(2024年8月30日国务院第40次常务会议通过 2024年9月24日中华人民共和国国务院令第790号公布 自2025年1月1日起施行)
(Aprovado na 40ª Reunião Executiva do Conselho de Estado em 30 de agosto de 2024, promulgado pelo Decreto nº 790 do Conselho de Estado da República Popular da China em 24 de setembro de 2024, em vigor a partir de 1º de janeiro de 2025)
总 则
Disposições Gerais
为了规范网络数据处理活动,保障网络数据安全,促进网络数据依法合理有效利用,保护个人、组织的合法权益,维护国家安全和公共利益,根据《中华人民共和国网络安全法》、《中华人民共和国数据安全法》、《中华人民共和国个人信息保护法》等法律,制定本条例。
O presente regulamento é elaborado de acordo com a Lei de Segurança Cibernética da República Popular da China, a Lei de Segurança de Dados da República Popular da China, a Lei de Proteção de Informações Pessoais da República Popular da China e outras leis, com o objetivo de padronizar as atividades de processamento de dados de rede, garantir a segurança dos dados de rede, promover o uso legal, razoável e eficaz dos dados de rede, proteger os direitos e interesses legítimos de indivíduos e organizações, e salvaguardar a segurança nacional e o interesse público.
在中华人民共和国境内开展网络数据处理活动及其安全监督管理,适用本条例。
As atividades de processamento de dados de rede realizadas no território da República Popular da China e sua supervisão e gestão de segurança estão sujeitas ao presente regulamento.
在中华人民共和国境外处理中华人民共和国境内自然人个人信息的活动,符合《中华人民共和国个人信息保护法》第三条第二款规定情形的,也适用本条例。
As atividades de processamento de informações pessoais de pessoas físicas no território da República Popular da China realizadas fora do território, que se enquadrem nas circunstâncias previstas no parágrafo 2º do artigo 3º da Lei de Proteção de Informações Pessoais da República Popular da China, também estão sujeitas ao presente regulamento.
在中华人民共和国境外开展网络数据处理活动,损害中华人民共和国国家安全、公共利益或者公民、组织合法权益的,依法追究法律责任。
As atividades de processamento de dados de rede realizadas fora do território da República Popular da China que prejudiquem a segurança nacional, o interesse público ou os direitos e interesses legítimos de cidadãos ou organizações da República Popular da China serão responsabilizadas legalmente.
网络数据安全管理工作坚持中国共产党的领导,贯彻总体国家安全观,统筹促进网络数据开发利用与保障网络数据安全。
O trabalho de gestão da segurança de dados de rede deve aderir à liderança do Partido Comunista da China, implementar o conceito de segurança nacional abrangente, e coordenar a promoção do desenvolvimento e utilização de dados de rede com a garantia da segurança dos dados de rede.
国家鼓励网络数据在各行业、各领域的创新应用,加强网络数据安全防护能力建设,支持网络数据相关技术、产品、服务创新,开展网络数据安全宣传教育和人才培养,促进网络数据开发利用和产业发展。
O Estado incentiva a aplicação inovadora de dados de rede em vários setores e campos, fortalece a construção da capacidade de proteção de segurança de dados de rede, apoia a inovação em tecnologias, produtos e serviços relacionados a dados de rede, realiza educação e treinamento em segurança de dados de rede, e promove o desenvolvimento e a industrialização de dados de rede.
国家根据网络数据在经济社会发展中的重要程度,以及一旦遭到篡改、破坏、泄露或者非法获取、非法利用,对国家安全、公共利益或者个人、组织合法权益造成的危害程度,对网络数据实行分类分级保护。
O Estado implementa proteção classificada e graduada de dados de rede com base na importância dos dados de rede para o desenvolvimento econômico e social, e no grau de dano à segurança nacional, interesse público ou direitos e interesses legítimos de indivíduos e organizações causado por adulteração, destruição, vazamento ou obtenção ou uso ilegal.
国家积极参与网络数据安全相关国际规则和标准的制定,促进国际交流与合作。
O Estado participa ativamente na formulação de regras e padrões internacionais relacionados à segurança de dados de rede e promove o intercâmbio e a cooperação internacional.
国家支持相关行业组织按照章程,制定网络数据安全行为规范,加强行业自律,指导会员加强网络数据安全保护,提高网络数据安全保护水平,促进行业健康发展。
O Estado apoia as organizações industriais relevantes na formulação de códigos de conduta de segurança de dados de rede de acordo com seus estatutos, fortalecendo a autorregulação do setor, orientando os membros a fortalecer a proteção de segurança de dados de rede, melhorar o nível de proteção de segurança de dados de rede e promover o desenvolvimento saudável do setor.
一 般 规 定
Disposições Gerais
任何个人、组织不得利用网络数据从事非法活动,不得从事窃取或者以其他非法方式获取网络数据、非法出售或者非法向他人提供网络数据等非法网络数据处理活动。
Nenhum indivíduo ou organização pode usar dados de rede para se envolver em atividades ilegais, nem se envolver em atividades ilegais de processamento de dados de rede, como roubo ou obtenção ilegal de dados de rede, venda ilegal ou fornecimento ilegal de dados de rede a terceiros.
任何个人、组织不得提供专门用于从事前款非法活动的程序、工具;明知他人从事前款非法活动的,不得为其提供互联网接入、服务器托管、网络存储、通讯传输等技术支持,或者提供广告推广、支付结算等帮助。
Nenhum indivíduo ou organização pode fornecer programas ou ferramentas especificamente usados para atividades ilegais mencionadas no parágrafo anterior; sabendo que terceiros estão envolvidos em atividades ilegais mencionadas no parágrafo anterior, não podem fornecer suporte técnico, como acesso à Internet, hospedagem de servidores, armazenamento em rede, transmissão de comunicações, ou fornecer publicidade, pagamento e liquidação, etc.
网络数据处理者应当依照法律、行政法规的规定和国家标准的强制性要求,在网络安全等级保护的基础上,加强网络数据安全防护,建立健全网络数据安全管理制度,采取加密、备份、访问控制、安全认证等技术措施和其他必要措施,保护网络数据免遭篡改、破坏、泄露或者非法获取、非法利用,处置网络数据安全事件,防范针对和利用网络数据实施的违法犯罪活动,并对所处理网络数据的安全承担主体责任。
Os processadores de dados de rede devem, de acordo com as disposições das leis e regulamentos administrativos e os requisitos obrigatórios das normas nacionais, com base na proteção de nível de segurança cibernética, fortalecer a proteção de segurança de dados de rede, estabelecer e melhorar o sistema de gestão de segurança de dados de rede, adotar medidas técnicas como criptografia, backup, controle de acesso, certificação de segurança e outras medidas necessárias, para proteger os dados de rede contra adulteração, destruição, vazamento ou obtenção ou uso ilegal, lidar com incidentes de segurança de dados de rede, prevenir atividades criminosas direcionadas e usando dados de rede, e assumir a responsabilidade principal pela segurança dos dados de rede processados.
网络数据处理者提供的网络产品、服务应当符合相关国家标准的强制性要求;发现网络产品、服务存在安全缺陷、漏洞等风险时,应当立即采取补救措施,按照规定及时告知用户并向有关主管部门报告;涉及危害国家安全、公共利益的,网络数据处理者还应当在24小时内向有关主管部门报告。
Os produtos e serviços de rede fornecidos pelos processadores de dados de rede devem atender aos requisitos obrigatórios das normas nacionais relevantes; se forem encontrados riscos como defeitos de segurança ou vulnerabilidades em produtos ou serviços de rede, medidas corretivas devem ser tomadas imediatamente, os usuários devem ser informados em tempo hábil de acordo com os regulamentos e os departamentos competentes relevantes devem ser notificados; se envolver a segurança nacional ou o interesse público, o processador de dados de rede também deve relatar ao departamento competente relevante dentro de 24 horas.
