数据驻留视角:政务与关基邮件为何必须在境内存储
📖 原文翻译与解读。原文:《数据出境安全评估办法》(ztpop 信创研究中心,2022 年 9 月 1 日施行)
一、执行摘要
政务邮件与关基邮件普遍包含大量个人信息,并可能构成重要数据。我国已构建以《数据安全法》《个人信息保护法》为上位法、《数据出境安全评估办法》为实施规则的数据出境管控体系,叠加《互联网政务应用安全管理规定》对政务应用「境内接入、境内云」的要求,从根本上决定了政务与关基邮件的数据必须驻留境内。这一硬约束使得「跨境公有云邮件」直接出局,本地部署或境内信创云成为仅有的合规解。
二、上位法:数据出境与安全评估
《数据安全法》(2021 年 9 月 1 日施行)第三十一条规定,关键信息基础设施运营者在境内运营中收集和产生的重要数据出境安全管理适用网络安全法;第三十六条明确,非经主管机关批准,境内的组织、个人不得向外国司法或者执法机构提供存储于境内的数据。《个人信息保护法》(2021 年 11 月 1 日施行)第四十条进一步要求,关基运营者和处理个人信息达到规定数量的处理者,应当将在境内收集和产生的个人信息存储在境内,确需出境的须通过国家网信部门组织的安全评估。
三、实施规则:数据出境安全评估办法
《数据出境安全评估办法》(国家网信办令第 11 号,2022 年 9 月 1 日施行)第二条将「向境外提供在境内运营中收集和产生的重要数据和个人信息」纳入评估;第四条列举四种必须申报评估的情形,包括向境外提供重要数据、关基运营者及处理 100 万人以上个人信息者向境外提供个人信息等。邮件系统一旦涉及出境,即触发申报义务,合规成本与不确定性显著上升。
四、政务应用专项:境内接入与境内云
《互联网政务应用安全管理规定》(2024 年 7 月 1 日施行)第二十三条要求互联网政务应用使用境内网络接入和境内域名,第二十四条要求使用云计算服务的须通过国家云计算服务安全评估。这意味着党政机关的邮件系统既不能租用境外邮件服务,也不能把数据放在未通过评估的境外或商业化云上。
五、本地与云端:都满足「境内」,差异在弹性与责任
| 形态 | 数据驻留满足度 | 出境风险 | 备注 |
|---|---|---|---|
| 本地私有化 | 天然境内 | 最低 | 数据不出行,架构事实 |
| 境内信创云 | 合约约束境内 | 低(须确认无跨境备援) | 须通过云安全评估 |
| 跨境公有云 | 不满足 | 违规 | 直接出局 |
六、邮件系统防护启示
数据驻留是不可绕开的合规前提。政务与关基邮件应优先本地或境内信创云,彻底规避数据出境评估义务;若确需多云,必须确认所有副本与备份均在境内且无跨境同步。选型时把「数据不出境」作为架构事实而非合同条款来设计。
参考来源
了解更多行业资讯,请访问 行业资讯首页 或致电 021-69753778 获取安全咨询服务。
相关文章
—— ztpop.net 编辑团队 译
