╳

解説中国-データセキュリティ法

HOME > 法令解説 > 解説|中国-データセキュリティ法
法令の情報時期:2021年06月 公布 ページ作成時期:2026年09月

目的

book-1283865_640

本法は、次の事項を目的として制定されたものである(第一条)。

■ データ処理活動を規範化すること

■ データセキュリティを保障すること

■ データの開発利用を促進すること

■ 個人および組織の合法的な権益を保護すること

■ 国家の主権、安全および発展の利益を維持すること

また、データセキュリティの維持にあたっては、総体的国家安全観を堅持し、データセキュリティのガバナンス体系を構築・整備し、データセキュリティの保障能力を高めることとされている(第四条)。

概要

iocenters-2673328_640

本法は、中国におけるデータ処理活動およびその安全に関する監督管理について定める基本法であり、全7章55条から構成される。2021年06月10日に第13期全国人民代表大会常務委員会第29回会議で可決された。

本法にいう「データ」は、電子的方法その他の方法による情報の記録をいい、「データ処理」には、データの収集、保存、使用、加工、伝送、提供、公開等が含まれる(第三条)。個人情報に限定されない広い概念であり、事業活動の中で扱う技術情報、取引情報、運用ログ等も対象となり得る。

適用範囲は、中国国内で行われるデータ処理活動およびその安全に関する監督管理である。加えて、中国国外で行われるデータ処理活動であっても、中国の国家安全、公共の利益、または公民・組織の合法的な権益を害する場合には、法により法的責任が追及される(第二条)。

制度面では、データの分類等級保護制度、重要データの目録、国家核心データに対するより厳格な管理制度、リスク評価・報告・情報共有・監視警告の仕組み、緊急対応の仕組み、データセキュリティ審査制度、管制物項に該当するデータの輸出管制が定められている(第二十一条から第二十五条)。

事業者に対しては、全プロセスのデータセキュリティ管理制度の構築、リスク監視と事故時の対応・報告、重要データ処理者による定期的なリスク評価と報告、データの越境提供に関する管理、外国の司法・法執行機関へのデータ提供の制限等の義務が課される(第四章)。

適用除外(対象外・猶予・免除等)

適用除外

本法には、法全体の適用から免除される事業者、製品または行為を定めた条項は置かれていない。

ただし、次の分野については、本法に加えて、または本法に代えて他の法令が適用される旨が定められている。

■ 国家秘密に関わるデータ処理活動については、「中華人民共和国国家秘密保持法」等の法律、行政法規の規定が適用される(第五十三条第1項)

■ 統計・公文書管理の業務におけるデータ処理活動、および個人情報に関わるデータ処理活動については、本法のほか、関係する法律、行政法規の規定も遵守しなければならない(第五十三条第2項)

■ 軍事データセキュリティ保護の方法は、本法に基づき中央軍事委員会が別途定める(第五十四条)

事業者が注意すべき内容

本法令が定める事業者に係わる主な要件は次の通りとなります。本項は網羅的なものではないため、詳細や罰則については、個別調査にて承ります。
ご関心がございましたら、お気軽にお問い合わせください。
sa_12

適用範囲と一般的な行為規範(第二条、第八条)

中国国内で行われるデータ処理活動およびその安全に関する監督管理には本法が適用される。中国国外で行われるデータ処理活動であっても、中国の国家安全、公共の利益、または公民・組織の合法的な権益を害する場合には、法により法的責任が追及される(第二条)。

データ処理活動を行う場合、法律・法規を遵守し、社会公徳および倫理を尊重し、商業道徳および職業道徳を遵守し、誠実信用を旨とし、データセキュリティ保護義務を履行し、社会的責任を負わなければならない。国家の安全および公共の利益を害してはならず、個人および組織の合法的な権益を損なってはならない(第八条)。

zireituika

データセキュリティ管理制度の構築(第二十七条)

データ処理活動を行う場合、法律・法規の規定に従い、全プロセスのデータセキュリティ管理制度を構築・整備し、データセキュリティに関する教育・訓練を実施し、相応の技術措置その他の必要な措置を講じて、データセキュリティを保障しなければならない。インターネット等の情報ネットワークを利用してデータ処理活動を行う場合は、ネットワークセキュリティ等級保護制度を基礎として、上記のデータセキュリティ保護義務を履行しなければならない。

