Что изменилось
网络数据安全管理条例 · редакция 1 → 2 · зафиксировано 2026-09-12 02:42 · +76 −151 строк
网络数据安全管理条例
第一章
总
则
为了规范网络数据处理活动,保障网络数据安全,
第一条
第一章总则
第一条为了规范网络数据处理活动,保障网络数据安全,
促进网络数据依法合理有效利用,保护个人、组织的合法权益,
维护国家安全和公共利益,根据《中华人民共和国网络安全法》、
《中华人民共和国数据安全法》、《中华人民共和国个人信息保护
法》等法律,制定本条例。
在中华人民共和国境内开展网络数据处理活动及
第二条
第二条在中华人民共和国境内开展网络数据处理活动及
… 3 строк без изменений …
其安全监督管理,适用本条例。
在中华人民共和国境外处理中华人民共和国境内自然人个
民共和国国家安全、公共利益或者公民、组织合法权益的,依法
追究法律责任。
网络数据安全管理工作坚持中国共产党的领导,贯
第三条
第三条网络数据安全管理工作坚持中国共产党的领导,贯
彻总体国家安全观,统筹促进网络数据开发利用与保障网络数据
安全。
国家鼓励网络数据在各行业、各领域的创新应用,
第四条
第四条国家鼓励网络数据在各行业、各领域的创新应用,
加强网络数据安全防护能力建设,支持网络数据相关技术、产品、
服务创新,开展网络数据安全宣传教育和人才培养,促进网络数
据开发利用和产业发展。
国家根据网络数据在经济社会发展中的重要程度,
第五条
第五条国家根据网络数据在经济社会发展中的重要程度,
以及一旦遭到篡改、破坏、泄露或者非法获取、非法利用,对国
家安全、公共利益或者个人、组织合法权益造成的危害程度,对
网络数据实行分类分级保护。
国家积极参与网络数据安全相关国际规则和标准
第六条
第六条国家积极参与网络数据安全相关国际规则和标准
的制定,促进国际交流与合作。
国家支持相关行业组织按照章程,制定网络数据安
第七条
第七条国家支持相关行业组织按照章程,制定网络数据安
全行为规范,加强行业自律,指导会员加强网络数据安全保护,
提高网络数据安全保护水平,促进行业健康发展。
第二章
一般规定
任何个人、组织不得利用网络数据从事非法活动,
第八条
第二章一般规定
第八条任何个人、组织不得利用网络数据从事非法活动,
… 3 строк без изменений …
不得从事窃取或者以其他非法方式获取网络数据、非法出售或者
非法向他人提供网络数据等非法网络数据处理活动。
广、支付结算等帮助。
网络数据处理者应当依照法律、行政法规的规定和
第九条
第九条网络数据处理者应当依照法律、行政法规的规定和
… 2 строк без изменений …
国家标准的强制性要求,在网络安全等级保护的基础上,加强网
络数据安全防护,建立健全网络数据安全管理制度,采取加密、
络数据安全事件,防范针对和利用网络数据实施的违法犯罪活动,
并对所处理网络数据的安全承担主体责任。
网络数据处理者提供的网络产品、服务应当符合相
第十条
第十条网络数据处理者提供的网络产品、服务应当符合相
关国家标准的强制性要求;发现网络产品、服务存在安全缺陷、
漏洞等风险时,应当立即采取补救措施,按照规定及时告知用户
并向有关主管部门报告;涉及危害国家安全、公共利益的,网络
数据处理者还应当在24小时内向有关主管部门报告。
网络数据处理者应当建立健全网络数据安全事
第十一条
第十一条网络数据处理者应当建立健全网络数据安全事
… 7 строк без изменений …
件应急预案,发生网络数据安全事件时,应当立即启动预案,采
取措施防止危害扩大,消除安全隐患,并按照规定向有关主管部
涉嫌违法犯罪线索的,应当按照规定向公安机关、国家安全机关
报案,并配合开展侦查、调查和处置工作。
网络数据处理者向其他网络数据处理者提供、委
第十二条
第十二条网络数据处理者向其他网络数据处理者提供、委
… 5 строк без изменений …
托处理个人信息和重要数据的,应当通过合同等与网络数据接收
方约定处理目的、方式、范围以及安全保护义务等,并对网络数
两个以上的网络数据处理者共同决定个人信息和重要数据
