法以及平台规则等从事下列活动：\n（一）通过误导、欺诈、胁迫等方式处理用户在平台上产生\n的网络数据；\n（二）无正当理由限制用户访问、使用其在平台上产生的网\n络数据；\n（三）对用户实施不合理的差别待遇，损害用户合法权益；\n（四）法律、行政法规禁止的其他活动。\n第七章监督管理\n\n第四十七条国家网信部门负责统筹协调网络数据安全和\n相关监督管理工作。\n公安机关、国家安全机关依照有关法律、行政法规和本条例\n的规定，在各自职责范围内承担网络数据安全监督管理职责，依\n法防范和打击危害网络数据安全的违法犯罪活动。\n国家数据管理部门在具体承担数据管理工作中履行相应的\n网络数据安全职责。\n各地区、各部门对本地区、本部门工作中收集和产生的网络\n数据及网络数据安全负责。\n第四十八条各有关主管部门承担本行业、本领域网络数据\n安全监督管理职责，应当明确本行业、本领域网络数据安全保护\n工作机构，统筹制定并组织实施本行业、本领域网络数据安全事\n件应急预案，定期组织开展本行业、本领域网络数据安全风险评\n估，对网络数据处理者履行网络数据安全保护义务情况进行监督\n检查，指导督促网络数据处理者及时对存在的风险隐患进行整改。\n第四十九条国家网信部门统筹协调有关主管部门及时汇\n总、研判、共享、发布网络数据安全风险相关信息，加强网络数\n据安全信息共享、网络数据安全风险和威胁监测预警以及网络数\n据安全事件应急处置工作。\n第五十条有关主管部门可以采取下列措施对网络数据安\n全进行监督检查：\n\n（一）要求网络数据处理者及其相关人员就监督检查事项作\n出说明；\n（二）查阅、复制与网络数据安全有关的文件、记录；\n（三）检查网络数据安全措施运行情况；\n（四）检查与网络数据处理活动有关的设备、物品；\n（五）法律、行政法规规定的其他必要措施。\n网络数据处理者应当对有关主管部门依法开展的网络数据\n安全监督检查予以配合。\n第五十一条有关主管部门开展网络数据安全监督检查，应\n当客观公正，不得向被检查单位收取费用。\n有关主管部门在网络数据安全监督检查中不得访问、收集与\n网络数据安全无关的业务信息，获取的信息只能用于维护网络数\n据安全的需要，不得用于其他用途。\n有关主管部门发现网络数据处理者的网络数据处理活动存\n在较大安全风险的，可以按照规定的权限和程序要求网络数据处\n理者暂停相关服务、修改平台规则、完善技术措施等，消除网络\n数据安全隐患。\n第五十二条有关主管部门在开展网络数据安全监督检查\n时，应当加强协同配合、信息沟通，合理确定检查频次和检查方\n式，避免不必要的检查和交叉重复检查。\n个人信息保护合规审计、重要数据风险评估、重要数据出境\n安全评估等应当加强衔接，避免重复评估、审计。重要数据风险\n\n评估和网络安全等级测评的内容重合的，相关结果可以互相采信。\n第五十三条有关主管部门及其工作人员对在履行职责中\n知悉的个人隐私、个人信息、商业秘密、保密商务信息等网络数\n据应当依法予以保密，不得泄露或者非法向他人提供。\n第五十四条境外的组织、个人从事危害中华人民共和国国\n家安全、公共利益，或者侵害中华人民共和国公民的个人信息权\n益的网络数据处理活动的，国家网信部门会同有关主管部门可以\n依法采取相应的必要措施。\n第八章法律责任\n第五十五条违反本条例第十二条、第十六条至第二十条、\n第二十二条、第四十条第一款和第二款、第四十一条、第四十二\n条规定的，由网信、电信、公安等主管部门依据各自职责责令改\n正，给予警告，没收违法所得；拒不改正或者情节严重的，处100\n万元以下罚款，并可以责令暂停相关业务、停业整顿、吊销相关\n业务许可证或者吊销营业执照，对直接负责的主管人员和其他直\n接责任人员可以处1万元以上10万元以下罚款。\n第五十六条违反本条例第十三条规定的，由网信、电信、\n公安、国家安全等主管部门依据各自职责责令改正，给予警告，\n可以并处10万元以上100万元以下罚款，对直接负责的主管人员\n和其他直接责任人员可以处1万元以上10万元以下罚款；拒不改\n\n正或者情节严重的，处100万元以上1000万元以下罚款，并可以\n责令暂停相关业务、停业整顿、吊销相关业务许可证或者吊销营\n业执照，对直接负责的主管人员和其他直接责任人员处10万元以\n上100万元以下罚款。\n第五十七条违反本条例第二十九条第二款、第三十条第二\n款和第三款、第三十一条、第三十二条规定的，由网信、电信、\n公安等主管部门依据各自职责责令改正，给予警告，可以并处5\n万元以上50万元以下罚款，对直接负责的主管人员和其他直接责\n任人员可以处1万元以上10万元以下罚款；拒不改正或者造成大\n量数据泄露等严重后果的，处50万元以上200万元以下罚款，并\n可以责令暂停相关业务、停业整顿、吊销相关业务许可证或者吊\n销营业执照，对直接负责的主管人员和其他直接责任人员处5万\n元以上20万元以下罚款。\n第五十八条违反本条例其他有关规定的，由有关主管部门\n依照《中华人民共和国网络安全法》、《中华人民共和国数据安全\n法》、《中华人民共和国个人信息保护法》等法律的有关规定追究\n法律责任。\n第五十九条网络数据处理者存在主动消除或者减轻违法\n行为危害后果、违法行为轻微并及时改正且没有造成危害后果或\n者初次违法且危害后果轻微并及时改正等情形的，依照《中华人\n民共和国行政处罚法》的规定从轻、减轻或者不予行政处罚。\n第六十条国家机关不履行本条例规定的网络数据安全保\n\n护义务的，由其上级机关或者有关主管部门责令改正；对直接负\n责的主管人员和其他直接责任人员依法给予处分。\n第六十一条违反本条例规定，给他人造成损害的，依法承\n担民事责任；构成违反治安管理行为的，依法给予治安管理处罚；\n构成犯罪的，依法追究刑事责任。\n第九章附则\n第六十二条本条例下列用语的含义：\n（一）网络数据，是指通过网络处理和产生的各种电子数据。\n（二）网络数据处理活动，是指网络数据的收集、存储、使\n用、加工、传输、提供、公开、删除等活动。\n（三）网络数据处理者，是指在网络数据处理活动中自主决\n定处理目的和处理方式的个人、组织。\n（四）重要数据，是指特定领域、特定群体、特定区域或者\n达到一定精度和规模，一旦遭到篡改、破坏、泄露或者非法获取、\n非法利用，可能直接危害国家安全、经济运行、社会稳定、公共\n健康和安全的数据。\n（五）委托处理，是指网络数据处理者委托个人、组织按照\n约定的目的和方式开展的网络数据处理活动。\n（六）共同处理，是指两个以上的网络数据处理者共同决定\n网络数据的处理目的和处理方式的网络数据处理活动。\n\n（七）单独同意，是指个人针对其个人信息进行特定处理而\n专门作出具体、明确的同意。\n（八）大型网络平台，是指注册用户5000万以上或者月活\n跃用户1000万以上，业务类型复杂，网络数据处理活动对国家安\n全、经济运行、国计民生等具有重要影响的网络平台。\n第六十三条开展核心数据的网络数据处理活动，按照国家\n有关规定执行。\n自然人因个人或者家庭事务处理个人信息的，不适用本条例。