汽车数据出境安全指引(2026版)问答总结
一、基础定义类
- 汽车数据处理者范围:包括汽车制造商、零部件和软件供应商、电信运营企业、自动驾驶服务商、平台运营企业、经销商、维修机构、出行服务企业、地图平台企业、动力电池制造企业等,自主决定处理目的和方式的组织或个人。
- 个人信息范围及申报标准:包括车主、乘客以及车外摄像头采集的视频、图像中涉及的个人信息。非关键信息基础设施运营者向境外提供个人信息(不含敏感个人信息)需申报数据出境安全评估的量级为自当年1月1日起累计100万及以上,敏感个人信息量级为自当年1月1日起累计1万及以上。
- 数据处理者角色:若企业仅负责数据收集和使用,其他环节由不同法人的企业完成,则收集和使用方及存储、处理方均为数据处理者,均需依法申报。
- 安全漏洞报告:通过工业和信息化部网络安全威胁和漏洞信息共享平台—车联网产品安全漏洞专业库(NVDB-CAVD)平台进行漏洞信息填报。
- 漏洞报备:涉及高危及以上安全漏洞的未公开的车辆及车联网平台安全漏洞信息需报备,低中等级漏洞无需报备。
- 安全事件报告:按照《公共互联网网络安全突发事件应急预案》和《工业和信息化领域数据安全事件应急预案(试行)》向相关部门报告。
- OTA升级软件包备案:通过国家汽车产品召回综合管理系统提交备案信息,并将电子版升级包以光盘形式邮寄至国家市场监督管理总局缺陷产品管理中心。
二、重要数据判定类
- 重要数据判定适用场景:适用于汽车数据处理者开展重要数据识别和目录备案,需履行数据全生命周期安全保护义务。
- 判定规则选择:针对同一类数据在不同场景下涉及,需分别确定数据类别和判定规则,符合任意一条即属于重要数据。
- 重要数据出境:已识别的重要数据并非禁止出境,因业务需要可进行安全评估后出境。
- 国家项目支持数据:“国家重大专项、国家重点研发计划支持的”数据无论时间周期如何,均属于重要数据。
- 动力电池相关数据:研发设计、生产制造场景中的动力电池相关数据需根据判定规则识别是否属于重要数据。
- 脱敏数据处理:经脱敏处理的数据仍需进行数据级别判定,符合相关规则即属于重要数据。
- 车路感知数据:无论采集数量多少,车路感知数据均需进行数据类型和数据项识别,再按照判定规则进行数据级别判定。
- 驾驶自动化算法数据:基于开源人工智能技术的驾驶自动化算法数据,若未作开源处理,需进行数据级别判定。
- 科研论文成果:与驾驶自动化算法文件、源代码、参数等相关的科研论文成果,若涉及,需进行数据级别判定。
- 驾驶自动化算法训练数据:方向盘转向角、档位信息、刹车踏板开度等数据,未与车外实景影像、雷达数据融合关联,不属于重要数据。
- 图像特征数据:用于组合驾驶辅助或自动驾驶算法的图像特征数据,符合判定规则即属于重要数据。
- 软件升级包源代码:安全驾驶、电池管理功能升级软件包对应的源代码属于重要数据,OTA软件包不涉及源代码,不属于重要数据。
- 车辆识别码、公钥证书:单独的车辆识别码、车联网卡标识码及非根证书的其他公钥证书不属于重要数据。
- 车辆控制指令:用于远程控制车门开关、车辆启动、转向、加速、制动、泊车和充放电控制、温度控制等电池管理的相关指令,不包含近场控制,属于重要数据。
- 近场蓝牙控制:近场蓝牙控制产生的车辆控制指令不属于重要数据。
- 其他情形:未在《安全指引》中给出的五类场景,但符合数据类型、数据项说明的,如符合相关的判定规则,则属于重要数据。
三、数据出境流程类
- 重要数据目录备案:定期梳理数据,识别重要数据并形成目录,向本地区通信管理局备案,并定期维护更新。
- 数据出境安全评估申报:
- 明确申报主体:境内法人主体、境内分支机构或集团公司(母公司)。
- 梳理出境活动整体情况:包括企业基本情况、拟出境数据情况、安全保障能力情况、境外接收方情况等。
- 开展自评估:评估数据出境的合法性、正当性、必要性,风险等,发现问题及时整改,形成自评估结论和报告。
- 评估申报:准备申报材料,确定申报方式(线上或线下),提交材料,确认评估结果,如有异议可申请复评。
- 重新申报评估:出现影响出境数据安全的变化或情形时,需重新申报评估。
- 订立个人信息出境标准合同:
- 梳理出境活动整体情况:包括企业基本情况、拟出境个人信息情况、境外接收方情况等。
- 开展个人信息保护影响评估:评估合法性、正当性、必要性,风险等,发现问题及时整改,形成评估结论和报告。
- 签订合同:与境外接收方签订标准合同。
- 备案:向网信部门提交备案材料,获得备案编号。
- 补充或重新备案:出现影响个人信息权益的变化或情形时,需重新开展评估,补充或重新订立合同,并履行备案手续。
- 个人信息出境认证:梳理出境活动整体情况、开展个人信息保护影响评估,向具备资质的专业认证机构申请认证,配合认证,取得认证证书。
四、安全保护类
- 汽车数据出境安全保护要求:在落实汽车数据全生命周期安全保护基础上,还需从管理要求、防护技术要求、日志要求、应急处置要求四个方面开展数据出境安全保护。
- 一般数据出境:涉及一般数据出境的,企业应按照相关法律法规政策文件要求,落实数据全生命周期安全保护,保障数据出境安全。
- 法律责任:汽车数据处理者违反《安全指引》相关规定的,依据《中华人民共和国网络安全法》《中华人民共和国数据安全法》《中华人民共和国个人信息保护法》《网络数据安全管理条例》等法律法规,结合具体违法情形依法予以相应处罚。