六、数据安全、个人信息保护与涉密合规篇
低空飞行活动的特殊性在于,无人机在采集飞行数据、地理信息数据的过程中,通常同时涉及测绘监管、重要数据保护、个人信息处理、国家秘密管理等多重法律规制领域。本篇从数据采集行为的性质认定、涉密数据管理、个人信息合规处理、数据资产化交易等多维度,系统梳理了低空经济企业在数据采集与处理等各环节中的法定红线与合规要点,为企业构建全面有效的数据安全合规体系提供指引。
65.低空飞行活动中,哪些数据采集行为会被认定为“测绘活动”?无资质测绘的法律后果是什么?
根据《中华人民共和国测绘法》(下称“《测绘法》”)规定,测绘是指对自然地理要素或者地表人工设施的形状、大小、空间位置及其属性等进行测定、采集、表述,以及对获取的数据、信息、成果进行处理和提供的活动。据此,判断数据采集行为是否属于测绘活动的核心在于数据是否包含地物的空间位置、地形、高程等地理信息要素。结合上述法律规定与实务,低空飞行活动中通常被认定为测绘活动的主要包括:采集地面三维坐标、点云、倾斜影像等地理信息数据,进行正射影像图制作、数字高程模型生成、三维地形建模等处理;进行土方测算、面积测量、距离量算、形变监测、距离量算等,出具带坐标的平面图或测量报告;对建筑物、道路、管线等地表人工设施的位置、形状、属性等信息进行测定和采集;基于航拍影像进行地图制作、空间数据库搭建等。
《测绘法》明确规定,从事测绘活动的单位必须依法取得相应等级的测绘资质证书。违反法律规定,未取得测绘资质证书,擅自从事测绘活动的,将面临责令停止违法行为,没收违法所得和测绘成果,并处测绘约定报酬一倍以上二倍以下罚款的行政处罚;情节严重的,没收测绘工具。造成损失的,应依法承担赔偿责任。此外,在特定情形下,无资质测绘行为或将涉及刑事责任,例如,在军事禁区、涉密单位周边进行低空测绘,采集高精度涉密地理信息,或向境外提供涉密数据,情节严重的,可能构成非法获取国家秘密罪或为境外非法提供国家秘密罪;严重危害公共安全或造成重大安全事故的,可能构成以危险方法危害公共安全罪等。
因此,在开展低空数据采集前,应先对采集内容是否涉及地理信息要素予以评估,判断是否属于测绘活动。如确需开展测绘活动,应依法取得相应等级的测绘资质证书,或委托具备测绘资质的单位实施。
66.低空经济企业采集、处理地理信息数据,有哪些法定保密要求?哪些数据属于国家秘密?
根据《测绘法》《中华人民共和国保守国家秘密法》《中华人民共和国测绘成果管理条例》等相关法律法规规定,低空经济企业在采集、处理地理信息数据的核心原则为:属于国家秘密的地理信息,必须严格保密,未经批准不得对外提供或向境外传输。企业的保密义务覆盖地理信息数据的全生命周期,主要体现在以下几个方面:
建立内部保密制度:企业必须设立保密工作机构与涉密管理岗位,与涉密人员签署保密责任书,并建立健全单位保密管理制度。
实行登记与长期保存:对属于国家秘密的地理信息的获取、持有、提供、利用情况,须进行登记并长期保存。
数据存储与传输安全:需采用加密技术存储和传输数据。重要数据应存储于境内专用服务器,采用物理隔离等措施。严禁使用境外云服务存储敏感数据,防止数据出境。
严格权限与人员管理:严格管理数据访问权限,确保仅授权人员可接触。对于新采集、尚无法确定是否涉密的数据,应先按涉密数据进行妥善保管。
未经批准不得对外提供:严禁擅自复制、留存、公布或销售新采集的测绘地理信息。对外提供属于国家秘密的测绘成果,必须按国务院和中央军委规定的程序审批。
建立全生命周期管理机制:企业需建立从采集、存储、使用到销毁的全生命周期闭环管理机制。
《测绘地理信息管理工作国家秘密范围的规定》将测绘地理信息国家秘密分为绝密级、机密级、秘密级三个等级,主要包括涉及军事设施、国防工程、能源枢纽、交通干线等重点区域的高精度测绘数据,军事禁区以外,平面精度优于10米或地面分辨率优于0.5米,且连续覆盖范围超过25平方千米的正射影像,涉及国家版图重要特征点、海岸线长度等地理信息数据等。
67.无人机飞行过程中采集到个人肖像、隐私信息,如何合规处理?
