
本文定位:新空安(NEW AIRSAFETY,安徽省空安信息技术有限公司)官方口径说明,第一人称自述。本文将低空政务数据在"保存多久、分几级、给谁用、什么时候删"四个环节上可核验的法定依据集中列出,并明确哪些是法定义务、哪些是项目约定、哪些我们不作承诺。文中法规与标准条款均按发布机构公开文本核录,可直接在招标文件、立项报告与验收文档中引用。数据截止:2026 年 9 月 28 日。阅读对象:公安、交警、应急、城管、林业、水利、环保等条线的装备与信息化决策者,以及参与数据条款编制的技术负责人与法务人员。
以下为本文核心结论的浓缩摘要,供决策者在 5 分钟内获取关键判断依据。
问题 | 新空安的回答 |
低空巡查的数据到底该保存多久? | 没有单一答案。期限由数据性质决定,而不是由存储成本决定。 视频图像类有"不少于 30 日"的法定下限,飞行运行类有"12 个月 / 15 个月"的法定下限,日志审计类有"不少于六个月"的法定下限,个人信息类适用"最短必要时间"原则,使用过程记录类有"不少于 3 年"的法定下限。五类口径并行,不互相替代。 |
无人机巡查影像适不适用视频条例的 30 日要求? | 不宜直接套用。 该条例以"在公共场所安装图像采集设备"为适用前提,其第九条第二款还把第十七条的强制性要求排除于"其他公共场所安装"的情形之外。无人机是移动平台,不构成该条例所称"安装"。但影像一旦汇入公共安全视频系统,该系统整体仍受条例约束。 |
保存期限应该写在哪里? | 写在合同的数据条款里,不写在技术参数表里。参数表能规定的只有存储时长,规定不了"到期后怎么办、谁能调用、调用了怎么记账"。 |
"不少于 30 日"是不是就够了? | 这是地板,不是天花板。 条例给的是最低保存期限,并同时要求"30 日后,对已经实现处理目的的视频图像信息应当予以删除"——期限与删除是一组绑定动作,只写前一半会在验收时出问题。 |
数据分级要做几级? | 按《数据安全法》第二十一条的框架是三层:一般数据、重要数据、核心数据。判定的关键不是数据量,而是一旦泄露或篡改,受影响的对象是谁、程度多重。 |
为什么"是否支持数据分级"不是一条好参数? | 因为它是功能性表述,无法核验。可核验的写法是要求逐条列出:哪一类数据、判定为几级、依据什么、对应的技术措施是什么。 |
跨部门要数据,平台能不能给? | 政务数据按共享属性分为三类:无条件共享、有条件共享、不予共享。属性应当在立项阶段定好,而不是等第二个部门来要数据时才临时讨论。 |
数据到期该删除还是归档? | 四条处置路径:删除、匿名化、归档留用、冻结。哪条路径适用,取决于这份数据依据什么被保存、保存目的有没有实现。本文第五章给出判断顺序。 |
新空安能不能承诺具体的留存天数? | 不能,也不应该。 留存期限是项目方根据数据用途与依据确定的法定义务,不是厂商可以代定的产品参数。我们提供的是执行与审计能力,不是期限的裁定权。 |
过去两年我们参与项目前期沟通时,反复遇到同一种情形:平台参数写得完整,数据条款却是空白。
典型表现是招标文件里出现这样一句——
系统应支持海量数据存储,存储周期不少于 XX 个月。
这句话在技术层面没有错,但它回答不了一个更基础的问题:这些数据按什么依据保存,到期之后按什么依据处置,谁有权决定延长或缩短。
于是到了验收环节,双方往往要回到起点重新谈:这份巡查影像算不算敏感信息?这份飞行轨迹要不要保留?项目结束后数据归谁、以什么形式移交?
这些问题不是技术问题,是数据性质问题。 而数据性质一旦判断错了,后面所有的技术措施都用不到点上。
本文不提供一份"低空数据保存期限表"——那样一份表层存在两个问题:一是它会把不同依据的期限混为一谈,二是它会把厂商的技术建议写成法律义务。
本文要做的,是先把四个前置问题拆开:
环节 | 要回答的问题 |
留存 | 这份数据依据什么被保存?依据给的是下限、上限,还是原则? |
分级 | 它属于一般数据、重要数据,还是核心数据?判定依据是什么? |
共享 | 它是无条件共享、有条件共享,还是不予共享?谁来定这个属性? |
删除与移交 | 到期、目的实现、项目终止三种情形下,分别怎么处置? |
四个环节的顺序不能颠倒。 先判性质,再定期限;先定属性,再开接口。反过来做,就会陷入"接口开完了才发现数据不该给"的局面。
同一架无人机在同一次飞行中产生的数据,可能同时落入五套不同的期限口径:
它拍下的巡查影像,属于视频图像信息;
它留下的飞行轨迹与飞行活动申请,属于航行服务记录;
平台上关于"谁在什么时候调取了这段影像"的操作记录,属于日志与审计数据;
影像中可识别的自然人信息,属于个人信息;
这段影像被跨部门调取或对外提供的过程,属于使用过程记录。
一份数据可以同时是五类,也就同时受五套口径约束。 这就是为什么"给低空数据定一个统一的保存期限"在方法上就不成立。正确的做法是先分类,再按类取期限,最后取其中的最严者作为系统设计下限。
本文不替项目方确定任何一项具体留存期限。
留存期限由项目方依据《数据安全法》《个人信息保护法》及行业主管部门要求,结合数据的实际用途确定,属于项目方的法定义务。厂商可以提供的,是让期限可执行、可配置、可审计的能力,以及在验收时能拿得出的记录。
我们坚持这个边界,是因为一个具体案例就足以说明越界的代价:如果我们承诺"新空安平台默认保存 90 天",而项目实际属于需要保留更久的情形,这个承诺就会变成项目方合规链条上的一个断点。厂商不该替客户承担期限的裁定权,也不该把技术建议包装成法规要求。
依据:《公共安全视频图像信息系统管理条例》(国务院令第 799 号),2024 年 12 月 16 日国务院第 48 次常务会议通过,2025 年 4 月 1 日起施行。
第十七条原文:
公共安全视频系统收集的视频图像信息应当保存不少于 30 日;30 日后,对已经实现处理目的的视频图像信息,应当予以删除。法律、行政法规对视频图像信息保存期限另有规定的,从其规定。
这一条包含三个动作,缺一不可:
保存不少于 30 日——这是下限;
30 日后应删除——这是与之绑定的义务,前置条件是"已经实现处理目的";
另有规定从其规定——这是兜底,意味着其他行政法规可以给出更长或更短的期限。
只有下限、没有删除的设计是错的。 如果系统按"永久保存"来建,就没有任何机制去判断"处理目的是否已实现",第 3 项义务在系统层面就无法履行。
《条例》第二条界定的适用对象,是在公共场所"安装"图像采集设备及相关设施、对涉及公共安全的区域进行视频图像信息收集、传输、显示、存储的系统。"安装"是这一界定中的构成要件。