网络数据处理者应当建立健全网络数据安全事件应急预案,发生网络数据安全事件时,应当立即启动预案,采取措施防止危害扩大,消除安全隐患,并按照规定向有关主管部门报告。
Os processadores de dados de rede devem estabelecer e melhorar planos de emergência para incidentes de segurança de dados de rede; quando ocorrer um incidente de segurança de dados de rede, devem iniciar imediatamente o plano, tomar medidas para evitar a propagação do dano, eliminar riscos de segurança e relatar ao departamento competente relevante de acordo com os regulamentos.
网络数据安全事件对个人、组织合法权益造成危害的,网络数据处理者应当及时将安全事件和风险情况、危害后果、已经采取的补救措施等,以电话、短信、即时通信工具、电子邮件或者公告等方式通知利害关系人;法律、行政法规规定可以不通知的,从其规定。网络数据处理者在处置网络数据安全事件过程中发现涉嫌违法犯罪线索的,应当按照规定向公安机关、国家安全机关报案,并配合开展侦查、调查和处置工作。
Se um incidente de segurança de dados de rede causar danos aos direitos e interesses legítimos de indivíduos ou organizações, o processador de dados de rede deve notificar prontamente as partes interessadas sobre o incidente de segurança e a situação de risco, as consequências do dano e as medidas corretivas já tomadas, por telefone, mensagem de texto, ferramenta de comunicação instantânea, e-mail ou anúncio; se as leis ou regulamentos administrativos estipularem que a notificação pode ser dispensada, essa disposição prevalece. Se o processador de dados de rede descobrir pistas de suspeita de crime durante o processo de tratamento do incidente de segurança de dados de rede, deve denunciar aos órgãos de segurança pública ou de segurança nacional de acordo com os regulamentos e cooperar na investigação, inquérito e tratamento.
网络数据处理者向其他网络数据处理者提供、委托处理个人信息和重要数据的,应当通过合同等与网络数据接收方约定处理目的、方式、范围以及安全保护义务等,并对网络数据接收方履行义务的情况进行监督。向其他网络数据处理者提供、委托处理个人信息和重要数据的处理情况记录,应当至少保存3年。
Ao fornecer ou confiar o processamento de informações pessoais e dados importantes a outros processadores de dados de rede, o processador de dados de rede deve, por meio de contrato ou outro meio, acordar com o destinatário dos dados de rede a finalidade, método, escopo e obrigações de proteção de segurança, e supervisionar o cumprimento das obrigações pelo destinatário dos dados de rede. Os registros das situações de fornecimento ou processamento por confiança de informações pessoais e dados importantes devem ser mantidos por pelo menos 3 anos.
网络数据接收方应当履行网络数据安全保护义务,并按照约定的目的、方式、范围等处理个人信息和重要数据。
O destinatário dos dados de rede deve cumprir as obrigações de proteção de segurança de dados de rede e processar informações pessoais e dados importantes de acordo com a finalidade, método e escopo acordados.
两个以上的网络数据处理者共同决定个人信息和重要数据的处理目的和处理方式的,应当约定各自的权利和义务。
Se dois ou mais processadores de dados de rede decidirem conjuntamente a finalidade e o método de processamento de informações pessoais e dados importantes, devem acordar seus respectivos direitos e obrigações.
网络数据处理者开展网络数据处理活动,影响或者可能影响国家安全的,应当按照国家有关规定进行国家安全审查。
Se as atividades de processamento de dados de rede realizadas por um processador de dados de rede afetarem ou puderem afetar a segurança nacional, deve ser realizada uma revisão de segurança nacional de acordo com os regulamentos nacionais relevantes.
网络数据处理者因合并、分立、解散、破产等原因需要转移网络数据的,网络数据接收方应当继续履行网络数据安全保护义务。
Se um processador de dados de rede precisar transferir dados de rede devido a fusão, cisão, dissolução, falência ou outros motivos, o destinatário dos dados de rede deve continuar a cumprir as obrigações de proteção de segurança de dados de rede.
国家机关委托他人建设、运行、维护电子政务系统,存储、加工政务数据,应当按照国家有关规定经过严格的批准程序,明确受托方的网络数据处理权限、保护责任等,监督受托方履行网络数据安全保护义务。
Ao confiar a terceiros a construção, operação e manutenção de sistemas de governo eletrônico, armazenamento e processamento de dados governamentais, os órgãos estatais devem passar por procedimentos rigorosos de aprovação de acordo com os regulamentos nacionais relevantes, especificar claramente a autoridade de processamento de dados de rede e as responsabilidades de proteção doParte Contratada, e supervisionar o cumprimento das obrigações de proteção de segurança de dados de rede peloParte Contratada.
网络数据处理者为国家机关、关键信息基础设施运营者提供服务,或者参与其他公共基础设施、公共服务系统建设、运行、维护的,应当依照法律、法规的规定和合同约定履行网络数据安全保护义务,提供安全、稳定、持续的服务。
Ao fornecer serviços a órgãos estatais ou operadores de infraestruturas de informação críticas, ou participar na construção, operação ou manutenção de outras infraestruturas públicas ou sistemas de serviços públicos, os processadores de dados de rede devem cumprir as obrigações de proteção de segurança de dados de rede de acordo com as disposições legais e contratuais, fornecendo serviços seguros, estáveis e contínuos.
前款规定的网络数据处理者未经委托方同意,不得访问、获取、留存、使用、泄露或者向他人提供网络数据,不得对网络数据进行关联分析。
Os processadores de dados de rede mencionados no parágrafo anterior não podem acessar, obter, reter, usar, divulgar ou fornecer dados de rede a terceiros sem o consentimento do cliente, nem realizar análise de correlação de dados de rede.
为国家机关提供服务的信息系统应当参照电子政务系统的管理要求加强网络数据安全管理,保障网络数据安全。
Os sistemas de informação que fornecem serviços a órgãos estatais devem referir-se aos requisitos de gestão de sistemas de governo eletrônico para fortalecer a gestão de segurança de dados de rede e garantir a segurança dos dados de rede.
网络数据处理者使用自动化工具访问、收集网络数据,应当评估对网络服务带来的影响,不得非法侵入他人网络,不得干扰网络服务正常运行。
Ao usar ferramentas automatizadas para acessar e coletar dados de rede, os processadores de dados de rede devem avaliar o impacto nos serviços de rede, não podem invadir ilegalmente as redes de terceiros nem interferir na operação normal dos serviços de rede.
提供生成式人工智能服务的网络数据处理者应当加强对训练数据和训练数据处理活动的安全管理,采取有效措施防范和处置网络数据安全风险。
Os processadores de dados de rede que fornecem serviços de inteligência artificial generativa devem fortalecer a gestão de segurança dos dados de treinamento e das atividades de processamento de dados de treinamento, adotando medidas eficazes para prevenir e lidar com riscos de segurança de dados de rede.
面向社会提供产品、服务的网络数据处理者应当接受社会监督,建立便捷的网络数据安全投诉、举报渠道,公布投诉、举报方式等信息,及时受理并处理网络数据安全投诉、举报。
Os processadores de dados de rede que fornecem produtos ou serviços ao público devem aceitar a supervisão social, estabelecer canais convenientes para reclamações e denúncias de segurança de dados de rede, divulgar informações como métodos de reclamação e denúncia, e receber e lidar prontamente com reclamações e denúncias de segurança de dados de rede.