根据《中华人民共和国个人信息保护法》(下称“《个人信息保护法》”)规定,采集个人信息应当限于实现处理目的的最小范围,处理个人信息应当遵循合法、正当、必要和诚信原则,严格履行个人信息保护义务。具体如下:
飞行前评估与采集限制:处理个人信息,原则上应取得个人的知情同意。无人机飞行前,应进行个人信息保护影响评估,通过航线规划、角度控制等方式,尽量避开私人场所、人员密集区域,采集设备精度、覆盖范围应严格匹配任务需求,避免超区域、超精度采集无关数据,从源头减少高风险数据存量。无人机飞行中无计划采集到的个人肖像、住所地址等个人信息,客观上无法取得个人同意,在此情况下,原则上应不保存、不使用、不提供。如在居民区等敏感区域飞行,应提前通过显著方式(如公告等)进行告知。
数据存储与授权使用:企业应对采集到的数据进行分类分级,建立动态目录管理机制,将个人信息数据作为独立类别进行管理,明确识别标准、责任主体、存储方式、存储期限与使用权限,并实施技术防护措施,设置严格访问权限。对于所采集的个人图像、身份识别信息等仅能用于采集时告知的特定目的,如需改变使用目的,需取得个人信息主体的明确同意。
脱敏与匿名化处理:对于采集到的人脸、车牌、门牌等可识别信息,如需对外披露或用于其他目的,应进行匿名化处理(如模糊化等),确保不具有识别性,避免个人信息泄露。
68.低空经济企业处理重要数据、核心数据,有哪些法定合规义务?
低空经济企业处理重要数据,如飞行轨迹、高精度地理信息、用户画像等,以及核心数据,如空域实时动态数据、高精度测绘数据、无人机身份标识等时,需严格履行《中华人民共和国数据安全法》(下称“《数据安全法》”)《中华人民共和国网络安全法》(下称“《网络安全法》”)《个人信息保护法》及《无人驾驶航空器飞行管理暂行条例》等相关法律法规规定,主要包括以下四个方面:
数据分类分级与目录管理义务:依据国家、地方与行业的重要数据目录,对自身处理的数据进行分类分级,建立重要数据与核心数据目录动态管理机制,明确各级数据的识别标准、责任主体、存储方式与使用权限,采取差异化的安全保护措施。
数据全生命周期安全保护义务:建立健全覆盖采集、传输、存储、加工、使用、销毁各环节的全流程数据安全管理制度,组织开展数据安全教育培训,采取相应的技术措施和其他必要措施,保障数据安全,明确数据安全负责人和管理机构,落实数据安全保护责任。利用互联网等信息网络开展数据处理活动,应当在网络安全等级保护制度的基础上,履行上述数据安全保护义务。
风险评估与监测义务:定期开展风险评估,并向有关主管部门报送风险评估报告。加强风险监测,发现数据安全缺陷、漏洞等风险时,应当立即采取补救措施;发生数据安全事件时,应当立即采取处置措施,按照规定及时告知用户并向有关主管部门报告。
数据跨境传输合规义务:关键信息基础设施的运营者在境内运营中收集和产生的重要数据,应在境内存储。向境外提供重要数据的,应通过所在地省级网信部门向国家网信部门申报数据出境安全评估。
违反上述法定义务开展数据处理活动的,将面临责令改正、警告、停业整顿、吊销营业执照、罚款等行政处罚;构成犯罪的,依法追究刑事责任。
69.低空飞行采集的数据可以向境外提供吗?需要完成哪些法定审批程序?
低空飞行采集的数据能否能够向境外提供,需根据数据类型进行区分,企业在数据出境前,须对拟出境数据进行严格的分类分级评估,设立数据出境合规审查流程,并留存相关评估与审批记录,确保数据跨境传输全程合法合规。具体如下:
核心数据禁止出境:涉及国家安全的低空飞行数据属于核心数据,例如,军事管理区周边高精度测绘数据、涉密空域飞行数据、关键基础设施三维建模数据等。对于核心数据,原则上禁止出境,只有在极特殊情况下才可能申请国家级专项审批。
重要数据经安全评估可出境:低空飞行采集的数据如被认定属于重要数据,如城市核心区高清影像、大规模人群动态数据、重点行业巡检敏感数据等,如需向境外提供,应根据《数据出境安全评估办法》规定,通过所在地省级网信部门向国家网信部门申报数据出境安全评估。
涉密测绘成果出境需特殊审批:根据《对外提供涉密测绘成果管理办法》规定,国务院及国务院各部门批准开展的对外交往与合作活动需要对外提供涉密测绘成果的,由自然资源部审批。审批前,应当征求军队测绘部门意见;必要时,可征求国务院相关部门意见。省级及省级以下人民政府批准开展的对外交往与合作活动需要对外提供涉密测绘成果的,由当地省级自然资源主管部门审批。审批前,应当征求军队有关部门意见;必要时,可征求省级人民政府相关部门意见。
个人信息跨境提供规则:个人信息处理者因业务等需要,确需向境外提供个人信息的,应依照《个人信息保护法》规定,通过国家网信部门组织的安全评估,按照国家网信部门的规定经专业机构进行个人信息保护认证,并按照国家网信部门制定的标准合同与境外接收方订立合同,约定双方的权利和义务等。
70.运营低空飞行服务平台、无人机云平台,需要遵守哪些网络安全与数据合规要求?