\n开展涉及国家秘密、工作秘密的网络数据处理活动，适用《中\n华人民共和国保守国家秘密法》等法律、行政法规的规定。\n第六十四条本条例自2025年1月1日起施行。","changes":[{"id":715,"doc_id":11115,"v_from":11914,"v_to":14034,"detected_at":"2026-09-12 02:42:09","added":76,"removed":151,"summary":"--- \n+++ \n-第一章\n-总\n-则\n-为了规范网络数据处理活动，保障网络数据安全，\n-第一条\n+第一章总则\n+第一条为了规范网络数据处理活动，保障网络数据安全，\n-在中华人民共和国境内开展网络数据处理活动及\n-第二条\n+第二条在中华人民共和国境内开展网络数据处理活动及\n-网络数据安全管理工作坚持中国共产党的领导，贯\n-第三条\n+第三条网络数据安全管理工作坚持中国共产党的领导，贯\n-国家鼓励网络数据在各行业、各领域的创新应用，\n-第四条\n+第四条国家鼓励网络数据在各行业、各领域的创新应用，\n-国家根据网络数据在经济社会发展中的重要程度，\n-第五条\n+第五条国家根据网络数据在经济社会发展中的重要程度，\n-国家积极参与网络数据安全相关国际规则和标准\n-第六条\n+第六条国家积极参与网络数据安全相关国际规则和标准\n-国家支持相关行业组织按照章程，制定网络数据安\n-第七条\n+第七条国家支持相关行业组织按照章程，制定网络数据安\n-第二章\n-一般规定\n-任何个人、组织不得利用网络数据从事非法活动，\n-第八条\n+第二章一般规定\n+第八条任何个人、组织不得利用网络数据从事非法活动，\n-网络数据处理者应当依照法律、行政法规的规定和\n-第九条\n+第九条网络数据处理者应当依照法律、行政法规的规定和\n-网络数据处理者提供的网络产品、服务应当符合相\n-第十条\n+第十条网络数据处理者提供的网络产品、服务应当符合相\n-网络数据处理者应当建立健全网络数据安全事\n-第十一条\n+第十一条网络数据处理者应当建立健全网络数据安全事\n-网络数据处理者向其他网络数据处理者提供、委\n-第十二条\n+第十二条网络数据处理者向其他网络数据处理者提供、委\n-网络数据处理者开展网络数据处理活动，影响或\n-第十三条"}],"passport":{"data":{"act":{"jurisdiction":"Китай","title_official":"网络数据安全管理条例","title_short":"Правила управления безопасностью сетевых данных","level":"подзаконный акт","date_adopted":"","date_in_force":"2025-01-01","date_version":"","phased":"","status":"не вступил в силу","sunset":"","regulator":"Государственное управление киберпространства КНР (сетевые данные), Министерство общественной безопасности, органы государственной безопасности, ведомства связи/телекоммуникаций, отраслевые регуляторы","related":"中华人民共和国网络安全法; 中华人民共和国数据安全法; 中华人民共和国个人信息保护法"},"goal":{"problem":"необходимость упорядочения деятельности по обработке сетевых данных для обеспечения их безопасности при одновременном содействии законному использованию.","goal":"регламентация обработки сетевых данных, обеспечение безопасности сетевых данных, защита прав лиц и организаций, охрана национальной безопасности и общественных интересов, содействие рациональному использованию данных и развитию отрасли.","targets":"","scope":"обработка сетевых данных на территории КНР и надзор за ней; экстерриториально — обработка персональных информации лиц в КНР зарубежными субъектами при наличии условий ПИПЛ КНР ст. 3(2); ответственность за деятельность за рубежом, вредящую нацбезопасности/правам субъектов из КНР.","exclusions":"естественные лица при личной/семейной обработке персональной информации; вопросы гостайны регулируются законом о защите гостайны."},"subjects_note":{"protected":"несовершеннолетние до 14 лет (специальные правила согласия и правил обработки)."},"subjects":[{"role":"платформа","who":"поставщики услуг крупных сетевых платформ","criteria":"зарегистрированные пользователи свыше 50 млн или MAU свыше 10 млн; сложная типология бизнеса; существенное влияние на национальную безопасность, экономику и жизнеобеспечение.","count":""}],"norms":[{"address":"ст. 44 ч. 1","addressee":"крупные сетевые платформы","essence":"ежегодно публиковать отчет об ответственности за защиту персональной информации с указанием