个人信息保护
Proteção de Informações Pessoais
网络数据处理者在处理个人信息前,通过制定个人信息处理规则的方式依法向个人告知的,个人信息处理规则应当集中公开展示、易于访问并置于醒目位置,内容明确具体、清晰易懂,包括但不限于下列内容:
Ao informar os indivíduos por meio da formulação de regras de processamento de informações pessoais antes de processar informações pessoais, os processadores de dados de rede devem exibir as regras de processamento de informações pessoais de forma centralizada, de fácil acesso e em local proeminente, com conteúdo claro, específico e compreensível, incluindo, mas não se limitando ao seguinte:
(一)网络数据处理者的名称或者姓名和联系方式;
(1) O nome ou denominação e informações de contato do processador de dados de rede;
(二)处理个人信息的目的、方式、种类,处理敏感个人信息的必要性以及对个人权益的影响;
(2) A finalidade, método e tipo de processamento de informações pessoais, a necessidade de processar informações pessoais sensíveis e o impacto nos direitos e interesses individuais;
(三)个人信息保存期限和到期后的处理方式,保存期限难以确定的,应当明确保存期限的确定方法;
(3) O período de retenção de informações pessoais e o método de tratamento após o vencimento; se o período de retenção for difícil de determinar, o método para determinar o período de retenção deve ser claramente indicado;
(四)个人查阅、复制、转移、更正、补充、删除、限制处理个人信息以及注销账号、撤回同意的方法和途径等。
(4) Os métodos e canais para os indivíduos consultarem, copiarem, transferirem, corrigirem, complementarem, excluírem, restringirem o processamento de informações pessoais, cancelarem a conta e retirarem o consentimento.
网络数据处理者按照前款规定向个人告知收集和向其他网络数据处理者提供个人信息的目的、方式、种类以及网络数据接收方信息的,应当以清单等形式予以列明。网络数据处理者处理不满十四周岁未成年人个人信息的,还应当制定专门的个人信息处理规则。
Ao informar os indivíduos sobre a finalidade, método e tipo de coleta e fornecimento de informações pessoais a outros processadores de dados de rede, bem como as informações do destinatário dos dados de rede, de acordo com o parágrafo anterior, os processadores de dados de rede devem listá-los na forma de lista, etc. Ao processar informações pessoais de menores de 14 anos, os processadores de dados de rede também devem formular regras especiais de processamento de informações pessoais.
网络数据处理者基于个人同意处理个人信息的,应当遵守下列规定:
Ao processar informações pessoais com base no consentimento individual, os processadores de dados de rede devem cumprir as seguintes disposições:
(一)收集个人信息为提供产品或者服务所必需,不得超范围收集个人信息,不得通过误导、欺诈、胁迫等方式取得个人同意;
(1) A coleta de informações pessoais deve ser necessária para o fornecimento de produtos ou serviços, não podendo coletar informações pessoais além do escopo necessário, nem obter o consentimento individual por meio de engano, fraude, coerção, etc.;
(二)处理生物识别、宗教信仰、特定身份、医疗健康、金融账户、行踪轨迹等敏感个人信息的,应当取得个人的单独同意;
(2) Ao processar informações pessoais sensíveis, como dados biométricos, crenças religiosas, identidade específica, saúde médica, contas financeiras, trajetória de deslocamento, deve-se obter o consentimento separado do indivíduo;
(三)处理不满十四周岁未成年人个人信息的,应当取得未成年人的父母或者其他监护人的同意;
(3) Ao processar informações pessoais de menores de 14 anos, deve-se obter o consentimento dos pais ou outros responsáveis do menor;
(四)不得超出个人同意的个人信息处理目的、方式、种类、保存期限处理个人信息;
(4) Não pode processar informações pessoais além da finalidade, método, tipo e período de retenção consentidos pelo indivíduo;
(五)不得在个人明确表示不同意处理其个人信息后,频繁征求同意;
(5) Não pode solicitar consentimento com frequência após o indivíduo ter expressamente indicado que não concorda com o processamento de suas informações pessoais;
(六)个人信息的处理目的、方式、种类发生变更的,应当重新取得个人同意。
(6) Se a finalidade, método ou tipo de processamento de informações pessoais for alterado, deve-se obter novamente o consentimento do indivíduo.
法律、行政法规规定处理敏感个人信息应当取得书面同意的,从其规定。
Se as leis ou regulamentos administrativos estipularem que o processamento de informações pessoais sensíveis requer consentimento por escrito, essa disposição prevalece.
个人请求查阅、复制、更正、补充、删除、限制处理其个人信息,或者个人注销账号、撤回同意的,网络数据处理者应当及时受理,并提供便捷的支持个人行使权利的方法和途径,不得设置不合理条件限制个人的合理请求。
Quando um indivíduo solicitar consultar, copiar, corrigir, complementar, excluir, restringir o processamento de suas informações pessoais, ou cancelar a conta ou retirar o consentimento, o processador de dados de rede deve atender prontamente e fornecer métodos e canais convenientes para apoiar o exercício dos direitos do indivíduo, não podendo estabelecer condições irracionais para limitar solicitações razoáveis do indivíduo.
因使用自动化采集技术等无法避免采集到非必要个人信息或者未依法取得个人同意的个人信息,以及个人注销账号的,网络数据处理者应当删除个人信息或者进行匿名化处理。法律、行政法规规定的保存期限未届满,或者删除、匿名化处理个人信息从技术上难以实现的,网络数据处理者应当停止除存储和采取必要的安全保护措施之外的处理。
Se, devido ao uso de tecnologia de coleta automatizada, for inevitável coletar informações pessoais não necessárias ou informações pessoais para as quais o consentimento não foi obtido legalmente, ou se o indivíduo cancelar a conta, o processador de dados de rede deve excluir as informações pessoais ou anonimizá-las. Se o período de retenção estipulado por leis ou regulamentos administrativos não tiver expirado, ou se for tecnicamente difícil excluir ou anonimizar as informações pessoais, o processador de dados de rede deve interromper o processamento, exceto para armazenamento e medidas necessárias de proteção de segurança.
对符合下列条件的个人信息转移请求,网络数据处理者应当为个人指定的其他网络数据处理者访问、获取有关个人信息提供途径:
Para solicitações de transferência de informações pessoais que atendam às seguintes condições, o processador de dados de rede deve fornecer um meio para que o outro processador de dados de rede designado pelo indivíduo acesse e obtenha as informações pessoais relevantes:
(一)能够验证请求人的真实身份;
(1) Ser capaz de verificar a identidade real do solicitante;
(二)请求转移的是本人同意提供的或者基于合同收集的个人信息;
(2) As informações pessoais solicitadas para transferência são aquelas fornecidas com o consentimento do indivíduo ou coletadas com base em contrato;
(三)转移个人信息具备技术可行性;
(3) A transferência de informações pessoais é tecnicamente viável;
(四)转移个人信息不损害他人合法权益。
(4) A transferência de informações pessoais não prejudica os direitos e interesses legítimos de terceiros.
请求转移个人信息次数等明显超出合理范围的,网络数据处理者可以根据转移个人信息的成本收取必要费用。
Se o número de solicitações de transferência de informações pessoais exceder claramente o escopo razoável, o processador de dados de rede pode cobrar as taxas necessárias com base no custo da transferência de informações pessoais.
中华人民共和国境外网络数据处理者处理境内自然人个人信息,依照《中华人民共和国个人信息保护法》第五十三条规定在境内设立专门机构或者指定代表的,应当将有关机构的名称或者代表的姓名、联系方式等报送所在地设区的市级网信部门;网信部门应当及时通报同级有关主管部门。
Se um processador de dados de rede fora do território da República Popular da China processar informações pessoais de pessoas físicas no território e estabelecer uma instituição especial ou nomear um representante no território de acordo com o artigo 53º da Lei de Proteção de Informações Pessoais da República Popular da China, deve enviar o nome da instituição ou o nome e informações de contato do representante ao departamento de assuntos cibernéticos da cidade com distritos onde está localizado; o departamento de assuntos cibernéticos deve notificar prontamente os departamentos competentes relevantes no mesmo nível.