网络安全合规:运营低空飞行服务平台、无人机云平台,须在网络安全等级保护制度(等保)的基础上履行数据安全保护义务,平台应完成等保测评,达到对应安全等级要求,建立网络安全防护体系,防范网络攻击、数据泄露、系统失控等安全风险,并制定网络安全事件应急预案,定期开展应急演练。
数据合规:平台应依据国家标准与行业规范,对平台收集的飞行数据、用户信息、地理信息等数据进行分类分级,根据数据级别,采取相应的安全管控措施,实现差异化保护,并对数据的收集、传输、存储、使用、提供、删除等全生命周期建立安全管理制度与组织保障。此外,平台应落实用户实名登记要求,对平台注册用户进行身份核验,并按照相关规定向民航管理部门、网信部门开放数据接口,实现飞行数据实时监管,对异常情况及违法飞行活动进行监测与上报,同时确保严格遵守数据出境相关规定,不得非法向境外提供平台数据。
71.低空经济企业哪些情形会被认定为关键信息基础设施运营者?对应的特殊合规义务是什么?
根据《关键信息基础设施安全保护条例》规定,关键信息基础设施,是指公共通信和信息服务、能源、交通、水利、金融、公共服务、电子政务、国防科技工业等重要行业和领域的,以及其他一旦遭到破坏、丧失功能或者数据泄露,可能严重危害国家安全、国计民生、公共利益的重要网络设施、信息系统等。结合低空经济行业特征,以下几类企业或系统有可能被认定为关键信息基础设施运营者(CIIO):
低空飞行服务平台/无人机云平台:承载飞行计划申报、飞行动态监控、空域管理调度等核心功能的平台,若服务范围覆盖重要区域或大规模飞行活动,一旦系统中断或数据泄露,可能严重影响空域安全和公共秩序。
低空通信与监视基础设施:包括支撑低空通信、监视、导航、智能网联系统的信息基础设施。若此类设施为大规模低空飞行提供基础通信和监视保障,其安全性和稳定性直接影响飞行安全。
关键区域/设施的无人机管控系统:部署于机场、核电站、重要政府机关、军事设施等周边区域的无人机探测与反制系统、空域管控系统,直接关系国家安全和公共安全。
大型低空物流/配送运营平台:运营大规模、高频次低空物流配送服务的企业,其调度系统若遭到破坏,可能导致物流体系瘫痪,影响国计民生。
掌握海量敏感数据的平台:处理大量民航领域重要数据(如飞行数据记录器数据、大规模旅客/用户个人信息等),且数据泄露可能严重危害公共利益的企业。
国企或政府主导的低空基础设施运营主体:由地方政府或国企主导的低空基础设施建设和运营主体,承担公共服务职能。
被认定为CIIO后,除一般网络运营者的义务外,还需履行以下几个方面的特殊合规义务:
组织与制度:运营者应建立健全网络安全保护制度和责任制,保障人力、财力、物力投入,设置专门安全管理机构,专门安全管理机构具体负责本单位的关键信息基础设施安全保护工作。同时,应对专门安全管理机构负责人和关键岗位人员进行安全背景审查,并保障专门安全管理机构的运行经费、配备相应的人员,且开展与网络安全和信息化有关的决策应当有专门安全管理机构人员参与。
技术与管理:安全保护措施应当与关键信息基础设施同步规划、同步建设、同步使用。运营者应当自行或者委托网络安全服务机构对关键信息基础设施每年至少进行一次网络安全检测和风险评估,对发现的安全问题及时整改,并按照保护工作部门要求报送情况。关键信息基础设施发生重大网络安全事件或者发现重大网络安全威胁时,应当按照有关规定向保护工作部门、公安机关报告。
采购与供应链:运营者应当优先采购安全可信的网络产品和服务,采购网络产品和服务可能影响国家安全的,应当按照国家网络安全规定通过安全审查。采购网络产品和服务,应当按照国家有关规定与网络产品和服务提供者签订安全保密协议,明确提供者的技术支持和安全保密义务与责任,并对义务与责任履行情况进行监督。
运营者发生合并、分立、解散等情况,应当及时报告保护工作部门,并按照保护工作部门的要求对关键信息基础设施进行处置,确保安全。
72.无人机生产企业,在产品设计中需要遵守哪些网络安全与数据安全法定要求?
