搜索热词:
搜索
  • 首页
  • 资讯中心
  • 中国开发区
  • 协会服务
  • 中国开发区协会
  • 投稿

    收藏

    微信
    公众号

    扫一扫

    关注公众号

    加入QQ
    交流群

    留言

    《中国开发区》

    打开菜单

    收起菜单

    通知公告

     当前位置:首页> 新闻 政策法规 省市自治区政策法规 专题文章列表 聚焦新时期开发区高质量发展

    重庆市人大常委会公布《重庆市数据安全管理条例》

    来源:重庆人大 发布时间:2026年08月03日 14:23 字体: 分享:

    重庆市人民代表大会常务委员会公告〔六届〕第133号

      《重庆市数据安全管理条例》已于2026年7月30日经重庆市第六届人民代表大会常务委员会第二十五次会议通过,现予公布,自2026年9月1日起施行。

    重庆市人民代表大会常务委员会

    2026年7月30日

      

    重庆市数据安全管理条例

    (2026年7月30日重庆市第六届人民代表大会常务委员会第二十五次会议通过)

      

      目录

      第一章 总则

      第二章 数据分类分级保护

      第三章 数据安全保护义务

      第四章 监测预警与应急处置

      第五章 法律责任

      第六章 附则

      

      第一章 总则

      第一条为了规范本市数据处理活动,保障数据安全,保护个人、组织的合法权益,维护国家安全和社会公共利益,促进数字重庆建设,依据《中华人民共和国数据安全法》、《网络数据安全管理条例》等法律、行政法规,结合本市实际,制定本条例。

      第二条本市行政区域内开展数据处理活动及其安全监督管理,适用本条例。

      第三条本条例所称数据,是指任何以电子或者其他方式对信息的记录。

      数据处理,包括数据的收集、存储、使用、加工、传输、提供、公开、归档、删除、销毁等。

      数据安全,是指通过采取必要措施,确保数据处于有效保护和合法利用的状态,以及具备保障持续安全状态的能力。

      数据处理者,是指在数据处理活动中自主决定处理目的和处理方式的个人、组织。

      第四条维护数据安全,应当坚持中国共产党的领导,贯彻总体国家安全观,统筹发展和安全,遵循统筹协调、各负其责、全流程管理、安全可控的原则。

      第五条本市建立健全数据安全工作体系,加强对数据安全管理工作的指导督促和监督检查,规范数据安全管理。

      市国家安全领导机构负责统筹协调本市数据安全的重大事项和重要工作,建立本市数据安全工作协调机制(以下简称“协调机制”)。协调机制办公室负责协调机制日常工作。

      第六条市、区县(自治县)人民政府应当加强数据安全工作经费保障,将数据安全教育培训、风险评估、安全防护等经费纳入本级财政预算。

      第七条网信部门负责统筹协调网络数据安全管理、个人信息保护及监管,组织实施数据出境安全监管工作。

      大数据发展部门负责统筹推进数据交易流通、数字重庆安全防护体系建设。

      公安机关、国家安全机关在各自职责范围内承担数据安全监管职责,依法打击相关违法犯罪活动。

      第八条金融、教育、科技、经济信息、人力资源、自然资源、交通、卫生健康、退役军人事务、应急管理、通信管理等行业主管部门负责承担本行业、本领域数据安全监管职责,按照国家数据分类分级保护、数据安全风险评估等制度,建立健全本行业、本领域数据分类分级保护和数据安全风险评估、报告、信息共享、监测预警、应急处置、投诉举报等机制,每年开展本行业、本领域数据安全教育培训,监督、指导数据处理者落实相关安全管理要求,为本行业重要数据处理者提供必要的技术支持服务。

      第九条本市支持开展数据安全相关法律法规和政策宣传解读,引导广播、电视、报刊、互联网等媒体开展数据安全保护公益宣传,提高全社会的数据安全保护意识和水平,形成全社会共同维护数据安全的良好氛围。

      第十条任何个人、组织发现违反数据安全法律、法规的行为,有权向网信、公安、国家安全、通信管理等有关部门投诉、举报。

      接到投诉、举报的部门应当及时依法处理,并对投诉、举报人的相关信息予以保密,依法保护投诉、举报人的合法权益。

      第十一条本市支持数据开发利用和应用创新,规范数据高效便利安全流通,促进人工智能、智能网联新能源汽车、电子信息、软件、数字内容等数字产业创新发展。

      第二章 数据分类分级保护

      第十二条本市按照国家规定,根据数据在经济社会发展中的重要程度,以及一旦遭到篡改、破坏、泄露或者非法获取、非法利用,对国家安全、公共利益或者个人、组织合法权益造成的危害程度,将数据分为核心数据、重要数据、一般数据,实行分类分级保护。

