2026汽车数据出境安全指引_2026版_22页_519kb
报告摘要
《汽车数据出境安全指引(2026版)》总结
核心内容
《汽车数据出境安全指引(2026版)》由工业和信息化部、国家互联网信息办公室、国家发展改革委、国家数据局、公安部、自然资源部、交通运输部、市场监管总局联合发布,旨在贯彻落实《数据安全法》《网络安全法》《个人信息保护法》《网络数据安全管理条例》等法律法规,规范汽车数据处理者的数据出境行为,确保数据跨境流动的安全、便利与合规。
适用范围
- 本指引适用于汽车数据处理者,包括汽车制造商、零部件和软件供应商、电信运营企业、自动驾驶服务商、平台运营企业、经销商、维修机构及出行服务企业等。
- 汽车数据指汽车设计、生产、销售、使用、运维等过程中涉及的个人信息和重要数据。
数据出境行为定义
汽车数据出境行为包括以下三种情形:
- 在境内运营中收集和产生汽车数据传输至境外;
- 境内存储的汽车数据被境外机构或个人查询、调取、下载、导出;
- 在境外处理境内自然人个人信息等其他数据处理活动。
数据出境活动管理方式
根据数据类型和出境规模,汽车数据处理者需选择以下管理方式之一:
1. 申报数据出境安全评估
适用于以下情形:
- 向境外提供重要数据;
- 累计向境外提供100万人以上个人信息(不含敏感个人信息);
- 累计向境外提供1万人以上敏感个人信息;
- 关键信息基础设施运营者向境外提供个人信息;
- 国家规定的其他需要申报的情形。
2. 订立个人信息出境标准合同
适用于非关键信息基础设施运营者,且满足以下情形之一:
- 累计向境外提供10万人以上、不满100万人个人信息(不含敏感个人信息);
- 累计向境外提供不满1万人敏感个人信息。
3. 通过个人信息出境认证
适用于非关键信息基础设施运营者,且满足以下情形之一:
- 累计向境外提供10万人以上个人信息(不含敏感个人信息);
- 累计向境外提供1万人以上敏感个人信息。
4. 免予申报的情形
- 在境外收集和产生数据传输至境内处理后向境外提供,且处理过程中未引入境内个人信息或重要数据;
- 为订立、履行个人作为一方当事人的合同(如跨境购车、支付等)确需出境的个人信息;
- 按劳动规章制度或集体合同实施跨境人力资源管理;
- 紧急情况下为保护自然人生命健康和财产安全;
- 非关键信息基础设施运营者向境外提供不满10万人个人信息;
- 自由贸易试验区内企业向境外提供负面清单外的数据。
重要数据判定规则
重要数据涵盖多个场景,包括研发设计、生产制造、驾驶自动化、软件升级、联网运行、车路感知、车路分析、车联网平台运营等。
1. 研发设计场景
- 物料清单:涉及国家重大专项、禁限出口技术目录或两用物项出口管制清单中的技术;
- 研发设计文档:技术开发过程中的模型、图纸、测试报告等;
- 开发源代码:涉及核心技术的源代码。
2. 生产制造场景
- 物料清单:涉及工艺参数、核心工序数据;
- 生产控制程序源代码:涉及数控机床、工业机器人等控制逻辑文件。
3. 驾驶自动化场景
- 算法数据:涉及算法原理、源代码、参数;
- 训练数据:包括驾驶员决策数据、运行数据、文本/视频/图像/音频数据;
- 特征数据:包括图像特征数据、点云特征数据。
4. 软件升级服务场景
- 软件升级数据:涉及安全驾驶、电池管理功能的源代码,且满足以下条件:
- 涉及境内运行车辆;
- 涉及远程控制功能;
- 涉及动力系统、底盘系统、安全驾驶功能。
5. 联网运行场景
- 车辆数据:包括车辆识别码、车联网卡标识码、密钥、数字证书、控制指令;
- 车路感知数据:包括车外实景影像、雷达数据、位置轨迹、惯性导航、自动驾驶地图、构图类数据;
- 车路分析数据:包括人员流量、车辆流量、目标物成像、交通流指标数据;
- 车联网平台运营数据:包括网络规划、充电运行、安全保障数据。
数据出境流程
- 数据识别:基于重要数据目录备案,识别是否需申报安全评估、订立标准合同或通过认证;
- 实施数据出境安全评估:由境内法人主体或分支机构申报,不得拆分数据规避评估;
- 订立个人信息出境标准合同:需开展个人信息保护影响评估,与境外接收方签订合同并备案;
- 通过个人信息出境认证:向具备资质的认证机构申请,确保个人信息出境合规。
数据出境安全保护要求
1. 管理要求
- 明确数据出境管理部门与安全负责人;
- 建立网络安全、数据安全、个人信息保护相关制度;
- 设立内部登记审批机制,留存审批材料。
2. 防护技术要求
- 传输安全:采用校验、密码、安全传输通道或协议等确保数据的保密性和完整性;
- 身份鉴权:系统应具备对境外接收方身份真实性验证能力;
- 安全监测:对传输网络通信和操作行为进行监测,留存安全告警日志;
- 检查支持:具备全量或抽样留存数据出境网络通信流量的能力,支持数据防篡改和内容解析;
- 全量留存:不少于1周;
- 抽样留存:不少于1个月。
3. 日志要求
- 日志记录:包括网络流量日志、操作行为日志;
- 日志留存:不少于3年,防止篡改;
- 日志审计:对日志进行审计,发现安全风险时及时响应处置。
4. 应急处置要求
- 建立违规数据出境的应急处置机制;
- 发现异常行为时,及时处置并上报行业监管部门。
总结
本指引通过明确数据出境行为定义、管理方式、重要数据判定、出境流程及安全保护要求,构建了汽车数据跨境流动的全链条监管体系,既保障数据安全,又提升跨境流动的便利性。其核心目标是实现数据出境的安全、高效、合规,推动汽车行业在数据治理与国际合作之间取得平衡。
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载