(2024年8月30日国务院第40次常务会议通过 2024年9月24日中华人民共和国国务院令第790号公布 自2025年1月1日起施行)
(Принято на 40-м заседании Постоянного комитета Государственного совета 30 августа 2024 г., опубликовано Указом Государственного совета КНР № 790 от 24 сентября 2024 г., вступает в силу с 1 января 2025 г.)
总 则
Общие положения
为了规范网络数据处理活动,保障网络数据安全,促进网络数据依法合理有效利用,保护个人、组织的合法权益,维护国家安全和公共利益,根据《中华人民共和国网络安全法》、《中华人民共和国数据安全法》、《中华人民共和国个人信息保护法》等法律,制定本条例。
Настоящее Положение разработано в соответствии с Законом КНР «О кибербезопасности», Законом КНР «О безопасности данных», Законом КНР «О защите персональной информации» и другими законами в целях регулирования деятельности по обработке сетевых данных, обеспечения безопасности сетевых данных, содействия законному, рациональному и эффективному использованию сетевых данных, защиты законных прав и интересов физических и юридических лиц, а также обеспечения национальной безопасности и общественных интересов.
在中华人民共和国境内开展网络数据处理活动及其安全监督管理,适用本条例。
Настоящее Положение применяется к деятельности по обработке сетевых данных, осуществляемой на территории Китайской Народной Республики, а также к надзору и управлению безопасностью такой деятельности.
在中华人民共和国境外处理中华人民共和国境内自然人个人信息的活动,符合《中华人民共和国个人信息保护法》第三条第二款规定情形的,也适用本条例。
Деятельность по обработке персональной информации физических лиц, находящихся на территории Китайской Народной Республики, осуществляемая за пределами территории Китайской Народной Республики, подпадающая под обстоятельства, указанные в части 2 статьи 3 Закона КНР «О защите персональной информации», также регулируется настоящим Положением.
在中华人民共和国境外开展网络数据处理活动,损害中华人民共和国国家安全、公共利益或者公民、组织合法权益的,依法追究法律责任。
Деятельность по обработке сетевых данных, осуществляемая за пределами территории Китайской Народной Республики, наносящая ущерб национальной безопасности, общественным интересам или законным правам и интересам граждан или организаций Китая, влечет юридическую ответственность в соответствии с законом.
网络数据安全管理工作坚持中国共产党的领导,贯彻总体国家安全观,统筹促进网络数据开发利用与保障网络数据安全。
Работа по управлению безопасностью сетевых данных осуществляется под руководством Коммунистической партии Китая, реализует концепцию всеобъемлющей национальной безопасности, координирует содействие разработке и использованию сетевых данных с обеспечением их безопасности.
国家鼓励网络数据在各行业、各领域的创新应用,加强网络数据安全防护能力建设,支持网络数据相关技术、产品、服务创新,开展网络数据安全宣传教育和人才培养,促进网络数据开发利用和产业发展。
Государство поощряет инновационное применение сетевых данных в различных отраслях и сферах, усиливает создание потенциала защиты безопасности сетевых данных, поддерживает инновации в технологиях, продуктах и услугах, связанных с сетевыми данными, проводит просветительскую работу и подготовку кадров в области безопасности сетевых данных, содействует разработке и использованию сетевых данных и развитию отрасли.
国家根据网络数据在经济社会发展中的重要程度,以及一旦遭到篡改、破坏、泄露或者非法获取、非法利用,对国家安全、公共利益或者个人、组织合法权益造成的危害程度,对网络数据实行分类分级保护。
Государство осуществляет классифицированную и иерархическую защиту сетевых данных в зависимости от степени их важности для экономического и социального развития, а также от степени вреда, который может быть причинен национальной безопасности, общественным интересам или законным правам и интересам физических и юридических лиц в случае их подделки, уничтожения, утечки или незаконного получения, незаконного использования.
国家积极参与网络数据安全相关国际规则和标准的制定,促进国际交流与合作。
Государство активно участвует в разработке международных правил и стандартов, касающихся безопасности сетевых данных, и способствует международному обмену и сотрудничеству.
国家支持相关行业组织按照章程,制定网络数据安全行为规范,加强行业自律,指导会员加强网络数据安全保护,提高网络数据安全保护水平,促进行业健康发展。
Государство поддерживает соответствующие отраслевые организации в разработке в соответствии с уставами кодексов поведения в области безопасности сетевых данных, усилении саморегулирования отрасли, руководстве членами в усилении защиты безопасности сетевых данных, повышении уровня защиты безопасности сетевых данных и содействии здоровому развитию отрасли.
一 般 规 定
Общие положения
任何个人、组织不得利用网络数据从事非法活动,不得从事窃取或者以其他非法方式获取网络数据、非法出售或者非法向他人提供网络数据等非法网络数据处理活动。
Ни одно физическое или юридическое лицо не вправе использовать сетевые данные для осуществления незаконной деятельности, а также заниматься незаконной деятельностью по обработке сетевых данных, такой как хищение или иное незаконное получение сетевых данных, незаконная продажа или незаконное предоставление сетевых данных другим лицам.
任何个人、组织不得提供专门用于从事前款非法活动的程序、工具;明知他人从事前款非法活动的,不得为其提供互联网接入、服务器托管、网络存储、通讯传输等技术支持,或者提供广告推广、支付结算等帮助。
Ни одно физическое или юридическое лицо не вправе предоставлять программы, инструменты, специально предназначенные для осуществления незаконной деятельности, указанной в предыдущем абзаце; при осведомленности о том, что другое лицо занимается такой незаконной деятельностью, не вправе предоставлять ему техническую поддержку, такую как доступ в Интернет, хостинг серверов, сетевое хранение, передача связи, или оказывать помощь, такую как рекламное продвижение, расчетные услуги.
网络数据处理者应当依照法律、行政法规的规定和国家标准的强制性要求,在网络安全等级保护的基础上,加强网络数据安全防护,建立健全网络数据安全管理制度,采取加密、备份、访问控制、安全认证等技术措施和其他必要措施,保护网络数据免遭篡改、破坏、泄露或者非法获取、非法利用,处置网络数据安全事件,防范针对和利用网络数据实施的违法犯罪活动,并对所处理网络数据的安全承担主体责任。
Операторы сетевых данных обязаны в соответствии с требованиями законов, административных нормативных актов и обязательными требованиями государственных стандартов на основе защиты уровней кибербезопасности усиливать защиту безопасности сетевых данных, создавать и совершенствовать системы управления безопасностью сетевых данных, принимать технические меры, такие как шифрование, резервное копирование, контроль доступа, аутентификация безопасности, и другие необходимые меры для защиты сетевых данных от подделки, уничтожения, утечки или незаконного получения, незаконного использования, реагировать на инциденты безопасности сетевых данных, предотвращать преступную деятельность, направленную на сетевые данные или с их использованием, и нести основную ответственность за безопасность обрабатываемых сетевых данных.
网络数据处理者提供的网络产品、服务应当符合相关国家标准的强制性要求;发现网络产品、服务存在安全缺陷、漏洞等风险时,应当立即采取补救措施,按照规定及时告知用户并向有关主管部门报告;涉及危害国家安全、公共利益的,网络数据处理者还应当在24小时内向有关主管部门报告。
Сетевые продукты и услуги, предоставляемые операторами сетевых данных, должны соответствовать обязательным требованиям соответствующих государственных стандартов; при обнаружении рисков, таких как дефекты безопасности, уязвимости в сетевых продуктах или услугах, оператор обязан немедленно принять меры по устранению, своевременно уведомить пользователей в установленном порядке и сообщить соответствующим компетентным органам; если это затрагивает национальную безопасность или общественные интересы, оператор сетевых данных также обязан сообщить в соответствующие компетентные органы в течение 24 часов.