重要データの処理者は、データセキュリティ責任者および管理機構を明確に定め、データセキュリティ保護の責任を果たさなければならない。

1024-mtg

リスク監視、是正および事故報告(第二十九条)

データ処理活動を行う場合、リスク監視を強化しなければならない。データセキュリティ上の欠陥、脆弱性等のリスクを発見したときは、直ちに是正措置を講じなければならない。データセキュリティ事件が発生したときは、直ちに処置措置を講じ、規定に従って速やかに利用者に告知し、かつ関係主管部門に報告しなければならない。

1024x740-survey

重要データ処理者のリスク評価(第三十条)

重要データの処理者は、規定に従い、そのデータ処理活動について定期的にリスク評価を行い、関係主管部門にリスク評価報告を提出しなければならない。

リスク評価報告には、処理する重要データの種類および数量、データ処理活動の実施状況、直面するデータセキュリティ上のリスクおよびその対応措置等を含めなければならない。

sa_12

重要データの越境提供(第三十一条、第四十六条)

重要情報インフラの運営者が中国国内での運営において収集し生成した重要データの越境に係る安全管理については、「中華人民共和国ネットワークセキュリティ法」の規定が適用される。その他のデータ処理者が中国国内での運営において収集し生成した重要データの越境に係る安全管理弁法は、国家ネットワーク情報部門が国務院の関係部門と共同で制定するものとされている(第三十一条)。

したがって、重要データを扱う事業者は、自らがいずれの類型に当たるかによって適用される手続が異なる点に留意する必要がある。なお、第三十一条に違反して重要データを国外に提供した場合の処罰は第四十六条に定められている。

zireituika

データ収集の方法および目的・範囲の制限(第三十二条)

いかなる組織および個人も、データを収集する場合、合法かつ正当な方法によらなければならず、窃取その他の不法な方法でデータを取得してはならない。

法律、行政法規がデータの収集・使用の目的および範囲について定めを置いている場合は、その目的および範囲の内においてデータを収集・使用しなければならない。

1024-mtg

データ取引仲介サービス(第三十三条)

データ取引の仲介サービスに従事する機関は、サービスを提供するにあたり、データ提供者に対しデータの出所の説明を求め、取引双方の身元を審査し、かつ審査および取引の記録を保存しなければならない。

1024x740-survey

行政許可(第三十四条)

法律、行政法規が、データ処理に関するサービスの提供について行政許可の取得を要すると定めている場合、サービス提供者は法により許可を取得しなければならない。

sa_12

当局によるデータ調達への協力(第三十五条)

公安機関および国家安全機関が、法により国家の安全を維持し、または犯罪を捜査する必要からデータを調達する場合、国の関係規定に従い、厳格な承認手続を経て法により行うものとされ、関係する組織および個人は、これに協力しなければならない。

zireituika

外国の司法・法執行機関へのデータ提供の制限(第三十六条)

中国の主管機関の承認を経ずに、中国国内の組織および個人が、中国国内に保存されているデータを外国の司法機関または法執行機関に提供することは禁止される。

外国の司法機関または法執行機関からのデータ提供の要請は、中国の主管機関が、関係法律および中国が締結し、もしくは加入した国際条約・協定に基づき、または平等互恵の原則に従って処理する。

1024-mtg

政務データの処理を受託する場合(第四十条)

国家機関から電子政務システムの構築・保守や政務データの保存・加工の委託を受けた受託者は、法律・法規の規定および契約の定めに従ってデータセキュリティ保護義務を履行しなければならず、無断で政務データを保存、使用、漏えいし、または他人に提供してはならない。

あわせて、法律、法規により公共事務の管理機能を有する組織が法定の職責の履行のためにデータ処理活動を行う場合には、第五章(政務データセキュリティと開放)の規定が適用される(第四十三条)。

1024x740-survey

将来的に事業者へ影響を及ぼす制度(第十条、第十七条、第二十一条から第二十五条)

本法は、国および関係部門に対して制度整備を求める規定を多く置いており、その内容は事業者の実務に影響する。

■ 関係業界団体は、定款に従い、法によりデータセキュリティの行為規範および団体標準を制定し、会員を指導する(第十条)