мер, результатов, статистики реализации прав пользователей и работы надзорного органа с внешним участием.","type":"обязанность","mechanism":"операционные издержки","cost_channel":"административные","cost_kind":"регулярные","trigger":"постоянно","sanction":"предусмотрена общей нормой гл. VIII (ст. 55–58) со ссылкой на профильные законы","refs":"да, к общим нормам ответственности главы VIII и профильным законам","form":"цифровая/смешанная (публикация отчета)","in_force":"с даты вступления Правил в силу","ru_analog":"требует проверки"},{"address":"ст. 42","addressee":"платформа","essence":"обеспечить легко понятную и доступную опцию отключения персонализированных рекомендаций и функции удаления пользовательских тегов, основанных на личных признаках.","type":"обязанность","mechanism":"ограничение модели","cost_channel":"содержательные","cost_kind":"разовые/регулярные","trigger":"постоянно","sanction":"см. ст. 55","refs":"нет","form":"цифровая","in_force":"с даты вступления Правил в силу","ru_analog":"ФЗ-152 частично затрагивает автоматизированные решения, но прямой обязанности «выключателя» профилирования такого рода не установлено; требуется проверка."},{"address":"ст. 41","addressee":"платформа, предоставляющая услуги дистрибуции приложений","essence":"установить правила верификации приложений и проводить проверку безопасности данных; предупреждать, блокировать или прекращать распространение несоответствующих закону или обязательным стандартам приложений.","type":"обязанность","mechanism":"барьер входа; операционные издержки","cost_channel":"содержательные; административные","cost_kind":"регулярные","trigger":"постоянно; по событию (при выявлении нарушений)","sanction":"см. ст. 55","refs":"нет","form":"смешанная","in_force":"с даты вступления Правил в силу","ru_analog":"требования модерации размещаемого ПО существуют фрагментарно; сопоставимой сквозной обязанности непрерывной верификации безопасности данных приложения федеральным законом не установлено; требует проверки."},{"address":"ст. 40 ч. 1–2","addressee":"платформа; производители устройств с предустановленными приложениями","essence":"через правила/договоры определить обязательства третьих сторон по безопасности данных и контролировать их исполнение; нести солидарную ответственность за ущерб пользователям от нарушений третьими лицами.","type":"обязанность; распределение риска","mechanism":"распределение риска; операционные издержки","cost_channel":"административные; прямые платежи (потенциальная компенсация)","cost_kind":"регулярные; по событию","trigger":"постоянно; по событию (инциденты у третьих лиц)","sanction":"гражданская ответственность по ст. 61; административная — см. ст. 55","refs":"да, к договорной и гражданской ответственности","form":"смешанная","in_force":"с даты вступления Правил в силу","ru_analog":"агрегаторы/маркетплейсы несут ограниченную ответственность; схожая конструкция контроля и распределения рисков есть точечно, но прямого эквивалента широкой солидарности по данным без специальных оснований нет; требует проверки."