网络数据处理者应当建立健全网络数据安全事件应急预案,发生网络数据安全事件时,应当立即启动预案,采取措施防止危害扩大,消除安全隐患,并按照规定向有关主管部门报告。
Операторы сетевых данных обязаны разрабатывать и совершенствовать планы действий в чрезвычайных ситуациях по безопасности сетевых данных; при возникновении инцидента безопасности сетевых данных они обязаны немедленно запустить план, принять меры для предотвращения расширения ущерба, устранить угрозы безопасности и сообщить в соответствующие компетентные органы в установленном порядке.
网络数据安全事件对个人、组织合法权益造成危害的,网络数据处理者应当及时将安全事件和风险情况、危害后果、已经采取的补救措施等,以电话、短信、即时通信工具、电子邮件或者公告等方式通知利害关系人;法律、行政法规规定可以不通知的,从其规定。网络数据处理者在处置网络数据安全事件过程中发现涉嫌违法犯罪线索的,应当按照规定向公安机关、国家安全机关报案,并配合开展侦查、调查和处置工作。
Если инцидент безопасности сетевых данных наносит ущерб законным правам и интересам физических или юридических лиц, оператор сетевых данных обязан своевременно уведомить заинтересованные стороны об инциденте безопасности и ситуации с риском, последствиях ущерба, принятых мерах по устранению и т.д. по телефону, SMS, через средства мгновенного обмена сообщениями, электронную почту или объявления; если закон или административные нормативные акты предусматривают возможность не уведомлять, то применяются соответствующие положения. Если в процессе реагирования на инцидент безопасности сетевых данных оператор обнаруживает признаки незаконной или преступной деятельности, он обязан в установленном порядке сообщить в органы общественной безопасности или органы государственной безопасности и сотрудничать в проведении расследования, проверки и принятии мер.
网络数据处理者向其他网络数据处理者提供、委托处理个人信息和重要数据的,应当通过合同等与网络数据接收方约定处理目的、方式、范围以及安全保护义务等,并对网络数据接收方履行义务的情况进行监督。向其他网络数据处理者提供、委托处理个人信息和重要数据的处理情况记录,应当至少保存3年。
При предоставлении персональной информации и важных данных другому оператору сетевых данных или поручении их обработки, оператор сетевых данных обязан через договор или иным образом согласовать с получателем сетевых данных цели, способы, объем обработки, а также обязательства по защите безопасности и осуществлять надзор за выполнением получателем своих обязательств. Записи о предоставлении или поручении обработки персональной информации и важных данных другому оператору должны храниться не менее 3 лет.
网络数据接收方应当履行网络数据安全保护义务,并按照约定的目的、方式、范围等处理个人信息和重要数据。
Получатель сетевых данных обязан выполнять обязательства по защите безопасности сетевых данных и обрабатывать персональную информацию и важные данные в соответствии с согласованными целями, способами и объемом.
两个以上的网络数据处理者共同决定个人信息和重要数据的处理目的和处理方式的,应当约定各自的权利和义务。
Если два или более оператора сетевых данных совместно определяют цели и способы обработки персональной информации и важных данных, они обязаны согласовать свои права и обязанности.
网络数据处理者开展网络数据处理活动,影响或者可能影响国家安全的,应当按照国家有关规定进行国家安全审查。
Если деятельность по обработке сетевых данных, осуществляемая оператором сетевых данных, влияет или может повлиять на национальную безопасность, он обязан пройти проверку национальной безопасности в соответствии с соответствующими положениями государства.
网络数据处理者因合并、分立、解散、破产等原因需要转移网络数据的,网络数据接收方应当继续履行网络数据安全保护义务。
Если оператору сетевых данных необходимо передать сетевые данные в связи с реорганизацией, разделением, ликвидацией, банкротством и т.п., получатель сетевых данных обязан продолжать выполнять обязательства по защите безопасности сетевых данных.
国家机关委托他人建设、运行、维护电子政务系统,存储、加工政务数据,应当按照国家有关规定经过严格的批准程序,明确受托方的网络数据处理权限、保护责任等,监督受托方履行网络数据安全保护义务。
Если государственный орган поручает другому лицу создание, эксплуатацию или обслуживание системы электронного правительства, хранение или обработку правительственных данных, это должно быть осуществлено после строгой процедуры утверждения в соответствии с соответствующими положениями государства, с четким определением полномочий по обработке сетевых данных и обязанностей по защите порученной стороны, а также с надзором за выполнением порученной стороной обязательств по защите безопасности сетевых данных.
网络数据处理者为国家机关、关键信息基础设施运营者提供服务,或者参与其他公共基础设施、公共服务系统建设、运行、维护的,应当依照法律、法规的规定和合同约定履行网络数据安全保护义务,提供安全、稳定、持续的服务。
Если оператор сетевых данных предоставляет услуги государственным органам или операторам ключевой информационной инфраструктуры, или участвует в создании, эксплуатации или обслуживании других общественных инфраструктур или систем общественных услуг, он обязан выполнять обязательства по защите безопасности сетевых данных в соответствии с законами, нормативными актами и договорными условиями, предоставляя безопасные, стабильные и непрерывные услуги.
前款规定的网络数据处理者未经委托方同意,不得访问、获取、留存、使用、泄露或者向他人提供网络数据,不得对网络数据进行关联分析。
Оператор сетевых данных, указанный в предыдущем абзаце, без согласия поручителя не вправе получать доступ, собирать, хранить, использовать, разглашать или предоставлять другим лицам сетевые данные, а также проводить корреляционный анализ сетевых данных.
为国家机关提供服务的信息系统应当参照电子政务系统的管理要求加强网络数据安全管理,保障网络数据安全。
Информационные системы, предоставляющие услуги государственным органам, должны ссылаться на требования управления системами электронного правительства для усиления управления безопасностью сетевых данных и обеспечения безопасности сетевых данных.
网络数据处理者使用自动化工具访问、收集网络数据,应当评估对网络服务带来的影响,不得非法侵入他人网络,不得干扰网络服务正常运行。
При использовании автоматизированных инструментов для доступа и сбора сетевых данных оператор сетевых данных обязан оценить влияние на сетевые услуги, не вправе незаконно вторгаться в чужие сети и не вправе нарушать нормальную работу сети.
提供生成式人工智能服务的网络数据处理者应当加强对训练数据和训练数据处理活动的安全管理,采取有效措施防范和处置网络数据安全风险。
Операторы сетевых данных, предоставляющие услуги генеративного искусственного интеллекта, обязаны усилить управление безопасностью обучающих данных и деятельности по их обработке, принимать эффективные меры для предотвращения и устранения рисков безопасности сетевых данных.
面向社会提供产品、服务的网络数据处理者应当接受社会监督,建立便捷的网络数据安全投诉、举报渠道,公布投诉、举报方式等信息,及时受理并处理网络数据安全投诉、举报。
Операторы сетевых данных, предоставляющие продукты или услуги обществу, обязаны принимать общественный надзор, создавать удобные каналы для жалоб и сообщений о безопасности сетевых данных, публиковать информацию о способах подачи жалоб и сообщений, своевременно принимать и обрабатывать жалобы и сообщения о безопасности сетевых данных.
