数据主权时代,服务器必须留在本国,各国重建数字边界
随着美国《云法案》确立“控制权原则”,数据管辖权不再取决于物理位置。全球各国纷纷采取强制本地化存储或跨境审查等措施,以重建数据主权边界。文章分析了俄罗斯、欧盟、印度及中国等国家的应对策略,并探讨了数据...
在数字时代,数据已成为国家主权的重要组成部分。然而,2018年美国通过的《云法案》彻底改变了这一格局。根据该法案,只要数据由美国企业掌控,无论存储在法兰克福、新加坡还是其他地方,美国执法机构都有权调取。这意味着,即使数据存储在德国机房,也可能面临被美国法律管辖的风险。
这一规则引发了全球范围内的数据主权焦虑。各国开始采取行动,试图重新定义数据的管辖权边界。目前主要分为两条路线:强制本地化存储和合规审查加负面清单模式。
俄罗斯是强制本地化存储的典型代表。依据152-FZ联邦法律,公民个人数据必须在俄罗斯境内首次收集和存储。早年LinkedIn因不遵守这一规定,在俄境内被封禁。印尼和越南也采取类似模式,针对金融、身份、电信等敏感数据实施本地存储要求。
欧盟则采用更为灵活的合规审查模式。GDPR与《数据法案》要求,数据出境必须完成充分性认定。2026年9月3日,西班牙提出草案,要求处理公共、国家安全相关数据的数据中心必须留存于欧盟境内。印度《数字个人数据保护法》(DPDP)也采用黑名单模式,仅对高风险国家和特定敏感数据做限制。
中国采取分级管理思路,区分普通数据、重要数据、核心数据。关键信息基础设施运营者、重要数据出境,需要开展安全评估。2026年更新的《汽车数据出境安全指引》,专门针对智能网联汽车海量的位置、感知数据划定出境红线;同时《反外国不当域外管辖条例》落地,专门应对境外不合理的长臂管辖。
沙特阿拉伯同样在推进,政府公务数据必须托管在本国境内,敏感数据由国家数据管理机构管控。
这些措施表明,数据主权正在压过资本的便利诉求。跨国科技巨头虽然可以搭建全球云网络,但不能绕过一国主权,随意带走这个国家的核心数据。这与主权焦虑系列的前几篇完美呼应:金融层面各国把海外黄金搬回国,产业层面警惕资本权力扩张,数字层面各国把核心数据留在本国。
然而,数据本地化并非没有代价。对企业而言,这增加了建设多区域机房的成本,拆分数据集群,搭建多区域运维团队,大幅抬升全球业务的运营成本。但各国认为,数据管辖权不容交由他国法律体系决定。
尽管存在争议,数据主权已经成为各国政策制定的重要考量。未来,如何在保障数据安全的同时,促进数字经济的健康发展,将是各国面临的共同挑战。