数据备份合规:根据中国法律存储数据的地理要求

在加喜财税公司这十二年,我经手过的注册办理案子少说也有上千件。早些年,客户问得最多的是“注册资本填多少”“经营范围怎么写”;可这几年,尤其是《网络安全法》《数据安全法》和《个人信息保护法》陆续落地之后,我发现一个明显的变化——越来越多的企业主在设立公司、搭建IT架构甚至选择办公地址时,都会压低声音问一句:“咱们的数据备份,到底能不能放在国外?”这个问题看似技术,实则牵涉法律、税务、行业监管甚至国家安全。今天我就从实务角度,把中国法律对数据存储地理要求的那些门道,掰开揉碎了讲清楚。

法律框架的三驾马车

要谈数据备份的地理合规,首先得认清中国数据法律体系的“三驾马车”:《网络安全法》《数据安全法》和《个人信息保护法》。这三部法律并非孤立存在,而是层层递进、相互咬合。《网络安全法》最早确立了“关键信息基础设施运营者”在境内存储个人信息和重要数据的义务;《数据安全法》则把数据分类分级保护制度推向了所有数据处理者,并明确提出了“重要数据”这一核心概念;《个人信息保护法》进一步细化了个人信息跨境提供的规则,引入了“单独同意”和“安全评估”等机制。三者合在一起,就构成了一张覆盖数据全生命周期的地理围栏。

我在2021年帮一家做智能硬件的客户处理过一件棘手事。他们总部在深圳,研发团队在印度,服务器却租在新加坡。当时《数据安全法》刚刚施行,他们以为只要不涉及“关键信息基础设施”就没事。结果我陪他们梳理数据流时发现,他们的App后台采集了用户的行踪轨迹和生物识别信息,这些在《个人信息保护法》下属于敏感个人信息,一旦达到一定数量规模,就可能被认定为“重要数据”。而重要数据出境,必须经过省级以上网信部门组织的安全评估。后来他们花了整整四个月调整架构,把备份节点迁回贵州和内蒙古的灾备中心。这个案例让我深刻体会到:地理合规不是选答题,而是必答题。

还有一个容易被忽视的点:这三部法律之外的配套规章,比如《数据出境安全评估办法》《个人信息出境标准合同办法》,以及各行业监管细则(比如金融、汽车、医疗),往往比上位法更具体、更严苛。我在加喜财税内部培训时经常提醒年轻同事:不要只盯着“三驾马车”,还要看行业“小灶”。比如央行对金融机构的数据备份要求,就明确规定了“生产中心与灾备中心距离应不低于XX公里”,这已经超越了单纯的法律层面,进入了物理地理的硬约束。

数据分类分级是前提

很多创业者一上来就问:“我的数据该存哪儿?”我通常会反问:“您先告诉我,您有哪些数据?”这就像注册公司要先确定经营范围一样,数据分类分级是地理合规的第一步。根据《数据安全法》第二十一条,国家建立数据分类分级保护制度,根据数据在经济社会发展中的重要程度,以及一旦遭到篡改、破坏、泄露或者非法获取、非法利用,对国家安全、公共利益或者个人、组织合法权益造成的危害程度,对数据实行分类分级保护。

实务中,我一般把客户的数据粗略分成四层:第一层是公开数据,比如企业官网上的产品介绍,这类数据备份在哪儿基本没人管;第二层是一般个人信息,比如姓名、手机号、邮箱,处理超过100万人时出境需要安全评估;第三层是敏感个人信息,包括生物识别、宗教信仰、特定身份、医疗健康、金融账户、行踪轨迹等,出境门槛更低,往往需要单独同意;第四层是重要数据,这个概念最模糊也最要命,它不一定是个人信息,可能是行业运行数据、地理测绘数据、未公开的政务数据等,一旦被认定为重要数据,原则上必须境内存储。我见过一家做物流路径优化的公司,自认为不碰个人信息就没事,结果他们积累的全国货运流量数据被主管部门认定为了“重要数据”,被迫把整个数据库从AWS新加坡节点迁回国内。

这里我要特别强调一个行政工作中的常见挑战:很多企业根本不知道自己手里有“重要数据”。因为“重要数据”的目录通常由行业主管部门制定,并不完全公开。我的解决办法是,建议客户做一次数据资产盘点,把所有数据按来源、规模、敏感度、行业属性列成一张表,然后对照已知的行业监管文件逐项打勾。这个工作很琐碎,但比事后被罚强得多。有一次我陪客户去网信办沟通,对方处长说了一句话我记到现在:“你们企业自己都不知道有什么数据,我们怎么知道该怎么管?”