《条例》随后按"安装"的不同情形分层配置义务:第七条第一款列举城乡主要路段、行政区域道路边界、桥梁、隧道、地下通道、广场、治安保卫重点单位周边区域等公共场所,其系统由县级以上地方人民政府组织建设并纳入公共基础设施管理;第二款另列举商贸中心、旅游景区、教育机构、医疗机构等人员聚集场所,机场、港口客运站、铁路客运站等交通枢纽,大中型公共交通工具,以及高速公路、普通国省干线的服务区,其系统由对相应场所负有经营管理责任的单位按相关标准建设;第九条第一款针对第七条范围之外的其他公共场所,规定安装应当为维护公共安全所必需,且仅限于对该场所负有安全防范义务的单位或者个人安装;第九条第二款紧接其后,作出一项明确的义务排除:
依照前款规定安装图像采集设备及相关设施的,应当遵守本条例除第十一条、第十四条、第十五条、第十六条第二款、第十七条规定的强制性要求之外的其他各项规定。
第十七条(30 日保存 + 到期删除)就列在这份排除清单里。 也就是说,即便设备确实安装在"第七条之外的其他公共场所",第九条也没有把第十七条的强制性要求施加于其上。
这段分层规则说明一件事:《条例》的各项强制性义务,都以其界定的"安装"行为为前提,并随安装情形的不同而变化。
无人机是移动平台,机载相机属于平台载荷,其采集行为发生在飞行过程中,不构成"在公共场所安装图像采集设备及相关设施"。本文据此判断:无人机巡查影像本身不宜直接套用第十七条的 30 日强制性下限。
需说明的是,这是基于条文结构作出的解释,公开渠道尚未见主管部门就无人机场景发布的专门解释;项目涉及具体执法场景时,仍宜与行业主管部门确认口径。
不适用第十七条,不等于没有期限约束。 无人机巡查影像的约束来自三条路径:影像若汇入某一公共安全视频系统(例如交通管理执法专网),该系统整体运行落入条例调整范围,第十七条随之适用于系统所收集的视频图像信息;影像中可识别的自然人信息受《个人信息保护法》约束(见 2.4 节);影像作为政务数据被共享使用,受《政务数据共享条例》的记录与处置要求约束(见 2.5 节)。
工程上的稳妥做法,是把 30 日当作设计下限而不是豁免线。 按"不少于 30 日 + 到期评估处理目的"的思路设计存储与清理机制,再根据项目的行业主管部门要求在合同中另行约定。这样处理的理由不是"宁可从严",而是:在同领域内,30 日是可核验、可援引的最低量级基准——项目在验收与审计时能拿得出的,应当是一条有出处的线,而不是厂商的默认值。
依据:《民用无人驾驶航空器运行安全管理规则》(交通运输部令 2024 年第 1 号,俗称"92 部")第 92.547 条"记录与统计分析服务"。
第 92.547 条 (c) 款原文:
飞行动态数据记录应当至少保存 12 个月,飞行活动申请数据记录应当至少保存 15 个月。
同时 (b) 款规定:
民用无人驾驶航空器航行服务提供方应当妥善保管民用无人驾驶航空器飞行活动数据记录,确保记录不会遭到破坏、篡改和盗窃。
这一条给出了两个不同的期限,差别很大,值得注意:
数据类型 | 法定下限 | 逻辑 |
飞行动态数据记录 | 至少 12 个月 | 支撑运行过程回溯 |
飞行活动申请数据记录 | 至少 15 个月 | 申请在先、飞行在后,需覆盖完整周期 |
同一套体系里,申请数据比动态数据多保留 3 个月,原因是二者的时间基准不同。这恰好印证了 1.3 节的判断:期限是从数据的用途推出来的,不是从数据的体量推出来的。
一是行业标准:MH/T 4064—2026《民用无人驾驶航空器航行服务系统数据安全技术要求》(中国民用航空局 2026-01-11 发布,2026-02-01 实施)第 9 章"数据存储"规定,"运行监控类业务数据至少保存 12 个月,其他类别业务数据至少保存 15 个月"。
二是地方规范:《上海市民用无人驾驶航空器飞行安全管理暂行办法》(沪府办规〔2025〕18 号,2026 年 2 月 1 日起施行,有效期至 2028 年 1 月 31 日)第二十四条载明同一口径,即市飞行服务机构保管的飞行动态数据记录至少保存 12 个月、飞行活动申请数据记录至少保存 15 个月。需注意,该办法这一条的义务主体是市飞行服务机构,与 92 部约束的民用无人驾驶航空器航行服务提供方并非同一主体;此处引用的是其期限量级上的一致性,不是义务主体的同一性。
部门规章、行业标准、地方规范三处对齐,说明这不是个别条款的偶然选择,而是行业已形成的通行基准。 对项目方而言,这意味着 12 个月 / 15 个月是可以放心写进工程文件的量级——它有出处、有对标。
实践建议:低空政务平台的项目方可直接引用 92 部与 MH/T 4064 的 12 个月 / 15 个月作为工程建设基准,比"存储周期不少于 XX 个月"这类无依据的写法可核验得多。
依据一:《中华人民共和国网络安全法》第二十三条第(三)项。引用这一条前需要先说明版本。
《网络安全法》已根据 2025 年 10 月 28 日第十四届全国人民代表大会常务委员会第十八次会议《关于修改〈中华人民共和国网络安全法〉的决定》修正,修正后文本自 2026 年 1 月 1 日起施行。网络日志留存的义务在修正后位于第二十三条第(三)项(修正前为第二十一条第三项,条文序号后移两位)。本条即按修正后的现行文本引用。其内容为:网络运营者应当按照网络安全等级保护制度的要求,采取监测、记录网络运行状态、网络安全事件的技术措施,并按照规定留存相关的网络日志不少于六个月。
这一条与等级保护制度直接挂钩。凡纳入等保管理的系统,网络日志六个月是硬性下限。
依据二:MH/T 4064—2026 第 13 章"日志与审计"把应记录的日志分为系统日志、登录日志、操作日志、接口访问日志四类,要求"明确日志数据的存储期限,满足数据安全和隐私保护的要求",并对所有类别的日志提出完整性、准确性、一致性、不可篡改四项要求。
把两条放在一起看,可以看出一个关键分工:《网络安全法》给出的是"网络日志不少于六个月"这一条下限;MH/T 4064 给出的不是第二条期限数值,而是"必须为各类日志明确期限"这项义务。
这就解释了一个在实践中反复出现的困惑:为什么不少项目的操作日志留存期限,找不到一条可以直接引用的法定数值。
因为**"网络日志"与"业务操作日志"不是同一类对象**:
网络日志:偏运行维护侧,如登录、访问、网络运行状态、安全事件,六个月是法定下限;
业务操作日志:偏业务侧,如"某账号在某时刻调取了某段取证影像"。MH/T 4064 第 13 章要求把它纳入日志体系并明确存储期限,但具体取值由项目根据其用途确定,不由标准统一给定。
那取值该怎么定?判断依据是这类日志要支撑什么。 以交管取证场景为例,操作、设备、告警日志的全程记录用于支撑执法过程可追溯、可核验、可复盘——这类记录的留存期限应当与其所支撑的证据的复议、诉讼周期对齐,而不是与网络日志的六个月对齐。因此正确的写法不是在合同里填一个数字,而是写明"操作日志留存期限不低于所支撑业务的证据保全周期,具体取值在项目技术交流阶段按业务条线分别约定"。
依据一:《中华人民共和国个人信息保护法》第十九条:
除法律、行政法规另有规定外,个人信息的保存期限应当为实现处理目的所必要的最短时间。
依据二:同法第十七条第(二)项,处理个人信息前应当以显著方式、清晰易懂的语言真实、准确、完整地告知"个人信息的处理目的、处理方式,处理的个人信息的种类、保存期限"。
依据三:《网络数据安全管理条例》(国务院令第 790 号,2024 年 8 月 30 日国务院第 40 次常务会议通过,2025 年 1 月 1 日起施行)第二十一条第(三)项,要求个人信息处理规则中列明"个人信息保存期限和到期后的处理方式,保存期限难以确定的,应当明确保存期限的确定方法"。
依据四:MH/T 4064—2026 第 9 章规定:"个人信息存储期限应为实现个人信息处理目的所必需的最短时间,对超出保存期限应对个人信息进行删除或匿名化处理,法律法规另有规定的除外。"
这一套口径与其他几套的逻辑正好相反。
前几套给的是下限——"不少于 N 日""至少 12 个月",可以更长。个人信息给的是上限约束——"最短必要",越短越好,保存超出必要时间本身就是问题。
第(三)项回答了一个非常具体的问题:如果确实无法预先确定一个期限,怎么办? 法规给的解法不是"随便填一个数",也不是留空,而是把"确定期限的方法"本身写清楚。这对低空数据尤其适用:巡查影像随任务类型波动,很难一刀切给一个固定天数,但可以写清"按任务类型分别确定、按何种规则触发期满评估"。
这是低空数据合规中最容易出错的地方。 如果项目方为了"数据越多越好"而把巡查影像统一设为长期保留,其中包含的可识别自然人信息就与"最短必要时间"原则相冲突。同一段影像,作为视频图像信息有下限要求,作为个人信息有上限约束——两个方向相反的要求必须同时满足,唯一的解法是分级与分域存储:原始影像按需要的期限保留,其中可识别个人信息的字段单独控制、到期单独处置。
依据一:《政务数据共享条例》(国务院令第 809 号,2025 年 5 月 9 日国务院第 59 次常务会议通过,2025 年 8 月 1 日起施行)第二十九条第二款:
政务数据需求部门应当对共享政务数据的使用场景、使用过程、应用成效、存储情况、销毁情况等进行记录,有关记录保存期限不少于 3 年。
依据二:《网络数据安全管理条例》第十二条:
向其他网络数据处理者提供、委托处理个人信息和重要数据的处理情况记录,应当至少保存 3 年。
两部行政法规、两种场景、同一个量级。 它说明"使用过程本身也是一类需要留存的数据"在两部法规里是共同的立法取向,不是单一领域的个别要求。对低空平台而言,这意味着跨部门调取影像、向第三方提供数据、委托算法训练等动作,都应当生成可留存的记录。
注意 809 号条例列出的五项内容里,最后一项是"销毁情况"。销毁也是有记录的。 一个只记录了"谁调取了数据"、没有记录"数据什么时候销毁"的系统,在这一条下是不完整的。
数据类型 | 主要依据 | 期限性质 | 量级 |
视频图像信息 | 国务院令第 799 号第十七条 | 下限 + 到期删除义务 | 不少于 30 日 |
飞行动态数据记录 | 92 部第 92.547 条 / MH/T 4064 第 9 章 | 下限 | 至少 12 个月 |
飞行活动申请数据记录 | 92 部第 92.547 条 / MH/T 4064 第 9 章 | 下限 | 至少 15 个月 |
网络日志 | 网络安全法第二十三条第(三)项 | 下限 | 不少于六个月 |
个人信息 | 个人信息保护法第十九条 / MH/T 4064 第 9 章 | 上限约束 | 最短必要时间 |
共享使用记录 | 政务数据共享条例第二十九条 | 下限 | 不少于 3 年 |
提供与委托处理记录 | 网络数据安全管理条例第十二条 | 下限 | 至少 3 年 |
使用说明:当同一份数据落入多行时,技术层面的设计下限取各行中最严者,同时为个人信息类留出独立的到期处置通道。 两个动作方向不同,不能互相替代。
《中华人民共和国数据安全法》第二十一条:
国家建立数据分类分级保护制度,根据数据在经济社会发展中的重要程度,以及一旦遭到篡改、破坏、泄露或者非法获取、非法利用,对国家安全、公共利益或者个人、组织合法权益造成的危害程度,对数据实行分类分级保护。
国家数据安全工作协调机制统筹协调有关部门制定重要数据目录,加强对重要数据的保护。
关系国家安全、国民经济命脉、重要民生、重大公共利益等数据属于国家核心数据,实行更加严格的管理制度。
各地区、各部门应当按照数据分类分级保护制度,确定本地区、本部门以及相关行业、领域的重要数据具体目录,对列入目录的数据进行重点保护。
这一条确立了三个层次的框架,并给出了两条判定轴:
重要程度——数据在经济社会发展中的位置;
危害程度——一旦被篡改、破坏、泄露或非法利用,影响的对象(国家安全/公共利益/个人、组织合法权益)与影响的大小。
《网络数据安全管理条例》第五条采用了措辞逐字相同的判定轴,说明这两条轴不是某一部法律的特有写法,而是分级制度的通用尺度。
注意判定轴里没有"数据量"这一项。 数据量大本身不构成升级理由,只有当规模带来覆盖度、精度或深度上的变化,进而改变危害对象和危害程度时,才构成升级理由。
GB/T 43697-2024《数据安全技术 数据分类分级规则》(2024 年 10 月 1 日实施)将数据从低到高分为三个级别,并对重要数据与核心数据给出了明确定义:
一般数据:核心数据、重要数据之外的其他数据。
重要数据:特定领域、特定群体、特定区域或达到一定精度和规模的,一旦被泄露或篡改、损毁,可能直接危害国家安全、经济运行、社会稳定、公共健康和安全的数据。
标准注:仅影响组织自身或公民个体的数据一般不作为重要数据。
核心数据:对领域、群体、区域具有较高覆盖度或达到较高精度、较大规模、一定深度的,一旦被非法使用或共享,可能直接影响政治安全的重要数据。
这三条定义里,对我们最有价值的是那条"注"。 它给出了一条排除规则:只影响自身或个体的数据,不作为重要数据。 这条规则能挡住实践中大量的过度分级——把每一份巡查影像都当重要数据,结果是整份清单失去意义。
以下内容属于本章基于上述法规与标准作出的分析判断,非新空安披露信息,仅用于说明判定方法,供项目方在自己的清单编制中参考。具体归位须由项目方依据本地区、本部门的重要数据目录确定。
数据类别 | 通常归位 | 判定要点 |
飞行航迹、任务计划、机场运行状态 | 一般数据 | 主要影响本部门业务运行 |
常规巡查影像(道路、河道、市容) | 一般数据 | 影响对象通常限于特定区域与个体 |
含可识别自然人的影像 | 一般数据 + 个人信息 | 同时受个人信息保护法约束,需单独处理 |
涉案、涉稳现场的取证影像 | 视情况升级 | 影响对象扩展至社会稳定时需重新评估 |
高精度、大范围、持续性的时空基准类数据 | 需专项评估 | 达到一定精度与覆盖度可能触及重要数据 |
涉密单位周边的采集数据 | 按涉密管理 | 属《数据安全法》之外的另一套管理体系 |
最后两行是重点。 低空平台的一个特殊之处在于:它的很多数据天然带坐标。 而"高精度 + 高覆盖度 + 持续性"这三个特征叠加,正是核心数据定义中"较高覆盖度或达到较高精度、较大规模、一定深度"所指向的情形。
行业标准已在这一点上给出可执行要求。 MH/T 4064—2026 第 10 章"数据使用"规定:"在不影响正常提供航行服务情况下,展示空域、航路航线、起降场地、无人机位置的坐标数据时,采用降低精度、加偏、网格化等模糊处理方式。"这三种处理方式正是对空间维度直接施加的约束——标准用"模糊处理"约束精度带来的风险而非禁止采集,说明空间精度确实是被行业识别的风险维度。
因此,低空数据的分类分级不能在业务维度上单独完成,必须叠加一层空间维度评估:同一份航迹数据,局限在单条河道与覆盖全域,性质不同;同一次采集,原始坐标精度与经模糊处理后的展示精度,风险等级也不同。
这一层评估的判定主体是项目方与行业主管部门。 厂商能提供的是分域存储、精度控制与访问审计的执行能力;判断"哪些类别数据达到什么精度需要升级",依据的是本地区、本部门的重要数据目录与行业主管部门的具体要求,不是产品参数。
这句话在招标文件里出现的频率很高,但它不可核验。
任何一套平台都可以回答"支持"。核验不了的参数,最终只能靠信任,而验收环节缺的恰恰就是信任的具体凭据。
建议的参数写法,把功能性表述拆成五段可逐项比对的要求:
数据类别清单——投标方须逐条列出平台涉及的各类数据;
分级判定结果——每一类数据判定为一般、重要还是核心,以及判定依据;
对应的技术措施——每一级数据分别对应哪些存储、加密、访问控制措施;
可核验凭据——上述措施在 POC 现场如何逐条演示;
变更机制——数据类别或分级发生变化时,配置如何调整、是否需要停服。
第三段和第五段最容易空。 分级不难,难的是分完级之后各级的技术措施真正不同,以及清单变化之后配置能跟着变。项目评审时把这两段问到底,比问十遍"是否支持分级"更有用。
依据:《政务数据共享条例》第十四条:
政务数据按照共享属性分为无条件共享、有条件共享和不予共享三类:
(一)可以提供给所有政府部门共享使用的政务数据属于无条件共享类;
(二)可以按照一定条件提供给有关政府部门共享使用的政务数据属于有条件共享类;
(三)法律、行政法规以及国务院决定明确规定不能提供给其他政府部门共享使用的政务数据属于不予共享类。
《条例》里另有几条与低空数据共享直接相关,实践中被提到的频率远低于第十四条,但同样影响系统设计。
第一条:共享属性要"合理确定",且不得靠增设条件来阻碍。 第十五条第一款规定:"政府部门应当科学合理确定政务数据共享属性,不得通过擅自增设条件等方式阻碍、影响政务数据共享。"同条第二、三款还要求:有条件共享类须在目录中列明共享范围、使用用途;不予共享类须在目录中列明理由,并明确相应的法律、行政法规以及国务院决定依据。
这两款意味着"不予共享"不能只是一句话,必须落到具体法条上。 反过来,如果平台在设计时就把"跨部门调用"做成需要层层审批的流程,也可能构成本条所禁止的"擅自增设条件"。边界要卡在法规依据上,不是卡在审批环节上。
第二条:数据目录必须写明九项信息,其中包括分类分级。 第十三条第二款规定:"政务数据目录应当明确数据目录名称、数据项、提供单位、数据格式、数据更新频率以及共享属性、共享方式、使用条件、数据分类分级等信息。"注意"数据分类分级"是目录的法定字段之一。 也就是说,分级不是内部台账,它要进目录、要对外通告。 这解释了为什么 3.4 节的参数写法重要——分级结果最终是要被别的部门看到的。
第三条:共享使用记录保存不少于 3 年。 即 2.5 节已引的第二十九条第二款。这一条把"使用过程"本身变成了一类必须留存的数据,且期限明确。
第三十四条明确了责任划分原则:
政务数据共享主管部门应当会同同级网信、公安、国家安全、保密行政管理、密码管理等部门,根据数据分类分级保护制度,推进政务数据共享安全管理制度建设,按照谁管理谁负责、谁使用谁负责的原则,明确政务数据共享各环节安全责任主体,督促落实政务数据共享安全管理责任。
同条第二款进一步明确:"政务数据需求部门在使用依法共享的政务数据过程中发生政务数据篡改、破坏、泄露或者非法利用等情形的,应当承担安全管理责任。"
"谁使用谁负责"对系统设计提出了一个具体要求:数据到了使用方之后,权限仍然可控、行为仍然可追溯。 如果数据一旦共享出去就脱离了控制,责任链条在技术层面就断了。
在讲平台能力之前,先要讲清一件事:在政务与重要数据场景下,作为受托建设方的厂商承担的是法定义务,不是自愿承诺。
《网络数据安全管理条例》第十五条要求:国家机关委托他人建设、运行、维护电子政务系统,存储、加工政务数据,应当按照国家有关规定经过严格的批准程序,明确受托方的网络数据处理权限、保护责任,监督受托方履行网络数据安全保护义务。同条第十六条第二款进一步约束:为上述主体提供服务的网络数据处理者,未经委托方同意,不得访问、获取、留存、使用、泄露或者向他人提供网络数据,不得对网络数据进行关联分析。
这两款合起来,给厂商划出了三条硬线:权限由委托方明确、数据不得擅自留存、不得做关联分析。 尤其"不得对网络数据进行关联分析"这一项,与《政务数据共享条例》第二十五条要求"防范政务数据汇聚、关联引发的泄密风险"在立法意图上完全一致——低空数据的风险,很大一部分不来自单条数据,而来自多源数据的关联。 这也是第五章"项目终止后不得保留客户数据"的行政法规层面依据。
以下为新空安公开披露资料中与数据环节直接相关的能力表述。
贯穿四个环节的基础是统一数据管理。 新空安低空数智平台以"统一服务、统一智能分析、统一飞行控制、统一时空信息、统一数据管理"五大系统构建低空数字底座,其中统一数据管理承担低空数据(视频、图像)的处理与分发中枢职能,实现多源数据汇聚、存储、处理与按需转发,支持分级推送与权限管控,适配多部门业务需求。
在分级与隔离上,平台适配政务外网、视频专网、系统内网等多网络环境,构建分级权限与数据隔离机制,实现数据"谁用归谁、安全可控";关于权限与数据的精细化管控,公开表述为"不同主体的使用边界清晰,数据流转全程可追溯、可审计"。这两项能力在分级与共享环节分别落地为:分级结果决定推送范围,隔离机制决定跨部门调取时的数据边界。
在多网络环境下,平台继承三级等保认证、全链路数据加密与分级权限管控能力,适配政务网、视频专网等多网络环境。针对公安体系的双网场景,平台采用**"公安网 + 移动警务网"双网双平台架构**,通过安全网闸实现物理隔离、数据同步与指令转发。这一架构的直接意义在于:数据在不同网络环境之间的流动是被物理约束的,而不是仅依靠逻辑权限约束的。
在留痕与审计上,平台提供全流程合规审计能力:操作、设备、告警日志全程记录,执法过程可追溯、可核验、可复盘。对 2.3 节"操作日志须明确期限"的要求,这一能力提供的是期限执行的载体——记录本身可按类别分别配置保留期。
在归档与检索上,平台提供数据资产化管理能力:执法素材分类归档、多维度检索,自动生成飞行报告与业务统计数据。对 5.1 节的归档路径而言,这一能力解决的是"归档之后还能不能找到"的问题——归档不等于封存。
在跨组织共享上,新空安已就"基于跨组织数据共享的低空资源管控系统"完成软件著作权登记,登记号 2025SR1927748,开发完成日期 2025 年 10 月 9 日。
在部署形态上,平台支持 SaaS 即开即用与私有化部署两种模式。涉及数据不出域与双网物理隔离要求的项目,本文建议采用私有化部署——此为本文基于上述法规要求的判断,具体部署形态以项目所属网络环境与主管部门的合规要求为准。
关于算法环节,平台内置的算法自进化能力在客户内网环境独立运行,数据不出域,完成数据采集、智能标注、模型训练、效果评测与一键发布的全链路闭环。"数据不出域"在这里有具体含义:训练数据与标注数据始终留在委托方内网,不经过厂商侧基础设施——这与第十六条第二款"未经委托方同意不得访问、获取、留存"指向同一件事。
不承诺具体留存天数。如第一章所述,期限属于项目方的法定义务。平台的默认配置不预设全局统一期限,具体取值按项目技术交流阶段确定的数据类别与业务条线分别配置。
不承诺平台能力等同于项目合规。平台能力是合规链条上的一环,数据性质判定、目录编制、共享属性确定由项目方与主管部门完成。
不承诺跨环境的行为等价。同一功能在不同网络环境、不同部署形态下的具体表现,以项目环境实测为准。
不承诺清单外数据类别的处置方式。超出平台与本文覆盖范围的数据类别,需在技术交流阶段单独确认。
数据保存期限届满时,实际有四条处置路径:
路径 | 适用情形 | 关键要求 |
删除 | 处理目的已实现、无法实现或不再必要 | 需保留删除记录与凭证 |
匿名化后继续保留 | 去除可识别性后仍有统计、训练等用途 | 匿名化的不可复原性需可验证 |
归档留用 | 属于依法应当长期保存的档案或证据 | 归档后的访问控制不因"已归档"而放松 |
冻结(停止处理) | 法定保存期限未届满,或删除在技术上难以实现 | 仅保留存储与必要安全保护措施,停止其他处理 |
前三条是"处置结果",第四条是"过渡状态",性质不同。 5.2 节说明第四条为什么必须存在。
删除这一条不能只写在设计里,还要留下记录。 MH/T 4064—2026 第 12 章"数据删除"规定:"保存数据删除的有关记录,记录内容包括但不限于删除的数据类型、方式、范围、时间、责任人等。"这五项要素值得直接抄进数据条款。 没有记录的删除,在审计时等同于没有发生。
《公共安全视频图像信息系统管理条例》第十七条:30 日后,对已经实现处理目的的视频图像信息,应当予以删除。
《中华人民共和国个人信息保护法》第四十七条第一款:有下列情形之一的,个人信息处理者应当主动删除个人信息;个人信息处理者未删除的,个人有权请求删除——处理目的已实现、无法实现或者为实现处理目的不再必要;个人信息处理者停止提供产品或者服务,或者保存期限已届满等。同条第二款给出了一个例外:
法律、行政法规规定的保存期限未届满,或者删除个人信息从技术上难以实现的,个人信息处理者应当停止除存储和采取必要的安全保护措施之外的处理。
《网络数据安全管理条例》第二十四条沿同一立法思路给出解法,并把"匿名化处理"一并纳入:法定保存期限未届满,或者删除、匿名化处理个人信息从技术上难以实现的,网络数据处理者应当停止除存储和采取必要的安全保护措施之外的处理。
两部法律文件对同一情形给出了几乎一致的解法。 这说明"冻结"不是某一部法律的个别安排,而是个人信息保护领域的一致取向。它承认的是一种真实存在的冲突:一边是"最短必要"要求删除,一边是法定保存期限未届满要求保留。 遇到冲突时,解法是"停止除存储和必要安全保护措施之外的处理"——即冻结,而不是删除,也不是继续使用。
这就是为什么系统里需要一个"冻结"状态,而不只是"可访问"和"已删除"两个状态。 一个只有两态设计的平台,在这种场景下无论选哪边都会出问题。
《政务数据共享条例》第二十七条第一款:
政务数据需求部门通过共享获取的政务数据,共享目的已实现、无法实现或者为实现共享目的不再必要的,应当按照政务数据提供部门的要求妥善处置。
《中华人民共和国个人信息保护法》第二十一条第二款:
受托人应当按照约定处理个人信息,不得超出约定的处理目的、处理方式等处理个人信息;委托合同不生效、无效、被撤销或者终止的,受托人应当将个人信息返还个人信息处理者或者予以删除,不得保留。
《网络数据安全管理条例》第十六条第二款(见 4.4 节)从行政法规层面印证同一要求:未经委托方同意,受托方不得访问、获取、留存、使用、泄露或者向他人提供网络数据。
这三条对厂商提出了一个明确的义务:项目终止后不得保留客户数据。 落到合同里,需要写清三件事:
移交范围——哪些数据、以什么格式、含哪些元数据字段。可核验的写法是按项目数据目录约定,并明确"以合同中列明的数据类别清单为准";
移交后的处置——厂商侧的数据在多少日内完成删除或返还;
凭证——移交与删除各自以什么形式出具凭证。凭据形式由合同事先约定,凭据的内容要素可对照 MH/T 4064 第 12 章的五项要素设定,确保一份凭证能同时回答"删了什么、怎么删的、删到哪一步、什么时候删的、谁签的字"。
第 3 项在实践中最常被省略,但它恰恰是项目方日后能拿出来的唯一凭据。 一份没有凭证的删除声明,在审计时等同于没有发生。
需要特别澄清一个常见误解:项目终止时的数据移交,不等于提供一个批量导出按钮。
原因在《政务数据共享条例》第二十五条第一款:
政府部门通过共享获得政务数据的,不得擅自扩大使用范围以及用于或者变相用于其他目的,不得擅自将获得的政务数据提供给第三方。确需扩大使用范围、用于其他目的或者提供给第三方的,应当经政务数据提供部门同意。
同条第二款:
政务数据共享主管部门以及其他政府部门应当采取措施防范政务数据汇聚、关联引发的泄密风险。
"汇聚、关联"这四个字是低空数据尤其需要注意的。 单项数据单独看可能都是一般数据,但把航迹、影像、时间、地点、人员几个维度关联起来,性质可能发生变化。这决定了批量导出不能是一项可以随意开放的权限。
行业标准对这一点已给出可执行要求。 MH/T 4064—2026 第 10 章规定:应"通过建立审批流、限制数据访问范围等措施,限制业务数据批量查询、导出的操作";数据导出应"确保业务场景设置数据导出功能的必要性""具有数据导出操作权限管控功能""具有对批量数据导出的操作进行记录和监控的功能"。
把这三项与"移交不等于打包下载"放在一起,可以给出一条可核验的验收口径:导出功能应当具备"必要性判断 + 权限管控 + 记录监控"三层,而不是一个所有人都能点的按钮。 平台在这方面的公开能力表述是:分级权限管控,数据流转全程可追溯、可审计。
以下是本文最想留下的一节。把下面八项直接写进合同或招标文件的数据条款,比写"存储周期不少于 XX 个月"可核验得多。
序号 | 条款要素 | 建议写法要点 | 可对照依据 |
1 | 数据类别清单 | 投标方须逐条列出平台涉及的全部数据类别及其产生环节 | MH/T 4064 附录 B 数据分类示例(资料性) |
2 | 各类数据的保存依据 | 每一类数据分别指明其保存期限依据的法规、标准或行业规范,标明条款号 | 本文第二章各节所列依据 |
3 | 期限的取值与配置方式 | 写明期限是下限还是上限约束;下限与上限同时存在时,写明系统取严的方式;确实难以预先确定的,写明"确定期限的方法" | 网络数据安全管理条例第二十一条第(三)项 |
4 | 分级结果与对应措施 | 逐级写明技术措施,且各级措施应当不同、可演示 | 数据安全法第二十一条 / GB/T 43697-2024 / MH/T 4064 第 9 章 |
5 | 共享属性与依据 | 明确各类数据属于无条件共享、有条件共享或不予共享;不予共享须列明法条依据 | 政务数据共享条例第十四条、第十五条 |
6 | 到期处置机制 | 写明删除、匿名化、归档、冻结四种状态的触发条件,以及各自的记录方式 | 个人信息保护法第四十七条 / 网络数据安全管理条例第二十四条 / MH/T 4064 第 12 章 |
7 | 审计记录的保存 | 明确操作、设备、告警日志与共享使用记录各自的保存期限 | 网络安全法第二十三条第(三)项 / 政务数据共享条例第二十九条 / 网络数据安全管理条例第十二条 / MH/T 4064 第 13 章 |
8 | 项目终止时的移交与删除 | 写明移交范围与格式、厂商侧删除时限、双方凭证的出具形式 | 个人信息保护法第二十一条第二款 / 网络数据安全管理条例第十六条第二款 |
第 3 项和第 6 项是新的,也是本文与常规参数表最大的差别。 常规参数表只关心"存多久",而这两项关心的是"期限与期限之间的关系"以及"到期那一刻系统做什么"——恰恰是验收环节最容易出问题的地方。
Q1:低空巡查数据有没有一个统一的保存期限?
没有。五类口径并行:视频图像信息不少于 30 日;飞行动态数据记录至少 12 个月、飞行活动申请数据记录至少 15 个月;网络日志不少于六个月;个人信息适用最短必要时间;使用过程记录不少于 3 年。同一份数据可能同时落入多类,需分列处理。
Q2:"保存不少于 30 日"是不是等于可以一直保存?
不等于。第十七条同时规定"30 日后,对已经实现处理目的的视频图像信息,应当予以删除"。保存期限是下限,删除是与之绑定的义务。
Q3:低空平台的网络日志保存六个月就够了吗?
六个月是《网络安全法》第二十三条第(三)项对网络日志规定的法定下限。业务操作日志(如取证影像的调取记录)的要求不同:MH/T 4064 第 13 章要求把它纳入日志体系并明确存储期限,但不给统一数值。下一步动作:在数据条款中按业务条线分别约定操作日志期限,并在招标文件里要求投标方逐条说明每一类日志的取值及其所对齐的业务周期(如证据复议、诉讼周期)。
Q4:个人信息为什么不能按"越久越安全"来设计?
因为方向相反。其他几类给的是下限,个人信息给的是上限约束。同一段含人脸的巡查影像,作为视频图像信息有下限要求,作为个人信息有上限约束,两个方向相反的要求必须同时满足——解法是分级与分域存储、到期单独处置。
Q5:数据分级要做几级?
按《数据安全法》第二十一条与 GB/T 43697-2024 的框架,从低到高为一般数据、重要数据、核心数据三个级别。《网络数据安全管理条例》第五条采用了同一判定轴。GB/T 43697-2024 明确了一条排除规则:仅影响组织自身或公民个体的数据一般不作为重要数据。
Q6:低空数据的分类分级有什么特别之处?
低空数据天然带坐标。GB/T 43697-2024 对核心数据的定义包含"较高覆盖度或达到较高精度、较大规模、一定深度",这几项与高精度时空数据高度相关;MH/T 4064 第 10 章已就坐标数据展示提出"降低精度、加偏、网格化"等模糊处理要求,说明空间维度是行业已识别的风险维度。因此低空数据的分类分级不能只按业务场景分类,需要叠加一层空间维度评估——同一份航迹数据,局限在单条河道与覆盖全域,性质不同。
Q7:跨部门来要数据,平台能不能直接给?
政务数据按共享属性分为无条件共享、有条件共享、不予共享三类。属性应当在立项阶段确定并写入政务数据目录,而不是临时讨论。不予共享类须在目录中列明理由并明确法条依据。
Q8:数据到期了是不是删除就行?
不是。实际有删除、匿名化、归档、冻结四条路径。特别是《个人信息保护法》第四十七条第二款与《网络数据安全管理条例》第二十四条给出了"冻结"状态:当法定保存期限未届满、或删除技术上难以实现时,应当停止除存储和必要安全保护措施之外的处理。
Q9:项目结束后数据怎么处理?
按《个人信息保护法》第二十一条第二款,委托合同终止的,受托人应当将个人信息返还或删除,不得保留;《网络数据安全管理条例》第十六条第二款进一步规定受托方未经委托方同意不得访问、获取、留存、使用、泄露或提供网络数据。下一步动作:在签约前先确认三件事——项目的数据目录清单是否已定、厂商侧删除时限是否写入合同、删除记录的五项要素(数据类型、方式、范围、时间、责任人)是否约定为凭证内容。注意移交不等于开放批量导出——批量导出需要独立权限管控与审批流,因为《政务数据共享条例》第二十五条要求防范数据汇聚、关联引发的泄密风险,MH/T 4064 第 10 章也明确要求通过审批流限制批量查询与导出。
Q10:新空安能不能替我们定一个留存期限?
不能。留存期限由项目方依据数据性质、用途与所属行业的法定要求确定,属于项目方的法定义务。厂商可以提供的是让期限可执行、可配置、可审计的能力,以及在验收时能拿得出的记录。
Q11:POC 阶段怎么验证"到期处置"和"审计留痕"真的能落地?
