国家:乌兹别克斯坦 · 数据保护与合规
高可信更新 2026-08-02手册级

乌兹别克斯坦 · 数据保护与合规

乌兹别克斯坦个人数据保护由《个人数据法》(ZRU-547,2019)框架规范,并因2026-03-26通过、2026-03-27生效的第1125号法发生根本性松绑:此前“所有公民个人数据须境内存储”的一刀切本地化被废除,仅保留三类强制本地化——生物识别数据(指纹、人脸/Face ID、虹膜、声纹)、基因数据(DNA谱、医疗遗传结果)与电信运营商用户数据(SIM登记、IMSI/IMEI、连接元数据)。其余个人数据可在满足三项条件之一(接收国获内阁“充分保护”认定、采用监管机关批准的标准合同条款/约束性公司规则、符合监管机关批准的国际标准)前提下跨境存储与处理。数据库登记也仅针对须本地化的三类数据库。金融业另受总统令 PP-153(2025-04-30)约束,须履行数据泄露通报与网络安全责任。中资企业应以“数据分类”为前提:普通客户/员工HR数据(不含上述三类)可上全球基础设施,但须建立跨境传输合规机制并等待内阁“充分保护国名单”等二级立法落地;生物识别门禁、基因检测、电信类业务则必须境内存储并登记。建议指定数据保护负责人(DPO)、制定隐私政策与数据处理协议,并留存同意与跨境传输依据。

核心要点

办理流程

  1. 数据盘点:梳理在乌处理的个人数据类型,区分是否属于生物识别/基因/电信用户三类强制本地化数据。
  2. 本地化决策:三类数据须境内存储并办理数据库登记;其余数据规划跨境传输合规路径。
  3. 跨境机制设计:等待/对照内阁充分保护国名单,或准备标准合同条款/约束性公司规则与国际标准合规论证。
  4. 制度搭建:指定DPO,制定隐私政策、同意机制与数据处理协议(含集团内跨境传输安排)。
  5. 金融行业加规:如涉金融,落实 PP-153 泄露通报与网络安全责任流程。
  6. 登记与留痕:三类数据库向国家登记册登记,留存同意与跨境传输依据备查。
  7. 持续监测:跟踪内阁与监管机关二级立法出台,及时更新跨境与本地化安排。

硬性要求

费用

数据分类、合规设计与DPA/SCC起草的法律与顾问费境内存储与本地化数据库部署/租赁成本(仅三类数据)DPO与隐私运营的人力成本金融业PP-153合规与网络安全投入二级立法落地后的合规更新成本⏱ 周期:数据盘点与制度搭建通常数周至数月;三类数据库登记在系统上线前办理;跨境机制待内阁/监管二级立法明确后落地,建议持续监测2026年内出台情况。

⚠ 常见风险

  • 误判数据类型,将生物识别/基因/电信数据出境,违反强制本地化
  • 跨境传输在二级立法未出台前缺乏可执行路径,合规依据不稳
  • 未登记应登记的本地化数据库,面临处罚
  • 金融业未落实 PP-153 泄露通报,承担额外责任
  • 缺乏同意与处理记录,发生争议时举证不利
  • 忽视员工HR数据中的生物识别(如门禁人脸)被纳入强制本地化
手册级

📘 操作手册(逐项步骤 · 含责任方/时限/费用/罚则)