的处理目的和处理方式的,应当约定各自的权利和义务。
网络数据处理者开展网络数据处理活动,影响或
第十三条
第十三条网络数据处理者开展网络数据处理活动,影响或
者可能影响国家安全的,应当按照国家有关规定进行国家安全审
查。
网络数据处理者因合并、分立、解散、破产等原
第十四条
第十四条网络数据处理者因合并、分立、解散、破产等原
因需要转移网络数据的,网络数据接收方应当继续履行网络数据
安全保护义务。
国家机关委托他人建设、运行、维护电子政务系
第十五条
第十五条国家机关委托他人建设、运行、维护电子政务系
统,存储、加工政务数据,应当按照国家有关规定经过严格的批
准程序,明确受托方的网络数据处理权限、保护责任等,监督受
托方履行网络数据安全保护义务。
网络数据处理者为国家机关、关键信息基础设施
第十六条
第十六条网络数据处理者为国家机关、关键信息基础设施
… 2 строк без изменений …
运营者提供服务,或者参与其他公共基础设施、公共服务系统建
设、运行、维护的,应当依照法律、法规的规定和合同约定履行
取、留存、使用、泄露或者向他人提供网络数据,不得对网络数
据进行关联分析。
为国家机关提供服务的信息系统应当参照电子
第十七条
第十七条为国家机关提供服务的信息系统应当参照电子
政务系统的管理要求加强网络数据安全管理,保障网络数据安全。
网络数据处理者使用自动化工具访问、收集网络
第十八条
第十八条网络数据处理者使用自动化工具访问、收集网络
数据,应当评估对网络服务带来的影响,不得非法侵入他人网络,
不得干扰网络服务正常运行。
提供生成式人工智能服务的网络数据处理者应
第十九条
第十九条提供生成式人工智能服务的网络数据处理者应
当加强对训练数据和训练数据处理活动的安全管理,采取有效措
施防范和处置网络数据安全风险。
面向社会提供产品、服务的网络数据处理者应当
第二十条
第二十条面向社会提供产品、服务的网络数据处理者应当
接受社会监督,建立便捷的网络数据安全投诉、举报渠道,公布
投诉、举报方式等信息,及时受理并处理网络数据安全投诉、举
报。
第三章
个人信息保护
网络数据处理者在处理个人信息前,通过制定
第二十一条
第三章个人信息保护
第二十一条网络数据处理者在处理个人信息前,通过制定
… 11 строк без изменений …
个人信息处理规则的方式依法向个人告知的,个人信息处理规则
应当集中公开展示、易于访问并置于醒目位置,内容明确具体、
不满十四周岁未成年人个人信息的,还应当制定专门的个人信息
处理规则。
网络数据处理者基于个人同意处理个人信息
第二十二条
第二十二条网络数据处理者基于个人同意处理个人信息
… 13 строк без изменений …
的,应当遵守下列规定:
(一)收集个人信息为提供产品或者服务所必需,不得超范
法律、行政法规规定处理敏感个人信息应当取得书面同意的,
从其规定。
个人请求查阅、复制、更正、补充、删除、限
第二十三条
第二十三条个人请求查阅、复制、更正、补充、删除、限
制处理其个人信息,或者个人注销账号、撤回同意的,网络数据
处理者应当及时受理,并提供便捷的支持个人行使权利的方法和
途径,不得设置不合理条件限制个人的合理请求。
因使用自动化采集技术等无法避免采集到非
第二十四条
第二十四条因使用自动化采集技术等无法避免采集到非
… 1 строк без изменений …
必要个人信息或者未依法取得个人同意的个人信息,以及个人注
销账号的,网络数据处理者应当删除个人信息或者进行匿名化处
处理个人信息从技术上难以实现的,网络数据处理者应当停止除
存储和采取必要的安全保护措施之外的处理。
对符合下列条件的个人信息转移请求,网络数
第二十五条
第二十五条对符合下列条件的个人信息转移请求,网络数
… 6 строк без изменений …
据处理者应当为个人指定的其他网络数据处理者访问、获取有关
请求转移个人信息次数等明显超出合理范围的,网络数据处
理者可以根据转移个人信息的成本收取必要费用。
中华人民共和国境外网络数据处理者处理境
第二十六条
第二十六条中华人民共和国境外网络数据处理者处理境
内自然人个人信息,依照《中华人民共和国个人信息保护法》第
五十三条规定在境内设立专门机构或者指定代表的,应当将有关