个人信息保护
Защита персональной информации
网络数据处理者在处理个人信息前,通过制定个人信息处理规则的方式依法向个人告知的,个人信息处理规则应当集中公开展示、易于访问并置于醒目位置,内容明确具体、清晰易懂,包括但不限于下列内容:
Если до обработки персональной информации оператор сетевых данных информирует физическое лицо путем разработки правил обработки персональной информации в соответствии с законом, такие правила должны быть централизованно опубликованы, легко доступны и размещены на видном месте, содержание должно быть четким, конкретным, понятным, включая, помимо прочего, следующее:
(一)网络数据处理者的名称或者姓名和联系方式;
(1) наименование или имя и контактные данные оператора сетевых данных;
(二)处理个人信息的目的、方式、种类,处理敏感个人信息的必要性以及对个人权益的影响;
(2) цели, способы и виды обработки персональной информации, необходимость обработки чувствительной персональной информации и ее влияние на права и интересы физического лица;
(三)个人信息保存期限和到期后的处理方式,保存期限难以确定的,应当明确保存期限的确定方法;
(3) срок хранения персональной информации и способ обработки по истечении срока; если срок хранения трудно определить, должен быть четко указан метод определения срока хранения;
(四)个人查阅、复制、转移、更正、补充、删除、限制处理个人信息以及注销账号、撤回同意的方法和途径等。
(4) способы и пути для физического лица по ознакомлению, копированию, переносу, исправлению, дополнению, удалению, ограничению обработки персональной информации, а также по аннулированию учетной записи и отзыву согласия.
网络数据处理者按照前款规定向个人告知收集和向其他网络数据处理者提供个人信息的目的、方式、种类以及网络数据接收方信息的,应当以清单等形式予以列明。网络数据处理者处理不满十四周岁未成年人个人信息的,还应当制定专门的个人信息处理规则。
Если оператор сетевых данных в соответствии с предыдущим абзацем информирует физическое лицо о целях, способах и видах сбора и предоставления персональной информации другому оператору сетевых данных, а также об информации о получателе сетевых данных, это должно быть указано в форме перечня и т.п. Если оператор сетевых данных обрабатывает персональную информацию несовершеннолетних в возрасте до 14 лет, он также обязан разработать специальные правила обработки персональной информации.
网络数据处理者基于个人同意处理个人信息的,应当遵守下列规定:
Если оператор сетевых данных обрабатывает персональную информацию на основе согласия физического лица, он обязан соблюдать следующие положения:
(一)收集个人信息为提供产品或者服务所必需,不得超范围收集个人信息,不得通过误导、欺诈、胁迫等方式取得个人同意;
(1) сбор персональной информации должен быть необходимым для предоставления продуктов или услуг; не допускается сбор персональной информации сверх необходимого объема; не допускается получение согласия физического лица путем введения в заблуждение, обмана, принуждения и т.п.;
(二)处理生物识别、宗教信仰、特定身份、医疗健康、金融账户、行踪轨迹等敏感个人信息的,应当取得个人的单独同意;
(2) при обработке чувствительной персональной информации, такой как биометрические данные, религиозные убеждения, конкретная идентичность, медицинское здоровье, финансовые счета, данные о перемещениях, необходимо получить отдельное согласие физического лица;
(三)处理不满十四周岁未成年人个人信息的,应当取得未成年人的父母或者其他监护人的同意;
(3) при обработке персональной информации несовершеннолетних в возрасте до 14 лет необходимо получить согласие их родителей или других законных опекунов;
(四)不得超出个人同意的个人信息处理目的、方式、种类、保存期限处理个人信息;
(4) не допускается обработка персональной информации за пределами целей, способов, видов и сроков хранения, на которые было дано согласие физического лица;
(五)不得在个人明确表示不同意处理其个人信息后,频繁征求同意;
(5) не допускается частое повторное запрашивание согласия после того, как физическое лицо явно выразило несогласие на обработку своей персональной информации;
(六)个人信息的处理目的、方式、种类发生变更的,应当重新取得个人同意。
(6) при изменении целей, способов или видов обработки персональной информации необходимо повторно получить согласие физического лица.
法律、行政法规规定处理敏感个人信息应当取得书面同意的,从其规定。
Если закон или административный нормативный акт требует письменного согласия на обработку чувствительной персональной информации, применяются соответствующие положения.
个人请求查阅、复制、更正、补充、删除、限制处理其个人信息,或者个人注销账号、撤回同意的,网络数据处理者应当及时受理,并提供便捷的支持个人行使权利的方法和途径,不得设置不合理条件限制个人的合理请求。
Если физическое лицо запрашивает ознакомление, копирование, исправление, дополнение, удаление, ограничение обработки своей персональной информации, или аннулирование учетной записи, отзыв согласия, оператор сетевых данных обязан своевременно рассмотреть запрос и предоставить удобные методы и пути для поддержки осуществления прав физического лица, не устанавливая необоснованных условий, ограничивающих разумные запросы физического лица.
因使用自动化采集技术等无法避免采集到非必要个人信息或者未依法取得个人同意的个人信息,以及个人注销账号的,网络数据处理者应当删除个人信息或者进行匿名化处理。法律、行政法规规定的保存期限未届满,或者删除、匿名化处理个人信息从技术上难以实现的,网络数据处理者应当停止除存储和采取必要的安全保护措施之外的处理。
Если из-за использования технологий автоматизированного сбора и т.п. невозможно избежать сбора ненужной персональной информации или персональной информации, полученной без законного согласия физического лица, а также в случае аннулирования учетной записи физическим лицом, оператор сетевых данных обязан удалить персональную информацию или провести ее деперсонализацию. Если срок хранения, установленный законом или административным нормативным актом, еще не истек, или удаление или деперсонализация персональной информации технически затруднены, оператор сетевых данных обязан прекратить обработку, за исключением хранения и принятия необходимых мер защиты безопасности.
对符合下列条件的个人信息转移请求,网络数据处理者应当为个人指定的其他网络数据处理者访问、获取有关个人信息提供途径:
При соблюдении следующих условий для запроса на перенос персональной информации оператор сетевых данных обязан предоставить другому оператору сетевых данных, указанному физическим лицом, возможность доступа и получения соответствующей персональной информации:
(一)能够验证请求人的真实身份;
(1) возможность подтвердить подлинную личность запрашивающего лица;
(二)请求转移的是本人同意提供的或者基于合同收集的个人信息;
(2) запрашиваемая к переносу персональная информация была предоставлена самим физическим лицом или собрана на основе договора;
(三)转移个人信息具备技术可行性;
(3) перенос персональной информации технически осуществим;
(四)转移个人信息不损害他人合法权益。
(4) перенос персональной информации не наносит ущерба законным правам и интересам других лиц.
请求转移个人信息次数等明显超出合理范围的,网络数据处理者可以根据转移个人信息的成本收取必要费用。
Если количество запросов на перенос персональной информации явно превышает разумные пределы, оператор сетевых данных может взимать необходимую плату, исходя из стоимости переноса персональной информации.
中华人民共和国境外网络数据处理者处理境内自然人个人信息,依照《中华人民共和国个人信息保护法》第五十三条规定在境内设立专门机构或者指定代表的,应当将有关机构的名称或者代表的姓名、联系方式等报送所在地设区的市级网信部门;网信部门应当及时通报同级有关主管部门。
Если оператор сетевых данных за пределами территории Китайской Народной Республики, обрабатывающий персональную информацию физических лиц на территории Китая, учреждает специальный орган или назначает представителя на территории Китая в соответствии со статьей 53 Закона КНР «О защите персональной информации», он обязан сообщить наименование такого органа или имя представителя, контактные данные и т.п. в отдел по делам киберпространства на уровне города, где находится орган или представитель; отдел по делам киберпространства обязан своевременно уведомить соответствующие компетентные органы того же уровня.