      开展核心数据的处理活动,依照法律、行政法规以及国家有关规定执行。

      不同级别数据同时被处理且难以分别采取保护措施的,应当按照级别最高的管理要求实施保护,确保数据持续处于有效保护和合法利用的状态。

      本条例所称重要数据,是指特定领域、特定群体、特定区域或者达到一定精度和规模,一旦遭到篡改、破坏、泄露或者非法获取、非法利用,可能直接危害国家安全、经济运行、社会稳定、公共健康和安全的数据。

      本条例所称一般数据,是指核心数据和重要数据之外的其他数据。

      第十三条国家机关、人民团体编制数字化应用建设方案时,应当对数据安全作出专门规定,落实数据分类分级保护措施。

      第十四条重要数据实行目录管理。目录主要包括下列内容:

      (一)数据基本情况,包括数据类别、数据级别、数据载体、数据来源、数据数量、数据精度、详细描述等;

      (二)责任主体情况,包括数据处理者名称、主要负责人、数据安全负责人及其联系方式、所属地区、所属行业主管部门等;

      (三)数据处理情况,包括数据处理活动方式、是否出境、是否跨主体流动等;

      (四)数据安全情况,包括数据安全风险评估情况、评估所依据的标准规范、开展评估的时间、评估结论、整改措施、网络安全等级保护和关键信息基础设施安全保护情况等。

      目录不包括数据内容本身。

      第十五条市协调机制统筹协调有关部门编制重要数据具体目录,并实施动态管理。

      行业主管部门应当按照本行业、本领域的数据分类分级标准规范,指导数据处理者开展数据分类分级工作,组织本行业、本领域数据处理者准确识别、及时报送重要数据建议目录,报市协调机制审议。

      数据处理者应当按照业务所属行业、领域的数据分类分级标准规范,及时向行业主管部门报送重要数据建议目录。行业主管部门不明确的,数据处理者应当向协调机制报送。

      第十六条数据处理者开展数据处理活动的,应当记录维护数据安全所需的日志,并按照下列要求保存:

      (一)日志留存时间不得少于六个月;

      (二)互联网政务应用的相关日志留存时间不得少于一年;

      (三)涉及重要数据安全事件处置、溯源的,相关日志留存时间不得少于一年;

      (四)涉及向他人提供、委托处理、共同处理重要数据、个人信息的,相关日志留存时间不得少于三年。

      第十七条重要数据处理者发生合并、分立、解散、破产等可能影响数据安全的,应当采取必要的安全保护措施,并向市行业主管部门报告数据处置方案、接收方的名称或者姓名和联系方式等,数据接收方应当继续履行相应的数据安全保护义务。可能引起重要数据具体目录发生变化的,应当及时向市行业主管部门报告,市行业主管部门应当及时向市协调机制报送。

      行业主管部门不明确的,重要数据处理者应当向市协调机制报告相关情况。

      第三章 数据安全保护义务

      第十八条本市实行数据安全责任制,按照“谁管业务、谁管业务数据、谁管数据安全”的原则确定数据安全管理责任。

      第十九条数据处理者应当采取合法、正当的方式开展数据处理活动,不得有下列行为:

      (一)窃取或者以其他非法方式获取数据;

      (二)非法披露、使用国家秘密、工作秘密、商业秘密等依法受保护的数据;

      (三)损害被收集人和他人合法权益;

      (四)过度收集个人信息。

      第二十条数据处理者对在业务活动中产生、获取的数据承担安全管理主体责任,应当履行下列义务:

      (一)建立健全全流程数据安全管理制度;

      (二)采取访问控制、安全认证等技术措施保障数据安全;

      (三)制定数据安全事件应急预案,每年开展应急演练;

      (四)加强风险监测,发现数据安全缺陷、漏洞等风险隐患时,立即采取补救措施;

      (五)及时报告与处置数据安全事件;

      (六)每年组织开展数据安全教育培训;

      (七)委托他人建设、维护信息系统和开展数据处理活动的,应当明确双方数据安全保护义务和责任,并加强对受委托单位的监督管理;

      (八)法律、法规规定的其他数据安全保护义务。

      数据处理者应当定期对其处理个人信息遵守法律、行政法规的情况进行合规审计。

      第二十一条数据处理者处理重要数据的,应当履行下列义务:

