中国版第 7 篇 · 中国版

数据安全、CII合规与跨境数据流动

数据安全、CII 合规与跨境数据流动


在数据成为生产要素的时代,安全合规不是创新的对立面——它是可持续运营的前提条件。

中国数据安全法律框架

社区数据中心在中国运营,须遵守三层数据安全法律体系:

法律层级核心法规数据中心适用要点
基础法律《网络安全法》(2017)等保 2.0 强制基线 · 数据本地化 · 个人信息保护
专项法律《数据安全法》(2021)数据分类分级 · CII 认定 · 重要数据目录
配套法律《个人信息保护法》(2021)个人信息处理规则 · 跨境传输机制 · 个人权利保障
行政法规《关键信息基础设施安全保护条例》(2021)CII 认定标准 · 安全审查 · 年度检测评估
跨境规则《促进和规范数据跨境流动规定》(2024)豁免场景 · 安全评估 · 标准合同 · 保护认证
📅 政策截至日期:2026 年 6 月。 跨境数据流动规则处于快速演变期。建议读者建立季度内部合规审查机制,跟踪国家互联网信息办公室(CAC)的最新规定。

CII 认定与差异化披露

什么是关键信息基础设施(CII)?

CII 是指一旦遭到破坏、丧失功能或数据泄露,可能严重危害国家安全、国计民生、公共利益的网络设施和信息系统。数据中心——尤其是承载政务、金融、能源、交通等关键行业数据的大型或枢纽级数据中心——可能被认定为 CII。

差异化披露机制

本框架对 CII 与非 CII 数据中心适用不同的信息披露要求:

披露要求非 CII 数据中心CII 数据中心
实时运行仪表板公开 ✓❌ 以定期监管报告替代
年度社区影响报告公开 ✓公开(经脱敏处理)✓
能源/水资源数据实时公开 ✓聚合历史数据公开 ✓
独立审计报告全文公开 ✓经安全审查后公开
监管报告按等保要求按等保 + CII 要求,频率更高
⚙️ 合规基础: 以上差异化安排依据《数据安全法》第 21 条(数据分类分级)和《关键信息基础设施安全保护条例》的相关规定。任何场景下的信息披露均应满足"合法、正当、必要"的原则。

数据分类分级

《数据安全法》将数据分为三级,不同级别适用不同的处理与披露规则:

级别定义处理要求本框架的披露规则
核心数据关系国家安全、国民经济命脉最严格管控不公开
重要数据可能危害国家安全、公共利益严格管控 + 安全评估脱敏聚合后公开
一般数据不涉及上述两类依法处理可公开(依法)

社区数据中心在日常运营中产生的多数环境与社会数据(PUE、WUE、可再生能源占比、社区就业人数等)属于一般数据,可以依法公开。涉及具体客户信息、网络拓扑、安全配置等数据属于重要数据或核心数据,须严格管控。


跨境数据流动

三条合规路径

根据《个人信息保护法》第 38 条及 2024 年《促进和规范数据跨境流动规定》,数据出境有三条合规路径:

路径适用场景监管主体
数据出境安全评估重要数据出境 · CII 运营者个人信息出境 · 大规模个人信息出境国家网信办
个人信息出境标准合同非 CII · 非重要数据 · 中小规模个人信息出境省级网信办备案
个人信息保护认证跨国集团内部数据传输等认证机构

2024 年新规的豁免场景

2024 年《促进和规范数据跨境流动规定》放宽了部分场景的监管要求:

- 国际贸易、跨境运输、学术合作等必要场景下的个人信息出境

- 境外收集并在境外处理后回传的个人信息

- 合同履行必需的个人信息出境

建议: 社区数据中心的运营商应建立数据分类清单,明确哪些数据可能涉及出境场景,并提前评估适用的合规路径。对于绝大多数社区 DC 而言,数据本地化处理是更务实的选择。

国家数据局(NDA)的角色

国家数据局(成立于 2023 年)是协调推进数据基础制度建设、统筹数据资源整合共享和开发利用的专门机构。在数据安全合规方面:

- 数据分类分级指南——NDA 正在协同相关部门制定各行业重要数据目录

- 数据要素市场化——NDA 推动数据交易市场建设("数据二十条"落地)

- 算力基础设施——NDA 参与全国一体化算力网规划

本框架建议社区数据中心运营商关注 NDA 发布的行业指导文件,确保数据管理实践与最新政策保持一致。


永恒和谐 AI 是一家人工智能研发公司。这是我们关于技术基础设施与社区影响的公益研究的一部分。

本框架为独立倡议,未经政府机构审批或认可。