ARTICLE · 1138116
政务数据的"底库"存在软件公司手里,这事合规吗?
政务数据的"底库"存在软件公司手里,这事合规吗?
——不是缺规定,而是"有要求、没落地":从委托审批到数据返还的全链条风险盘点
现在不少地方的信息化系统是"谁开发、谁运维、谁手里有库"。平台是软件公司做的,服务器账号在人家那儿,管理员密码也在人家那儿,日常更新数据还得让公司派人来弄。时间一长,本该由主管部门掌握的"信息底库",实质上落在了乙方手里。
这里面装的是企业的事项、个人的信息,有的还涉及监管台账、案件记录、财务数据。一旦出事——数据被批量导走、被拿去卖、被关联分析,甚至公司经营不善直接跑路——主管部门往往是最后一个知道的。
那问题来了:这种情况到底合不合规?是有要求没执行到位,还是压根就没有相关存储要求?
一句话结论 规定很全,而且不少是"严"字打头的。委托第三方建设运维、存储加工政务数据本身不违规,但必须经过严格批准程序、明确权限边界、全程监督,且受托方不得擅自留存、使用、泄露数据,合同终止后必须返还或删除。现实中绝大多数出问题的情形,不是"无法可依",而是审批没走、合同没写、权限没管、数据没收回来。 |
一、先定性:委托本身合法,但有前置条件
首先要明确一点:政府部门把系统交给企业建设、运维,让企业在自己的服务器上存储、加工政务数据,法律上并没有一刀切禁止。这是信息化的现实需要,也是"政府购买服务"的常态模式。
但合法有一个前提——必须经过严格的批准程序,并且要把受托方的权限、责任、监督方式一件事一件事说清楚。这不是"甲方乙方商量着办"的事,是法定义务。
依据:《中华人民共和国数据安全法》第四十条。
这一条里藏着四个关键词,每个都是一道风险闸门:
二、规定到底有多少:一张表看清
"是不是没有存储要求"这个疑问,可以彻底打消。《数据安全法》《个人信息保护法》《网络数据安全管理条例》《政务数据共享条例》《互联网政务应用安全管理规定》,五部法规文件层层加码,已经把这件事管得很细了。
依据:《数据安全法》第四十条;《个人信息保护法》第二十一条、第三十六条;《网络数据安全管理条例》(国务院令第790号)第十五条至第十七条;《政务数据共享条例》(国务院令第809号)第三十四条至第三十七条;《互联网政务应用安全管理规定》(2024年7月1日起施行)第二十一条至第二十五条。
三、几个容易被忽略的硬要求
1. "不得关联分析"——比"不得泄露"更狠的一条。《网络数据安全管理条例》第十六条规定,为机关提供服务的企业未经委托方同意,不得对网络数据进行关联分析。这条针对的正是软件公司的特有优势:它手里可能不只一家单位的系统,一旦把多个库打通做比对、画像、挖掘,即便单条数据没外泄,危害也已经形成。实践中这一条最容易被突破,也最难被发现。
2. 数据必须落在境内。《个人信息保护法》第三十六条明确,国家机关处理的个人信息应当在中华人民共和国境内存储。《互联网政务应用安全管理规定》第二十三条进一步要求,为互联网政务应用提供服务的数据中心、云计算服务平台应当设在境内。这一条对使用了境外云服务的项目是硬伤——但也不能据此反向推出"必须自建机房",合规的境内云平台同样是合法选项。
3. 外包不得转包、分包。《互联网政务应用安全管理规定》第二十五条规定,未经委托的机关事业单位同意,外包单位不得转包、分包合同任务。现实中"总包接单、小公司干活、数据一路下沉"的链条,恰恰是数据失控的高发区。
4. 全流程记录至少留3年。《网络数据安全管理条例》第十二条要求,向其他网络数据处理者提供、委托处理个人信息和重要数据的处理情况记录,应当至少保存3年。日志留存则是《互联网政务应用安全管理规定》第二十条,不少于1年——但日志如果存在乙方手里,等于没留。
四、风险清单:数据落在乙方手里,有五类麻烦
这里要特别说清楚一点:委托不转移责任。《政务数据共享条例》第三十五条明确政府部门应当落实政务数据共享安全管理主体责任;《数据安全法》第四十条要求委托方"监督受托方履行相应义务"。也就是说,数据放在乙方那里出了事,主管部门一样要被追责,不能以"外包了"为由免责。
五、那现在的普遍情况:到底是"没规定"还是"没执行"?
答案很明确——不是没有规定,是执行环节普遍走空。
从制度架构看,我国对政务数据委托第三方的管理要求是完整的、甚至偏严的。真正薄弱的是落地:
还有一层制度性的诱因值得说明:国家推行"系统上云、集中部署",要求非涉密政务信息系统逐步迁移到统一的政务云平台,原则上不再新建独立机房和数据中心。这个方向是对的,但如果在推进中把"上云"简单等同于"交给公司",把政务云服务商当成了数据保管方,边界就模糊了。正确的理解是:政务云是承载环境,数据的所有权、管理权、责任主体仍在政府部门,服务商只是受托方。
| 误区1: |
| 误区2: |
六、破局的抓手:把"数据控制权"收回来
既然规定是完整的,工作重点就落在补执行上。结合条文要求,主管部门至少应当抓住这五件事:
一是补审批。对现有委托事项做一次清理,凡未履行批准程序的,按国家有关规定补办,并形成书面记录。这是《数据安全法》第四十条的硬要求。
二是改合同。把数据条款从"保密"一句话,扩展为完整约定:处理目的、期限、方式、数据种类、保护措施、双方权利义务、禁止转委托、合同终止后返还或删除义务。这是《个人信息保护法》第二十一条的明确要求。
三是管权限。最高管理员权限应当由甲方在编人员掌握,乙方操作通过堡垒机等工具接入,全程审批、审计、留痕,运维结束即时回收权限。
四是留日志。日志和数据处理记录必须由甲方掌握,留存期限不少于规定年限,不能依赖乙方提供。
五是管出口。明确禁止关联分析、禁止跨库比对、禁止用于模型训练和产品化,把《网络数据安全管理条例》第十六条的禁止性要求写进合同并落实检查。
结论:信息底库保存在软件公司而非政府部门,本身不必然违规,法律允许委托第三方建设运维和存储加工政务数据。但这是一条"有条件放行"的路:须经严格批准程序、明确受托方权限与责任、接受委托方监督,受托方不得擅自访问、获取、留存、使用、泄露或提供数据,更不得进行关联分析,合同终止须返还或删除。当前的问题不是缺少存储要求,而是委托审批、合同条款、权限管控、数据返还、日常监督五个环节普遍执行不到位。对主管部门而言,关键认识是——委托出去的是活儿,不是责任;数据的所有权和控制权,任何时候都不该交出去。
你们单位的系统,最高管理员权限在谁手里? 换过供应商的,旧数据是否确认清理干净了?欢迎在评论区聊聊实际做法,转发给同事一起把这条风险链看住。
▲ 本文依据现行法律法规整理,仅供行业交流参考,不构成任何形式的法律意见或合规处置依据。具体项目请以法律法规原文、当地主管部门要求及合同约定为准。法律法规如有更新,以最新发布版本为准。
往期推荐
型式检验报告到底谁在查?住建和市场监督的职责边界,一线别再搞混
总监执业印章到底盖在哪些资料上?这10张表最容易被漏盖、错盖
欢迎关注、点赞、转发和留言!!!