},{"address":"ст. 37","addressee":"любой оператор, собирающий важные данные в КНР","essence":"передача важных данных за рубеж допускается только после прохождения оценки безопасности передачи данных, организованной Госуправлением киберпространства.","type":"запрет с условием; обязанность","mechanism":"барьер входа; операционные издержки","cost_channel":"административные; содержательные","cost_kind":"по событию","trigger":"до начала трансграничной передачи","sanction":"см. ст. 57","refs":"да, к процедурам идентификации и отчетности по важным данным","form":"смешанная","in_force":"с даты вступления Правил в силу","ru_analog":"механизм экспортных оценок отличается; в РФ действуют специальные приказы ФСБ/ФСТЭК по КИИ и локализации, а также ограничения экспорта отдельных категорий сведений; полного аналога единой госоценки всех «важных данных» нет; требует проверки."},{"address":"ст. 35 п. 1","addressee":"любая организация, передающая персональные данные за рубеж","essence":"передача персональных данных за рубеж возможна при прохождении оценки безопасности передачи данных, организованной Госуправлением киберпространства.","type":"запрет с условием; обязанность","mechanism":"барьер входа; операционные издержки","cost_channel":"административные; содержательные","cost_kind":"по событию","trigger":"до начала трансграничной передачи","sanction":"см. общие санкции гл. VIII","refs":"да, к специальным договорам/сертификации как альтернативам оценке","form":"смешанная","in_force":"с даты вступления Правил в силу","ru_analog":"локализация первичного хранения ПДн в РФ установлена (ФЗ-152), однако единого механизма предварительной «оценки безопасности передачи» всего потока ПДн за рубеж нет; требует проверки."},{"address":"ст. 33","addressee":"обработчик важных данных","essence":"ежегодно проводить оценку рисков обработки и направлять отчет в уполномоченные органы провинциального уровня и выше.","type":"обязанность","mechanism":"операционные издержки","cost_channel":"административные; содержательные","cost_kind":"регулярные","trigger":"регулярно (ежегодно)","sanction":"см. ст. 57","refs":"да, к перечням важных данных и координации ведомств","form":"смешанная","in_force":"с даты вступления Правил в силу","ru_analog":"оценка угроз и моделирование нарушителей предусмотрены для значимых объектов КИИ (ФЗ-187), но ежегодная единая «оценка рисков обработки важных данных» широкого охвата вне КИИ прямо не установлена; требует проверки."},{"address":"ст. 31","addressee":"обработчик важных данных","essence":"до предоставления, поручения или совместного проведения обработки важных данных провести оценку рисков, кроме случаев выполнения законных обязанностей.","type":"обязанность","mechanism":"операционные издержки","cost_channel":"содержательные","cost_kind":"по событию","trigger":"до совершения операции с важными данными","sanction":"см. ст. 57","refs":"нет","form":"смешанная","in_force":"с даты вступления Правил в силу","ru_analog":"элементы DPIA присутствуют в ФЗ-152 для определенных случаев; универсального предварительного риск-анализа любых операций с «важными данными» вне КИИ нет; требует проверки."