夜雨聆风学习资料网

ARTICLE · 1138116

政务数据的"底库"存在软件公司手里,这事合规吗?

政务数据的"底库"存在软件公司手里,这事合规吗?

政务数据的"底库"存在软件公司手里,这事合规吗?

——不是缺规定,而是"有要求、没落地":从委托审批到数据返还的全链条风险盘点

现在不少地方的信息化系统是"谁开发、谁运维、谁手里有库"。平台是软件公司做的,服务器账号在人家那儿,管理员密码也在人家那儿,日常更新数据还得让公司派人来弄。时间一长,本该由主管部门掌握的"信息底库",实质上落在了乙方手里。

这里面装的是企业的事项、个人的信息,有的还涉及监管台账、案件记录、财务数据。一旦出事——数据被批量导走、被拿去卖、被关联分析,甚至公司经营不善直接跑路——主管部门往往是最后一个知道的。

那问题来了:这种情况到底合不合规?是有要求没执行到位,还是压根就没有相关存储要求?

一句话结论

规定很全,而且不少是"严"字打头的。委托第三方建设运维、存储加工政务数据本身不违规,但必须经过严格批准程序、明确权限边界、全程监督,且受托方不得擅自留存、使用、泄露数据,合同终止后必须返还或删除。现实中绝大多数出问题的情形,不是"无法可依",而是审批没走、合同没写、权限没管、数据没收回来。

一、先定性:委托本身合法,但有前置条件

首先要明确一点:政府部门把系统交给企业建设、运维,让企业在自己的服务器上存储、加工政务数据,法律上并没有一刀切禁止。这是信息化的现实需要,也是"政府购买服务"的常态模式。

但合法有一个前提——必须经过严格的批准程序,并且要把受托方的权限、责任、监督方式一件事一件事说清楚。这不是"甲方乙方商量着办"的事,是法定义务。

《数据安全法》第四十条:国家机关委托他人建设、维护电子政务系统,存储、加工政务数据,应当经过严格的批准程序,并应当监督受托方履行相应的数据安全保护义务。受托方应当依照法律、法规的规定和合同约定履行数据安全保护义务,不得擅自留存、使用、泄露或者向他人提供政务数据。

依据:《中华人民共和国数据安全法》第四十条。

这一条里藏着四个关键词,每个都是一道风险闸门:

关键词
要求
常见的落空方式
严格批准程序
委托前须走审批
口头委托、先干后补、干脆没有环节
监督义务
对受托方处理活动进行监督
合同签完就不再过问,出了事才发现
不得擅自留存
数据不得脱离授权范围保留
本地存副本、测试库留全量数据
不得擅自使用/提供
不得二次利用或转给他人
拿数据做产品、卖给同行、给关联公司用

二、规定到底有多少:一张表看清

"是不是没有存储要求"这个疑问,可以彻底打消。《数据安全法》《个人信息保护法》《网络数据安全管理条例》《政务数据共享条例》《互联网政务应用安全管理规定》,五部法规文件层层加码,已经把这件事管得很细了。

法规文件
核心条款
管什么
《数据安全法》
第四十条
委托建设维护须经严格批准,受托方不得擅自留存、使用、泄露
《个人信息保护法》
第二十一条、第三十六条
委托处理须约定目的、期限、方式、保护措施并监督;合同终止须返还或删除,不得保留
《网络数据安全管理条例》
第十五、十六、十七条
明确受托方权限责任;未经同意不得访问、获取、留存、使用、提供,不得关联分析
《政务数据共享条例》
第三十四条至第三十七条
谁管理谁负责、谁使用谁负责;平台建设管理单位须保障平台安全稳定运行
《互联网政务应用安全管理规定》
第二十一至二十五条
数据分类分级;位于境内;外包不得访问、修改、披露、利用、转让、销毁数据

依据:《数据安全法》第四十条;《个人信息保护法》第二十一条、第三十六条;《网络数据安全管理条例》(国务院令第790号)第十五条至第十七条;《政务数据共享条例》(国务院令第809号)第三十四条至第三十七条;《互联网政务应用安全管理规定》(2024年7月1日起施行)第二十一条至第二十五条。

三、几个容易被忽略的硬要求

1. "不得关联分析"——比"不得泄露"更狠的一条。《网络数据安全管理条例》第十六条规定,为机关提供服务的企业未经委托方同意,不得对网络数据进行关联分析。这条针对的正是软件公司的特有优势:它手里可能不只一家单位的系统,一旦把多个库打通做比对、画像、挖掘,即便单条数据没外泄,危害也已经形成。实践中这一条最容易被突破,也最难被发现。

2. 数据必须落在境内。《个人信息保护法》第三十六条明确,国家机关处理的个人信息应当在中华人民共和国境内存储。《互联网政务应用安全管理规定》第二十三条进一步要求,为互联网政务应用提供服务的数据中心、云计算服务平台应当设在境内。这一条对使用了境外云服务的项目是硬伤——但也不能据此反向推出"必须自建机房",合规的境内云平台同样是合法选项。

3. 外包不得转包、分包。《互联网政务应用安全管理规定》第二十五条规定,未经委托的机关事业单位同意,外包单位不得转包、分包合同任务。现实中"总包接单、小公司干活、数据一路下沉"的链条,恰恰是数据失控的高发区。

4. 全流程记录至少留3年。《网络数据安全管理条例》第十二条要求,向其他网络数据处理者提供、委托处理个人信息和重要数据的处理情况记录,应当至少保存3年。日志留存则是《互联网政务应用安全管理规定》第二十条,不少于1年——但日志如果存在乙方手里,等于没留。