■ 国務院標準化行政主管部門および国務院の関係部門が、データの開発利用の技術・製品およびデータセキュリティに関する標準を制定・改訂する(第十七条)

■ 国がデータの分類等級保護制度を構築し、国家データセキュリティ業務協調メカニズムが関係部門と協調して重要データの目録を制定する。各地域・各部門は、当該地域・部門および関係業界・分野の重要データの具体的な目録を確定し、目録に掲載されたデータを重点的に保護する(第二十一条第1項、第3項)

■ 国家の安全、国民経済の命脈、重要な民生、重大な公共の利益等に関わるデータは国家核心データに属し、より厳格な管理制度が実施される(第二十一条第2項)

■ 国は、データセキュリティのリスク評価・報告・情報共有・監視警告のメカニズム、および緊急対応のメカニズムを構築する(第二十二条、第二十三条)

■ 国はデータセキュリティ審査制度を構築し、国家の安全に影響し、または影響を及ぼすおそれのあるデータ処理活動について国家安全審査を行う。法により行われた審査決定は最終的な決定である(第二十四条)

■ 国家の安全・利益の維持および国際義務の履行に関わる、管制物項に属するデータについては、法により輸出管制が実施される(第二十五条)

sa_12

罰則(第四十四条から第四十八条、第五十一条、第五十二条)

関係主管部門は、データセキュリティの監督管理の職責を履行する中で、データ処理活動に比較的大きな安全上のリスクがあることを発見した場合、所定の権限および手続に従って関係する組織・個人を呼び出して指導し、是正措置を講じて隠れた危険を除去するよう求めることができる(第四十四条)。

第二十七条、第二十九条、第三十条が定めるデータセキュリティ保護義務を履行しない場合、関係主管部門が是正を命じ警告を与えるほか、5万元以上50万元以下の過料を併科することができ、直接責任を負う主管者その他の直接責任者に対しては1万元以上10万元以下の過料を科すことができる。是正を拒否し、または大量のデータ漏えい等の重大な結果を招いた場合は、50万元以上200万元以下の過料が科され、あわせて関連業務の一時停止、営業停止是正、関連業務許可証の取消しまたは営業許可証の取消しを命ずることができ、直接責任を負う主管者その他の直接責任者には5万元以上20万元以下の過料が科される(第四十五条第1項)。

国家核心データの管理制度に違反し、国家の主権、安全および発展の利益を害した場合は、200万元以上1000万元以下の過料が科され、状況に応じて関連業務の一時停止、営業停止是正、関連業務許可証の取消しまたは営業許可証の取消しが命じられる。犯罪を構成する場合は法により刑事責任が追及される(第四十五条第2項)。

第三十一条に違反して重要データを国外に提供した場合は、是正命令および警告のほか、10万元以上100万元以下の過料を併科することができ、情状が重い場合は100万元以上1000万元以下の過料および関連業務の一時停止等の措置が科される(第四十六条)。

データ取引仲介サービス機関が第三十三条の義務を履行しない場合は、是正命令、違法所得の没収のうえ、違法所得の1倍以上10倍以下の過料が科される。違法所得がないか、違法所得が10万元に満たない場合は、10万元以上100万元以下の過料が科される(第四十七条)。

第三十五条に違反してデータの調達に協力しない場合は、是正命令、警告および5万元以上50万元以下の過料が科される。第三十六条に違反して主管機関の承認を経ずに外国の司法機関または法執行機関にデータを提供した場合は、警告のうえ10万元以上100万元以下の過料を併科することができ、重大な結果を招いた場合は100万元以上500万元以下の過料および関連業務の一時停止等の措置が科される(第四十八条)。

このほか、データを窃取しその他不法な方法で取得した場合、データ処理活動により競争を排除・制限した場合、または個人・組織の合法的な権益を損なった場合は、関係する法律、行政法規の規定に従って処罰される(第五十一条)。本法に違反して他人に損害を与えた場合は法により民事責任を負い、治安管理に違反する行為を構成する場合は治安管理処罰が科され、犯罪を構成する場合は法により刑事責任が追及される(第五十二条)。

