国家:莫桑比克 · 数据隐私
莫桑比克 · 数据隐私
莫桑比克目前没有综合性的个人数据保护专门法,也无专职数据保护机构:隐私权由 2004 年宪法确认,宪法第 71 条要求就计算机化个人数据的获取、生成、保护与使用立法,但配套立法尚未出台;实践中的义务散见于《电子交易法》《刑法典》(24/2019,经 17/2020 修订)《劳动法》(13/2023)与金融监管规则。现行硬要求主要有四类:一是宪法层面禁止在数据库中存储、处理涉及政治/哲学信仰、宗教、工会成员等敏感类个人信息;二是《电子交易法》要求处理个人数据的控制者保证数据准确完整、指定合规负责人、处理前向国家信息技术研究所 INTIC 通报、并向 INTIC 报告安全义务履行;三是数据出境须取得数据主体授权或法院决定;四是 2025 年 12 月颁布的第 70/2025 号法令(云计算条例)与第 71/2025 号法令(数据中心条例)要求云服务与数据中心在 INTIC 注册/许可。个人数据保护专门法草案已 circulated 征求意见,拟设立国家个人数据保护体系(含 ANPD 主管机构),落地节奏待跟踪。莫桑比克已批准非盟马拉博公约。给中资企业的建议:按「比现行法更严一档」的内部标准建制度,为立法落地预留合规冗余。
核心要点
- 无综合立法:尚无个人数据保护专门法与专职 DPA;宪法(2004)确认隐私权并要求就计算机化个人数据立法,配套法未出台。
- 敏感数据禁区:宪法禁止在数据库中存储、处理涉及政治/哲学/意识形态信仰、宗教、工会成员身份等可识别个人信息。
- 《电子交易法》义务:个人数据须准确、完整、更新;控制者须指定合规负责人;处理个人数据前须向 INTIC 通报;须防范数据风险与未授权访问、披露。
- 数据出境:须取得数据主体授权或法院决定方可向境外传输个人数据。
- 云与数据中心新规:第 70/2025 号法令(云计算)与第 71/2025 号法令(数据中心)要求注册/许可,INTIC 受理相关登记。
- 员工数据:《劳动法》13/2023 保护雇员个人数据,雇主向第三方传输须取得雇员同意。
- 刑事红线:《刑法典》24/2019(17/2020 修订)对侵入数据库等网络犯罪可处最高 2 年监禁并处罚金;电子欺诈最高可至 5 年监禁。
- 立法在途:个人数据保护法草案已征求意见,拟设国家个人数据保护体系与 ANPD 主管机构(拟由现有监管机构转型);莫桑比克已批准非盟马拉博公约。
办理流程
- 数据资产盘点:梳理企业处理的个人数据类型、场景(HR/客户/代理商)与跨境流向。
- INTIC 通报:按《电子交易法》完成处理个人数据前的通报程序并留存回执。
- 出境合规设计:跨境传输前取得数据主体授权(或确认法院决定路径),出境台账留痕。
- 云与数据中心注册:使用云服务/自建数据中心的,按 70/2025、71/2025 号法令完成 INTIC 注册/许可。
- 内部制度建设:指定数据合规负责人,建立敏感数据禁库、员工数据同意、访问控制与事件响应机制。
- 立法跟踪与升级:跟踪个人数据保护法草案与 ANPD 设立进展,年度升级内部政策。
硬性要求
- 处理个人数据前向 INTIC 通报(电子交易法义务)
- 指定个人数据合规负责人并公示联络渠道
- 敏感类个人信息(政治/宗教/工会等)禁止入库存储
- 个人数据出境取得数据主体授权或法院决定
- 云服务与数据中心按 70/2025、71/2025 号法令完成 INTIC 注册/许可
- 雇员数据向第三方传输前取得书面同意
- 数据安全措施防范损失、未授权访问、篡改与泄露
费用
INTIC 通报与注册服务:约 500–2,000 美元/次(含代办)数据合规制度建设(盘点+政策+培训):约 5,000–20,000 美元(一次性)常年数据合规顾问:约 2,000–6,000 美元/年云/数据中心许可申请:规费视规模,服务费约 1,000–5,000 美元数据泄露应急与外部法务:按事件另计⏱ 周期:数据盘点与制度建设 4–8 周;INTIC 通报数周内完成;云/数据中心注册视 INTIC 排期 1–3 个月;专门法落地后的升级改造预留 6–12 个月窗口。⚠ 常见风险
- 误以为无监管真空:综合法缺位不等于无义务,电子交易法与刑法路径可追责。
- 敏感数据入库:把员工政治/宗教/工会信息存入 HR 系统,直接触碰宪法禁区。
- 出境无授权:把员工/客户数据回传中国总部未取得数据主体授权,构成违规传输。
- 漏办 INTIC 通报:处理个人数据前未通报,被要求整改并影响云/数据中心许可。
- 云服务未注册:使用未在 INTIC 注册的云与数据中心服务,面临许可与运营风险。
- 立法落地应对迟缓:专门法与 ANPD 设立后仍按旧口径运营,被动整改成本高。
手册级
📘 操作手册(逐项步骤 · 含责任方/时限/费用/罚则)
适用:在莫桑比克设立或经营的外资企业(含中资)处理个人数据的合规义务,覆盖 HR 数据、客户数据与跨境传输;不适用于不含任何个人数据的纯设备/机器数据场景。
前置条件
- 公司已设立并明确数据处理的业务场景(HR/客户/供应商)
- 数据资产与跨境流向已初步梳理
- IT 与法务对接人已指定
- 云服务与数据中心的使用清单已盘点
| 步骤 | 操作 | 责任方 | 时限 | 费用 | 官方表单/系统 | 要点与罚则 |