      (一)建立数据安全工作体系,明确数据安全管理机构和责任人,落实不同岗位数据安全管理职责;

      (二)要求关键岗位人员签署数据安全责任书,责任书内容包括数据安全岗位职责、义务、处分措施、注意事项等;

      (三)建立内部登记、审批等工作机制,对重要数据的处理活动进行严格管理并留存记录;

      (四)综合运用加密、备份、鉴权、认证、脱敏、校验、审计等技术手段进行安全保护;

      (五)自行或者委托第三方机构,对其数据处理活动每年开展一次风险评估;

      (六)法律、法规规定的其他数据安全保护义务。

      风险评估结束后,有关数据处理者应当及时整改风险隐患,并于十五个工作日内将风险评估报告报送有关行业主管部门。风险评估报告保存时间不得少于三年。

      第二十二条数据处理者利用互联网等信息网络开展数据处理活动的,应当依照法律、行政法规的规定和国家标准的强制性要求,在网络安全等级保护的基础上,建立健全网络数据安全管理制度,采取措施加强网络数据安全防护。处理重要数据的,应当按照相关标准,落实第三级以上的网络安全等级保护要求。

      法律、行政法规和国家有关规定要求使用商用密码进行保护的关键信息基础设施,其运营者应当使用商用密码进行保护,落实安全可信的防护措施。

      第二十三条建设、运营网络或者通过网络提供服务的个人、组织,应当按照法律、法规规定和强制性国家标准要求,采取技术措施和其他必要措施,保障网络的安全和稳定运行,有效应对网络和数据安全事件,防范网络数据违法犯罪活动。

      第二十四条云服务商应当按照相关法律、法规规定,为其服务所承载的数据以及业务系统提供相应的数据安全防护能力,不得私自处理属于服务对象的数据,并将相关数据安全防护义务纳入服务合约;在服务合约到期后,按照约定处理该服务对象存储在云计算平台上的全部数据,不得私自留存或者采取技术措施恢复被删除的数据。

      第二十五条国家机关、人民团体采购云计算服务的,应当选取通过国家云计算服务安全评估的云平台。

      第二十六条数智基础设施的建设运营单位应当按照相关法律、法规规定,采取相应措施,确保数智基础设施稳定、持续、安全运行。对于识别为关键信息基础设施的数智基础设施,应当保证有关安全技术措施与该基础设施同步规划、同步建设、同步使用。

      任何个人、组织不得非法干扰、破坏数智基础设施正常功能,或者提供专门用于从事干扰数智基础设施正常功能、防护措施以及窃取数据等危害数据安全活动的程序、工具。

      第二十七条数据安全有关行业组织按照章程,依法制定行业数据安全行为规范和团体标准,加强数据安全培训与宣传,指导会员提高数据安全保护意识和能力,加强行业自律,提供必要的技术支持,促进行业健康发展。

      第二十八条设计开发、运行维护单位应当严格按照约定依法处理数据,未经委托单位同意,不得转包、分包合同任务,不得擅自访问、利用、处理数据。

      第二十九条任何个人、组织应当依法处理个人信息,遵循合法、正当、必要和诚信原则,履行个人信息处理者的法定义务,不得损害国家利益、社会公共利益、个人合法权益。

      互联网平台运营单位应当按照法律、法规规定,建立健全个人信息保护制度,落实个人信息保护责任。

      个人信息处理者利用个人信息进行自动化决策的,应当确保决策的透明度和处理结果的公平、公正。

      第三十条开展数据交易的个人、组织应当遵守法律、法规和商业道德,履行数据安全保护、个人信息保护等方面的义务,依法开展数据交易活动。

      第三十一条提供人工智能研发、应用、服务的个人、组织应当严格遵守国家有关法律、法规规定,依法处理数据,加强个人信息保护,促进人工智能安全有序发展。

      第三十二条数据处理者向境外提供在中华人民共和国境内运营中收集和产生的重要数据和个人信息的,应当按照法律、法规和国家有关规定进行安全评估。

      第四章 监测预警与应急处置

      第三十三条协调机制统筹协调有关部门建立健全数据安全风险监测预警体系,组建应急处置专家队伍,建设数据安全工作平台,加强信息共享。

      行业主管部门应当建设本行业、本领域数据安全风险监测预警机制,组织开展数据安全风险监测,按照有关规定及时发布预警信息,通知本行业、本领域数据处理者及时采取应对措施,并向协调机制报告。