网络数据处理者应当定期自行或者委托专业机构对其处理个人信息遵守法律、行政法规的情况进行合规审计。
Os processadores de dados de rede devem realizar regularmente auditorias de conformidade por conta própria ou contratar instituições profissionais para verificar a conformidade do processamento de informações pessoais com as leis e regulamentos administrativos.
网络数据处理者处理1000万人以上个人信息的,还应当遵守本条例第三十条、第三十二条对处理重要数据的网络数据处理者(以下简称重要数据的处理者)作出的规定。
Os processadores de dados de rede que processam informações pessoais de 10 milhões ou mais de pessoas também devem cumprir as disposições dos artigos 30º e 32º do presente regulamento relativas aos processadores de dados de rede que processam dados importantes (doravante referidos como processadores de dados importantes).
重要数据安全
Segurança de Dados Importantes
国家数据安全工作协调机制统筹协调有关部门制定重要数据目录,加强对重要数据的保护。各地区、各部门应当按照数据分类分级保护制度,确定本地区、本部门以及相关行业、领域的重要数据具体目录,对列入目录的网络数据进行重点保护。
O mecanismo de coordenação do trabalho de segurança de dados nacional coordena os departamentos relevantes na formulação de um catálogo de dados importantes, fortalecendo a proteção de dados importantes. Todas as regiões e departamentos devem, de acordo com o sistema de proteção classificada e graduada de dados, determinar os catálogos específicos de dados importantes em suas regiões, departamentos e setores ou campos relevantes, e fornecer proteção focada aos dados de rede listados no catálogo.
网络数据处理者应当按照国家有关规定识别、申报重要数据。对确认为重要数据的,相关地区、部门应当及时向网络数据处理者告知或者公开发布。网络数据处理者应当履行网络数据安全保护责任。
Os processadores de dados de rede devem identificar e declarar dados importantes de acordo com os regulamentos nacionais relevantes. Para dados confirmados como importantes, as regiões e departamentos relevantes devem notificar prontamente o processador de dados de rede ou divulgar publicamente. O processador de dados de rede deve cumprir a responsabilidade de proteção de segurança de dados de rede.
国家鼓励网络数据处理者使用数据标签标识等技术和产品,提高重要数据安全管理水平。
O Estado incentiva os processadores de dados de rede a usar tecnologias e produtos como etiquetas de identificação de dados para melhorar o nível de gestão de segurança de dados importantes.
重要数据的处理者应当明确网络数据安全负责人和网络数据安全管理机构。网络数据安全管理机构应当履行下列网络数据安全保护责任:
Os processadores de dados importantes devem designar um responsável pela segurança de dados de rede e uma instituição de gestão de segurança de dados de rede. A instituição de gestão de segurança de dados de rede deve cumprir as seguintes responsabilidades de proteção de segurança de dados de rede:
(一)制定实施网络数据安全管理制度、操作规程和网络数据安全事件应急预案;
(1) Formular e implementar sistemas de gestão de segurança de dados de rede, procedimentos operacionais e planos de emergência para incidentes de segurança de dados de rede;
(二)定期组织开展网络数据安全风险监测、风险评估、应急演练、宣传教育培训等活动,及时处置网络数据安全风险和事件;
(2) Realizar regularmente monitoramento de riscos de segurança de dados de rede, avaliação de riscos, exercícios de emergência, atividades de educação e treinamento, e lidar prontamente com riscos e incidentes de segurança de dados de rede;
(三)受理并处理网络数据安全投诉、举报。
(3) Receber e lidar com reclamações e denúncias de segurança de dados de rede.
网络数据安全负责人应当具备网络数据安全专业知识和相关管理工作经历,由网络数据处理者管理层成员担任,有权直接向有关主管部门报告网络数据安全情况。
O responsável pela segurança de dados de rede deve possuir conhecimento profissional em segurança de dados de rede e experiência relevante em gestão, ser nomeado entre os membros da administração do processador de dados de rede, e ter o direito de relatar diretamente a situação de segurança de dados de rede aos departamentos competentes relevantes.
掌握有关主管部门规定的特定种类、规模的重要数据的网络数据处理者,应当对网络数据安全负责人和关键岗位的人员进行安全背景审查,加强相关人员培训。审查时,可以申请公安机关、国家安全机关协助。
Os processadores de dados de rede que possuem dados importantes de tipos e escalas específicos estipulados pelos departamentos competentes relevantes devem realizar verificação de antecedentes de segurança para o responsável pela segurança de dados de rede e pessoal em cargos-chave, e fortalecer o treinamento do pessoal relevante. Ao realizar a verificação, podem solicitar assistência dos órgãos de segurança pública ou de segurança nacional.
重要数据的处理者提供、委托处理、共同处理重要数据前,应当进行风险评估,但是属于履行法定职责或者法定义务的除外。
Antes de fornecer, confiar o processamento ou processar conjuntamente dados importantes, os processadores de dados importantes devem realizar uma avaliação de risco, exceto quando for para cumprir deveres legais ou obrigações legais.
风险评估应当重点评估下列内容:
A avaliação de risco deve focar na avaliação do seguinte:
(一)提供、委托处理、共同处理网络数据,以及网络数据接收方处理网络数据的目的、方式、范围等是否合法、正当、必要;
(1) Se o fornecimento, processamento por confiança ou processamento conjunto de dados de rede, e a finalidade, método e escopo do processamento de dados de rede pelo destinatário dos dados de rede são legais, legítimos e necessários;
(二)提供、委托处理、共同处理的网络数据遭到篡改、破坏、泄露或者非法获取、非法利用的风险,以及对国家安全、公共利益或者个人、组织合法权益带来的风险;
(2) O risco de adulteração, destruição, vazamento ou obtenção ou uso ilegal dos dados de rede fornecidos, processados por confiança ou processados conjuntamente, e o risco para a segurança nacional, interesse público ou direitos e interesses legítimos de indivíduos e organizações;
(三)网络数据接收方的诚信、守法等情况;
(3) A integridade e conformidade legal do destinatário dos dados de rede;
(四)与网络数据接收方订立或者拟订立的相关合同中关于网络数据安全的要求能否有效约束网络数据接收方履行网络数据安全保护义务;
(4) Se os requisitos de segurança de dados de rede nos contratos relevantes celebrados ou a serem celebrados com o destinatário dos dados de rede podem efetivamente obrigar o destinatário dos dados de rede a cumprir as obrigações de proteção de segurança de dados de rede;
(五)采取或者拟采取的技术和管理措施等能否有效防范网络数据遭到篡改、破坏、泄露或者非法获取、非法利用等风险;
(5) Se as medidas técnicas e de gestão adotadas ou a serem adotadas podem efetivamente prevenir riscos como adulteração, destruição, vazamento ou obtenção ou uso ilegal de dados de rede;
(六)有关主管部门规定的其他评估内容。
(6) Outros conteúdos de avaliação estipulados pelos departamentos competentes relevantes.
重要数据的处理者因合并、分立、解散、破产等可能影响重要数据安全的,应当采取措施保障网络数据安全,并向省级以上有关主管部门报告重要数据处置方案、接收方的名称或者姓名和联系方式等;主管部门不明确的,应当向省级以上数据安全工作协调机制报告。
Se um processador de dados importantes, devido a fusão, cisão, dissolução, falência ou outros motivos, puder afetar a segurança de dados importantes, deve tomar medidas para garantir a segurança dos dados de rede e relatar aos departamentos competentes relevantes acima do nível provincial o plano de disposição de dados importantes, o nome ou denominação e informações de contato do destinatário, etc.; se o departamento competente não for claro, deve relatar ao mecanismo de coordenação do trabalho de segurança de dados acima do nível provincial.
重要数据的处理者应当每年度对其网络数据处理活动开展风险评估,并向省级以上有关主管部门报送风险评估报告,有关主管部门应当及时通报同级网信部门、公安机关。
Os processadores de dados importantes devem realizar anualmente uma avaliação de risco de suas atividades de processamento de dados de rede e enviar um relatório de avaliação de risco aos departamentos competentes relevantes acima do nível provincial, que devem notificar prontamente o departamento de assuntos cibernéticos e os órgãos de segurança pública no mesmo nível.