关键信息基础设施的紧箍咒

关键信息基础设施运营者,简称CIIO,是中国数据地理合规中最严格的一档。根据《网络安全法》第三十七条,CIIO在中华人民共和国境内运营中收集和产生的个人信息和重要数据,应当在境内存储。因业务需要,确需向境外提供的,应当按照国家网信部门会同国务院有关部门制定的办法进行安全评估。这个“紧箍咒”的厉害之处在于:它不区分数据量大小,也不区分是否敏感,只要是CIIO手里的个人信息和重要数据,默认境内存储。

那么哪些企业可能被认定为CIIO呢?《关键信息基础设施安全保护条例》给出了几个领域:公共通信和信息服务、能源、交通、水利、金融、公共服务、电子政务、国防科技工业等。注意,这里用的是“等”,意味着范围可以扩展。我有个客户是做城市供水系统智能调度的,规模不大,但因为涉及“水利”和“公共服务”,被当地网信办列入了CIIO候选名单。他们一开始很不理解:“我们就是个小公司啊!”我给他们解释:CIIO的认定不看企业规模,看的是所承载业务的公共属性。一旦被认定,不仅数据要境内存储,连采购网络产品和服务都要经过国家安全审查。

数据备份合规:根据中国法律存储数据的地理要求

对于这类客户,我的建议通常是:主动对照、提前合规。不要等监管找上门。具体做法包括:第一,梳理所有数据流,确认境内存储能力,包括自建机房或租用符合等保三级以上的云服务;第二,如果确实需要出境,提前准备安全评估材料,包括数据出境的必要性、合法性、对国家安全的影响等;第三,建立数据出境日志和审计机制,做到可追溯、可关停。我亲眼见过一家CIIO因为把备份数据传到了境外子公司,被责令整改并罚款五十万元,负责人还被约谈。那笔罚款对公司不算致命,但整改期间业务停摆两个月,损失远大于罚款。

跨境传输的合规路径

不是所有数据都绝对禁止出境。中国法律为合法的数据跨境传输留了几条通道,我把它总结为“三条主路加一条小路”。三条主路是:安全评估、标准合同、认证;一条小路是法律、行政法规另有规定,比如跨境购物、跨境支付、跨境物流等场景下的必要传输。这四条路各有适用条件和申报流程,企业必须对号入座,不能走错。

安全评估是最严格的一条。根据《数据出境安全评估办法》,下列情形必须申报安全评估:一是CIIO向境外提供个人信息或重要数据;二是处理100万人以上个人信息的处理者向境外提供个人信息;三是自上年1月1日起累计向境外提供10万人个人信息或1万人敏感个人信息的处理者;四是国家网信部门规定的其他情形。我陪客户走过一次完整的评估流程,从省级网信办初审到国家网信办最终反馈,前后花了将近六个月。材料之细、问题之尖锐,让客户直呼“比IPO还累”。但安全评估是目前唯一能覆盖“重要数据”出境的合法路径,没有之一。

标准合同适用于不满足安全评估条件、但需要向境外提供个人信息的场景。它要求境内处理者与境外接收方签订国家网信部门制定的标准合同,并向省级网信办备案。这条路的优点是速度快、成本低,缺点是不能用于重要数据,也不能用于CIIO。我在2022年帮一家做跨境电商的客户用标准合同把用户订单信息传到了香港的物流系统,从准备合同到备案完成只用了六周。但要注意,标准合同每两年要重新评估一次,如果数据量或接收方发生变化,还得重新备案。