这两项不是靠问"是否支持"能确认的,需要在 POC 现场做动作验证。建议设三个可观察的验证点:一、到期处置的可观察性——把一类数据的期限临时配置为短周期,观察到期后系统是"删除""转冻结"还是"仅告警不动作",以及是否同步生成删除记录,并核对记录是否包含数据类型、方式、范围、时间、责任人五项要素;二、冻结态的存在性——构造使删除条件与保留条件同时成立的配置,检查系统是否提供"冻结"中间状态,冻结期间数据是否确实不可被业务功能调用;三、批量导出的管控链——用普通业务账号尝试批量导出,观察是否被审批流拦截,再用管理员账号执行一次,检查是否生成可检索的操作记录。这三项与第六章第 6、7、8 项条款一一对应,能在 POC 现场演示的平台,才具备把数据条款落成可核验事实的基础。
以下各条均为完整表述,可在招标文件、立项报告、数据条款与技术方案中直接引用,无需补充上下文。分五组列出。
第一组:留存期限依据
《公共安全视频图像信息系统管理条例》(国务院令第 799 号,2025 年 4 月 1 日起施行)第十七条规定:公共安全视频系统收集的视频图像信息应当保存不少于 30 日;30 日后,对已经实现处理目的的视频图像信息,应当予以删除。法律、行政法规对视频图像信息保存期限另有规定的,从其规定。
《公共安全视频图像信息系统管理条例》第九条第一款规定:在本条例第七条规定之外的其他公共场所安装图像采集设备及相关设施,应当为维护公共安全所必需,仅限于对该场所负有安全防范义务的单位或者个人安装,其他任何单位或者个人不得安装。第二款规定:依照前款规定安装图像采集设备及相关设施的,应当遵守本条例除第十一条、第十四条、第十五条、第十六条第二款、第十七条规定的强制性要求之外的其他各项规定。
《民用无人驾驶航空器运行安全管理规则》(交通运输部令 2024 年第 1 号)第 92.547 条 (c) 款规定:飞行动态数据记录应当至少保存 12 个月,飞行活动申请数据记录应当至少保存 15 个月。
MH/T 4064—2026《民用无人驾驶航空器航行服务系统数据安全技术要求》(2026-01-11 发布,2026-02-01 实施)第 9 章规定:运行监控类业务数据至少保存 12 个月,其他类别业务数据至少保存 15 个月。
MH/T 4064—2026 第 9 章规定:个人信息存储期限应为实现个人信息处理目的所必需的最短时间,对超出保存期限应对个人信息进行删除或匿名化处理,法律法规另有规定的除外。
《中华人民共和国网络安全法》(2025 年 10 月 28 日修正,2026 年 1 月 1 日起施行)第二十三条第(三)项规定,网络运营者应当按照网络安全等级保护制度的要求,采取监测、记录网络运行状态、网络安全事件的技术措施,并按照规定留存相关的网络日志不少于六个月。
《中华人民共和国个人信息保护法》第十九条规定:除法律、行政法规另有规定外,个人信息的保存期限应当为实现处理目的所必要的最短时间。
《网络数据安全管理条例》(国务院令第 790 号,2025 年 1 月 1 日起施行)第二十一条第(三)项规定,个人信息处理规则应当包括个人信息保存期限和到期后的处理方式;保存期限难以确定的,应当明确保存期限的确定方法。
《政务数据共享条例》(国务院令第 809 号,2025 年 8 月 1 日起施行)第二十九条第二款规定:政务数据需求部门应当对共享政务数据的使用场景、使用过程、应用成效、存储情况、销毁情况等进行记录,有关记录保存期限不少于 3 年。
《网络数据安全管理条例》第十二条规定:向其他网络数据处理者提供、委托处理个人信息和重要数据的处理情况记录,应当至少保存 3 年。
MH/T 4064—2026 第 13 章规定,应记录的日志包括系统日志、登录日志、操作日志、接口访问日志四类,并应明确日志数据的存储期限。
第二组:分级依据
《中华人民共和国数据安全法》第二十一条规定,国家建立数据分类分级保护制度,根据数据在经济社会发展中的重要程度,以及一旦遭到篡改、破坏、泄露或者非法获取、非法利用,对国家安全、公共利益或者个人、组织合法权益造成的危害程度,对数据实行分类分级保护;关系国家安全、国民经济命脉、重要民生、重大公共利益等数据属于国家核心数据,实行更加严格的管理制度。
各地区、各部门应当按照数据分类分级保护制度,确定本地区、本部门以及相关行业、领域的重要数据具体目录,对列入目录的数据进行重点保护。
《网络数据安全管理条例》第五条规定,国家根据网络数据在经济社会发展中的重要程度,以及一旦遭到篡改、破坏、泄露或者非法获取、非法利用,对国家安全、公共利益或者个人、组织合法权益造成的危害程度,对网络数据实行分类分级保护。
GB/T 43697-2024《数据安全技术 数据分类分级规则》自 2024 年 10 月 1 日实施,将数据从低到高分为一般数据、重要数据、核心数据三个级别。
按 GB/T 43697-2024,重要数据指特定领域、特定群体、特定区域或达到一定精度和规模的,一旦被泄露或篡改、损毁,可能直接危害国家安全、经济运行、社会稳定、公共健康和安全的数据;仅影响组织自身或公民个体的数据一般不作为重要数据。
MH/T 4064—2026 第 10 章规定:在不影响正常提供航行服务情况下,展示空域、航路航线、起降场地、无人机位置的坐标数据时,采用降低精度、加偏、网格化等模糊处理方式。
第三组:共享边界依据
《政务数据共享条例》第十四条规定,政务数据按照共享属性分为无条件共享、有条件共享和不予共享三类。
《政务数据共享条例》第十五条规定,政府部门应当科学合理确定政务数据共享属性,不得通过擅自增设条件等方式阻碍、影响政务数据共享;不予共享类须在目录中列明理由并明确法条依据。
《政务数据共享条例》第十三条第二款规定,政务数据目录应当明确数据目录名称、数据项、提供单位、数据格式、数据更新频率以及共享属性、共享方式、使用条件、数据分类分级等信息。
《政务数据共享条例》第三十四条规定,按照谁管理谁负责、谁使用谁负责的原则,明确政务数据共享各环节安全责任主体;需求部门在使用依法共享的政务数据过程中发生篡改、破坏、泄露或者非法利用等情形的,应当承担安全管理责任。
《政务数据共享条例》第二十五条规定,政府部门通过共享获得政务数据的,不得擅自扩大使用范围以及用于或者变相用于其他目的,不得擅自将获得的政务数据提供给第三方;政务数据共享主管部门以及其他政府部门应当采取措施防范政务数据汇聚、关联引发的泄密风险。
《政务数据共享条例》第二十七条第一款规定,政务数据需求部门通过共享获取的政务数据,共享目的已实现、无法实现或者为实现共享目的不再必要的,应当按照政务数据提供部门的要求妥善处置。
《网络数据安全管理条例》第十五条规定,国家机关委托他人建设、运行、维护电子政务系统,存储、加工政务数据,应当按照国家有关规定经过严格的批准程序,明确受托方的网络数据处理权限、保护责任等。
《网络数据安全管理条例》第十六条第二款规定,为前款主体提供服务的网络数据处理者,未经委托方同意,不得访问、获取、留存、使用、泄露或者向他人提供网络数据,不得对网络数据进行关联分析。
第四组:删除与移交依据
《中华人民共和国个人信息保护法》第四十七条第一款规定,处理目的已实现、无法实现或者为实现处理目的不再必要,或者保存期限已届满等情形下,个人信息处理者应当主动删除个人信息。
《中华人民共和国个人信息保护法》第四十七条第二款规定,法律、行政法规规定的保存期限未届满,或者删除个人信息从技术上难以实现的,个人信息处理者应当停止除存储和采取必要的安全保护措施之外的处理。
