7.2
深览指数
科技虎嗅·斯凯有话说··AI 生成
服务器必须留在本国:数据主权,数字时代的主权边界重建
文章指出,数据的实际管辖权不由服务器物理位置决定,而由掌控数据的服务商所属国法律决定,核心引例是2018年美国《云法案》确立的“控制权原则”。作者认为这是各国数据主权立法(俄罗斯强制本地化、欧盟GDPR合规审查、中国分级管理)的底层驱动力。文章将数据主权与金融资本回流、产业主权保护并列为同一轮主权焦虑的不同表现,并提示了数据本地化带来的合规成本与全球数字市场碎片化风险。适合出海业务法务、数据合规负责人,以及对数字治理底层逻辑感兴趣的读者阅读。原文 ↗
核心观点
- ▍数据的管辖权不取决于服务器物理位置,而取决于控制数据的服务商所属国的法律体系,这是美国《云法案》确立的“控制权原则”的核心。
- ▍全球各国应对《云法案》式的域外管辖,主要采取两种路径:强制本地化存储(如俄罗斯)和合规审查加负面清单(如欧盟GDPR、中国分级管理),底层目标都是为了从主权层面夺回本国数据的管辖权。
- 012018年美国《云法案》确立规则:只要数据由美国企业(如AWS、Google Cloud)掌控,无论服务器在法兰克福、都柏林还是新加坡,美国执法机构依法有权调取。
- 02俄罗斯依据152-FZ法律,2025年7月起强化执行公民个人数据必须在境内服务器完成首次收集、存储和处理,跨境传输需提前通知监管机构。
- 03欧盟依靠GDPR与《数据法案》建立规则,Schrems II判例判定单纯将数据交由美国云服务商存在不可控的域外调取风险,数据出境需完成充分性认定。
- 04印度《数字个人数据保护法》2025年底落地,采用黑名单模式限制高风险国家与特定敏感数据跨境,且印度央行2018年起已强制支付交易数据本地化。
- 05中国采取分级管理思路,区分普通、重要、核心数据,关键信息基础设施运营者数据出境需安全评估,并已出台《反外国不当域外管辖条例》和《汽车数据出境安全指引》。
反方 / 局限
- — 作者承认数据本地化会导致跨国企业合规成本上升、跨境商业数据协作门槛抬升、全球数据要素自由流动效率降低,可能形成数字壁垒,存在学术界反对声音。
8 分钟 · 4 卡片 · 10 资料
读原文 →