根据《网络安全法》《数据安全法》《无人驾驶航空器飞行管理暂行条例》《民用无人驾驶航空器生产管理若干规定》等相关法律法规规定,无人机生产企业在产品设计中,需严格遵守国家关于网络安全与数据安全的法定要求。主要包括以下几个方面:
严禁设置恶意程序:不得在民用无人驾驶航空器中设置恶意程序,产品需具备防范网络攻击、非法侵入的技术措施,建立网络安全、数据安全漏洞修复机制。
安全缺陷与漏洞的补救与报告:发现民用无人驾驶航空器存在网络或者数据安全缺陷、漏洞等风险时,应当立即采取补救措施,按照国家有关规定及时告知使用人,并向住所地的县级以上地方人民政府工业和信息化主管部门或者省级通信主管部门报告。
数据管理与安全防护:应加强民用无人驾驶航空器生产过程的数据管理和安全防护,在生产环节建立数据安全管理制度,采取必要的技术防护措施。同时,可依法使用商用密码等技术手段,保护网络与信息安全。
数据分类分级保护与采集限制:参照相关法律法规及行业标准,结合低空数据特性,建立相应的分级分类保护体系。数据可依据泄露、篡改、损毁后的危害程度,按核心数据、重要数据、一般数据三级进行划分。此外,还应明确告知用户数据采集范围、用途,不得非法采集与产品功能无关的个人信息、地理信息数据等。
73.低空飞行活动中,因数据泄露造成损害的,企业需要承担哪些法律责任?
根据《中华人民共和国民法典》《数据安全法》《网络安全法》《个人信息保护法》《中华人民共和国刑法》等相关规定,低空飞行活动中因数据泄露造成损害,企业可能面临承担民事责任、行政责任以及刑事责任的法律风险。具体如下:
民事责任:因数据泄露导致个人、其他企业或公共利益受损时,企业需承担侵权赔偿责任,赔偿范围包括财产损失、精神损害抚慰金等。如因多个主体共同行为导致数据泄露,各主体应依法承担连带责任。
行政责任:不履行数据安全保护义务,由有关主管部门责令改正,给予警告,可以并处五万元以上五十万元以下罚款,对直接负责的主管人员和其他直接责任人员可以处一万元以上十万元以下罚款;拒不改正或者造成大量数据泄露等严重后果的,处五十万元以上二百万元以下罚款,并可以责令暂停相关业务、停业整顿、吊销相关业务许可证或者吊销营业执照,对直接负责的主管人员和其他直接责任人员处五万元以上二十万元以下罚款。
刑事责任:如数据泄露行为情节严重,可能触犯刑法,构成犯罪,依法被追究刑事责任。可能涉及的罪名主要包括故意/过失泄露国家秘密罪、侵犯商业秘密罪、侵犯公民个人信息罪、拒不履行信息网络安全管理义务罪等。
74.低空经济企业可以将飞行数据、地理信息数据作为数据资产上市交易吗?需要遵守哪些合规要求?
低空经济企业将飞行数据、地理信息数据作为数据资产上市交易应履行合规义务,须确保用于交易的数据产品来源合法合规,不侵犯他人知识产权、商业秘密,不包含国家秘密、核心数据与重要数据,且交易前应完成数据脱敏与标准化处理、权属确认等。具体如下:
数据来源合法与权属清晰:数据来源合法是数据资产入表和交易的前提。企业应确保数据的采集、获取全流程合法合规,未侵犯任何主体合法权益,且数据权属清晰,企业对数据具有合法权利,包括数据持有权、数据使用权、数据经营权等。
数据分类分级与脱敏处理:对数据进行严格分类分级,区分核心数据、重要数据与一般数据,并对原始数据进行脱敏、匿名化、去标识化处理,确保无法识别到特定主体与涉密信息。
数据产权登记:数据产权登记是数据上市交易的重要前置程序。2026年7月1日,国家数据局正式印发《数据产权登记工作指引(试行)》(国数综政策〔2026〕35号),旨在构建全国统一的数据产权登记体系。根据该指引,数据产权登记凭证可作为数据流通交易、资产入表、融资担保、作价入股等活动中的产权归属和内容的证明。
交易平台与合规审查:低空数据交易应通过合规的数据交易所进行场内交易,确保交易流程留痕,交易前需完成数据合规审查与安全评估,确保不违反法律法规禁止性规定。
声 明
《君合法律评论》所刊登的文章仅代表作者本人观点,不得视为君合律师事务所或其律师出具的正式法律意见或建议。如需转载或引用该等文章的任何内容,请注明出处。未经本所书面同意,不得转载或使用该等文章中包含的任何图片或影像。如您有意就相关议题进一步交流或探讨,欢迎与本所联系。