国家:莫桑比克 · 数据隐私
中可信更新 2026-09-11手册级

莫桑比克 · 数据隐私

莫桑比克目前没有综合性的个人数据保护专门法,也无专职数据保护机构:隐私权由 2004 年宪法确认,宪法第 71 条要求就计算机化个人数据的获取、生成、保护与使用立法,但配套立法尚未出台;实践中的义务散见于《电子交易法》《刑法典》(24/2019,经 17/2020 修订)《劳动法》(13/2023)与金融监管规则。现行硬要求主要有四类:一是宪法层面禁止在数据库中存储、处理涉及政治/哲学信仰、宗教、工会成员等敏感类个人信息;二是《电子交易法》要求处理个人数据的控制者保证数据准确完整、指定合规负责人、处理前向国家信息技术研究所 INTIC 通报、并向 INTIC 报告安全义务履行;三是数据出境须取得数据主体授权或法院决定;四是 2025 年 12 月颁布的第 70/2025 号法令(云计算条例)与第 71/2025 号法令(数据中心条例)要求云服务与数据中心在 INTIC 注册/许可。个人数据保护专门法草案已 circulated 征求意见,拟设立国家个人数据保护体系(含 ANPD 主管机构),落地节奏待跟踪。莫桑比克已批准非盟马拉博公约。给中资企业的建议:按「比现行法更严一档」的内部标准建制度,为立法落地预留合规冗余。

核心要点

办理流程

  1. 数据资产盘点:梳理企业处理的个人数据类型、场景(HR/客户/代理商)与跨境流向。
  2. INTIC 通报:按《电子交易法》完成处理个人数据前的通报程序并留存回执。
  3. 出境合规设计:跨境传输前取得数据主体授权(或确认法院决定路径),出境台账留痕。
  4. 云与数据中心注册:使用云服务/自建数据中心的,按 70/2025、71/2025 号法令完成 INTIC 注册/许可。
  5. 内部制度建设:指定数据合规负责人,建立敏感数据禁库、员工数据同意、访问控制与事件响应机制。
  6. 立法跟踪与升级:跟踪个人数据保护法草案与 ANPD 设立进展,年度升级内部政策。

硬性要求

费用

INTIC 通报与注册服务:约 500–2,000 美元/次(含代办)数据合规制度建设(盘点+政策+培训):约 5,000–20,000 美元(一次性)常年数据合规顾问:约 2,000–6,000 美元/年云/数据中心许可申请:规费视规模,服务费约 1,000–5,000 美元数据泄露应急与外部法务:按事件另计⏱ 周期:数据盘点与制度建设 4–8 周;INTIC 通报数周内完成;云/数据中心注册视 INTIC 排期 1–3 个月;专门法落地后的升级改造预留 6–12 个月窗口。

⚠ 常见风险

  • 误以为无监管真空:综合法缺位不等于无义务,电子交易法与刑法路径可追责。
  • 敏感数据入库:把员工政治/宗教/工会信息存入 HR 系统,直接触碰宪法禁区。
  • 出境无授权:把员工/客户数据回传中国总部未取得数据主体授权,构成违规传输。
  • 漏办 INTIC 通报:处理个人数据前未通报,被要求整改并影响云/数据中心许可。
  • 云服务未注册:使用未在 INTIC 注册的云与数据中心服务,面临许可与运营风险。
  • 立法落地应对迟缓:专门法与 ANPD 设立后仍按旧口径运营,被动整改成本高。
手册级

📘 操作手册(逐项步骤 · 含责任方/时限/费用/罚则)