机构的名称或者代表的姓名、联系方式等报送所在地设区的市级
网信部门;网信部门应当及时通报同级有关主管部门。
网络数据处理者应当定期自行或者委托专业
第二十七条
第二十七条网络数据处理者应当定期自行或者委托专业
机构对其处理个人信息遵守法律、行政法规的情况进行合规审计。
网络数据处理者处理1000万人以上个人信息
第二十八条
第二十八条网络数据处理者处理1000万人以上个人信息
的,还应当遵守本条例第三十条、第三十二条对处理重要数据的
网络数据处理者(以下简称重要数据的处理者)作出的规定。
第四章
重要数据安全
国家数据安全工作协调机制统筹协调有关部
第二十九条
第四章重要数据安全
第二十九条国家数据安全工作协调机制统筹协调有关部
… 6 строк без изменений …
门制定重要数据目录,加强对重要数据的保护。各地区、各部门
应当按照数据分类分级保护制度,确定本地区、本部门以及相关
国家鼓励网络数据处理者使用数据标签标识等技术和产品,
提高重要数据安全管理水平。
重要数据的处理者应当明确网络数据安全负责
第三十条
第三十条重要数据的处理者应当明确网络数据安全负责
… 12 строк без изменений …
人和网络数据安全管理机构。网络数据安全管理机构应当履行下
列网络数据安全保护责任:
安全背景审查,加强相关人员培训。审查时,可以申请公安机关、
国家安全机关协助。
重要数据的处理者提供、委托处理、共同处理
第三十一条
第三十一条重要数据的处理者提供、委托处理、共同处理
… 13 строк без изменений …
重要数据前,应当进行风险评估,但是属于履行法定职责或者法
定义务的除外。
(六)有关主管部门规定的其他评估内容。
重要数据的处理者因合并、分立、解散、破产
第三十二条
第三十二条重要数据的处理者因合并、分立、解散、破产
等可能影响重要数据安全的,应当采取措施保障网络数据安全,
并向省级以上有关主管部门报告重要数据处置方案、接收方的名
称或者姓名和联系方式等;主管部门不明确的,应当向省级以上
数据安全工作协调机制报告。
重要数据的处理者应当每年度对其网络数据
第三十三条
第三十三条重要数据的处理者应当每年度对其网络数据
… 20 строк без изменений …
处理活动开展风险评估,并向省级以上有关主管部门报送风险评
估报告,有关主管部门应当及时通报同级网信部门、公安机关。
理重要数据等措施。重要数据的处理者应当按照有关要求立即采
取措施。
第五章
网络数据跨境安全管理
国家网信部门统筹协调有关部门建立国家数
第三十四条
第五章网络数据跨境安全管理
第三十四条国家网信部门统筹协调有关部门建立国家数
据出境安全管理专项工作机制,研究制定国家网络数据出境安全
管理相关政策,协调处理网络数据出境安全重大事项。
符合下列条件之一的,网络数据处理者可以向
第三十五条
第三十五条符合下列条件之一的,网络数据处理者可以向
… 12 строк без изменений …
境外提供个人信息:
(一)通过国家网信部门组织的数据出境安全评估;
需向境外提供个人信息;
(八)法律、行政法规或者国家网信部门规定的其他条件。
中华人民共和国缔结或者参加的国际条约、协
第三十六条
第三十六条中华人民共和国缔结或者参加的国际条约、协
定对向中华人民共和国境外提供个人信息的条件等有规定的,可
以按照其规定执行。
网络数据处理者在中华人民共和国境内运营
第三十七条
第三十七条网络数据处理者在中华人民共和国境内运营
… 1 строк без изменений …
中收集和产生的重要数据确需向境外提供的,应当通过国家网信
部门组织的数据出境安全评估。网络数据处理者按照国家有关规
布为重要数据的,不需要将其作为重要数据申报数据出境安全评
估。
通过数据出境安全评估后,网络数据处理者向
第三十八条
第三十八条通过数据出境安全评估后,网络数据处理者向
境外提供个人信息和重要数据的,不得超出评估时明确的数据出
境目的、方式、范围和种类、规模等。
国家采取措施,防范、处置网络数据跨境安全
第三十九条
第三十九条国家采取措施,防范、处置网络数据跨境安全
风险和威胁。任何个人、组织不得提供专门用于破坏、避开技术