四、风险清单:数据落在乙方手里,有五类麻烦

风险类型
具体情形
对应违反
数据失控
管理员权限在乙方,可任意导出、拷贝、留存副本
数据安全法第四十条
二次利用
用政务数据训练模型、做行业分析、形成商业产品;或跨库关联分析
网络数据安全管理条例第十六条
泄露与倒卖
企业信息、个人信息流向第三方;被用于精准营销、诈骗
数据安全法第三十八条、个保法第二十一条
持续性风险
公司经营中断、被收购、破产清算,数据和系统随之中断或转移
网络数据安全管理条例第十四条
责任不清
出事时主管部门仍承担主体责任,"委托出去了责任没出去"
政务数据共享条例第三十五条

这里要特别说清楚一点:委托不转移责任。《政务数据共享条例》第三十五条明确政府部门应当落实政务数据共享安全管理主体责任;《数据安全法》第四十条要求委托方"监督受托方履行相应义务"。也就是说,数据放在乙方那里出了事,主管部门一样要被追责,不能以"外包了"为由免责。

五、那现在的普遍情况:到底是"没规定"还是"没执行"?

答案很明确——不是没有规定,是执行环节普遍走空。

从制度架构看,我国对政务数据委托第三方的管理要求是完整的、甚至偏严的。真正薄弱的是落地:

执行环节
法定要求
现实常见状态
委托审批
严格批准程序
走采购流程就算完事,数据安全审查缺失
合同条款
约定处理目的、期限、方式、保护措施、双方权利义务
通用模板合同,数据条款一句"双方保密"带过
权限管理
权限最小化、操作留痕、审计
乙方持最高权限,甲方无独立审计能力
数据归属
合同终止须返还或删除,不得保留
换供应商难,旧数据是否清理无从核实
日常监督
对受托方处理活动进行监督
缺乏技术手段,监督流于形式

还有一层制度性的诱因值得说明:国家推行"系统上云、集中部署",要求非涉密政务信息系统逐步迁移到统一的政务云平台,原则上不再新建独立机房和数据中心。这个方向是对的,但如果在推进中把"上云"简单等同于"交给公司",把政务云服务商当成了数据保管方,边界就模糊了。正确的理解是:政务云是承载环境,数据的所有权、管理权、责任主体仍在政府部门,服务商只是受托方。

误区1:
"系统交给公司做了,数据自然就是公司管,安全也归公司负责。"纠正:委托不转移责任。政府部门承担数据安全主体责任,受托方只承担合同和法律约定的保护义务,二者的责任不能相互抵销。
误区2:
"法律没说不许存到公司服务器,那就是可以。"纠正:"可以"是有条件的——须经严格批准程序、明确权限与责任、全程监督,且不得擅自留存和使用。缺了任何一环,合法就变成了违法。

六、破局的抓手:把"数据控制权"收回来

既然规定是完整的,工作重点就落在补执行上。结合条文要求,主管部门至少应当抓住这五件事:

一是补审批。对现有委托事项做一次清理,凡未履行批准程序的,按国家有关规定补办,并形成书面记录。这是《数据安全法》第四十条的硬要求。

二是改合同。把数据条款从"保密"一句话,扩展为完整约定:处理目的、期限、方式、数据种类、保护措施、双方权利义务、禁止转委托、合同终止后返还或删除义务。这是《个人信息保护法》第二十一条的明确要求。

三是管权限。最高管理员权限应当由甲方在编人员掌握,乙方操作通过堡垒机等工具接入,全程审批、审计、留痕,运维结束即时回收权限。

四是留日志。日志和数据处理记录必须由甲方掌握,留存期限不少于规定年限,不能依赖乙方提供。

五是管出口。明确禁止关联分析、禁止跨库比对、禁止用于模型训练和产品化,把《网络数据安全管理条例》第十六条的禁止性要求写进合同并落实检查。

结论:信息底库保存在软件公司而非政府部门,本身不必然违规,法律允许委托第三方建设运维和存储加工政务数据。但这是一条"有条件放行"的路:须经严格批准程序、明确受托方权限与责任、接受委托方监督,受托方不得擅自访问、获取、留存、使用、泄露或提供数据,更不得进行关联分析,合同终止须返还或删除。当前的问题不是缺少存储要求,而是委托审批、合同条款、权限管控、数据返还、日常监督五个环节普遍执行不到位。对主管部门而言,关键认识是——委托出去的是活儿,不是责任;数据的所有权和控制权,任何时候都不该交出去。

结论
依据条款
委托第三方存储政务数据须经严格批准程序并履行监督义务
《数据安全法》第四十条
受托方不得擅自留存、使用、泄露、提供数据,不得关联分析
《数据安全法》第四十条;《网络数据安全管理条例》第十六条
委托处理须约定目的、期限、方式、保护措施并监督;终止后须返还或删除
《个人信息保护法》第二十一条
政府部门承担政务数据安全管理主体责任,委托不免责
《政务数据共享条例》第三十五条
数据中心、云平台须设在境内;外包不得访问、修改、披露、利用数据
《互联网政务应用安全管理规定》第二十三条、第二十五条

你们单位的系统,最高管理员权限在谁手里? 换过供应商的,旧数据是否确认清理干净了?欢迎在评论区聊聊实际做法,转发给同事一起把这条风险链看住。

▲ 本文依据现行法律法规整理,仅供行业交流参考,不构成任何形式的法律意见或合规处置依据。具体项目请以法律法规原文、当地主管部门要求及合同约定为准。法律法规如有更新,以最新发布版本为准。


往期推荐

外墙保温、玻璃幕墙隐患排查:别等竣工后再"考古"

型式检验报告到底谁在查?住建和市场监督的职责边界,一线别再搞混

总监执业印章到底盖在哪些资料上?这10张表最容易被漏盖、错盖

欢迎关注、点赞、转发和留言!!!

相关学习资料