根据中国《数据安全法》《个人信息保护法》等法规,关键信息基础设施运营者收集的个人信息和重要数据必须存储在境内,特定行业如金融、汽车、医疗等领域也有明确的数据本地化要求,企业需根据自身类型和业务范围判断哪些数据不能出境。
数据本地化法律框架:哪些数据必须留在境内
中国数据合规的核心法律围绕《网络安全法》《数据安全法》《个人信息保护法》展开,这三部法律共同定义了数据本地化的基本边界,不同角色对应的义务差异明显,需要先厘清企业所属类型。
关键信息基础设施运营者的数据本地化义务
关键信息基础设施运营者(CIIO)是数据本地化要求最严格的主体,根据《网络安全法》和《关键信息基础设施安全保护条例》,CIIO在境内运营中收集和产生的个人信息与重要数据,原则上应在境内存储,确需向境外提供的,必须通过国家网信部门组织的安全评估。
- 判断CIIO身份:行业主管部门会识别并公布关键信息基础设施清单,涉及金融、能源、交通、医疗、通信等领域,企业可参考《关键信息基础设施确定指南》进行自查。
- 重要数据范围:包括经济运行、人口健康、自然资源、地理信息等多类敏感数据,具体参照各行业的重要数据识别目录。
- 安全评估前置:出境前必须向网信办提交申报,通过后才能执行,未经评估的出境行为会被认定为违规。
个人信息处理者的本地化规则
非CIIO的个人信息处理者,法律并未强制要求所有个人信息必须本地化,但出境时需满足合规条件,根据《个人信息保护法》第三十八条,处理者向境外提供个人信息,需具备以下条件之一:
- 通过国家网信部门组织的安全评估(适用于处理大量个人信息或敏感个人信息的情形)
- 经专业机构进行个人信息保护认证
- 与境外接收方签订标准合同并备案
- 法律、行政法规或国家网信部门规定的其他条件
如果处理者涉及的个人信息数量达到较大规模(例如覆盖超过100万人)或处理敏感个人信息,行业共识认为这类数据往往被归类为重要数据,出境时可能触发安全评估义务,企业不能仅凭非CIIO身份就放松对本地化的规划。

行业特殊要求:金融、汽车、医疗数据本地化场景
不同行业有更细化的数据本地化规定,这些行业规定往往比通用法更严格,直接决定了具体业务场景下哪些数据必须留在境内。
个人金融信息本地化存储要求
金融行业的数据本地化要求极为明确,据央行发布的《个人金融信息保护技术规范》,个人金融信息包括账户信息、鉴别信息、金融交易信息、个人身份信息等,这些信息原则上不得出境,确需出境时,必须满足以下条件:
- 获得信息主体的明示授权
- 通过金融监管机构的安全评估或备案
- 确保境外接收方具备同等保护能力
业内专家指出,银行、证券、保险等机构在开展跨境业务时,即使在境内完成交易,也需要确保客户金融信息不离开本地服务器,实践中,很多金融机构选择将核心数据库部署在境内数据中心,仅对境外业务传递脱敏后的统计信息。
汽车数据安全管理规定下的本地化
汽车行业的数据本地化规则在《汽车数据安全管理若干规定(试行)》中有明确表述,该规定要求,重要汽车数据应存储在境内,重要数据包括:
- 车外人脸、车牌等个人信息
- 地理信息(如精密地图、轨迹数据)
- 涉及国家安全的高精地图数据
- 军事管理区、重要基础设施等敏感区域信息
确需出境时,必须通过安全评估,车企在采集数据时需要在技术层面提前规划,例如将车辆采集的原始数据直接存入国内服务器,仅向外方提供脱敏后的汇总报告,部分车企选择在中国建立独立的数据中心,以降低合规成本。
医疗健康数据本地化
医疗健康数据受《人口健康信息管理办法》约束,要求医疗服务机构在境内存储健康医疗数据,涉及患者个人信息、诊疗记录、基因数据、电子病历等,原则上不得出境,地区性医疗大数据平台建设时,必须确保数据不出境,合作方为境外机构时需通过法律论证与安全评估。
实操步骤:如何判断你的数据是否需要本地化