风险评估报告应当包括下列内容:
O relatório de avaliação de risco deve incluir o seguinte:
(一)网络数据处理者基本信息、网络数据安全管理机构信息、网络数据安全负责人姓名和联系方式等;
(1) Informações básicas do processador de dados de rede, informações da instituição de gestão de segurança de dados de rede, nome e informações de contato do responsável pela segurança de dados de rede, etc.;
(二)处理重要数据的目的、种类、数量、方式、范围、存储期限、存储地点等,开展网络数据处理活动的情况,不包括网络数据内容本身;
(2) A finalidade, tipo, quantidade, método, escopo, período de armazenamento, local de armazenamento do processamento de dados importantes, e a situação das atividades de processamento de dados de rede, excluindo o conteúdo dos dados de rede em si;
(三)网络数据安全管理制度及实施情况,加密、备份、标签标识、访问控制、安全认证等技术措施和其他必要措施及其有效性;
(3) O sistema de gestão de segurança de dados de rede e sua implementação, medidas técnicas como criptografia, backup, etiquetas de identificação, controle de acesso, certificação de segurança e outras medidas necessárias e sua eficácia;
(四)发现的网络数据安全风险,发生的网络数据安全事件及处置情况;
(4) Riscos de segurança de dados de rede descobertos, incidentes de segurança de dados de rede ocorridos e sua resolução;
(五)提供、委托处理、共同处理重要数据的风险评估情况;
(5) A situação da avaliação de risco de fornecimento, processamento por confiança ou processamento conjunto de dados importantes;
(六)网络数据出境情况;
(6) A situação da transferência de dados de rede para o exterior;
(七)有关主管部门规定的其他报告内容。
(7) Outros conteúdos de relatório estipulados pelos departamentos competentes relevantes.
处理重要数据的大型网络平台服务提供者报送的风险评估报告,除包括前款规定的内容外,还应当充分说明关键业务和供应链网络数据安全等情况。
O relatório de avaliação de risco enviado por provedores de serviços de plataforma de rede de grande porte que processam dados importantes deve, além do conteúdo estipulado no parágrafo anterior, explicar totalmente a situação de segurança de dados de rede de negócios-chave e cadeia de suprimentos.
重要数据的处理者存在可能危害国家安全的重要数据处理活动的,省级以上有关主管部门应当责令其采取整改或者停止处理重要数据等措施。重要数据的处理者应当按照有关要求立即采取措施。
Se um processador de dados importantes tiver atividades de processamento de dados importantes que possam prejudicar a segurança nacional, os departamentos competentes relevantes acima do nível provincial devem ordenar que tome medidas como retificação ou interrupção do processamento de dados importantes. O processador de dados importantes deve tomar medidas imediatamente de acordo com os requisitos relevantes.
网络数据跨境安全管理
Gestão de Segurança de Transferência Internacional de Dados de Rede
国家网信部门统筹协调有关部门建立国家数据出境安全管理专项工作机制,研究制定国家网络数据出境安全管理相关政策,协调处理网络数据出境安全重大事项。
O departamento nacional de assuntos cibernéticos coordena os departamentos relevantes para estabelecer um mecanismo especial de trabalho de gestão de segurança de transferência internacional de dados, estudar e formular políticas relevantes de gestão de segurança de transferência internacional de dados de rede, e coordenar o tratamento de questões importantes de segurança de transferência internacional de dados de rede.
符合下列条件之一的,网络数据处理者可以向境外提供个人信息:
Os processadores de dados de rede podem fornecer informações pessoais para o exterior se atenderem a uma das seguintes condições:
(一)通过国家网信部门组织的数据出境安全评估;
(1) Passar pela avaliação de segurança de transferência internacional de dados organizada pelo departamento nacional de assuntos cibernéticos;
(二)按照国家网信部门的规定经专业机构进行个人信息保护认证;
(2) Obter certificação de proteção de informações pessoais por uma instituição profissional de acordo com os regulamentos do departamento nacional de assuntos cibernéticos;
(三)符合国家网信部门制定的关于个人信息出境标准合同的规定;
(3) Cumprir as disposições do contrato padrão para transferência internacional de informações pessoais formulado pelo departamento nacional de assuntos cibernéticos;
(四)为订立、履行个人作为一方当事人的合同,确需向境外提供个人信息;
(4) Ser necessário fornecer informações pessoais para o exterior para a celebração ou execução de um contrato no qual o indivíduo é parte;
(五)按照依法制定的劳动规章制度和依法签订的集体合同实施跨境人力资源管理,确需向境外提供员工个人信息;
(5) Ser necessário fornecer informações pessoais de funcionários para o exterior para a implementação de gestão de recursos humanos transfronteiriça de acordo com regulamentos trabalhistas formulados legalmente e contratos coletivos celebrados legalmente;
(六)为履行法定职责或者法定义务,确需向境外提供个人信息;
(6) Ser necessário fornecer informações pessoais para o exterior para o cumprimento de deveres legais ou obrigações legais;
(七)紧急情况下为保护自然人的生命健康和财产安全,确需向境外提供个人信息;
(7) Em situações de emergência, ser necessário fornecer informações pessoais para o exterior para proteger a vida e a saúde e a propriedade de pessoas físicas;
(八)法律、行政法规或者国家网信部门规定的其他条件。
(8) Outras condições estipuladas por leis, regulamentos administrativos ou pelo departamento nacional de assuntos cibernéticos.
中华人民共和国缔结或者参加的国际条约、协定对向中华人民共和国境外提供个人信息的条件等有规定的,可以按照其规定执行。
Se os tratados ou acordos internacionais dos quais a República Popular da China é parte ou aos quais aderiu estipularem condições para o fornecimento de informações pessoais para o exterior, essas disposições podem ser seguidas.
网络数据处理者在中华人民共和国境内运营中收集和产生的重要数据确需向境外提供的,应当通过国家网信部门组织的数据出境安全评估。网络数据处理者按照国家有关规定识别、申报重要数据,但未被相关地区、部门告知或者公开发布为重要数据的,不需要将其作为重要数据申报数据出境安全评估。
Se os dados importantes coletados e gerados por um processador de dados de rede durante suas operações no território da República Popular da China precisarem ser fornecidos para o exterior, devem passar pela avaliação de segurança de transferência internacional de dados organizada pelo departamento nacional de assuntos cibernéticos. Se o processador de dados de rede identificar e declarar dados importantes de acordo com os regulamentos nacionais relevantes, mas esses dados não forem notificados ou divulgados publicamente como importantes pelas regiões ou departamentos relevantes, não precisam ser declarados como dados importantes para a avaliação de segurança de transferência internacional de dados.
通过数据出境安全评估后,网络数据处理者向境外提供个人信息和重要数据的,不得超出评估时明确的数据出境目的、方式、范围和种类、规模等。
Após passar pela avaliação de segurança de transferência internacional de dados, o processador de dados de rede não pode exceder a finalidade, método, escopo, tipo e escala de transferência de dados claramente definidos durante a avaliação ao fornecer informações pessoais e dados importantes para o exterior.
国家采取措施,防范、处置网络数据跨境安全风险和威胁。任何个人、组织不得提供专门用于破坏、避开技术措施的程序、工具等;明知他人从事破坏、避开技术措施等活动的,不得为其提供技术支持或者帮助。
O Estado toma medidas para prevenir e lidar com riscos e ameaças à segurança de dados de rede transfronteiriços. Nenhum indivíduo ou organização pode fornecer programas ou ferramentas especificamente usados para destruir ou contornar medidas técnicas; sabendo que terceiros estão envolvidos em atividades de destruição ou contorno de medidas técnicas, não podem fornecer suporte técnico ou assistência.
