各国数据本地化法律(2026年)

作者 Recording Law 编辑团队55 分钟阅读
各国数据本地化法律(2026年)

常见问题

什么是数据本地化?

数据本地化是指要求将个人数据或其他类别的数据存储、处理或保存在物理位于特定国家境内的服务器上的法律规定。此类法律可能要求一国所有居民的数据都必须留在境内(强本地化)、要求保留本地副本同时允许向境外传输(弱本地化),或对跨境传输附加条件,从而在实际效果上形成本地化。

哪些国家的数据本地化法律最为严格?

截至2026年,中国、俄罗斯和越南拥有最全面的本地化制度。中国要求关键信息基础设施运营者在境内存储个人信息和重要数据,任何跨境传输前均须经过政府安全评估。自2026年1月1日起生效的《网络安全法》修订,将最高罚款额提高至1000万元人民币,并扩大了该法的域外适用范围。俄罗斯要求俄罗斯公民个人数据的所有主数据库均须存储在俄罗斯境内的服务器上;自2023年3月起,运营者在任何跨境传输前还须通知Roskomnadzor。越南要求境内服务提供商进行本地存储,并对外国公司施加基于触发条件的本地化义务。

GDPR是否要求在欧盟内部实行数据本地化?

GDPR并不要求在欧盟或欧洲经济区内实行数据本地化。相反,它允许向具备充分保护水平的国家进行跨境传输,或通过标准合同条款、具有约束力的企业规则或充分性认定等经批准的传输机制进行传输。不过,围绕EUCS云认证的争论,以及部分欧盟成员国针对健康数据和政府数据的行业专项规则,已超出了GDPR的基准要求。

强数据本地化与弱数据本地化有何区别?

强本地化完全禁止特定数据离境,数据必须仅在本地服务器上存储和处理,不得向境外传输任何副本。弱本地化要求在本地服务器上保留数据副本,但允许将副本传输至其他国家,通常须满足政府批准、用户同意或合同保障措施等条件。俄罗斯的个人数据法是强本地化的代表,而印度尼西亚的框架则是弱本地化的代表。

印度是否要求数据本地化?

印度已于2025年11月定稿的《数字个人数据保护规则》并未实行一刀切的全面本地化。第15条允许向任何国家进行跨境传输,除非中央政府通过负面清单特别限制该目的地。截至2026年5月,尚未发布任何负面清单。跨境传输的全面合规须于2027年5月前完成。不过,印度储备银行要求所有支付系统数据仅可存储在印度境内,这使其成为全球最严格的行业专项本地化要求之一。

中国的数据本地化规则在2024年和2026年发生了哪些变化?

发生了两项重大变化。2024年3月,网信办发布了新的跨境数据流动规定,大幅放宽了传输门槛:现仅在每年传输超过100万人个人信息或超过1万名敏感数据主体信息的情况下,才需要进行安全评估。传输不足10万人信息的,可豁免标准合同备案要求。2026年1月,《网络安全法》修订生效,将最高罚款额提高至1000万元人民币,将域外适用范围扩大至涵盖任何损害中国网络安全的行为,并将人工智能治理纳入《网络安全法》框架。

跨国公司如何应对不同的本地化要求?

常见策略包括:部署区域数据中心,或使用提供特定法域数据留存选项的云服务商(包括谷歌主权云、微软欧盟数据边界等主权云产品);建立按国家和类别标记数据的数据分类框架;维护混合架构,以本地存储满足合规要求,同时通过集中处理进行数据分析;在弱本地化法域叠加使用标准合同条款等传输机制;并建立季度监管动态跟踪流程,追踪所有运营所在国家的变化情况。

哪些行业面临最多的数据本地化要求?

金融服务和银行业面临最严格、覆盖范围最广的行业专项本地化规则,印度(RBI)、印度尼西亚(OJK)、尼日利亚(CBN)、沙特阿拉伯(SAMA)和中国的监管机构均要求本地数据存储。医疗数据在多个法域面临本地化要求。出于国家安全考量,电信元数据也经常被要求本地化。在几乎所有设有数据留存法律的国家,政府和公共部门数据都须遵守本地化要求。人工智能训练数据是一个新兴的本地化类别,在中国尤为突出。

全球范围内的数据本地化要求是在增加还是在减少?

全球总体趋势是本地化程度不断加深。自2015年以来,实行某种形式本地化要求的国家数量已大幅增加。根据ITIF最新的报告,已在66个国家识别出154项本地化措施。推动因素包括国家安全考量、培育本国云产业的经济发展战略、围绕数字主权的地缘政治紧张关系,以及执法机关的数据访问需求。一些国家(尤其是印度通过其DPDP规则)已采用比早期草案更为宽松的框架,但更广泛的趋势仍是不断扩张,而非收缩。

更新记录

重大扩充:新增关于欧盟与数据主权、经济与贸易政策争论的H2章节,以及专门的近期动态(2024至2026年)章节。更新中国章节,纳入2026年1月生效的《网络安全法》修订内容(罚款上限提高至1000万元人民币、域外适用范围扩大、纳入人工智能治理要求)以及2024年3月网信办跨境数据新规(调整申报门槛、自由贸易区负面清单)。更正了此前关于印度尼西亚PP 17/2025号条例的错误表述(该条例涉及儿童保护,而非数据传输)。更新印度DPDP规则内容,反映2025年11月最终发布版本及2027年5月的合规截止日期。新增尼日利亚2023年NDPA(由NDPR升级为成文法)及2024年关键国家信息基础设施(CNII)认定内容。更新俄罗斯部分,纳入FZ-266号法律的跨境传输通知要求(自2023年3月起生效)。新增沙特阿拉伯PDPL执法时间表。修复了土耳其内部链接的格式错误。全文字数从约2490字扩展至约4700字。

来源与参考资料

  1. 中国《个人信息保护法》(PIPL)(npc.gov.cn).gov
  2. 中国《数据安全法》(npc.gov.cn).gov
  3. 中国《网络安全法》(2026年1月修订版)(npc.gov.cn).gov
  4. 中国《网络安全法》修订(2025年10月通过,2026年1月生效)(gov.cn).gov
  5. 网信办跨境数据流动规定(2024年3月)(chinalawtranslate.com)
  6. 网信办数据出境标准合同办法(2023年)(cac.gov.cn).gov
  7. 俄罗斯联邦第242-FZ号法律(pravo.gov.ru).gov
  8. 欧洲委员会第108号公约(coe.int).gov
  9. 印度2023年数字个人数据保护法(meity.gov.in).gov
  10. 印度储备银行支付数据存储指令(rbi.org.in).gov
  11. 越南网络安全数据本地化(美国国际贸易署)(trade.gov).gov
  12. 尼日利亚2023年数据保护法(cert.gov.ng).gov
  13. 尼日利亚数据保护委员会(ndpc.gov.ng).gov
  14. 土耳其第6698号KVKK法(mevzuat.gov.tr).gov
  15. 印度尼西亚GR 71/2019号条例(jdih.kominfo.go.id).gov
  16. 沙特阿拉伯PDPL实施条例(istitlaa.ncc.gov.sa).gov
  17. 沙特阿拉伯ICT跨境传输执法情况(美国国际贸易署)(trade.gov).gov
  18. 哈萨克斯坦数据本地化概述(Morgan Lewis律所,2024年)(morganlewis.com)
  19. ITIF:跨境数据流动壁垒报告(itif.org)
  20. ITIF:欧盟云服务限制报告(2025年)(itif.org)
  21. 众达(Hogan Lovells)律所:EUCS数据主权争论解读(hoganlovells.com)
分享: