国家:乌兹别克斯坦 · 数据保护与合规
乌兹别克斯坦 · 数据保护与合规
乌兹别克斯坦个人数据保护由《个人数据法》(ZRU-547,2019)框架规范,并因2026-03-26通过、2026-03-27生效的第1125号法发生根本性松绑:此前“所有公民个人数据须境内存储”的一刀切本地化被废除,仅保留三类强制本地化——生物识别数据(指纹、人脸/Face ID、虹膜、声纹)、基因数据(DNA谱、医疗遗传结果)与电信运营商用户数据(SIM登记、IMSI/IMEI、连接元数据)。其余个人数据可在满足三项条件之一(接收国获内阁“充分保护”认定、采用监管机关批准的标准合同条款/约束性公司规则、符合监管机关批准的国际标准)前提下跨境存储与处理。数据库登记也仅针对须本地化的三类数据库。金融业另受总统令 PP-153(2025-04-30)约束,须履行数据泄露通报与网络安全责任。中资企业应以“数据分类”为前提:普通客户/员工HR数据(不含上述三类)可上全球基础设施,但须建立跨境传输合规机制并等待内阁“充分保护国名单”等二级立法落地;生物识别门禁、基因检测、电信类业务则必须境内存储并登记。建议指定数据保护负责人(DPO)、制定隐私政策与数据处理协议,并留存同意与跨境传输依据。
核心要点
- 立法框架:ZRU-547(2019)为基础法,第1125号法(2026-03-27生效)重构本地化与跨境传输规则,是当前核心变量。
- 三类强制本地化:仅生物识别、基因、电信运营商用户数据须存储在乌境内数据库,并须在国家个人数据库登记册登记。
- 跨境放开:其余个人数据可出境,但须满足三条件之一——内阁“充分保护”国认定、监管批准的标准合同条款/约束性公司规则、或符合监管批准的国际标准。
- 二级立法待落地:内阁“充分保护国名单”与监管机关“标准合同条款/国际标准清单”尚未全部出台,跨境路径在法上存在但实操须持续跟踪。
- 数据库登记:此前所有数据库均须登记,现仅限须本地化的三类数据库登记,降低一般企业负担。
- 金融业特别义务:总统令 PP-153(2025-04-30)对银行、支付与金融机构设数据泄露通报与网络安全责任。
- 合规动作:建议数据分类分级、指定DPO、制定隐私政策与同意机制、签署跨境数据传输协议(DPA/SCC)。
- 处罚与风险:违规处理/跨境传输、未登记应登记数据库可受行政处罚;生物识别等强制本地化数据外泄风险最高。
办理流程
- 数据盘点:梳理在乌处理的个人数据类型,区分是否属于生物识别/基因/电信用户三类强制本地化数据。
- 本地化决策:三类数据须境内存储并办理数据库登记;其余数据规划跨境传输合规路径。
- 跨境机制设计:等待/对照内阁充分保护国名单,或准备标准合同条款/约束性公司规则与国际标准合规论证。
- 制度搭建:指定DPO,制定隐私政策、同意机制与数据处理协议(含集团内跨境传输安排)。
- 金融行业加规:如涉金融,落实 PP-153 泄露通报与网络安全责任流程。
- 登记与留痕:三类数据库向国家登记册登记,留存同意与跨境传输依据备查。
- 持续监测:跟踪内阁与监管机关二级立法出台,及时更新跨境与本地化安排。
硬性要求
- 完成个人数据分类分级,识别三类强制本地化数据
- 三类数据须境内存储并办理国家数据库登记
- 跨境传输非三类数据须满足三条件之一并留存依据
- 指定数据保护负责人(DPO)并制定隐私政策
- 取得数据主体同意并建立处理记录
- 金融业须满足 PP-153 泄露通报与网络安全义务
费用
数据分类、合规设计与DPA/SCC起草的法律与顾问费境内存储与本地化数据库部署/租赁成本(仅三类数据)DPO与隐私运营的人力成本金融业PP-153合规与网络安全投入二级立法落地后的合规更新成本⏱ 周期:数据盘点与制度搭建通常数周至数月;三类数据库登记在系统上线前办理;跨境机制待内阁/监管二级立法明确后落地,建议持续监测2026年内出台情况。⚠ 常见风险
- 误判数据类型,将生物识别/基因/电信数据出境,违反强制本地化
- 跨境传输在二级立法未出台前缺乏可执行路径,合规依据不稳
- 未登记应登记的本地化数据库,面临处罚
- 金融业未落实 PP-153 泄露通报,承担额外责任
- 缺乏同意与处理记录,发生争议时举证不利
- 忽视员工HR数据中的生物识别(如门禁人脸)被纳入强制本地化
手册级
📘 操作手册(逐项步骤 · 含责任方/时限/费用/罚则)
适用:在乌兹别克斯坦处理个人数据的中国企业(含客户、员工、用户数据),用于数据分类、本地化与跨境传输合规;纯匿名化或不含乌个人数据的情形不在范围内。
前置条件
- 已识别在乌处理的个人数据范围与流向
- 已了解 ZRU-547 与第1125号法(2026-03-27生效)核心变化
- 已确定是否涉金融等强监管行业(PP-153)
- 已具备或计划指定数据保护负责人(DPO)
- 已准备隐私政策与同意机制框架
| 步骤 | 操作 | 责任方 | 时限 | 费用 | 官方表单/系统 | 要点与罚则 |
|---|---|---|---|---|---|---|
| 1 | 个人数据盘点与分类 梳理在乌收集/处理的个人数据(客户、员工、用户),逐类判定是否属于生物识别、基因或电信运营商用户三类强制本地化数据,形成数据地图与分类分级表。 | 数据保护负责人 + IT/合规 | 2–4周 | 内部/顾问费 | 数据地图;分类分级表 | 注意员工门禁人脸、医疗基因检测易被忽略纳入三类。 |
| 2 | 本地化与数据库登记 对三类强制本地化数据,部署境内存储(服务器/本地云),并向国家个人数据库登记册办理登记;非三类数据无需登记。 | IT + DPO | 系统就绪后办理 | 本地存储与登记成本 | 境内数据库;登记回执 | 仅三类数据库须登记,一般企业负担大幅下降。 罚则:应登记未登记被行政处罚。 |
| 3 | 跨境传输机制设计 对非三类数据,设计跨境传输合规路径:等待内阁“充分保护国名单”,或准备监管批准的标准合同条款(SCC)/约束性公司规则(BCR),或论证符合监管批准的国际标准;集团内传输签署DPA。 | 法务 + DPO | 持续(随二级立法) | 法律论证与协议成本 | DPA/SCC;合规论证备忘录 | 二级立法未出台前,路径在法上存在但实操须谨慎并跟踪。 罚则:无合规依据跨境传输被处罚。 |
| 4 | 隐私制度与同意机制 制定隐私政策,建立数据主体同意、访问、更正与删除机制,留存处理记录;对外包/第三方处理签署数据处理协议。 | DPO + 法务 | 数周 | 制度搭建成本 | 隐私政策;同意记录;处理协议 | 同意与记录是争议举证关键。 罚则:缺同意/记录致举证不利与处罚。 |
| 5 | 金融业 PP-153 加规(如适用) 若属银行、支付或金融机构,落实总统令 PP-153(2025-04-30)的数据泄露通报时限、流程与网络安全责任,明确内部上报链路与监管对接。 | 合规 + 安全 | 数周 | 安全与流程投入 | 泄露通报SOP;安全评估 | 金融业义务严于一般行业。 罚则:未通报泄露承担额外法律责任。 |
| 6 | 监测与更新 持续跟踪内阁“充分保护国名单”与监管机关SCC/国际标准清单出台,及时更新跨境与本地化安排,并年度复核数据地图。 | DPO + 法务 | 持续/年度 | 监测成本 | 合规更新记录;年度复核 | 2026年内二级立法为关键观察窗口。 |
✅ 自查清单
⚠ 深度踩坑
把生物识别/基因/电信数据误当一般数据出境影响:违反强制本地化,重罚且数据外泄风险高。规避:盘点时逐项判定,员工门禁人脸、基因检测重点排查。
跨境路径依赖未出台的二级立法影响:合规依据不稳,监管问询时无据。规避:先采用最稳妥路径并持续监测名单/条款出台。
应登记数据库未登记影响:行政处罚。规避:上线前完成三类数据库登记。
金融业漏做 PP-153 通报影响:额外法律责任与声誉损失。规避:金融业单独建泄露通报SOP。
缺乏同意与处理记录影响:争议时举证不利。规避:全流程留痕,定期审计。
📅 成立后持续义务
- 三类强制本地化数据持续境内存储并维持数据库登记
- 跨境传输机制随二级立法出台及时更新并留存依据
- 年度复核数据地图与分类分级
- 金融业持续满足 PP-153 泄露通报与网络安全义务
- 隐私政策、同意与处理记录持续维护与留存
🔗 官方入口
📎 来源:乌兹别克斯坦《个人数据法》(Law No. ZRU-547,2019-07-02);第1125号法(Law No. 1125,2026-03-26 通过,2026-03-27 生效)对本地化与跨境传输的重大修订;内阁第71号决议(2020-02-08)个人数据库国家登记;总统令 PP-153(2025-04-30)金融业数据泄露通报义务;法律文本以 lex.uz 现行版本为准。实务以 Bond Stone、Dentons、Nurilla 等律所2026年合规解读交叉核对
想把它变成可执行的合规动作?
CompliGo · 出海合规自动化
读到这里,您已掌握乌兹别克斯坦的数据保护与合规要点。把它交给 CompliGo:自动生成合规文档、实时校验、监管预警一键落地。新用户免费试用。
CompliGo 是独立 SaaS 产品,由出海团队运营;本知识库仅做获客引流,不经手资金、不代收代付。