网络平台服务提供者义务
Obrigações dos Provedores de Serviços de Plataforma de Rede
网络平台服务提供者应当通过平台规则或者合同等明确接入其平台的第三方产品和服务提供者的网络数据安全保护义务,督促第三方产品和服务提供者加强网络数据安全管理。
Os provedores de serviços de plataforma de rede devem, por meio de regras da plataforma ou contratos, especificar claramente as obrigações de proteção de segurança de dados de rede dos provedores de produtos e serviços terceirizados que acessam sua plataforma, e supervisionar os provedores de produtos e serviços terceirizados para fortalecer a gestão de segurança de dados de rede.
预装应用程序的智能终端等设备生产者,适用前款规定。
Os fabricantes de dispositivos inteligentes terminais com aplicativos pré-instalados estão sujeitos ao disposto no parágrafo anterior.
第三方产品和服务提供者违反法律、行政法规的规定或者平台规则、合同约定开展网络数据处理活动,对用户造成损害的,网络平台服务提供者、第三方产品和服务提供者、预装应用程序的智能终端等设备生产者应当依法承担相应责任。
Se um provedor de produtos ou serviços terceirizado violar leis ou regulamentos administrativos ou regras da plataforma ou contratos ao realizar atividades de processamento de dados de rede, causando danos aos usuários, o provedor de serviços de plataforma de rede, o provedor de produtos ou serviços terceirizado e o fabricante de dispositivos inteligentes terminais com aplicativos pré-instalados devem assumir a responsabilidade correspondente de acordo com a lei.
国家鼓励保险公司开发网络数据损害赔偿责任险种,鼓励网络平台服务提供者、预装应用程序的智能终端等设备生产者投保。
O Estado incentiva as companhias de seguros a desenvolver seguros de responsabilidade civil por danos de dados de rede, e incentiva os provedores de serviços de plataforma de rede e os fabricantes de dispositivos inteligentes terminais com aplicativos pré-instalados a contratar esses seguros.
提供应用程序分发服务的网络平台服务提供者,应当建立应用程序核验规则并开展网络数据安全相关核验。发现待分发或者已分发的应用程序不符合法律、行政法规的规定或者国家标准的强制性要求的,应当采取警示、不予分发、暂停分发或者终止分发等措施。
Os provedores de serviços de plataforma de rede que fornecem serviços de distribuição de aplicativos devem estabelecer regras de verificação de aplicativos e realizar verificações relacionadas à segurança de dados de rede. Se for descoberto que um aplicativo a ser distribuído ou já distribuído não está em conformidade com leis ou regulamentos administrativos ou requisitos obrigatórios de normas nacionais, devem tomar medidas como advertência, não distribuição, suspensão de distribuição ou cessação de distribuição.
网络平台服务提供者通过自动化决策方式向个人进行信息推送的,应当设置易于理解、便于访问和操作的个性化推荐关闭选项,为用户提供拒绝接收推送信息、删除针对其个人特征的用户标签等功能。
Ao usar métodos de tomada de decisão automatizada para enviar informações a indivíduos, os provedores de serviços de plataforma de rede devem definir opções de desativação de recomendação personalizada que sejam fáceis de entender, acessar e operar, fornecendo aos usuários funções como recusar o recebimento de informações enviadas e excluir rótulos de usuário baseados em suas características pessoais.
国家推进网络身份认证公共服务建设,按照政府引导、用户自愿原则进行推广应用。
O Estado promove a construção de serviços públicos de autenticação de identidade de rede, promovendo e aplicando com base no princípio de orientação governamental e voluntariedade do usuário.
鼓励网络平台服务提供者支持用户使用国家网络身份认证公共服务登记、核验真实身份信息。
Os provedores de serviços de plataforma de rede são incentivados a apoiar os usuários no uso do serviço público de autenticação de identidade de rede nacional para registrar e verificar informações de identidade real.
大型网络平台服务提供者应当每年度发布个人信息保护社会责任报告,报告内容包括但不限于个人信息保护措施和成效、个人行使权利的申请受理情况、主要由外部成员组成的个人信息保护监督机构履行职责情况等。
Os provedores de serviços de plataforma de rede de grande porte devem publicar anualmente um relatório de responsabilidade social de proteção de informações pessoais, que inclua, mas não se limite a, medidas e resultados de proteção de informações pessoais, situação de recebimento de solicitações de exercício de direitos por indivíduos, e situação de desempenho de funções pelo órgão de supervisão de proteção de informações pessoais composto principalmente por membros externos.
大型网络平台服务提供者跨境提供网络数据,应当遵守国家数据跨境安全管理要求,健全相关技术和管理措施,防范网络数据跨境安全风险。
Ao fornecer dados de rede para o exterior, os provedores de serviços de plataforma de rede de grande porte devem cumprir os requisitos nacionais de gestão de segurança de transferência internacional de dados, melhorar as medidas técnicas e de gestão relevantes e prevenir riscos de segurança de dados de rede transfronteiriços.
大型网络平台服务提供者不得利用网络数据、算法以及平台规则等从事下列活动:
Os provedores de serviços de plataforma de rede de grande porte não podem usar dados de rede, algoritmos ou regras da plataforma para se envolver nas seguintes atividades:
(一)通过误导、欺诈、胁迫等方式处理用户在平台上产生的网络数据;
(1) Processar dados de rede gerados por usuários na plataforma por meio de engano, fraude, coerção, etc.;
(二)无正当理由限制用户访问、使用其在平台上产生的网络数据;
(2) Restringir, sem justa causa, o acesso e uso dos dados de rede gerados pelos usuários na plataforma;
(三)对用户实施不合理的差别待遇,损害用户合法权益;
(3) Implementar tratamento diferenciado irracional em relação aos usuários, prejudicando seus direitos e interesses legítimos;
(四)法律、行政法规禁止的其他活动。
(4) Outras atividades proibidas por leis ou regulamentos administrativos.
监 督 管 理
Supervisão e Gestão
国家网信部门负责统筹协调网络数据安全和相关监督管理工作。
O departamento nacional de assuntos cibernéticos é responsável por coordenar a segurança de dados de rede e o trabalho de supervisão e gestão relacionado.
公安机关、国家安全机关依照有关法律、行政法规和本条例的规定,在各自职责范围内承担网络数据安全监督管理职责,依法防范和打击危害网络数据安全的违法犯罪活动。
Os órgãos de segurança pública e de segurança nacional, de acordo com as leis e regulamentos administrativos relevantes e as disposições do presente regulamento, assumem as responsabilidades de supervisão e gestão de segurança de dados de rede dentro de suas respectivas atribuições, prevenindo e combatendo legalmente atividades criminosas que prejudicam a segurança de dados de rede.
国家数据管理部门在具体承担数据管理工作中履行相应的网络数据安全职责。
O departamento nacional de gestão de dados, ao desempenhar especificamente o trabalho de gestão de dados, cumpre as responsabilidades correspondentes de segurança de dados de rede.
各地区、各部门对本地区、本部门工作中收集和产生的网络数据及网络数据安全负责。
Todas as regiões e departamentos são responsáveis pelos dados de rede coletados e gerados em seu trabalho e pela segurança dos dados de rede.
各有关主管部门承担本行业、本领域网络数据安全监督管理职责,应当明确本行业、本领域网络数据安全保护工作机构,统筹制定并组织实施本行业、本领域网络数据安全事件应急预案,定期组织开展本行业、本领域网络数据安全风险评估,对网络数据处理者履行网络数据安全保护义务情况进行监督检查,指导督促网络数据处理者及时对存在的风险隐患进行整改。
Os departamentos competentes relevantes assumem as responsabilidades de supervisão e gestão de segurança de dados de rede em seus setores e campos, devem especificar claramente as instituições de trabalho de proteção de segurança de dados de rede em seus setores e campos, formular e implementar de forma coordenada planos de emergência para incidentes de segurança de dados de rede em seus setores e campos, realizar regularmente avaliações de risco de segurança de dados de rede em seus setores e campos, realizar inspeções e supervisão sobre o cumprimento das obrigações de proteção de segurança de dados de rede pelos processadores de dados de rede, e orientar e supervisionar os processadores de dados de rede a corrigir prontamente os riscos e perigos existentes.
