数据安全、CII 合规与跨境数据流动
在数据成为生产要素的时代,安全合规不是创新的对立面——它是可持续运营的前提条件。
中国数据安全法律框架
社区数据中心在中国运营,须遵守三层数据安全法律体系:
| 法律层级 | 核心法规 | 数据中心适用要点 |
| 基础法律 | 《网络安全法》(2017) | 等保 2.0 强制基线 · 数据本地化 · 个人信息保护 |
| 专项法律 | 《数据安全法》(2021) | 数据分类分级 · CII 认定 · 重要数据目录 |
| 配套法律 | 《个人信息保护法》(2021) | 个人信息处理规则 · 跨境传输机制 · 个人权利保障 |
| 行政法规 | 《关键信息基础设施安全保护条例》(2021) | CII 认定标准 · 安全审查 · 年度检测评估 |
| 跨境规则 | 《促进和规范数据跨境流动规定》(2024) | 豁免场景 · 安全评估 · 标准合同 · 保护认证 |
📅 政策截至日期:2026 年 6 月。 跨境数据流动规则处于快速演变期。建议读者建立季度内部合规审查机制,跟踪国家互联网信息办公室(CAC)的最新规定。
CII 认定与差异化披露
什么是关键信息基础设施(CII)?
CII 是指一旦遭到破坏、丧失功能或数据泄露,可能严重危害国家安全、国计民生、公共利益的网络设施和信息系统。数据中心——尤其是承载政务、金融、能源、交通等关键行业数据的大型或枢纽级数据中心——可能被认定为 CII。
差异化披露机制
本框架对 CII 与非 CII 数据中心适用不同的信息披露要求:
| 披露要求 | 非 CII 数据中心 | CII 数据中心 |
| 实时运行仪表板 | 公开 ✓ | ❌ 以定期监管报告替代 |
| 年度社区影响报告 | 公开 ✓ | 公开(经脱敏处理)✓ |
| 能源/水资源数据 | 实时公开 ✓ | 聚合历史数据公开 ✓ |
| 独立审计报告 | 全文公开 ✓ | 经安全审查后公开 |
| 监管报告 | 按等保要求 | 按等保 + CII 要求,频率更高 |
⚙️ 合规基础: 以上差异化安排依据《数据安全法》第 21 条(数据分类分级)和《关键信息基础设施安全保护条例》的相关规定。任何场景下的信息披露均应满足"合法、正当、必要"的原则。
数据分类分级
《数据安全法》将数据分为三级,不同级别适用不同的处理与披露规则:
| 级别 | 定义 | 处理要求 | 本框架的披露规则 |
| 核心数据 | 关系国家安全、国民经济命脉 | 最严格管控 | 不公开 |
| 重要数据 | 可能危害国家安全、公共利益 | 严格管控 + 安全评估 | 脱敏聚合后公开 |
| 一般数据 | 不涉及上述两类 | 依法处理 | 可公开(依法) |
社区数据中心在日常运营中产生的多数环境与社会数据(PUE、WUE、可再生能源占比、社区就业人数等)属于一般数据,可以依法公开。涉及具体客户信息、网络拓扑、安全配置等数据属于重要数据或核心数据,须严格管控。
跨境数据流动
三条合规路径
根据《个人信息保护法》第 38 条及 2024 年《促进和规范数据跨境流动规定》,数据出境有三条合规路径:
| 路径 | 适用场景 | 监管主体 |
| 数据出境安全评估 | 重要数据出境 · CII 运营者个人信息出境 · 大规模个人信息出境 | 国家网信办 |
| 个人信息出境标准合同 | 非 CII · 非重要数据 · 中小规模个人信息出境 | 省级网信办备案 |
| 个人信息保护认证 | 跨国集团内部数据传输等 | 认证机构 |
2024 年新规的豁免场景
2024 年《促进和规范数据跨境流动规定》放宽了部分场景的监管要求:
- 国际贸易、跨境运输、学术合作等必要场景下的个人信息出境
- 境外收集并在境外处理后回传的个人信息
- 合同履行必需的个人信息出境
建议: 社区数据中心的运营商应建立数据分类清单,明确哪些数据可能涉及出境场景,并提前评估适用的合规路径。对于绝大多数社区 DC 而言,数据本地化处理是更务实的选择。国家数据局(NDA)的角色
国家数据局(成立于 2023 年)是协调推进数据基础制度建设、统筹数据资源整合共享和开发利用的专门机构。在数据安全合规方面:
- 数据分类分级指南——NDA 正在协同相关部门制定各行业重要数据目录
- 数据要素市场化——NDA 推动数据交易市场建设("数据二十条"落地)
- 算力基础设施——NDA 参与全国一体化算力网规划
本框架建议社区数据中心运营商关注 NDA 发布的行业指导文件,确保数据管理实践与最新政策保持一致。
永恒和谐 AI 是一家人工智能研发公司。这是我们关于技术基础设施与社区影响的公益研究的一部分。
本框架为独立倡议,未经政府机构审批或认可。