注目定義

<対象>

■ 「データ(第三条第1項)」

電子的方法その他の方法による情報の記録をいう。

<対象>

■ 「データ処理(第三条第2項)」

データの収集、保存、使用、加工、伝送、提供、公開等を含む。

<対象>

■ 「国家核心データ(第二十一条第2項)」

国家の安全、国民経済の命脈、重要な民生、重大な公共の利益等に関わるデータをいい、より厳格な管理制度が実施される。

目次

※各条項のタイトルは内容に基づき当社で仮設定

第一章 総則

第一条 立法の目的

第二条 適用範囲および域外適用

第三条 データ、データ処理およびデータセキュリティの定義

第四条 データセキュリティ維持の基本方針

第五条 中央国家安全指導機構の職責

第六条 各地域・各部門および監督管理部門の職責分担

第七条 権益の保護とデジタル経済の発展

第八条 データ処理活動における行為規範

第九条 データセキュリティに関する知識の普及

第十条 業界団体による行為規範および団体標準

第十一条 国際交流と協力

第十二条 苦情・通報およびその保護

第二章 データセキュリティと発展

第十三条 発展と安全の統一的推進

第十四条 ビッグデータ戦略とデジタル経済発展計画

第十五条 公共サービスのスマート化

第十六条 技術研究および産業の育成

第十七条 標準体系の整備

第十八条 検測評価・認証サービスの発展および協力

第十九条 データ取引管理制度

第二十条 人材の育成

第三章 データセキュリティ制度

第二十一条 分類等級保護制度、重要データおよび国家核心データ

第二十二条 リスク評価・報告・情報共有・監視警告メカニズム

第二十三条 緊急対応メカニズム

第二十四条 データセキュリティ審査制度

第二十五条 データに対する輸出管制

第二十六条 差別的措置に対する対等措置

第四章 データセキュリティ保護義務

第二十七条 全プロセスの管理制度および重要データ処理者の体制整備

第二十八条 データ処理活動および新技術の開発における社会的要請

第二十九条 リスク監視、是正措置および事故時の告知・報告

第三十条 重要データ処理者の定期的リスク評価および報告

第三十一条 重要データの越境に係る安全管理

第三十二条 データ収集の方法ならびに目的および範囲の制限

第三十三条 データ取引仲介サービス機関の義務

第三十四条 行政許可の取得

第三十五条 公安機関・国家安全機関によるデータ調達への協力

第三十六条 外国の司法・法執行機関へのデータ提供の制限

第五章 政務データセキュリティと開放

第三十七条 電子政務の推進

第三十八条 国家機関によるデータの収集・使用および守秘

第三十九条 国家機関のデータセキュリティ管理制度

第四十条 政務システム等の委託および受託者の義務

第四十一条 政務データの公開

第四十二条 政務データ開放目録およびプラットフォーム

第四十三条 公共事務の管理機能を有する組織への準用

第六章 法的責任

第四十四条 監督管理部門による呼出し指導

第四十五条 保護義務違反および国家核心データ管理制度違反に対する処罰

第四十六条 重要データの違法な国外提供に対する処罰

第四十七条 データ取引仲介サービス機関の義務違反に対する処罰

第四十八条 データ調達への非協力および無承認の国外提供に対する処罰

第四十九条 国家機関の義務違反に対する処分

第五十条 監督管理に従事する国家職員の責任

第五十一条 データの不法取得および競争制限等に対する処罰

第五十二条 民事責任、治安管理処罰および刑事責任

第七章 附則

第五十三条 国家秘密、統計・公文書管理および個人情報に関わるデータ処理活動

第五十四条 軍事データセキュリティ保護

第五十五条 施行期日

基礎情報

法令(現地語)

中华人民共和国数据安全法

法令(日本語)

中華人民共和国データセキュリティ法

公布日

2021年06月10日(第13期全国人民代表大会常務委員会第29回会議で可決)

所管当局

国家ネットワーク情報部門、公安機関、国家安全機関、および工業・電信・交通・金融・自然資源・衛生健康・教育・科技等の各業界の主管部門(第六条)

作成者

株式会社先読

この続きは先読会員になるとお読みいただけます。

ログインして続きを読む
Page Top