国家网信部门统筹协调有关主管部门及时汇总、研判、共享、发布网络数据安全风险相关信息,加强网络数据安全信息共享、网络数据安全风险和威胁监测预警以及网络数据安全事件应急处置工作。
O departamento nacional de assuntos cibernéticos coordena os departamentos competentes relevantes para reunir, analisar, compartilhar e divulgar prontamente informações relacionadas a riscos de segurança de dados de rede, fortalecendo o compartilhamento de informações de segurança de dados de rede, o monitoramento e alerta precoce de riscos e ameaças de segurança de dados de rede, e o trabalho de resposta a incidentes de segurança de dados de rede.
有关主管部门可以采取下列措施对网络数据安全进行监督检查:
Os departamentos competentes relevantes podem adotar as seguintes medidas para realizar inspeções e supervisão de segurança de dados de rede:
(一)要求网络数据处理者及其相关人员就监督检查事项作出说明;
(1) Exigir que o processador de dados de rede e seu pessoal relevante façam explicações sobre os assuntos de inspeção e supervisão;
(二)查阅、复制与网络数据安全有关的文件、记录;
(2) Consultar e copiar documentos e registros relacionados à segurança de dados de rede;
(三)检查网络数据安全措施运行情况;
(3) Verificar a operação das medidas de segurança de dados de rede;
(四)检查与网络数据处理活动有关的设备、物品;
(4) Inspecionar equipamentos e itens relacionados às atividades de processamento de dados de rede;
(五)法律、行政法规规定的其他必要措施。
(5) Outras medidas necessárias estipuladas por leis ou regulamentos administrativos.
网络数据处理者应当对有关主管部门依法开展的网络数据安全监督检查予以配合。
Os processadores de dados de rede devem cooperar com as inspeções e supervisão de segurança de dados de rede realizadas legalmente pelos departamentos competentes relevantes.
有关主管部门开展网络数据安全监督检查,应当客观公正,不得向被检查单位收取费用。
Ao realizar inspeções e supervisão de segurança de dados de rede, os departamentos competentes relevantes devem ser objetivos e justos, e não podem cobrar taxas da unidade inspecionada.
有关主管部门在网络数据安全监督检查中不得访问、收集与网络数据安全无关的业务信息,获取的信息只能用于维护网络数据安全的需要,不得用于其他用途。
Durante as inspeções e supervisão de segurança de dados de rede, os departamentos competentes relevantes não podem acessar ou coletar informações de negócios não relacionadas à segurança de dados de rede; as informações obtidas só podem ser usadas para as necessidades de manutenção da segurança de dados de rede, não podendo ser usadas para outros fins.
有关主管部门发现网络数据处理者的网络数据处理活动存在较大安全风险的,可以按照规定的权限和程序要求网络数据处理者暂停相关服务、修改平台规则、完善技术措施等,消除网络数据安全隐患。
Se os departamentos competentes relevantes descobrirem que as atividades de processamento de dados de rede de um processador de dados de rede apresentam riscos de segurança significativos, podem, de acordo com a autoridade e os procedimentos estipulados, exigir que o processador de dados de rede suspenda os serviços relevantes, modifique as regras da plataforma, melhore as medidas técnicas, etc., para eliminar os riscos de segurança de dados de rede.
有关主管部门在开展网络数据安全监督检查时,应当加强协同配合、信息沟通,合理确定检查频次和检查方式,避免不必要的检查和交叉重复检查。
Ao realizar inspeções e supervisão de segurança de dados de rede, os departamentos competentes relevantes devem fortalecer a coordenação e cooperação, o compartilhamento de informações, determinar razoavelmente a frequência e o método de inspeção, evitando inspeções desnecessárias e inspeções cruzadas repetidas.
个人信息保护合规审计、重要数据风险评估、重要数据出境安全评估等应当加强衔接,避免重复评估、审计。重要数据风险评估和网络安全等级测评的内容重合的,相关结果可以互相采信。
A auditoria de conformidade de proteção de informações pessoais, a avaliação de risco de dados importantes e a avaliação de segurança de transferência internacional de dados importantes devem ser coordenadas para evitar avaliações e auditorias repetidas. Se o conteúdo da avaliação de risco de dados importantes e da avaliação de nível de segurança cibernética se sobrepuser, os resultados relevantes podem ser mutuamente aceitos.
有关主管部门及其工作人员对在履行职责中知悉的个人隐私、个人信息、商业秘密、保密商务信息等网络数据应当依法予以保密,不得泄露或者非法向他人提供。
Os departamentos competentes relevantes e seu pessoal devem manter sigilo sobre dados de rede, como privacidade pessoal, informações pessoais, segredos comerciais e informações comerciais confidenciais, dos quais tenham conhecimento no exercício de suas funções, não podendo divulgá-los ou fornecê-los ilegalmente a terceiros.
境外的组织、个人从事危害中华人民共和国国家安全、公共利益,或者侵害中华人民共和国公民的个人信息权益的网络数据处理活动的,国家网信部门会同有关主管部门可以依法采取相应的必要措施。
Se organizações ou indivíduos estrangeiros se envolverem em atividades de processamento de dados de rede que prejudiquem a segurança nacional ou o interesse público da República Popular da China, ou infrinjam os direitos de informações pessoais de cidadãos chineses, o departamento nacional de assuntos cibernéticos, em conjunto com os departamentos competentes relevantes, pode tomar as medidas necessárias correspondentes de acordo com a lei.
法 律 责 任
Responsabilidade Legal
违反本条例第十二条、第十六条至第二十条、第二十二条、第四十条第一款和第二款、第四十一条、第四十二条规定的,由网信、电信、公安等主管部门依据各自职责责令改正,给予警告,没收违法所得;拒不改正或者情节严重的,处100万元以下罚款,并可以责令暂停相关业务、停业整顿、吊销相关业务许可证或者吊销营业执照,对直接负责的主管人员和其他直接责任人员可以处1万元以上10万元以下罚款。
Quem violar as disposições dos artigos 12º, 16º a 20º, 22º, 40º, parágrafos 1º e 2º, 41º e 42º do presente regulamento será, pelos departamentos competentes de assuntos cibernéticos, telecomunicações e segurança pública, de acordo com suas respectivas atribuições, ordenado a corrigir, receberá uma advertência e terá os lucros ilícitos confiscados; se recusar a corrigir ou as circunstâncias forem graves, será multado em até 1 milhão de yuans, e poderá ser ordenado a suspender os negócios relevantes, parar para reorganização, ter a licença comercial relevante revogada ou a licença comercial cancelada, e os responsáveis diretos e outros responsáveis diretos podem ser multados entre 10 mil e 100 mil yuans.
违反本条例第十三条规定的,由网信、电信、公安、国家安全等主管部门依据各自职责责令改正,给予警告,可以并处10万元以上100万元以下罚款,对直接负责的主管人员和其他直接责任人员可以处1万元以上10万元以下罚款;拒不改正或者情节严重的,处100万元以上1000万元以下罚款,并可以责令暂停相关业务、停业整顿、吊销相关业务许可证或者吊销营业执照,对直接负责的主管人员和其他直接责任人员处10万元以上100万元以下罚款。
Quem violar o disposto no artigo 13º do presente regulamento será, pelos departamentos competentes de assuntos cibernéticos, telecomunicações, segurança pública e segurança nacional, de acordo com suas respectivas atribuições, ordenado a corrigir, receberá uma advertência, e poderá ser multado entre 100 mil e 1 milhão de yuans, e os responsáveis diretos e outros responsáveis diretos podem ser multados entre 10 mil e 100 mil yuans; se recusar a corrigir ou as circunstâncias forem graves, será multado entre 1 milhão e 10 milhões de yuans, e poderá ser ordenado a suspender os negócios relevantes, parar para reorganização, ter a licença comercial relevante revogada ou a licença comercial cancelada, e os responsáveis diretos e outros responsáveis diretos serão multados entre 100 mil e 1 milhão de yuans.