网络数据处理者应当定期自行或者委托专业机构对其处理个人信息遵守法律、行政法规的情况进行合规审计。
Операторы сетевых данных обязаны регулярно самостоятельно или с привлечением профессиональных организаций проводить аудит соответствия обработки персональной информации требованиям законов и административных нормативных актов.
网络数据处理者处理1000万人以上个人信息的,还应当遵守本条例第三十条、第三十二条对处理重要数据的网络数据处理者(以下简称重要数据的处理者)作出的规定。
Если оператор сетевых данных обрабатывает персональную информацию 10 миллионов и более человек, он также обязан соблюдать положения статей 30 и 32 настоящего Положения, касающиеся операторов, обрабатывающих важные данные (далее — операторы важных данных).
重要数据安全
Безопасность важных данных
国家数据安全工作协调机制统筹协调有关部门制定重要数据目录,加强对重要数据的保护。各地区、各部门应当按照数据分类分级保护制度,确定本地区、本部门以及相关行业、领域的重要数据具体目录,对列入目录的网络数据进行重点保护。
Координационный механизм по работе с безопасностью данных на государственном уровне координирует разработку соответствующими органами каталога важных данных и усиливает защиту важных данных. Все регионы и ведомства обязаны в соответствии с системой классифицированной и иерархической защиты данных определить конкретные каталоги важных данных для своих регионов, ведомств, а также соответствующих отраслей и сфер, и обеспечить особую защиту сетевых данных, включенных в каталог.
网络数据处理者应当按照国家有关规定识别、申报重要数据。对确认为重要数据的,相关地区、部门应当及时向网络数据处理者告知或者公开发布。网络数据处理者应当履行网络数据安全保护责任。
Операторы сетевых данных обязаны в соответствии с соответствующими положениями государства идентифицировать и декларировать важные данные. В случае подтверждения данных как важных, соответствующие регионы и ведомства обязаны своевременно уведомить оператора сетевых данных или опубликовать эту информацию. Оператор сетевых данных обязан выполнять обязанности по защите безопасности сетевых данных.
国家鼓励网络数据处理者使用数据标签标识等技术和产品,提高重要数据安全管理水平。
Государство поощряет операторов сетевых данных использовать технологии и продукты, такие как маркировка данных, для повышения уровня управления безопасностью важных данных.
重要数据的处理者应当明确网络数据安全负责人和网络数据安全管理机构。网络数据安全管理机构应当履行下列网络数据安全保护责任:
Операторы важных данных обязаны назначить ответственного за безопасность сетевых данных и создать орган управления безопасностью сетевых данных. Орган управления безопасностью сетевых данных обязан выполнять следующие обязанности по защите безопасности сетевых данных:
(一)制定实施网络数据安全管理制度、操作规程和网络数据安全事件应急预案;
(1) разрабатывать и внедрять системы управления безопасностью сетевых данных, операционные процедуры и планы действий в чрезвычайных ситуациях по безопасности сетевых данных;
(二)定期组织开展网络数据安全风险监测、风险评估、应急演练、宣传教育培训等活动,及时处置网络数据安全风险和事件;
(2) регулярно организовывать мониторинг рисков безопасности сетевых данных, оценку рисков, учения по действиям в чрезвычайных ситуациях, просветительскую и обучающую деятельность, своевременно устранять риски и инциденты безопасности сетевых данных;
(三)受理并处理网络数据安全投诉、举报。
(3) принимать и обрабатывать жалобы и сообщения о безопасности сетевых данных.
网络数据安全负责人应当具备网络数据安全专业知识和相关管理工作经历,由网络数据处理者管理层成员担任,有权直接向有关主管部门报告网络数据安全情况。
Ответственный за безопасность сетевых данных должен обладать профессиональными знаниями в области безопасности сетевых данных и соответствующим опытом управленческой работы, назначаться из числа членов руководства оператора сетевых данных и иметь право напрямую сообщать соответствующим компетентным органам о ситуации с безопасностью сетевых данных.
掌握有关主管部门规定的特定种类、规模的重要数据的网络数据处理者,应当对网络数据安全负责人和关键岗位的人员进行安全背景审查,加强相关人员培训。审查时,可以申请公安机关、国家安全机关协助。
Операторы сетевых данных, владеющие важными данными определенных видов и объемов, установленных соответствующими компетентными органами, обязаны проводить проверку безопасности биографических данных ответственного за безопасность сетевых данных и ключевого персонала, а также усиливать обучение соответствующего персонала. При проведении проверки они могут обращаться за содействием в органы общественной безопасности и органы государственной безопасности.
重要数据的处理者提供、委托处理、共同处理重要数据前,应当进行风险评估,但是属于履行法定职责或者法定义务的除外。
Перед предоставлением, поручением обработки или совместной обработкой важных данных оператор важных данных обязан провести оценку рисков, за исключением случаев, когда это необходимо для выполнения законных обязанностей или обязательств.
风险评估应当重点评估下列内容:
Оценка рисков должна в первую очередь оценивать следующее:
(一)提供、委托处理、共同处理网络数据,以及网络数据接收方处理网络数据的目的、方式、范围等是否合法、正当、必要;
(1) являются ли цели, способы и объем предоставления, поручения обработки или совместной обработки сетевых данных, а также обработки сетевых данных получателем, законными, обоснованными и необходимыми;
(二)提供、委托处理、共同处理的网络数据遭到篡改、破坏、泄露或者非法获取、非法利用的风险,以及对国家安全、公共利益或者个人、组织合法权益带来的风险;
(2) риски подделки, уничтожения, утечки или незаконного получения, незаконного использования предоставляемых, поручаемых к обработке или совместно обрабатываемых сетевых данных, а также риски для национальной безопасности, общественных интересов или законных прав и интересов физических и юридических лиц;
(三)网络数据接收方的诚信、守法等情况;
(3) добросовестность и соблюдение законов получателем сетевых данных;
(四)与网络数据接收方订立或者拟订立的相关合同中关于网络数据安全的要求能否有效约束网络数据接收方履行网络数据安全保护义务;
(4) способны ли требования по безопасности сетевых данных, содержащиеся в заключенных или планируемых к заключению договорах с получателем сетевых данных, эффективно обязать получателя выполнять обязательства по защите безопасности сетевых данных;
(五)采取或者拟采取的技术和管理措施等能否有效防范网络数据遭到篡改、破坏、泄露或者非法获取、非法利用等风险;
(5) способны ли принятые или планируемые к принятию технические и управленческие меры эффективно предотвращать риски подделки, уничтожения, утечки или незаконного получения, незаконного использования сетевых данных;
(六)有关主管部门规定的其他评估内容。
(6) другие элементы оценки, установленные соответствующими компетентными органами.
重要数据的处理者因合并、分立、解散、破产等可能影响重要数据安全的,应当采取措施保障网络数据安全,并向省级以上有关主管部门报告重要数据处置方案、接收方的名称或者姓名和联系方式等;主管部门不明确的,应当向省级以上数据安全工作协调机制报告。
Если оператор важных данных в связи с реорганизацией, разделением, ликвидацией, банкротством и т.п. может повлиять на безопасность важных данных, он обязан принять меры для обеспечения безопасности сетевых данных и сообщить вышестоящим соответствующим компетентным органам план передачи важных данных, наименование или имя и контактные данные получателя и т.п.; если компетентный орган не определен, сообщение направляется в координационный механизм по работе с безопасностью данных на уровне провинции или выше.
重要数据的处理者应当每年度对其网络数据处理活动开展风险评估,并向省级以上有关主管部门报送风险评估报告,有关主管部门应当及时通报同级网信部门、公安机关。
Операторы важных данных обязаны ежегодно проводить оценку рисков своей деятельности по обработке сетевых данных и представлять отчет об оценке рисков в вышестоящие соответствующие компетентные органы, которые обязаны своевременно уведомлять отдел по делам киберпространства и органы общественной безопасности того же уровня.