措施的程序、工具等;明知他人从事破坏、避开技术措施等活动
的,不得为其提供技术支持或者帮助。
第六章
网络平台服务提供者义务
网络平台服务提供者应当通过平台规则或者合
第四十条
第六章网络平台服务提供者义务
第四十条网络平台服务提供者应当通过平台规则或者合
… 5 строк без изменений …
同等明确接入其平台的第三方产品和服务提供者的网络数据安全
保护义务,督促第三方产品和服务提供者加强网络数据安全管理。
国家鼓励保险公司开发网络数据损害赔偿责任险种,鼓励网
络平台服务提供者、预装应用程序的智能终端等设备生产者投保。
提供应用程序分发服务的网络平台服务提供
第四十一条
第四十一条提供应用程序分发服务的网络平台服务提供
者,应当建立应用程序核验规则并开展网络数据安全相关核验。
发现待分发或者已分发的应用程序不符合法律、行政法规的规定
或者国家标准的强制性要求的,应当采取警示、不予分发、暂停
分发或者终止分发等措施。
网络平台服务提供者通过自动化决策方式向
第四十二条
第四十二条网络平台服务提供者通过自动化决策方式向
个人进行信息推送的,应当设置易于理解、便于访问和操作的个
性化推荐关闭选项,为用户提供拒绝接收推送信息、删除针对其
个人特征的用户标签等功能。
国家推进网络身份认证公共服务建设,按照政
第四十三条
第四十三条国家推进网络身份认证公共服务建设,按照政
府引导、用户自愿原则进行推广应用。
鼓励网络平台服务提供者支持用户使用国家网络身份认证
公共服务登记、核验真实身份信息。
大型网络平台服务提供者应当每年度发布个
第四十四条
第四十四条大型网络平台服务提供者应当每年度发布个
人信息保护社会责任报告,报告内容包括但不限于个人信息保护
措施和成效、个人行使权利的申请受理情况、主要由外部成员组
成的个人信息保护监督机构履行职责情况等。
大型网络平台服务提供者跨境提供网络数据,
第四十五条
第四十五条大型网络平台服务提供者跨境提供网络数据,
应当遵守国家数据跨境安全管理要求,健全相关技术和管理措施,
防范网络数据跨境安全风险。
大型网络平台服务提供者不得利用网络数据、
第四十六条
第四十六条大型网络平台服务提供者不得利用网络数据、
… 3 строк без изменений …
算法以及平台规则等从事下列活动:
(一)通过误导、欺诈、胁迫等方式处理用户在平台上产生
(三)对用户实施不合理的差别待遇,损害用户合法权益;
(四)法律、行政法规禁止的其他活动。
第七章
监督管理
国家网信部门负责统筹协调网络数据安全和
第四十七条
第七章监督管理
第四十七条国家网信部门负责统筹协调网络数据安全和
… 4 строк без изменений …
相关监督管理工作。
公安机关、国家安全机关依照有关法律、行政法规和本条例
各地区、各部门对本地区、本部门工作中收集和产生的网络
数据及网络数据安全负责。
各有关主管部门承担本行业、本领域网络数据
第四十八条
第四十八条各有关主管部门承担本行业、本领域网络数据
… 1 строк без изменений …
安全监督管理职责,应当明确本行业、本领域网络数据安全保护
工作机构,统筹制定并组织实施本行业、本领域网络数据安全事
估,对网络数据处理者履行网络数据安全保护义务情况进行监督
检查,指导督促网络数据处理者及时对存在的风险隐患进行整改。
国家网信部门统筹协调有关主管部门及时汇
第四十九条
第四十九条国家网信部门统筹协调有关主管部门及时汇
总、研判、共享、发布网络数据安全风险相关信息,加强网络数
据安全信息共享、网络数据安全风险和威胁监测预警以及网络数
据安全事件应急处置工作。
有关主管部门可以采取下列措施对网络数据安
第五十条
第五十条有关主管部门可以采取下列措施对网络数据安
… 6 строк без изменений …
全进行监督检查:
网络数据处理者应当对有关主管部门依法开展的网络数据
安全监督检查予以配合。
有关主管部门开展网络数据安全监督检查,应
第五十一条
第五十一条有关主管部门开展网络数据安全监督检查,应
… 4 строк без изменений …
当客观公正,不得向被检查单位收取费用。
有关主管部门在网络数据安全监督检查中不得访问、收集与
理者暂停相关服务、修改平台规则、完善技术措施等,消除网络