适用:在乌兹别克斯坦处理个人数据的中国企业(含客户、员工、用户数据),用于数据分类、本地化与跨境传输合规;纯匿名化或不含乌个人数据的情形不在范围内。

前置条件

  • 已识别在乌处理的个人数据范围与流向
  • 已了解 ZRU-547 与第1125号法(2026-03-27生效)核心变化
  • 已确定是否涉金融等强监管行业(PP-153)
  • 已具备或计划指定数据保护负责人(DPO)
  • 已准备隐私政策与同意机制框架
步骤操作责任方时限费用官方表单/系统要点与罚则
1个人数据盘点与分类
梳理在乌收集/处理的个人数据(客户、员工、用户),逐类判定是否属于生物识别、基因或电信运营商用户三类强制本地化数据,形成数据地图与分类分级表。
数据保护负责人 + IT/合规2–4周内部/顾问费数据地图;分类分级表注意员工门禁人脸、医疗基因检测易被忽略纳入三类。
2本地化与数据库登记
对三类强制本地化数据,部署境内存储(服务器/本地云),并向国家个人数据库登记册办理登记;非三类数据无需登记。
IT + DPO系统就绪后办理本地存储与登记成本境内数据库;登记回执仅三类数据库须登记,一般企业负担大幅下降。
罚则:应登记未登记被行政处罚。
3跨境传输机制设计
对非三类数据,设计跨境传输合规路径:等待内阁“充分保护国名单”,或准备监管批准的标准合同条款(SCC)/约束性公司规则(BCR),或论证符合监管批准的国际标准;集团内传输签署DPA。
法务 + DPO持续(随二级立法)法律论证与协议成本DPA/SCC;合规论证备忘录二级立法未出台前,路径在法上存在但实操须谨慎并跟踪。
罚则:无合规依据跨境传输被处罚。
4隐私制度与同意机制
制定隐私政策,建立数据主体同意、访问、更正与删除机制,留存处理记录;对外包/第三方处理签署数据处理协议。
DPO + 法务数周制度搭建成本隐私政策;同意记录;处理协议同意与记录是争议举证关键。
罚则:缺同意/记录致举证不利与处罚。
5金融业 PP-153 加规(如适用)
若属银行、支付或金融机构,落实总统令 PP-153(2025-04-30)的数据泄露通报时限、流程与网络安全责任,明确内部上报链路与监管对接。
合规 + 安全数周安全与流程投入泄露通报SOP;安全评估金融业义务严于一般行业。
罚则:未通报泄露承担额外法律责任。
6监测与更新
持续跟踪内阁“充分保护国名单”与监管机关SCC/国际标准清单出台,及时更新跨境与本地化安排,并年度复核数据地图。
DPO + 法务持续/年度监测成本合规更新记录;年度复核2026年内二级立法为关键观察窗口。

✅ 自查清单

⚠ 深度踩坑

把生物识别/基因/电信数据误当一般数据出境影响:违反强制本地化,重罚且数据外泄风险高。规避:盘点时逐项判定,员工门禁人脸、基因检测重点排查。
跨境路径依赖未出台的二级立法影响:合规依据不稳,监管问询时无据。规避:先采用最稳妥路径并持续监测名单/条款出台。
应登记数据库未登记影响:行政处罚。规避:上线前完成三类数据库登记。
金融业漏做 PP-153 通报影响:额外法律责任与声誉损失。规避:金融业单独建泄露通报SOP。
缺乏同意与处理记录影响:争议时举证不利。规避:全流程留痕,定期审计。

📅 成立后持续义务

  • 三类强制本地化数据持续境内存储并维持数据库登记
  • 跨境传输机制随二级立法出台及时更新并留存依据
  • 年度复核数据地图与分类分级
  • 金融业持续满足 PP-153 泄露通报与网络安全义务
  • 隐私政策、同意与处理记录持续维护与留存

🔗 官方入口

📎 来源:乌兹别克斯坦《个人数据法》(Law No. ZRU-547,2019-07-02);第1125号法(Law No. 1125,2026-03-26 通过,2026-03-27 生效)对本地化与跨境传输的重大修订;内阁第71号决议(2020-02-08)个人数据库国家登记;总统令 PP-153(2025-04-30)金融业数据泄露通报义务;法律文本以 lex.uz 现行版本为准。实务以 Bond Stone、Dentons、Nurilla 等律所2026年合规解读交叉核对
想把它变成可执行的合规动作?

CompliGo · 出海合规自动化

读到这里,您已掌握乌兹别克斯坦的数据保护与合规要点。把它交给 CompliGo:自动生成合规文档、实时校验、监管预警一键落地。新用户免费试用。

CompliGo 是独立 SaaS 产品,由出海团队运营;本知识库仅做获客引流,不经手资金、不代收代付。