风险评估报告应当包括下列内容:
Отчет об оценке рисков должен включать следующее:
(一)网络数据处理者基本信息、网络数据安全管理机构信息、网络数据安全负责人姓名和联系方式等;
(1) основную информацию об операторе сетевых данных, информацию об органе управления безопасностью сетевых данных, имя и контактные данные ответственного за безопасность сетевых данных и т.п.;
(二)处理重要数据的目的、种类、数量、方式、范围、存储期限、存储地点等,开展网络数据处理活动的情况,不包括网络数据内容本身;
(2) цели, виды, объем, способы, масштаб, срок хранения, место хранения обрабатываемых важных данных, информацию о деятельности по обработке сетевых данных, за исключением содержания самих сетевых данных;
(三)网络数据安全管理制度及实施情况,加密、备份、标签标识、访问控制、安全认证等技术措施和其他必要措施及其有效性;
(3) системы управления безопасностью сетевых данных и их внедрение, технические меры, такие как шифрование, резервное копирование, маркировка, контроль доступа, аутентификация безопасности, и другие необходимые меры, а также их эффективность;
(四)发现的网络数据安全风险,发生的网络数据安全事件及处置情况;
(4) выявленные риски безопасности сетевых данных, произошедшие инциденты безопасности сетевых данных и меры по их устранению;
(五)提供、委托处理、共同处理重要数据的风险评估情况;
(5) результаты оценки рисков при предоставлении, поручении обработки или совместной обработке важных данных;
(六)网络数据出境情况;
(6) ситуация с трансграничной передачей сетевых данных;
(七)有关主管部门规定的其他报告内容。
(7) другие отчетные данные, установленные соответствующими компетентными органами.
处理重要数据的大型网络平台服务提供者报送的风险评估报告,除包括前款规定的内容外,还应当充分说明关键业务和供应链网络数据安全等情况。
Отчет об оценке рисков, представляемый крупными поставщиками платформенных услуг, обрабатывающими важные данные, помимо содержания, указанного в предыдущем абзаце, должен также в полной мере описывать ситуацию с безопасностью сетевых данных ключевых бизнес-процессов и цепочек поставок.
重要数据的处理者存在可能危害国家安全的重要数据处理活动的,省级以上有关主管部门应当责令其采取整改或者停止处理重要数据等措施。重要数据的处理者应当按照有关要求立即采取措施。
Если оператор важных данных осуществляет деятельность по обработке важных данных, которая может угрожать национальной безопасности, вышестоящие соответствующие компетентные органы обязаны потребовать от него принять меры по исправлению или прекращению обработки важных данных. Оператор важных данных обязан немедленно принять меры в соответствии с соответствующими требованиями.
网络数据跨境安全管理
Управление трансграничной безопасностью сетевых данных
国家网信部门统筹协调有关部门建立国家数据出境安全管理专项工作机制,研究制定国家网络数据出境安全管理相关政策,协调处理网络数据出境安全重大事项。
Государственный отдел по делам киберпространства координирует с соответствующими органами создание специального механизма управления трансграничной безопасностью данных, изучает и разрабатывает соответствующую политику управления трансграничной безопасностью сетевых данных, координирует решение важных вопросов трансграничной безопасности сетевых данных.
符合下列条件之一的,网络数据处理者可以向境外提供个人信息:
При соблюдении одного из следующих условий оператор сетевых данных может предоставлять персональную информацию за пределы территории Китая:
(一)通过国家网信部门组织的数据出境安全评估;
(1) прохождение оценки безопасности трансграничной передачи данных, организованной Государственным отделом по делам киберпространства;
(二)按照国家网信部门的规定经专业机构进行个人信息保护认证;
(2) прохождение сертификации защиты персональной информации профессиональной организацией в соответствии с положениями Государственного отдела по делам киберпространства;
(三)符合国家网信部门制定的关于个人信息出境标准合同的规定;
(3) соответствие положениям о типовых договорах на трансграничную передачу персональной информации, разработанным Государственным отделом по делам киберпространства;
(四)为订立、履行个人作为一方当事人的合同,确需向境外提供个人信息;
(4) необходимость предоставления персональной информации за пределы территории Китая для заключения или исполнения договора, стороной которого является физическое лицо;
(五)按照依法制定的劳动规章制度和依法签订的集体合同实施跨境人力资源管理,确需向境外提供员工个人信息;
(5) необходимость предоставления персональной информации сотрудников за пределы территории Китая для осуществления трансграничного управления человеческими ресурсами в соответствии с разработанными в соответствии с законом правилами внутреннего трудового распорядка и заключенными в соответствии с законом коллективными договорами;
(六)为履行法定职责或者法定义务,确需向境外提供个人信息;
(6) необходимость предоставления персональной информации за пределы территории Китая для выполнения законных обязанностей или обязательств;
(七)紧急情况下为保护自然人的生命健康和财产安全,确需向境外提供个人信息;
(7) необходимость предоставления персональной информации за пределы территории Китая в экстренных случаях для защиты жизни и здоровья, а также имущества физического лица;
(八)法律、行政法规或者国家网信部门规定的其他条件。
(8) другие условия, установленные законами, административными нормативными актами или Государственным отделом по делам киберпространства.
中华人民共和国缔结或者参加的国际条约、协定对向中华人民共和国境外提供个人信息的条件等有规定的,可以按照其规定执行。
Если международные договоры или соглашения, заключенные или к которым присоединилась Китайская Народная Республика, содержат положения об условиях предоставления персональной информации за пределы территории Китая, такие положения могут применяться.
网络数据处理者在中华人民共和国境内运营中收集和产生的重要数据确需向境外提供的,应当通过国家网信部门组织的数据出境安全评估。网络数据处理者按照国家有关规定识别、申报重要数据,但未被相关地区、部门告知或者公开发布为重要数据的,不需要将其作为重要数据申报数据出境安全评估。
Если важные данные, собранные и созданные в ходе деятельности на территории Китайской Народной Республики оператором сетевых данных, необходимо предоставить за пределы территории Китая, это должно быть осуществлено после прохождения оценки безопасности трансграничной передачи данных, организованной Государственным отделом по делам киберпространства. Если оператор сетевых данных идентифицировал и задекларировал важные данные в соответствии с соответствующими положениями государства, но они не были признаны важными данными соответствующими региональными или ведомственными органами или не были опубликованы в качестве таковых, такие данные не требуют подачи заявки на оценку безопасности трансграничной передачи данных в качестве важных данных.
通过数据出境安全评估后,网络数据处理者向境外提供个人信息和重要数据的,不得超出评估时明确的数据出境目的、方式、范围和种类、规模等。
После прохождения оценки безопасности трансграничной передачи данных оператор сетевых данных, предоставляющий персональную информацию и важные данные за пределы территории Китая, не вправе превышать цели, способы, объем, виды и масштабы, указанные в оценке.
国家采取措施,防范、处置网络数据跨境安全风险和威胁。任何个人、组织不得提供专门用于破坏、避开技术措施的程序、工具等;明知他人从事破坏、避开技术措施等活动的,不得为其提供技术支持或者帮助。
Государство принимает меры по предотвращению и устранению рисков и угроз трансграничной безопасности сетевых данных. Ни одно физическое или юридическое лицо не вправе предоставлять программы, инструменты, специально предназначенные для разрушения или обхода технических мер; при осведомленности о том, что другое лицо занимается деятельностью по разрушению или обходу технических мер, не вправе предоставлять ему техническую поддержку или помощь.