违反本条例第二十九条第二款、第三十条第二款和第三款、第三十一条、第三十二条规定的,由网信、电信、公安等主管部门依据各自职责责令改正,给予警告,可以并处5万元以上50万元以下罚款,对直接负责的主管人员和其他直接责任人员可以处1万元以上10万元以下罚款;拒不改正或者造成大量数据泄露等严重后果的,处50万元以上200万元以下罚款,并可以责令暂停相关业务、停业整顿、吊销相关业务许可证或者吊销营业执照,对直接负责的主管人员和其他直接责任人员处5万元以上20万元以下罚款。
Quem violar as disposições do artigo 29º, parágrafo 2º, artigo 30º, parágrafos 2º e 3º, artigo 31º e artigo 32º do presente regulamento será, pelos departamentos competentes de assuntos cibernéticos, telecomunicações e segurança pública, de acordo com suas respectivas atribuições, ordenado a corrigir, receberá uma advertência, e poderá ser multado entre 50 mil e 500 mil yuans, e os responsáveis diretos e outros responsáveis diretos podem ser multados entre 10 mil e 100 mil yuans; se recusar a corrigir ou causar consequências graves, como vazamento de grande quantidade de dados, será multado entre 500 mil e 2 milhões de yuans, e poderá ser ordenado a suspender os negócios relevantes, parar para reorganização, ter a licença comercial relevante revogada ou a licença comercial cancelada, e os responsáveis diretos e outros responsáveis diretos serão multados entre 50 mil e 200 mil yuans.
违反本条例其他有关规定的,由有关主管部门依照《中华人民共和国网络安全法》、《中华人民共和国数据安全法》、《中华人民共和国个人信息保护法》等法律的有关规定追究法律责任。
Quem violar outras disposições do presente regulamento será responsabilizado legalmente pelos departamentos competentes relevantes de acordo com as disposições da Lei de Segurança Cibernética da República Popular da China, da Lei de Segurança de Dados da República Popular da China, da Lei de Proteção de Informações Pessoais da República Popular da China e outras leis.
网络数据处理者存在主动消除或者减轻违法行为危害后果、违法行为轻微并及时改正且没有造成危害后果或者初次违法且危害后果轻微并及时改正等情形的,依照《中华人民共和国行政处罚法》的规定从轻、减轻或者不予行政处罚。
Se o processador de dados de rede eliminar ou mitigar voluntariamente as consequências prejudiciais da violação, a violação for leve e corrigida prontamente sem causar consequências prejudiciais, ou for a primeira violação com consequências leves e corrigida prontamente, será tratado com penalidade leve, reduzida ou isenta de acordo com as disposições da Lei de Punição Administrativa da República Popular da China.
国家机关不履行本条例规定的网络数据安全保护义务的,由其上级机关或者有关主管部门责令改正;对直接负责的主管人员和其他直接责任人员依法给予处分。
Se um órgão estatal não cumprir as obrigações de proteção de segurança de dados de rede estipuladas no presente regulamento, seu órgão superior ou o departamento competente relevante ordenará a correção; os responsáveis diretos e outros responsáveis diretos receberão sanções administrativas de acordo com a lei.
违反本条例规定,给他人造成损害的,依法承担民事责任;构成违反治安管理行为的,依法给予治安管理处罚;构成犯罪的,依法追究刑事责任。
Quem violar as disposições do presente regulamento e causar danos a terceiros assumirá responsabilidade civil de acordo com a lei; se constituir violação da administração pública, receberá sanção administrativa de acordo com a lei; se constituir crime, será responsabilizado criminalmente de acordo com a lei.
附 则
Disposições Complementares
本条例下列用语的含义:
Para os fins do presente regulamento, os seguintes termos têm os significados abaixo:
(一)网络数据,是指通过网络处理和产生的各种电子数据。
(1) Dados de rede: referem-se a vários dados eletrônicos processados e gerados por meio de redes.
(二)网络数据处理活动,是指网络数据的收集、存储、使用、加工、传输、提供、公开、删除等活动。
(2) Atividades de processamento de dados de rede: referem-se a atividades como coleta, armazenamento, uso, processamento, transmissão, fornecimento, divulgação e exclusão de dados de rede.
(三)网络数据处理者,是指在网络数据处理活动中自主决定处理目的和处理方式的个人、组织。
(3) Processador de dados de rede: refere-se a indivíduos ou organizações que decidem autonomamente a finalidade e o método de processamento em atividades de processamento de dados de rede.
(四)重要数据,是指特定领域、特定群体、特定区域或者达到一定精度和规模,一旦遭到篡改、破坏、泄露或者非法获取、非法利用,可能直接危害国家安全、经济运行、社会稳定、公共健康和安全的数据。
(4) Dados importantes: referem-se a dados que, em campos específicos, grupos específicos, regiões específicas ou com uma certa precisão e escala, se adulterados, destruídos, vazados ou obtidos ou usados ilegalmente, podem prejudicar diretamente a segurança nacional, a operação econômica, a estabilidade social, a saúde e a segurança públicas.
(五)委托处理,是指网络数据处理者委托个人、组织按照约定的目的和方式开展的网络数据处理活动。
(5) Processamento por confiança: refere-se a atividades de processamento de dados de rede realizadas por um processador de dados de rede que confia a indivíduos ou organizações para realizar de acordo com a finalidade e o método acordados.
(六)共同处理,是指两个以上的网络数据处理者共同决定网络数据的处理目的和处理方式的网络数据处理活动。
(6) Processamento conjunto: refere-se a atividades de processamento de dados de rede nas quais dois ou mais processadores de dados de rede decidem conjuntamente a finalidade e o método de processamento dos dados de rede.
(七)单独同意,是指个人针对其个人信息进行特定处理而专门作出具体、明确的同意。
(7) Consentimento separado: refere-se ao consentimento específico e claro dado por um indivíduo especificamente para um processamento específico de suas informações pessoais.
(八)大型网络平台,是指注册用户5000万以上或者月活跃用户1000万以上,业务类型复杂,网络数据处理活动对国家安全、经济运行、国计民生等具有重要影响的网络平台。
(8) Plataforma de rede de grande porte: refere-se a uma plataforma de rede com 50 milhões ou mais de usuários registrados ou 10 milhões ou mais de usuários ativos mensais, com tipos de negócios complexos, e cujas atividades de processamento de dados de rede têm um impacto importante na segurança nacional, operação econômica, meios de subsistência, etc.
开展核心数据的网络数据处理活动,按照国家有关规定执行。
As atividades de processamento de dados de rede de dados principais devem ser realizadas de acordo com os regulamentos nacionais relevantes.
自然人因个人或者家庭事务处理个人信息的,不适用本条例。
O processamento de informações pessoais por pessoas físicas para fins pessoais ou familiares não está sujeito ao presente regulamento.
开展涉及国家秘密、工作秘密的网络数据处理活动,适用《中华人民共和国保守国家秘密法》等法律、行政法规的规定。
As atividades de processamento de dados de rede envolvendo segredos de Estado ou segredos de trabalho estão sujeitas às disposições da Lei de Sigilo da República Popular da China e outras leis e regulamentos administrativos.
本条例自2025年1月1日起施行。
O presente regulamento entra em vigor em 1º de janeiro de 2025.