|---|---|---|---|---|---|---|
| 1 | 数据资产盘点与分类 梳理全部个人数据处理场景(收集目的、类型、存储位置、访问者、跨境流向),标记敏感类数据(政治/宗教/工会等)并列为禁区。 | 法务/合规 + IT | 2–4 周 | 自做为主;外部支持约 2,000–8,000 美元 | 数据台账与分类清单 | 宪法敏感数据禁库是莫桑比克特有硬约束,HR 系统优先排查。 罚则:敏感数据入库构成违法存储,直接引发整改与责任追究。 |
| 2 | INTIC 通报与负责人指定 按《电子交易法》在处理个人数据前向国家信息技术研究所 INTIC 通报;指定数据合规负责人并建立对外联络渠道。 | 法务 + INTIC 受理窗口 | 数周 | 代办约 500–2,000 美元 | INTIC 通报回执;负责人任命文件 | INTIC 现行承担部分数据监管职能,通报在先可降低后续许可风险。 罚则:未通报被要求整改,并影响云/数据中心注册审批。 |
| 3 | 跨境传输合规 向境外(含中国总部)传输个人数据前取得数据主体授权(书面/电子留痕),或确认法院决定等法定路径;建立出境台账逐笔登记。 | 法务 + HR/业务 | 制度建立 2–4 周;逐笔执行 | 制度咨询约 2,000–6,000 美元 | 数据主体授权书;出境台账 | 总部 HR 系统、CRM 与邮件系统是出境高风险场景。 罚则:无授权的跨境传输构成违规,面临整改与民事/刑事风险。 |
| 4 | 云与数据中心注册(70/2025、71/2025) 盘点在用云服务与自建数据中心,按第 70/2025 号法令(云计算)与第 71/2025 号法令(数据中心)向 INTIC 完成注册/许可。 | IT + 本地代理 | 1–3 个月(视 INTIC 排期) | 规费视规模;服务费约 1,000–5,000 美元 | 注册/许可证明 | 两条例令 2025 年 12 月颁布,注册要求按 INTIC 现行受理口径执行。 罚则:使用未注册云/数据中心服务面临运营与许可风险。 |
| 5 | 员工数据与安全制度落地 按《劳动法》13/2023 建立员工数据向第三方传输的同意机制;部署访问控制、加密、备份与泄露事件响应流程;按《刑法典》24/2019 红线培训 IT 与 HR 团队。 | HR + IT + 法务 | 4–6 周 | 约 3,000–10,000 美元 | 员工数据同意书;安全制度文件;培训记录 | 泄露事件响应含内部上报与必要的对外通报路径。 罚则:非法传输员工数据或入侵类事件触发刑事程序。 |
| 6 | 立法跟踪与制度升级 跟踪个人数据保护法草案(拟设 ANPD)与网络安全立法进展;专门法生效后按新法要求升级通知、同意、DPO 与跨境机制。 | 法务/合规 | 季度跟踪;生效后 6–12 个月内完成升级 | 跟踪与升级约 3,000–10,000 美元/年 | 立法跟踪简报;升级实施计划 | 马拉博公约已批准,立法方向与国际标准趋同。 罚则:新法生效后未按期合规被动整改并处罚。 |
✅ 自查清单
⚠ 深度踩坑
把「无专门法」当无监管影响:忽视电子交易法、刑法与劳动法路径,出事后直接进入刑事或行政程序。规避:按现行散见义务建最低合规,再按专门法草案预留升级空间。
HR 系统收敏感信息影响:把员工政治/宗教/工会信息入库,触碰宪法禁区。规避:HR 表单与系统字段逐项审查,敏感字段一律不采集。
总部系统直连无授权影响:员工/客户数据回传中国未取得数据主体授权,构成违规出境。规避:出境场景(HR/CRM/邮件)逐个补授权并建立台账。
云服务买了就算影响:使用未在 INTIC 注册/许可的云与数据中心服务,运营合法性存疑。规避:IT 采购清单与 70/2025、71/2025 注册状态逐项核对。
通报义务拖着不办影响:未通报被要求整改,连带影响云/数据中心许可审批。规避:把 INTIC 通报设为数据处理上线的前置门禁。
立法落地毫无准备影响:专门法与 ANPD 生效后被动整改,成本数倍于提前建设。规避:按草案要点(同意、DPO、跨境授权)先行对齐。
📅 成立后持续义务
- 数据处理场景变化时更新 INTIC 通报
- 出境台账与授权文件持续维护
- 云/数据中心注册信息与实际使用保持一致
- 数据安全措施按年检视并留存记录
- 专门法立法进展季度跟踪、生效后按期升级
🔗 官方入口
📎 来源:Data Protection Africa 莫桑比克专页(dataprotection.africa);DLA Piper《Data Protection Laws of the World》莫桑比克篇(dlapiperdataprotection.com);Mondaq《Mozambique: Personal Data Protection Bill》;莫桑比克国家信息技术研究所 INTIC(intic.gov.mz)(检索日期 2026-09-11)
想把它变成可执行的合规动作?
CompliGo · 出海合规自动化
读到这里,您已掌握莫桑比克的数据隐私要点。把它交给 CompliGo:自动生成合规文档、实时校验、监管预警一键落地。新用户免费试用。
CompliGo 是独立 SaaS 产品,由出海团队运营;本知识库仅做获客引流,不经手资金、不代收代付。