网络平台服务提供者义务
Обязанности поставщиков платформенных услуг
网络平台服务提供者应当通过平台规则或者合同等明确接入其平台的第三方产品和服务提供者的网络数据安全保护义务,督促第三方产品和服务提供者加强网络数据安全管理。
Поставщики платформенных услуг обязаны через правила платформы или договоры четко определять обязательства по защите безопасности сетевых данных поставщиков сторонних продуктов и услуг, подключенных к их платформе, и контролировать усиление управления безопасностью сетевых данных такими поставщиками.
预装应用程序的智能终端等设备生产者,适用前款规定。
Производители интеллектуальных терминалов и других устройств с предустановленными приложениями применяют положения предыдущего абзаца.
第三方产品和服务提供者违反法律、行政法规的规定或者平台规则、合同约定开展网络数据处理活动,对用户造成损害的,网络平台服务提供者、第三方产品和服务提供者、预装应用程序的智能终端等设备生产者应当依法承担相应责任。
Если поставщик сторонних продуктов и услуг нарушает законы, административные нормативные акты или правила платформы, договорные условия при осуществлении деятельности по обработке сетевых данных, причиняя ущерб пользователю, поставщик платформенных услуг, поставщик сторонних продуктов и услуг, а также производитель интеллектуальных терминалов и других устройств с предустановленными приложениями несут соответствующую ответственность в соответствии с законом.
国家鼓励保险公司开发网络数据损害赔偿责任险种,鼓励网络平台服务提供者、预装应用程序的智能终端等设备生产者投保。
Государство поощряет страховые компании разрабатывать виды страхования ответственности за ущерб от нарушения безопасности сетевых данных, а также поощряет поставщиков платформенных услуг и производителей интеллектуальных терминалов и других устройств с предустановленными приложениями приобретать такие страховки.
提供应用程序分发服务的网络平台服务提供者,应当建立应用程序核验规则并开展网络数据安全相关核验。发现待分发或者已分发的应用程序不符合法律、行政法规的规定或者国家标准的强制性要求的,应当采取警示、不予分发、暂停分发或者终止分发等措施。
Поставщики платформенных услуг, предоставляющие услуги по распространению приложений, обязаны установить правила проверки приложений и проводить соответствующую проверку безопасности сетевых данных. Если обнаружено, что приложение, ожидающее распространения или уже распространенное, не соответствует требованиям законов, административных нормативных актов или обязательным требованиям государственных стандартов, поставщик обязан принять меры, такие как предупреждение, отказ от распространения, приостановка распространения или прекращение распространения.
网络平台服务提供者通过自动化决策方式向个人进行信息推送的,应当设置易于理解、便于访问和操作的个性化推荐关闭选项,为用户提供拒绝接收推送信息、删除针对其个人特征的用户标签等功能。
Если поставщик платформенных услуг осуществляет информационную рассылку физическим лицам с использованием методов автоматизированного принятия решений, он обязан установить легко понимаемый, доступный и удобный в использовании параметр отключения персонализированных рекомендаций, а также предоставить пользователям функции, такие как отказ от получения рассылаемой информации и удаление пользовательских тегов, характеризующих их личные особенности.
国家推进网络身份认证公共服务建设,按照政府引导、用户自愿原则进行推广应用。
Государство продвигает создание общественных услуг по сетевой идентификации, применяя принцип государственного руководства и добровольного участия пользователей.
鼓励网络平台服务提供者支持用户使用国家网络身份认证公共服务登记、核验真实身份信息。
Поощряется поддержка поставщиками платформенных услуг использования пользователями государственных услуг по сетевой идентификации для регистрации и проверки подлинной личности.
大型网络平台服务提供者应当每年度发布个人信息保护社会责任报告,报告内容包括但不限于个人信息保护措施和成效、个人行使权利的申请受理情况、主要由外部成员组成的个人信息保护监督机构履行职责情况等。
Крупные поставщики платформенных услуг обязаны ежегодно публиковать отчет о социальной ответственности в области защиты персональной информации, который должен включать, помимо прочего, меры по защите персональной информации и их результаты, информацию о рассмотрении запросов физических лиц на осуществление прав, информацию о выполнении обязанностей надзорным органом по защите персональной информации, состоящим в основном из внешних членов, и т.д.
大型网络平台服务提供者跨境提供网络数据,应当遵守国家数据跨境安全管理要求,健全相关技术和管理措施,防范网络数据跨境安全风险。
При трансграничном предоставлении сетевых данных крупные поставщики платформенных услуг обязаны соблюдать требования государства по управлению трансграничной безопасностью данных, совершенствовать соответствующие технические и управленческие меры, предотвращать риски трансграничной безопасности сетевых данных.
大型网络平台服务提供者不得利用网络数据、算法以及平台规则等从事下列活动:
Крупные поставщики платформенных услуг не вправе использовать сетевые данные, алгоритмы и правила платформы для осуществления следующей деятельности:
(一)通过误导、欺诈、胁迫等方式处理用户在平台上产生的网络数据;
(1) обработка сетевых данных, созданных пользователями на платформе, путем введения в заблуждение, обмана, принуждения и т.п.;
(二)无正当理由限制用户访问、使用其在平台上产生的网络数据;
(2) без законных оснований ограничение доступа пользователей к сетевым данным, созданным ими на платформе, или их использования;
(三)对用户实施不合理的差别待遇,损害用户合法权益;
(3) применение к пользователям необоснованного дифференцированного обращения, наносящего ущерб их законным правам и интересам;
(四)法律、行政法规禁止的其他活动。
(4) другая деятельность, запрещенная законами и административными нормативными актами.
监 督 管 理
Надзор и управление
国家网信部门负责统筹协调网络数据安全和相关监督管理工作。
Государственный отдел по делам киберпространства отвечает за координацию безопасности сетевых данных и соответствующего надзора и управления.
公安机关、国家安全机关依照有关法律、行政法规和本条例的规定,在各自职责范围内承担网络数据安全监督管理职责,依法防范和打击危害网络数据安全的违法犯罪活动。
Органы общественной безопасности и органы государственной безопасности в соответствии с соответствующими законами, административными нормативными актами и настоящим Положением осуществляют в пределах своей компетенции надзор и управление безопасностью сетевых данных, а также в соответствии с законом предотвращают и пресекают преступную деятельность, угрожающую безопасности сетевых данных.
国家数据管理部门在具体承担数据管理工作中履行相应的网络数据安全职责。
Государственный орган по управлению данными при осуществлении конкретной работы по управлению данными выполняет соответствующие обязанности по обеспечению безопасности сетевых данных.
各地区、各部门对本地区、本部门工作中收集和产生的网络数据及网络数据安全负责。
Все регионы и ведомства несут ответственность за сетевые данные, собранные и созданные в ходе их работы, а также за безопасность сетевых данных.
各有关主管部门承担本行业、本领域网络数据安全监督管理职责,应当明确本行业、本领域网络数据安全保护工作机构,统筹制定并组织实施本行业、本领域网络数据安全事件应急预案,定期组织开展本行业、本领域网络数据安全风险评估,对网络数据处理者履行网络数据安全保护义务情况进行监督检查,指导督促网络数据处理者及时对存在的风险隐患进行整改。
Соответствующие компетентные органы несут обязанности по надзору и управлению безопасностью сетевых данных в своих отраслях и сферах, обязаны определить рабочие органы по защите безопасности сетевых данных в своих отраслях и сферах, разработать и организовать реализацию планов действий в чрезвычайных ситуациях по безопасности сетевых данных в своих отраслях и сферах, регулярно организовывать оценку рисков безопасности сетевых данных в своих отраслях и сферах, проводить проверки выполнения операторами сетевых данных обязательств по защите безопасности сетевых данных, направлять и контролировать своевременное устранение операторами сетевых данных существующих рисков и угроз.