数据安全隐患。
有关主管部门在开展网络数据安全监督检查
第五十二条
第五十二条有关主管部门在开展网络数据安全监督检查
… 2 строк без изменений …
时,应当加强协同配合、信息沟通,合理确定检查频次和检查方
式,避免不必要的检查和交叉重复检查。
评估和网络安全等级测评的内容重合的,相关结果可以互相采信。
有关主管部门及其工作人员对在履行职责中
第五十三条
第五十三条有关主管部门及其工作人员对在履行职责中
知悉的个人隐私、个人信息、商业秘密、保密商务信息等网络数
据应当依法予以保密,不得泄露或者非法向他人提供。
境外的组织、个人从事危害中华人民共和国国
第五十四条
第五十四条境外的组织、个人从事危害中华人民共和国国
家安全、公共利益,或者侵害中华人民共和国公民的个人信息权
益的网络数据处理活动的,国家网信部门会同有关主管部门可以
依法采取相应的必要措施。
第八章
法律责任
违反本条例第十二条、第十六条至第二十条、
第五十五条
第八章法律责任
第五十五条违反本条例第十二条、第十六条至第二十条、
… 2 строк без изменений …
第二十二条、第四十条第一款和第二款、第四十一条、第四十二
条规定的,由网信、电信、公安等主管部门依据各自职责责令改
业务许可证或者吊销营业执照,对直接负责的主管人员和其他直
接责任人员可以处1万元以上10万元以下罚款。
违反本条例第十三条规定的,由网信、电信、
第五十六条
第五十六条违反本条例第十三条规定的,由网信、电信、
… 4 строк без изменений …
公安、国家安全等主管部门依据各自职责责令改正,给予警告,
可以并处10万元以上100万元以下罚款,对直接负责的主管人员
业执照,对直接负责的主管人员和其他直接责任人员处10万元以
上100万元以下罚款。
违反本条例第二十九条第二款、第三十条第二
第五十七条
第五十七条违反本条例第二十九条第二款、第三十条第二
… 4 строк без изменений …
款和第三款、第三十一条、第三十二条规定的,由网信、电信、
公安等主管部门依据各自职责责令改正,给予警告,可以并处5
销营业执照,对直接负责的主管人员和其他直接责任人员处5万
元以上20万元以下罚款。
违反本条例其他有关规定的,由有关主管部门
第五十八条
第五十八条违反本条例其他有关规定的,由有关主管部门
依照《中华人民共和国网络安全法》、《中华人民共和国数据安全
法》、《中华人民共和国个人信息保护法》等法律的有关规定追究
法律责任。
网络数据处理者存在主动消除或者减轻违法
第五十九条
第五十九条网络数据处理者存在主动消除或者减轻违法
行为危害后果、违法行为轻微并及时改正且没有造成危害后果或
者初次违法且危害后果轻微并及时改正等情形的,依照《中华人
民共和国行政处罚法》的规定从轻、减轻或者不予行政处罚。
国家机关不履行本条例规定的网络数据安全保
第六十条
第六十条国家机关不履行本条例规定的网络数据安全保
护义务的,由其上级机关或者有关主管部门责令改正;对直接负
责的主管人员和其他直接责任人员依法给予处分。
违反本条例规定,给他人造成损害的,依法承
第六十一条
第六十一条违反本条例规定,给他人造成损害的,依法承
担民事责任;构成违反治安管理行为的,依法给予治安管理处罚;
构成犯罪的,依法追究刑事责任。
第九章
附
则
本条例下列用语的含义:
第六十二条
第九章附则
第六十二条本条例下列用语的含义:
… 15 строк без изменений …
(一)网络数据,是指通过网络处理和产生的各种电子数据。
(二)网络数据处理活动,是指网络数据的收集、存储、使
跃用户1000万以上,业务类型复杂,网络数据处理活动对国家安
全、经济运行、国计民生等具有重要影响的网络平台。
开展核心数据的网络数据处理活动,按照国家
第六十三条
第六十三条开展核心数据的网络数据处理活动,按照国家
有关规定执行。
自然人因个人或者家庭事务处理个人信息的,不适用本条例。
开展涉及国家秘密、工作秘密的网络数据处理活动,适用《中
华人民共和国保守国家秘密法》等法律、行政法规的规定。
本条例自2025年1月1日起施行。
第六十四条
第六十四条本条例自2025年1月1日起施行。