},{"address":"ст. 30 ч. 1–3","addressee":"обработчик важных данных","essence":"назначить руководителя ИБ и создать подразделение ИБ; руководитель должен обладать компетенциями и быть членом управленческой команды с правом доклада ведомствам; ключевые сотрудники проходят проверку безопасности.","type":"обязанность","mechanism":"операционные издержки","cost_channel":"административные; капитальные (штат/компетенции)","cost_kind":"регулярные","trigger":"постоянно; до назначения","sanction":"см. ст. 57","refs":"нет","form":"смешанная","in_force":"с даты вступления Правил в силу","ru_analog":"назначение ответственного за организацию обработки ПДн предусмотрено ФЗ-152; требование статуса члена руководства и проверок безопасности ключевых лиц шире российских общих требований; требует проверки."},{"address":"ст. 29 ч. 2–3","addressee":"любые организации, обрабатывающие данные","essence":"идентифицировать и заявлять важные данные согласно правилам; исполнять обязанности по защите подтвержденных важных данных.","type":"обязанность","mechanism":"операционные издержки","cost_channel":"административные; содержательные","cost_kind":"регулярные; по событию","trigger":"постоянно; при подтверждении категории","sanction":"см. ст. 57","refs":"да, к каталогам важных данных","form":"смешанная","in_force":"с даты вступления Правил в силу","ru_analog":"понятие критической информационной инфраструктуры и ее субъектов закреплено ФЗ-187; общий реестр «важных данных» широкого секторального охвата отсутствует; требует проверки."},{"address":"ст. 28","addressee":"обработчики персональных данных масштаба ≥10 млн лиц","essence":"дополнительно соблюдать режим важных данных по ст. 30 и 32.","type":"обязанность","mechanism":"операционные издержки","cost_channel":"административные; содержательные","cost_kind":"регулярные","trigger":"постоянно","sanction":"см. ст. 57","refs":"да, к положениям о важных данных","form":"смешанная","in_force":"с даты вступления Правил в силу","ru_analog":"количественных порогов автоматического распространения режима «критичности» на операторов ПДн подобного масштаба нет; требует проверки."},{"address":"ст. 27","addressee":"любой обработчик персональных данных","essence":"периодически самостоятельно либо через профессионального аудитора проводить комплаенс-аудит соблюдения законодательства при обработке персональных данных.","type":"обязанность","mechanism":"операционные издержки","cost_channel":"административные; содержательные","cost_kind":"регулярные","trigger":"регулярно","sanction":"см. ст. 55","refs":"нет","form":"смешанная","in_force":"с даты вступления Правил в силу","ru_analog":"обязательного периодического независимого аудита ПДн общего характера ФЗ-152 не устанавливает; отдельные случаи могут следовать из отраслевых актов; требует проверки."