国家网信部门统筹协调有关主管部门及时汇总、研判、共享、发布网络数据安全风险相关信息,加强网络数据安全信息共享、网络数据安全风险和威胁监测预警以及网络数据安全事件应急处置工作。
Государственный отдел по делам киберпространства координирует с соответствующими компетентными органами своевременное обобщение, анализ, обмен и публикацию информации, связанной с рисками безопасности сетевых данных, а также усиление обмена информацией о безопасности сетевых данных, мониторинга и предупреждения рисков и угроз безопасности сетевых данных, а также работы по реагированию на инциденты безопасности сетевых данных.
有关主管部门可以采取下列措施对网络数据安全进行监督检查:
Соответствующие компетентные органы могут принимать следующие меры для проведения проверок и надзора за безопасностью сетевых данных:
(一)要求网络数据处理者及其相关人员就监督检查事项作出说明;
(1) требовать от оператора сетевых данных и его соответствующих сотрудников давать разъяснения по вопросам проверки и надзора;
(二)查阅、复制与网络数据安全有关的文件、记录;
(2) знакомиться с документами и записями, связанными с безопасностью сетевых данных, и делать их копии;
(三)检查网络数据安全措施运行情况;
(3) проверять работу мер безопасности сетевых данных;
(四)检查与网络数据处理活动有关的设备、物品;
(4) проверять оборудование и предметы, связанные с деятельностью по обработке сетевых данных;
(五)法律、行政法规规定的其他必要措施。
(5) другие необходимые меры, установленные законами и административными нормативными актами.
网络数据处理者应当对有关主管部门依法开展的网络数据安全监督检查予以配合。
Операторы сетевых данных обязаны оказывать содействие проверкам и надзору за безопасностью сетевых данных, проводимым соответствующими компетентными органами в соответствии с законом.
有关主管部门开展网络数据安全监督检查,应当客观公正,不得向被检查单位收取费用。
При проведении проверок и надзора за безопасностью сетевых данных соответствующие компетентные органы должны действовать объективно и беспристрастно, не взимать плату с проверяемых организаций.
有关主管部门在网络数据安全监督检查中不得访问、收集与网络数据安全无关的业务信息,获取的信息只能用于维护网络数据安全的需要,不得用于其他用途。
При проведении проверок и надзора за безопасностью сетевых данных соответствующие компетентные органы не вправе получать доступ или собирать деловую информацию, не связанную с безопасностью сетевых данных; полученная информация может использоваться только для обеспечения безопасности сетевых данных и не может использоваться для других целей.
有关主管部门发现网络数据处理者的网络数据处理活动存在较大安全风险的,可以按照规定的权限和程序要求网络数据处理者暂停相关服务、修改平台规则、完善技术措施等,消除网络数据安全隐患。
Если соответствующие компетентные органы обнаруживают, что деятельность по обработке сетевых данных оператора сопряжена с относительно высокими рисками безопасности, они могут в установленном порядке и в пределах своих полномочий потребовать от оператора приостановить соответствующие услуги, изменить правила платформы, усовершенствовать технические меры и т.д. для устранения угроз безопасности сетевых данных.
有关主管部门在开展网络数据安全监督检查时,应当加强协同配合、信息沟通,合理确定检查频次和检查方式,避免不必要的检查和交叉重复检查。
При проведении проверок и надзора за безопасностью сетевых данных соответствующие компетентные органы должны усиливать координацию и взаимодействие, обмен информацией, разумно определять частоту и методы проверок, избегая ненужных и дублирующих проверок.
个人信息保护合规审计、重要数据风险评估、重要数据出境安全评估等应当加强衔接,避免重复评估、审计。重要数据风险评估和网络安全等级测评的内容重合的,相关结果可以互相采信。
Аудит соответствия защите персональной информации, оценка рисков важных данных, оценка безопасности трансграничной передачи важных данных и т.п. должны быть взаимосвязаны, чтобы избежать дублирования оценки и аудита. Если содержание оценки рисков важных данных и оценки уровня кибербезопасности совпадает, соответствующие результаты могут быть взаимно признаны.
有关主管部门及其工作人员对在履行职责中知悉的个人隐私、个人信息、商业秘密、保密商务信息等网络数据应当依法予以保密,不得泄露或者非法向他人提供。
Соответствующие компетентные органы и их сотрудники обязаны в соответствии с законом обеспечивать конфиденциальность сетевых данных, таких как личная жизнь, персональная информация, коммерческая тайна, конфиденциальная деловая информация, ставшая им известной при исполнении служебных обязанностей, и не вправе разглашать их или незаконно предоставлять другим лицам.
境外的组织、个人从事危害中华人民共和国国家安全、公共利益,或者侵害中华人民共和国公民的个人信息权益的网络数据处理活动的,国家网信部门会同有关主管部门可以依法采取相应的必要措施。
Если иностранные организации или физические лица осуществляют деятельность по обработке сетевых данных, наносящую ущерб национальной безопасности, общественным интересам Китайской Народной Республики или ущемляющую права на персональную информацию граждан Китая, Государственный отдел по делам киберпространства совместно с соответствующими компетентными органами может в соответствии с законом принимать соответствующие необходимые меры.
法 律 责 任
Юридическая ответственность
违反本条例第十二条、第十六条至第二十条、第二十二条、第四十条第一款和第二款、第四十一条、第四十二条规定的,由网信、电信、公安等主管部门依据各自职责责令改正,给予警告,没收违法所得;拒不改正或者情节严重的,处100万元以下罚款,并可以责令暂停相关业务、停业整顿、吊销相关业务许可证或者吊销营业执照,对直接负责的主管人员和其他直接责任人员可以处1万元以上10万元以下罚款。
За нарушение положений статей 12, 16–20, 22, частей 1 и 2 статьи 40, статей 41 и 42 настоящего Положения соответствующие компетентные органы (отдел по делам киберпространства, телекоммуникаций, общественной безопасности и др.) в пределах своей компетенции выносят предписание об устранении нарушения, выносят предупреждение и конфискуют незаконный доход; в случае отказа от устранения нарушения или при отягчающих обстоятельствах налагается штраф в размере до 1 000 000 юаней, и может быть приостановлена соответствующая деятельность, назначена приостановка деятельности для исправления, аннулирована соответствующая лицензия на деятельность или аннулировано свидетельство о регистрации юридического лица; на непосредственно ответственных руководителей и других непосредственно ответственных лиц может быть наложен штраф в размере от 10 000 до 100 000 юаней.
违反本条例第十三条规定的,由网信、电信、公安、国家安全等主管部门依据各自职责责令改正,给予警告,可以并处10万元以上100万元以下罚款,对直接负责的主管人员和其他直接责任人员可以处1万元以上10万元以下罚款;拒不改正或者情节严重的,处100万元以上1000万元以下罚款,并可以责令暂停相关业务、停业整顿、吊销相关业务许可证或者吊销营业执照,对直接负责的主管人员和其他直接责任人员处10万元以上100万元以下罚款。
За нарушение положений статьи 13 настоящего Положения соответствующие компетентные органы (отдел по делам киберпространства, телекоммуникаций, общественной безопасности, государственной безопасности и др.) в пределах своей компетенции выносят предписание об устранении нарушения, выносят предупреждение и могут наложить штраф в размере от 100 000 до 1 000 000 юаней; на непосредственно ответственных руководителей и других непосредственно ответственных лиц может быть наложен штраф в размере от 10 000 до 100 000 юаней; в случае отказа от устранения нарушения или при отягчающих обстоятельствах налагается штраф в размере от 1 000 000 до 10 000 000 юаней, и может быть приостановлена соответствующая деятельность, назначена приостановка деятельности для исправления, аннулирована соответствующая лицензия на деятельность или аннулировано свидетельство о регистрации юридического лица; на непосредственно ответственных руководителей и других непосредственно ответственных лиц налагается штраф в размере от 100 000 до 1 000 000 юаней.