企业面对数据本地化要求,可按照以下步骤进行实操判断,每一步都有可验证的操作路径。

第一步:识别企业类型
- 是否被认定为关键信息基础设施运营者:查看行业主管部门发布的CIIO清单,或向监管机构咨询确认,未被列入清单的,可暂不适用CIIO要求。
- 是否属于特定行业:金融、汽车、医疗、征信、地图等行业的监管规定直接适用,即使不是CIIO也需遵守行业本地化规则。
第二步:分类数据并识别重要数据
- 梳理业务中涉及的数据类型:个人信息、敏感个人信息、重要数据、一般业务数据。
- 对照行业标准判断重要数据范围:例如汽车领域参考《汽车数据安全管理规定》,金融领域参考《金融数据安全分级指南》。
- 使用数据分类分级工具:可部署自动化扫描工具,对数据库中的字段进行标签化处理,标注出敏感字段和重要数据字段。
第三步:评估跨境场景
- 是否存在向境外传输数据的行为:包括直接提供、接口调用、远程访问等。
- 如果涉及出境,选择合规路径:CIIO或达到安全评估门槛的企业走安全评估流程;其他企业可签订标准合同并备案,注意标准合同仅适用于非CIIO且未达到安全评估门槛的情形。
第四步:技术落地
- 在境内部署数据存储与处理设施:对于必须本地化的数据,在境内搭建服务器或使用国内云服务,并设置访问控制策略,防止数据被直接拉取至境外。
- 建立数据出境审批流程:每次出境前需经法务与合规部门确认,并留存授权记录。
数据出境合规路径:安全评估与标准合同
对于需要出境的数据,企业需根据自身情况选择合规路径,安全评估和标准合同是两种主要方式,适用场景和流程差异明显。
| 比较维度 | 数据出境安全评估 | 个人信息出境标准合同 |
|---|---|---|
| 适用主体 | CIIO、处理大量个人信息(如100万人以上)或敏感个人信息的处理者 | 非CIIO且未达到安全评估门槛的处理者 |
| 审批流程 | 向国家网信办提交申报,进行安全评估 | 与境外接收方签订合同,向省级网信办备案 |
| 耗时周期 | 评估周期较长,通常需要数月 | 备案周期较短,但需提前准备合同条款 |
| 后续义务 | 评估结果有效期2年,到期需重新评估 | 合同条款需持续更新,备案信息变更需及时报告 |
- 安全评估重点:关注数据出境必要性、对国家安全的影响、接收方保护能力等。
- 标准合同关键条款:包括数据种类、处理目的、双方责任、争议解决等,必须使用网信办发布的模板。
Q&A:数据合规常见问题哪些数据必须留在本地?
Q1: 我们公司不是关键信息基础设施运营者,但有一些客户个人信息,需要全部本地化吗?
不一定,非CIIO处理个人信息,法律允许在满足合规条件的前提下出境,如果个人信息数量较少(未达到大量标准),可以选择签订标准合同或获得认证后出境,如果数量较大(例如覆盖超过100万人)或涉及敏感个人信息,则可能被认定为重要数据,此时出境前需进行安全评估,或者将数据本地化存储,建议企业根据数据量级和业务实际判断,不要一刀切。
Q2: 金融数据本地化具体指哪些数据?
根据《个人金融信息保护技术规范》,个人金融信息包括账户信息、鉴别信息(如密码、密钥)、金融交易信息、个人身份信息、财产信息、信用信息等,这些信息原则上不得出境,特殊情况下需获得客户授权并满足监管要求,金融机构的客户尽职调查信息、交易记录等也属于本地化范围。
Q3: 汽车行业的数据本地化要求如何落地?
《汽车数据安全管理若干规定》要求重要汽车数据(车外人脸、车牌、地理信息、高精地图等)在境内存储,车企需建立数据分类分级制度,通过技术手段将原始数据直接存入国内服务器,仅向境外提供脱敏汇总数据,涉及重要数据出境的,必须通过安全评估,多数车企选择在中国建立独立数据中心或与国内云服务商合作,确保数据不出境。
数据本地化不是一刀切,企业需要根据自身业务类型、数据性质、行业归属和跨境需求综合判断,建立合规体系才能避免风险。
