Skip to main content
返回术语表
术语

Data Localization(数据本地化)

Data localization 指法律要求特定类别的数据必须存储于、或首次记录于一国境内,并要求向境外传输时遵循规定程序。

4 分钟阅读
数据保护合规监管

什么是数据本地化?

Data localization 是一项法律要求:某些数据必须保存于——或首次收集于——特定国家境内,且任何跨境流动都须遵循规定的程序。

它是这组三个常被混用、但本不该混用的概念中的第三个。Data residency 是关于存储放在哪里的事实;Data sovereignty 是关于哪种法律适用的问题;本地化则是规则本身:一条规定"这些数据必须在此"的法律。

多数规则都有的两个部分

本地化要求通常同时包含两项容易被混淆的义务:

存储或首次收集义务。 作为记录来源的数据库必须位于境内。在俄罗斯法律中,这体现为首次记录规则:公民的个人数据必须首先记录在位于俄罗斯境内的数据库中。请注意它约束的是什么——首次记录,而不是每一份副本。

传输程序。 把数据带出境外并不必然被禁止,而是附加了条件。俄罗斯法律要求在跨境传输开始之前通知监管机构,并将传送本身视为传输:调用境外 API 即构成传输,无论那里是否保存了任何东西。

供应商完全可能满足了前者却未满足后者而不自知,因为前者在架构图上看得见,后者看不见。

为什么会有这类规则

各法域宣称的目的不尽相同,而在解释一条含糊的规定时,这些目的的构成很重要:

  • 执法可及性——监管机构能够检查摆在自己面前的东西。
  • 免受境外强制——境内持有的数据,另一国更难触及。
  • 产业政策——本国基础设施因此得以建设。
  • 国家安全——被视为战略性的数据类别。

主要出于第三种理由写成的规则,用到第一种情形上时常读来别扭——这也是同一部法律的合规建议差异如此之大的原因之一。

这对文件处理意味着什么

翻译文件的系统会直接触及本地化规则,因为护照、户籍证书和不动产登记摘录,按任何定义都属于个人数据。

合规问题不是"文件存放在哪里",而是"它的内容在每个阶段发生了什么"。存储、OCR、格式转换和模型推理是四个阶段,可能分处四个法域,而本地化规则在每一个阶段都附着于内容之上。

在 KTTC,上传的文件和完成的译文存放在一家俄罗斯服务商的对象存储中。翻译与字段抽取会调用外部模型 API,扫描版 PDF 通过外部文档服务转换——因此内容在处理过程中确实跨越了国界。仅陈述存储位置并不能描述这一状况,所以本词条描述的是各个阶段。

常见问题

把数据存在境内,就算满足本地化要求了吗?

仅此并不够。多数规则同时规范传输,而传输通常指传送本身,而不是在境外产生了一份存储副本。

本地化等于禁止跨境传输吗?

通常不是。常见的形态是一套程序——备案、法律依据,有时还需同意——而不是禁令。把附条件的传输当作被禁止的传输来处理,会得出昂贵却并未更合规的架构。

这类规则适用于境外公司吗?

经常适用。数据保护法通常以数据主体的居住地、而非处理者的所在地为连接点,这正是其域外效力的来源。

它与 residency 和 sovereignty 是什么关系?

本地化是义务;residency 是可能有助于满足该义务的一项事实;sovereignty 则是谁能强制执行它的问题。要完整回答采购方的问题,通常这三者都需要,而且要分开说明。

KTTC团队
4分钟阅读

We use cookies to improve your experience. Learn more in our Cookie Policy.