适用:在莫桑比克设立或经营的外资企业(含中资)处理个人数据的合规义务,覆盖 HR 数据、客户数据与跨境传输;不适用于不含任何个人数据的纯设备/机器数据场景。

前置条件

  • 公司已设立并明确数据处理的业务场景(HR/客户/供应商)
  • 数据资产与跨境流向已初步梳理
  • IT 与法务对接人已指定
  • 云服务与数据中心的使用清单已盘点
步骤操作责任方时限费用官方表单/系统要点与罚则
1数据资产盘点与分类
梳理全部个人数据处理场景(收集目的、类型、存储位置、访问者、跨境流向),标记敏感类数据(政治/宗教/工会等)并列为禁区。
法务/合规 + IT2–4 周自做为主;外部支持约 2,000–8,000 美元数据台账与分类清单宪法敏感数据禁库是莫桑比克特有硬约束,HR 系统优先排查。
罚则:敏感数据入库构成违法存储,直接引发整改与责任追究。
2INTIC 通报与负责人指定
按《电子交易法》在处理个人数据前向国家信息技术研究所 INTIC 通报;指定数据合规负责人并建立对外联络渠道。
法务 + INTIC 受理窗口数周代办约 500–2,000 美元INTIC 通报回执;负责人任命文件INTIC 现行承担部分数据监管职能,通报在先可降低后续许可风险。
罚则:未通报被要求整改,并影响云/数据中心注册审批。
3跨境传输合规
向境外(含中国总部)传输个人数据前取得数据主体授权(书面/电子留痕),或确认法院决定等法定路径;建立出境台账逐笔登记。
法务 + HR/业务制度建立 2–4 周;逐笔执行制度咨询约 2,000–6,000 美元数据主体授权书;出境台账总部 HR 系统、CRM 与邮件系统是出境高风险场景。
罚则:无授权的跨境传输构成违规,面临整改与民事/刑事风险。
4云与数据中心注册(70/2025、71/2025)
盘点在用云服务与自建数据中心,按第 70/2025 号法令(云计算)与第 71/2025 号法令(数据中心)向 INTIC 完成注册/许可。
IT + 本地代理1–3 个月(视 INTIC 排期)规费视规模;服务费约 1,000–5,000 美元注册/许可证明两条例令 2025 年 12 月颁布,注册要求按 INTIC 现行受理口径执行。
罚则:使用未注册云/数据中心服务面临运营与许可风险。
5员工数据与安全制度落地
按《劳动法》13/2023 建立员工数据向第三方传输的同意机制;部署访问控制、加密、备份与泄露事件响应流程;按《刑法典》24/2019 红线培训 IT 与 HR 团队。
HR + IT + 法务4–6 周约 3,000–10,000 美元员工数据同意书;安全制度文件;培训记录泄露事件响应含内部上报与必要的对外通报路径。
罚则:非法传输员工数据或入侵类事件触发刑事程序。
6立法跟踪与制度升级
跟踪个人数据保护法草案(拟设 ANPD)与网络安全立法进展;专门法生效后按新法要求升级通知、同意、DPO 与跨境机制。
法务/合规季度跟踪;生效后 6–12 个月内完成升级跟踪与升级约 3,000–10,000 美元/年立法跟踪简报;升级实施计划马拉博公约已批准,立法方向与国际标准趋同。
罚则:新法生效后未按期合规被动整改并处罚。

✅ 自查清单

⚠ 深度踩坑

把「无专门法」当无监管影响:忽视电子交易法、刑法与劳动法路径,出事后直接进入刑事或行政程序。规避:按现行散见义务建最低合规,再按专门法草案预留升级空间。
HR 系统收敏感信息影响:把员工政治/宗教/工会信息入库,触碰宪法禁区。规避:HR 表单与系统字段逐项审查,敏感字段一律不采集。
总部系统直连无授权影响:员工/客户数据回传中国未取得数据主体授权,构成违规出境。规避:出境场景(HR/CRM/邮件)逐个补授权并建立台账。
云服务买了就算影响:使用未在 INTIC 注册/许可的云与数据中心服务,运营合法性存疑。规避:IT 采购清单与 70/2025、71/2025 注册状态逐项核对。
通报义务拖着不办影响:未通报被要求整改,连带影响云/数据中心许可审批。规避:把 INTIC 通报设为数据处理上线的前置门禁。
立法落地毫无准备影响:专门法与 ANPD 生效后被动整改,成本数倍于提前建设。规避:按草案要点(同意、DPO、跨境授权)先行对齐。

📅 成立后持续义务

  • 数据处理场景变化时更新 INTIC 通报
  • 出境台账与授权文件持续维护
  • 云/数据中心注册信息与实际使用保持一致
  • 数据安全措施按年检视并留存记录
  • 专门法立法进展季度跟踪、生效后按期升级

🔗 官方入口

📎 来源:Data Protection Africa 莫桑比克专页(dataprotection.africa);DLA Piper《Data Protection Laws of the World》莫桑比克篇(dlapiperdataprotection.com);Mondaq《Mozambique: Personal Data Protection Bill》;莫桑比克国家信息技术研究所 INTIC(intic.gov.mz)(检索日期 2026-09-11)
想把它变成可执行的合规动作?

CompliGo · 出海合规自动化

读到这里,您已掌握莫桑比克的数据隐私要点。把它交给 CompliGo:自动生成合规文档、实时校验、监管预警一键落地。新用户免费试用。

CompliGo 是独立 SaaS 产品,由出海团队运营;本知识库仅做获客引流,不经手资金、不代收代付。