违反本条例第二十九条第二款、第三十条第二款和第三款、第三十一条、第三十二条规定的,由网信、电信、公安等主管部门依据各自职责责令改正,给予警告,可以并处5万元以上50万元以下罚款,对直接负责的主管人员和其他直接责任人员可以处1万元以上10万元以下罚款;拒不改正或者造成大量数据泄露等严重后果的,处50万元以上200万元以下罚款,并可以责令暂停相关业务、停业整顿、吊销相关业务许可证或者吊销营业执照,对直接负责的主管人员和其他直接责任人员处5万元以上20万元以下罚款。
За нарушение положений части 2 статьи 29, частей 2 и 3 статьи 30, статей 31 и 32 настоящего Положения соответствующие компетентные органы (отдел по делам киберпространства, телекоммуникаций, общественной безопасности и др.) в пределах своей компетенции выносят предписание об устранении нарушения, выносят предупреждение и могут наложить штраф в размере от 50 000 до 500 000 юаней; на непосредственно ответственных руководителей и других непосредственно ответственных лиц может быть наложен штраф в размере от 10 000 до 100 000 юаней; в случае отказа от устранения нарушения или при наступлении тяжких последствий, таких как массовая утечка данных, налагается штраф в размере от 500 000 до 2 000 000 юаней, и может быть приостановлена соответствующая деятельность, назначена приостановка деятельности для исправления, аннулирована соответствующая лицензия на деятельность или аннулировано свидетельство о регистрации юридического лица; на непосредственно ответственных руководителей и других непосредственно ответственных лиц налагается штраф в размере от 50 000 до 200 000 юаней.
违反本条例其他有关规定的,由有关主管部门依照《中华人民共和国网络安全法》、《中华人民共和国数据安全法》、《中华人民共和国个人信息保护法》等法律的有关规定追究法律责任。
За нарушение других положений настоящего Положения соответствующие компетентные органы привлекают к юридической ответственности в соответствии с положениями Закона КНР «О кибербезопасности», Закона КНР «О безопасности данных», Закона КНР «О защите персональной информации» и других законов.
网络数据处理者存在主动消除或者减轻违法行为危害后果、违法行为轻微并及时改正且没有造成危害后果或者初次违法且危害后果轻微并及时改正等情形的,依照《中华人民共和国行政处罚法》的规定从轻、减轻或者不予行政处罚。
Если оператор сетевых данных добровольно устранил или смягчил вредные последствия правонарушения, правонарушение является незначительным и своевременно исправлено без причинения вреда, или правонарушение совершено впервые с незначительными последствиями и своевременно исправлено, то в соответствии с Законом КНР «Об административных наказаниях» применяется смягчение, уменьшение или освобождение от административного наказания.
国家机关不履行本条例规定的网络数据安全保护义务的,由其上级机关或者有关主管部门责令改正;对直接负责的主管人员和其他直接责任人员依法给予处分。
Если государственный орган не выполняет обязательства по защите безопасности сетевых данных, предусмотренные настоящим Положением, вышестоящий орган или соответствующий компетентный орган выносит предписание об устранении нарушения; на непосредственно ответственных руководителей и других непосредственно ответственных лиц налагается дисциплинарное взыскание в соответствии с законом.
违反本条例规定,给他人造成损害的,依法承担民事责任;构成违反治安管理行为的,依法给予治安管理处罚;构成犯罪的,依法追究刑事责任。
За нарушение настоящего Положения, причинившее ущерб другим лицам, нарушитель несет гражданско-правовую ответственность в соответствии с законом; если деяние образует состав административного правонарушения, налагается административное взыскание в соответствии с законом; если деяние образует состав преступления, нарушитель привлекается к уголовной ответственности в соответствии с законом.
附 则
Заключительные положения
本条例下列用语的含义:
Значение следующих терминов, используемых в настоящем Положении:
(一)网络数据,是指通过网络处理和产生的各种电子数据。
(1) «сетевые данные» — различные электронные данные, обрабатываемые и создаваемые в сети.
(二)网络数据处理活动,是指网络数据的收集、存储、使用、加工、传输、提供、公开、删除等活动。
(2) «деятельность по обработке сетевых данных» — деятельность по сбору, хранению, использованию, обработке, передаче, предоставлению, раскрытию, удалению сетевых данных и т.п.
(三)网络数据处理者,是指在网络数据处理活动中自主决定处理目的和处理方式的个人、组织。
(3) «оператор сетевых данных» — физическое или юридическое лицо, самостоятельно определяющее цели и способы обработки в деятельности по обработке сетевых данных.
(四)重要数据,是指特定领域、特定群体、特定区域或者达到一定精度和规模,一旦遭到篡改、破坏、泄露或者非法获取、非法利用,可能直接危害国家安全、经济运行、社会稳定、公共健康和安全的数据。
(4) «важные данные» — данные в определенных областях, определенных групп, определенных регионах или достигшие определенной точности и масштаба, которые в случае подделки, уничтожения, утечки или незаконного получения, незаконного использования могут непосредственно угрожать национальной безопасности, экономическому развитию, социальной стабильности, общественному здоровью и безопасности.
(五)委托处理,是指网络数据处理者委托个人、组织按照约定的目的和方式开展的网络数据处理活动。
(5) «поручение обработки» — деятельность по обработке сетевых данных, осуществляемая оператором сетевых данных путем поручения физическому или юридическому лицу в соответствии с согласованными целями и способами.
(六)共同处理,是指两个以上的网络数据处理者共同决定网络数据的处理目的和处理方式的网络数据处理活动。
(6) «совместная обработка» — деятельность по обработке сетевых данных, при которой два или более оператора сетевых данных совместно определяют цели и способы обработки сетевых данных.
(七)单独同意,是指个人针对其个人信息进行特定处理而专门作出具体、明确的同意。
(7) «отдельное согласие» — конкретное и четкое согласие, данное физическим лицом специально для определенной обработки его персональной информации.
(八)大型网络平台,是指注册用户5000万以上或者月活跃用户1000万以上,业务类型复杂,网络数据处理活动对国家安全、经济运行、国计民生等具有重要影响的网络平台。
(8) «крупная сетевая платформа» — сетевая платформа с 50 миллионами и более зарегистрированных пользователей или 10 миллионами и более активных пользователей в месяц, со сложными типами бизнеса, деятельность по обработке сетевых данных которой оказывает существенное влияние на национальную безопасность, экономическое развитие, национальное благосостояние и т.п.
开展核心数据的网络数据处理活动,按照国家有关规定执行。
Деятельность по обработке основных данных осуществляется в соответствии с соответствующими положениями государства.
自然人因个人或者家庭事务处理个人信息的,不适用本条例。
Настоящее Положение не применяется к обработке персональной информации физическими лицами в личных или семейных целях.
开展涉及国家秘密、工作秘密的网络数据处理活动,适用《中华人民共和国保守国家秘密法》等法律、行政法规的规定。
Деятельность по обработке сетевых данных, содержащих государственную тайну или служебную тайну, регулируется Законом КНР «О защите государственной тайны» и другими законами и административными нормативными актами.
本条例自2025年1月1日起施行。
Настоящее Положение вступает в силу с 1 января 2025 года.