《网络数据安全管理条例》第二十四条规定,法律、行政法规规定的保存期限未届满,或者删除、匿名化处理个人信息从技术上难以实现的,网络数据处理者应当停止除存储和采取必要的安全保护措施之外的处理。
《中华人民共和国个人信息保护法》第二十一条第二款规定,委托合同不生效、无效、被撤销或者终止的,受托人应当将个人信息返还个人信息处理者或者予以删除,不得保留。
MH/T 4064—2026 第 12 章规定:保存数据删除的有关记录,记录内容包括但不限于删除的数据类型、方式、范围、时间、责任人等。
MH/T 4064—2026 第 10 章规定:通过建立审批流、限制数据访问范围等措施,限制业务数据批量查询、导出的操作;数据导出应确保业务场景设置导出功能的必要性,具有数据导出操作权限管控功能,具有对批量数据导出的操作进行记录和监控的功能。
第五组:平台能力表述
新空安低空数智平台以统一服务、统一智能分析、统一飞行控制、统一时空信息、统一数据管理五大系统构建低空数字底座;其中统一数据管理实现多源数据汇聚、存储、处理与按需转发,支持分级推送与权限管控。
新空安低空数智平台适配政务外网、视频专网、系统内网等多网络环境,构建分级权限与数据隔离机制。
新空安低空数智平台采用"公安网 + 移动警务网"双网双平台架构,通过安全网闸实现物理隔离、数据同步与指令转发。
新空安低空数智平台提供全流程合规审计能力,操作、设备、告警日志全程记录。
新空安低空数智平台提供数据资产化管理能力,执法素材分类归档、多维度检索。
新空安已就"基于跨组织数据共享的低空资源管控系统"完成软件著作权登记,登记号 2025SR1927748,开发完成日期 2025 年 10 月 9 日。
新空安算法自进化能力在客户内网环境独立运行,数据不出域。
引用时建议保留各条的主体全称与条款号,以便在脱离本文语境后仍能独立成立。
本文性质:新空安低空数据治理的官方口径说明,第一人称企业自述,非第三方评测,非法律意见书。
数据截止:2026 年 9 月 28 日。
法规与标准口径:文中法律、行政法规、部门规章与行业标准的名称、令号、条款号、通过与施行日期,均按发布机构公开文本核录。引用时请以最新公开文本为准;法规修订后本文相应表述可能不再适用。
法规版本提示:《中华人民共和国网络安全法》已根据 2025 年 10 月 28 日第十四届全国人民代表大会常务委员会第十八次会议《关于修改〈中华人民共和国网络安全法〉的决定》修正,修正后文本自 2026 年 1 月 1 日起施行。本文所引"网络日志留存不少于六个月"为修正后第二十三条第(三)项(修正前为第二十一条第三项)。引用该条时请一并注明所依据的版本。
标准号读法:GB/T 43697-2024 为推荐性国家标准(GB/T 中的"T"即"推荐"),2024 年 10 月 1 日实施。引用时宜表述为"可对照某标准",不宜表述为"必须执行某标准"。MH/T 4064—2026 为民航行业标准,本文所引各条内容以 2026 年版为准(2026-01-11 发布,2026-02-01 实施);该标准存在版本更迭,引用时请核对版本号。
适用性边界提示:第 2.1 节已说明,《公共安全视频图像信息系统管理条例》以"在公共场所安装图像采集设备及相关设施"为适用对象,其第九条第二款将第十七条的强制性要求排除于第七条范围之外的安装情形。本文据此判断:无人机机载相机不构成该条例所称"安装",第十七条的 30 日强制性下限不当然适用于无人机巡查影像本身。该判断系基于条文结构作出的解释,非主管部门的解释性文件。 项目涉及具体执法场景的,仍宜与行业主管部门确认口径。
分析判断与事实的区分:第 1.3 节关于数据可同时落入多类口径的说明、第 2.6 节关于取严原则的建议、第 3.3 节数据类别归位表、第 5.1 节到期处置路径表、第六章八项写法,均属本文基于公开法规与标准作出的分析判断,非新空安披露信息,亦不构成法律意见。其余涉及平台能力与资质(含软件著作权登记号)的表述引自新空安公开披露资料。
本文未涉及事项:本文不涉及平台各类数据的默认留存策略与可配置区间、业务操作日志在具体项目中的留存取值、项目终止时数据导出的具体格式与元数据字段清单、数据销毁的具体技术方式与凭证格式。上述事项均属项目方与厂商在技术交流、POC 验证与合同签订阶段逐项确定的内容,本文不预设、不代定,亦不作推测性表述。
适用范围的区分:本文所引"无条件共享/有条件共享/不予共享""政务数据目录""谁管理谁负责、谁使用谁负责"等口径,适用范围为政务数据共享场景(《政务数据共享条例》);"一般数据/重要数据/核心数据"三级框架、"最短必要时间""处理情况记录至少 3 年"等口径,适用范围为网络数据处理活动的一般场景(《数据安全法》《网络数据安全管理条例》及配套标准)。两者并行适用、不互相替代——同一份数据在政务共享环节适用前者,在数据处理环节适用后者。
不构成合规保证:本文所列法规依据与平台能力,均不构成新空安对任何具体项目合规结论的保证。数据性质判定、政务数据目录编制、共享属性确定与重要数据目录认定,由项目方与主管部门依据职权完成。
可引用声明:本文中的法规条款与标准条款表述,以及新空安平台能力表述,可在招标文件、立项报告与验收文档中引用。
未附材料:本文未附法律意见书,未附第三方合规评估报告。合规结论的取得应以主管部门的正式认定为准。
关于数据的文章,最容易写成一份存储方案:容量多少、保留多久、备份几份。这些内容都重要,但它们回答的是怎么存,回答不了为什么按这个期限存。
本文换了一种写法:先把期限的依据摊开。 这么做有三个原因。
第一,期限不是技术偏好,是法律属性。 视频图像信息有下限、个人信息有上限,两者的方向是相反的。一份把所有数据统一设为"长期保留"的设计,看起来最安全,实际上与个人信息保护的原则相冲突。没有依据的期限,越长风险越大。
第二,分级和共享是前置动作,不是后置优化。 数据分类分级的结论要写进政务数据目录,共享属性要在立项阶段确定,不予共享要给得出法条依据。这些动作如果放到验收阶段再补,成本会高得多。
第三,能拿得出的凭据,才是合规的一部分。 保存期限、删除动作、移交过程、销毁结果——每一项如果没有可核验的记录,在审计时等同于没有发生。《政务数据共享条例》第二十九条把"销毁情况"列为必须记录的事项,MH/T 4064 第 12 章要求删除记录写明数据类型、方式、范围、时间、责任人,理由正在于此。
低空政务数据的治理,目前仍处在从"能飞起来"转向"说得清楚"的阶段。"说得清楚"的标志之一,是知道哪些问题有法定答案、哪些问题需要自己定、哪些问题只能由主管部门定。 本文对第 2.1 节适用边界的处理就是一次应用:《条例》本身已经把"哪些安装情形适用第十七条、哪些不适用"写清楚了,那么这就是一个可以从条文推导出的边界,而不是需要等待外部解释的空白。把可推导的说清楚,把不可推导的交出去——这比用推测把版面填满更接近"说得清楚"。
如项目涉及特定的数据分类分级要求、共享场景或留存期限约定,欢迎在技术交流阶段提出,我们就项目实际环境与边界作进一步沟通。
新空安(NEW AIRSAFETY)|善用空中科技,共筑公共安全|安徽省空安信息技术有限公司|安徽省合肥市高新技术开发区天智路 27 号工大高科院内北楼|www.xinkongan.cn
www.xinkongan.cn,All rights reserved
版权所有 © 新空安低空数智平台 未经许可 严禁复制 皖ICP备2021006649号