      数据处理者应当开展数据安全风险监测,及时排查安全隐患,采取必要的措施防范化解数据安全风险;可能造成重大数据安全风险事件的,应当按照有关规定及时向行业主管部门报告。

      报告内容包括风险隐患基本情况、可能产生的危害、演化发展态势、影响范围、防范处置对策建议以及其他应当报告的情况。

      第三十四条有关部门开展数据安全监督检查,应当合理确定检查频次和检查方式,不得重复检查、多头检查。

      数据安全风险评估、关键信息基础设施安全保护测评、网络安全等级保护测评、商用密码应用安全性评估有内容重合的,数据处理者不需要开展重复测评,相关结果可以相互采信。

      第三十五条数据安全检测评估、认证等第三方机构应当按照国家有关规定取得相应资质,依法开展服务活动。

      市协调机制统筹协调有关部门建立健全数据安全风险评估管理机制,指导第三方机构开展数据安全风险评估工作。

      第三十六条第三方机构应当依法为用户提供独立、公正、客观、科学的数据安全风险评估服务,对其出具的数据安全风险评估报告负责,不得有下列情形:

      (一)与委托单位存在利害关系或者有其他可能影响评估结果公正的行为;

      (二)隐瞒评估活动中发现的数据安全隐患,出具不实、虚假评估报告;

      (三)擅自访问、利用、处理委托单位的数据;

      (四)法律、法规禁止的其他行为。

      第三十七条市协调机制统筹协调有关部门制定本市数据安全事件应急预案,开展应急演练,组织协调数据安全事件应急处置工作。

      行业主管部门应当制定本行业、本领域数据安全应急预案,定期开展应急演练。

      发生数据安全事件的,应当按照有关应急预案,采取相应处置措施,防止危害扩大,消除安全隐患,保存相关记录,并及时向社会公布与公众有关的警示信息。

      第三十八条发生数据安全事件的,数据处理者应当按照有关规定及时告知用户,并向行业主管部门报告。

      国家机关、人民团体发现可能直接危害国家安全、经济运行、社会稳定、公共健康和安全,以及直接影响政治安全的重大或者特别重大的数据安全事件,应当及时通知数据处理者,并按照有关规定向协调机制报告。

      报告内容包括事件发生时间、简要经过、造成的危害和影响、处置措施以及其他应当报告的情况。

      第三十九条国家机关、人民团体在数据安全风险监测和应急处置中发现涉及国家秘密的,应当按照有关规定报送本级保密行政管理部门和协调机制,由保密行政管理部门依法处理。

      第五章 法律责任

      第四十条违反本条例规定,法律、行政法规已有法律责任规定的,适用其规定。

      第四十一条有关部门、单位在履行数据安全监督管理职责中,发现数据处理活动存在较大风险的,可以按照规定权限和程序对有关个人、组织进行约谈,并要求有关个人、组织采取整改措施,消除隐患。

      第四十二条履行数据安全监管职责的工作人员玩忽职守、滥用职权、徇私舞弊的,依法给予处分;构成犯罪的,依法追究刑事责任。

      第六章 附则

      第四十三条开展涉及国家秘密的数据处理活动,适用《中华人民共和国保守国家秘密法》等法律、行政法规的规定。

      第四十四条本市其他地方性法规有关数据安全管理的规定与本条例不一致的,适用本条例。

      第四十五条本条例自2026年9月1日起施行。


    中央社会工作部国家发展和改革委员会教育部科学技术部工业和信息化部民政部财政部自然资源部人力资源和社会保障部生态环境部住房和城乡建设部交通运输部农业农村部商务部退役军人事务部应急管理部海关总署国家税务总局国家统计局国家版权局国家互联网信息办公室国务院新闻办公室中国工程院国务院发展研究中心
    浙江省开发区研究会广东省工业园区协会内蒙古开发区协会山西省开发区协会云南省工业园区协会天津市开发区协会中国信息技术服务与外包产业联盟中国中小企业协会江苏省开发区协会安徽省开发区协会湖南省开发区协会福建省开发区协会山东省开发区协会北京市开发区协会上海市开发区协会广东省工业园区协会浙江省开发区研究会中国保税区出口加工区协会
    中国新闻网新华网人民网凤凰网联合早报网南都网央视网网易第一财经每日经济新闻和讯网光明日报参考消息新华每日电讯
    中国职业技术教育网中国国际投洽会绿色发展信息服务平台广西钦州保税港区
  • 国家部委
  • 社会团体
  • 新闻媒体
  • 开发区
  • 留言箱