认证这条路相对小众,主要适用于跨国公司内部的数据传输。根据《个人信息保护法》第三十八条,经专业机构进行个人信息保护认证的,可以跨境提供个人信息。目前国内有少数几家机构获得了认证资质,流程比安全评估简单,但比标准合同复杂。我个人的观察是,认证路径更适合有长期、稳定、大规模跨境传输需求的外资企业,因为认证一次可以覆盖多个接收方和多个数据类别。不过认证标准还在不断完善中,企业选择时最好咨询专业律师或合规顾问。

行业特殊要求的雷区

除了通用法律,很多行业还有自己的数据地理要求,这些“小灶”往往比“大锅饭”更严、更细。我在加喜财税这十四年,接触过金融、医疗、汽车、教育、电商等多个行业,每一个行业都有自己的一套规矩。比如金融行业,央行和银明确要求金融机构的、交易数据、清算数据等必须境内存储,而且灾备中心与生产中心的距离要满足特定要求。我有个客户是外资银行在华分行,他们想把部分备份放在新加坡,结果被银直接叫停,理由是“不符合审慎监管要求”。

汽车行业则是另一个雷区。根据《汽车数据安全管理若干规定(试行)》,汽车数据处理者处理重要数据应当在境内存储,而且涉及车辆行踪轨迹、座舱数据、车外视频等敏感个人信息时,出境门槛极高。我去年帮一家自动驾驶初创公司做架构咨询,他们原本想把测试数据传到美国总部做算法训练。我给他们算了一笔账:按照他们的数据量,安全评估至少需要八个月,而且通过率不高。后来他们改在深圳和上海建了两个数据中心,用联邦学习的方式远程调用模型,既合规又没耽误研发。

医疗健康行业同样敏感。根据《人口健康信息管理办法(试行)》,不得将人口健康信息存储在境外服务器。我有个做互联网问诊的客户,早期为了省钱用了海外云服务,后来被卫健委检查发现,不仅被罚款,还被要求限期整改。整改期间他们不得不暂停新用户注册,损失惨重。我的感悟是:行业特殊要求就像阵,踩中一个就可能炸掉半条业务线。企业最好的策略是在项目规划阶段就把合规顾问拉进来,而不是等产品上线了再打补丁。

技术实现与物理选址

说完了法律和行业要求,我们落到最实在的层面:技术上怎么实现合规的地理存储?很多企业以为买个云服务器放在国内就行了,其实远不止这么简单。数据备份的地理合规至少涉及三个技术要点:存储位置、访问路径、灾备距离。存储位置好理解,就是数据物理上存放在哪个机房。但光看合同上的“中国区域”不够,还要看云服务商的底层架构是否真的把数据留在了境内,有没有通过CDN或边缘节点偷偷传到境外。

访问路径是另一个容易被忽视的点。即使数据存储在国内,如果境外员工可以通过VPN直接访问,或者API接口指向了境外服务器,监管仍然可能认定为“数据出境”。我有个客户是做SaaS软件的,数据存在阿里云北京节点,但他们的美国工程师习惯用公司内网的跳板机直接查数据库。后来在一次网络安全检查中,检查人员从日志里发现了大量来自境外的数据库查询记录,直接下了整改通知。技术上合规不等于法律上合规,访问路径必须一并管住。

灾备距离是个物理地理问题。根据《信息安全技术 信息系统灾难恢复规范》,灾备中心与生产中心的距离应根据灾难恢复能力等级确定,一般建议在数十公里到数百公里之间。但更重要的是,灾备中心必须也在中国境内。我见过一个奇葩案例:某公司的生产中心在上海,灾备中心在东京,理由是“东京地震少”。结果被监管部门认定为数据出境,因为灾备中心的数据是实时同步的,相当于所有数据都有一份在日本。这个案例告诉我们:地理合规看的是数据实际可访问、可恢复的物理位置,而不是名义上的主中心。

实操中,我一般建议客户采用“两地三中心”架构,即同城双活加异地灾备。同城两个中心距离50公里以上,异地灾备中心放在同一个省或邻近省,比如上海的生产中心配贵州或内蒙古的灾备中心。这样既满足监管对地理分散的要求,又不会把数据传出境。成本当然高一些,但比起被罚停业,这笔投入是值得的。