},{"address":"ст. 22 п. 2","addressee":"любой обработчик персональных данных","essence":"обработку биометрии, религии, состояния здоровья, финансовых счетов, маршрутов и иных чувствительных данных осуществлять только с отдельного согласия субъекта.","type":"обязанность","mechanism":"операционные издержки; информирование","cost_channel":"административные; содержательные","cost_kind":"регулярные; по событию","trigger":"при сборе/изменении целей","sanction":"см. ст. 55","refs":"да, к случаям письменного согласия по закону","form":"цифровая/смешанная","in_force":"с даты вступления Правил в силу","ru_analog":"отдельное согласие на спецкатегории ПДн и биометрию предусмотрено ФЗ-152; подходы сопоставимы."},{"address":"ст. 21","addressee":"любой обработчик персональных данных","essence":"опубликовать единые, легкодоступные и заметные правила обработки ПДн с перечислением обязательных реквизитов (контакты оператора, цели/способы/виды, сроки, права субъектов и др.).","type":"обязанность","mechanism":"информирование","cost_channel":"административные; содержательные","cost_kind":"разовые/регулярные","trigger":"до сбора; при изменениях","sanction":"см. ст. 55","refs":"нет","form":"цифровая","in_force":"с даты вступления Правил в силу","ru_analog":"требования политики конфиденциальности установлены ФЗ-152; состав раскрытия близок."},{"address":"ст. 19","addressee":"поставщик генеративных ИИ-сервисов","essence":"усилить управление безопасностью обучающих данных и деятельностью по их обработке, принимать меры предотвращения и реагирования на риски безопасности сетевых данных.","type":"обязанность","mechanism":"операционные издержки","cost_channel":"содержательные; административные","cost_kind":"регулярные","trigger":"постоянно","sanction":"см. общие санкции гл. VIII","refs":"нет","form":"смешанная","in_force":"с даты вступления Правил в силу","ru_analog":"прямых специальных требований к управлению обучающими данными генеративных моделей федерального закона нет; обсуждаются инициативы; требует проверки."},{"address":"ст. 11","addressee":"любой обработчик сетевых данных","essence":"иметь план реагирования на инциденты ИБ; при инциденте немедленно запустить его, принять меры по предотвращению расширения вреда, устранить уязвимости и уведомить компетентные органы; при вреде правам субъектов — уведомить пострадавших допустимыми способами.","type":"обязанность","mechanism":"операционные издержки","cost_channel":"административные; содержательные","cost_kind":"по событию","trigger":"при инциденте","sanction":"см. ст. 55","refs":"нет","form":"смешанная","in_force":"с даты вступления Правил в силу","ru_analog":"уведомление НКЦКИ/ФСТЭК/Роскомнадзора и выполнение планов реагирования требуются для субъектов КИИ и операторов ПДн в ряде случаев; универсальный порядок уведомления всех инцидентов всеми операторами установлен уже; требует проверки деталей соответствия."