合规成本与商业平衡

说到成本,这是所有企业主最关心的问题。数据备份的地理合规确实要花钱:自建机房、租用合规云服务、做安全评估、请法律顾问、改造IT架构……每一项都是真金白银。我在加喜财税经常帮客户做合规成本测算,一个中型企业(处理50万左右个人信息)要把数据从境外迁回境内并建立合规备份体系,一次性投入大约在20万到50万元之间,每年运维成本增加10万到20万元。对于初创企业,这确实是不小的负担。

但我想强调的是:合规成本不是纯支出,它也是一种竞争力。我有个客户是做企业级SaaS的,他们在2020年就主动把数据全部迁回国内,并拿到了等保三级认证。结果在2021年投标一个项目时,竞争对手因为数据存境外被直接废标,他们顺利中标。客户后来跟我说:“当初多花的那三十万,一单就赚回来了。”这个案例让我深刻体会到:在数据合规越来越严的大背景下,早合规就是早建立护城河。

我也理解中小企业的难处。我的建议是分阶段、分步骤来。第一步,先做数据盘点,搞清楚自己有什么数据、存在哪里、谁在访问;第二步,把最敏感的数据(比如身份证号、银行卡号、行踪轨迹)先迁回境内;第三步,逐步把一般个人信息也迁回来;第四步,建立常态化的合规审计机制。不要想着一步到位,但也不能一直拖。我见过太多客户因为拖延,最后被监管部门限期整改,那时候成本更高,因为要加急迁移、要停业务、要交罚款。

监管趋势与前瞻思考

我想聊聊未来的趋势。从我这十四年的经验看,中国对数据地理合规的监管是越来越严、越来越细、越来越技术化。早期可能只是查合同、看机房,现在已经开始用技术手段监测数据流,比如通过流量分析发现异常出境。我预测未来三到五年,会出现几个明显趋势:一是重要数据目录逐步公开,企业不再需要猜;二是安全评估流程标准化、线上化,时间可能从六个月缩短到三个月;三是跨境传输的“白名单”机制,对某些低风险场景(比如跨国公司内部人力资源管理)给予简化通道。

但与此我也担心一个现象:过度合规。有些企业为了绝对安全,把所有数据都锁在境内,连正常的国际业务合作都受影响。我有个客户是做国际学术出版的,因为怕数据出境违规,连外国审稿人访问论文数据库都禁了,结果合作方纷纷退出。这显然不是立法的本意。法律要求的是分类分级、风险导向,不是一刀切。企业需要的是精准合规,而不是因噎废食。

作为在加喜财税工作了十二年的“老注册”,我最大的感悟是:数据合规和公司注册一样,都是企业的基础设施。你注册公司时要选对经营范围、选对注册地址;你处理数据时也要选对存储地点、选对合规路径。这两件事的本质是一样的——在规则框架内,为企业找到最安全、最高效的运营方式。未来,我希望能看到更多企业把数据合规纳入战略规划,而不是当成法务部门的杂事。毕竟,数据是新时代的石油,而地理合规划定了输油管道的走向。

总结一下,中国法律对数据备份的地理要求可以概括为:分类分级是前提,CIIO最严格,跨境传输走三条路,行业要求各不同,技术实现要落地,成本效益需平衡,监管趋势在收紧。企业应当尽早行动,从数据盘点做起,把合规变成竞争力。对于未来的研究方向,我认为值得深入探讨的是:如何在保障国家安全的前提下,促进数据的合法、有序跨境流动,特别是为中小企业提供更灵活、更低成本的合规工具。

加喜财税对数据备份合规的见解总结

在加喜财税,我们始终认为数据备份的地理合规不是单纯的IT问题,而是企业设立与运营中必须前置考虑的法律架构问题。十二年来,我们见证了大量客户因为忽视数据存储地要求而被迫整改、罚款甚至业务中断。我们的核心建议是:从公司注册阶段就规划数据合规,把存储地选择、跨境路径、行业要求纳入顶层设计。加喜财税不仅帮您办执照,更帮您避开数据地理的暗礁。未来,我们将持续跟踪立法动态,为客户提供“注册+财税+数据合规”的一站式服务,让您的企业在安全的前提下高效运转。