},{"address":"ст. 10","addressee":"любой обработчик сетевых данных","essence":"обеспечивать соответствие продуктов/услуг обязательным требованиям стандартов; при обнаружении дефектов/рисков незамедлительно устранять, уведомлять пользователей и сообщать в орган; угрозы нацбезопасности/общественным интересам — сообщить в течение 24 часов.","type":"обязанность","mechanism":"операционные издержки","cost_channel":"административные; содержательные","cost_kind":"по событию","trigger":"при выявлении дефекта/риска","sanction":"см. ст. 55","refs":"нет","form":"смешанная","in_force":"с даты вступления Правил в силу","ru_analog":"обязанности информирования об уязвимостях и дефектых продукции фрагментированы; жесткого 24-часового срока сообщения обо всех таких случаях всем операторам нет; требует проверки."},{"address":"ст. 9","addressee":"любой обработчик сетевых данных","essence":"на базе уровней защищенности сетей выстроить систему менеджмента ИБ, применять шифрование, резервирование, контроль доступа, аутентификацию и иные необходимые меры, нести основную ответственность за безопасность обрабатываемых данных.","type":"обязанность","mechanism":"операционные издержки","cost_channel":"административные; содержательные; капитальные","cost_kind":"регулярные","trigger":"постоянно","sanction":"см. ст. 55","refs":"да, к национальным стандартам и уровням защищенности","form":"смешанная","in_force":"с даты вступления Правил в силу","ru_analog":"уровни защищенности и базовые меры определены ФЗ-152 и ФСТЭК №21; концепция сходна, детали технических наборов отличаются."},{"address":"ст. 8","addressee":"любое лицо; любая организация","essence":"запрещается незаконная деятельность с использованием сетевых данных, неправомерное получение/продажа/предоставление данных, предоставление инструментов для этого, а также оказание техподдержки/помощи зная о такой незаконной деятельности.","type":"запрет","mechanism":"ограничение модели","cost_channel":"нет прямых издержек","cost_kind":"","trigger":"постоянно","sanction":"общая отсылка к гл. VIII и профильным законам","refs":"да, к мерам ответственности","form":"не установлена","in_force":"с даты вступления Правил в силу","ru_analog":"запреты незаконного доступа и оборота данных содержатся в УК РФ и КоАП РФ; конструкции сопоставимы."},{"address":"ст. 55","addressee":"любая организация; должностные лица","essence":"за нарушения ряда статей (включая 12, 16–20, 22, 40–42) — предупреждение, конфискация доходов, штраф до 1 млн юаней; при отказе исправить или серьезных обстоятельствах — приостановка деятельности, отзыв лицензий/регистрации; штрафы для ответственных лиц 10–100 тыс. юаней.","type":"ответственность","mechanism":"прямое взыскание; ограничение деятельности","cost_channel":"прямой платёж; административные","cost_kind":"по событию","trigger":"по факту установления нарушения","sanction":"указана в статье","refs":"да, к полномочиям органов","form":"смешанная","in_force":"с даты вступления Правил в силу","ru_analog":"составы и размеры штрафов различаются; аналоги полномочий Роскомнадзора/ФСТЭК/ФСБ имеются, детализация несопоставима; требует проверки сумм и процедур."}]},"made_by":"GigaChat-3-Ultra","made_at":"2026-09-16 09:00:08","edited_at":null,"edited_by":null}}