邮件本身没有法定留存年限,有年限的是邮件里装的东西。 中国境内没有一部「企业邮件留存法」,也没有一张按行业排好的邮件年限表。年限不是从「邮件」这个载体推出来的,而是从邮件所承载的记录属于哪一类推出来的。
- 唯一对所有企业普适的硬性下限:《网络安全法》要求网络运营者留存相关的网络日志不少于六个月 [1][2]。
- ⚠️ 这一项的条文序号 2026 年刚变过:该法 2025 年 10 月 28 日修订、2026 年 1 月 1 日施行,新增了一条关于人工智能的条款,其后条文整体后移。现行位置是第二十三条第三项,修订前是第二十一条第三项 [1]。仍写「第二十一条」的资料都是旧版口径。
- 但它管的是日志,不是邮件正文:条文说的是网络运行状态与网络安全事件的记录 [2]。把它当成「邮件要存半年」是误读。
- 同一个邮箱里可能同时适用三套年限:会计凭证扫描件归会计档案管,客户身份资料归金融监管规章管,业务往来沟通往往没有法定年限、只有举证需要。
- 金融领域 2026 年 1 月 1 日刚换新规:《金融机构客户尽职调查和客户身份资料及交易记录保存管理办法》(〔2025〕第 11 号令,以下简称 11 号令)已于该日施行 [4]。2025 年之前编的任何年限速查表都需要重新核。
一、年限由内容决定,不由载体决定
搜「企业邮件要存几年」,常见的答案是一张按行业排好的年限表 —— 一列行业、一列年数,看着直接就能用。但其实这类表格把因果关系装反了。
法规约束的对象是记录,不是信道。一封邮件之所以要保存,是因为它构成了某一类需要保存的记录 —— 会计凭证、客户身份资料、留痕资料、合同要素。它是以邮件形式存在的,不代表有一部法规在管「邮件」这个形式。
1.1 同一个邮箱里的三类内容,适用三套规则
|
邮件里装的东西
|
适用的规则来源
|
年限由谁定
|
|
财务凭证、发票、对账单的扫描件或附件
|
会计档案管理方向 [6]
|
该类档案自身的保管期限,与邮件无关
|
|
客户身份资料、开户材料、交易确认
|
金融监管与反洗钱方向 [4][5]
|
对应行业规章,2026 年起有新规施行
|
|
报价、方案、业务往来沟通
|
无专门法规,取决于内部制度
|
由举证需要与内部管理制度决定,没有法定年限
|
第三类是数量最大的那一类,也最容易被误解。它没有法定年限,不等于可以随手删。一份三年前的报价邮件,在任何一张合规清单上都找不到它的位置;但在一场关于「当初到底约定了什么」的争议里,它可能是唯一能说明清楚的东西。这类价值属于举证准备,不属于合规义务 —— 两件事该分开算,也该分开定期限。
1.2 「法定留存」与「管理留存」要分开
- 法定留存:年限不足即构成违规,可能面临监管处罚。年限写在法规里,不由企业自己定。
- 管理留存:知识沉淀、离职交接、业务连续性、争议举证。没有法定年限,但对日常运营有实际价值。
把两者混在一张表里,会得出「我们行业要存五年」这种既不准确又无法核验的结论。下面各节只讲第一类,第二类由企业自行按需要设定。
二、离邮件最近的一条普适要求
2.1 网络日志不少于六个月
《网络安全法》为网络运营者设定了一组安全保护义务,其中一项是采取监测、记录网络运行状态与网络安全事件的技术措施,并按照规定留存相关的网络日志不少于六个月 [1][2]。
这是目前对所有在中国境内运营网络的企业都适用的、写在法律层面的留存下限。它不区分行业。
|
要点
|
内容
|
|
义务主体
|
网络运营者,即网络的所有者、管理者和网络服务提供者 [1]
|
|
留存对象
|
相关的网络日志 [1]
|
|
最短期限
|
不少于六个月 [1][2]
|
|
不履行的后果
|
现行第六十一条规定了责令改正、警告与罚款,并按后果严重程度分档递进 [1](见下表)
|
处罚不是一个固定数额,而是按后果严重程度分四档递进,且从第二档起对个人另行处罚 [1]:
|
档位
|
触发情形
|
是否同时罚到个人
|
|
第一档
|
未履行义务的一般情形
|
责令改正、警告,可并处罚款;不单列个人
|
|
第二档
|
拒不改正,或造成危害网络安全等后果
|
是 —— 对直接负责的主管人员和其他直接责任人员另行处罚
|
|
第三档
|
造成严重危害后果,如泄露大量数据
|
是,罚款档位再提高
|
|
第四档
|
造成特别严重危害后果,如关键信息基础设施丧失主要功能
|
是,最高档
|
这张表的实用价值在于第二档:「拒不改正」本身就是一个独立的加重情形。 也就是说,被指出问题后没有整改,即使没有发生任何数据泄露,处罚档位也会上去,而且会罚到具体的人。这一点比记住数额更值得写进内部制度。这里有意不列举各档的罚款金额 —— 数额区间随法律修订变动,且不影响留存年限本身的判断。
2.2 ⚠️ 条文序号在 2026 年发生了变动
这一点值得单独提出来,因为它会直接影响你写进内部制度文件里的引用是否准确。
《网络安全法》经 2025 年 10 月 28 日全国人民代表大会常务委员会关于修改该法的决定修订,自 2026 年 1 月 1 日起施行。修订新增了一条关于支持人工智能基础理论与算法等关键技术研究开发的条款,位于第二十条,其后条文整体后移一条 [1]。
|
|
修订前
|
现行(2026 年 1 月 1 日起)
|
|
网络日志六个月所在条文
|
第二十一条第三项
|
第二十三条第三项 [1]
|
|
对应的处罚条文
|
第五十九条
|
第六十一条 [1]
|
所以:网上和内部资料里凡是写「《网络安全法》第二十一条要求日志留存六个月」的,说的事情没错,引用位置已经过期。要求本身没有改动。
2.3 它管的是日志,不是邮件正文
这是最容易被引错的地方,也是很多「邮件要存半年」说法的来源。
条文的表述对象是网络运行状态与网络安全事件的记录 [1][2]。对邮件系统来说,落在这个范围内的是登录记录、收发行为记录、异常告警一类的运行日志,不是每一封邮件的正文与附件。
把这一条当作邮件内容的留存依据,会产生两个方向的错误:一是以为存了半年邮件就满足了这条(实际上它要的是日志);二是以为邮件只需要存半年(实际上如果邮件里装的是会计档案或客户身份资料,适用的是另一套更长的期限)。
三、分行业加码:该往哪几个方向查
这一节给方向和法规名称,不给年数 —— 原因见 3.4。
3.1 金融:2026 年 1 月 1 日起适用新规
11 号令(〔2025〕第 11 号令)于 2025 年 11 月 28 日公布,自 2026 年 1 月 1 日起施行 [4]。它的上位法《反洗钱法》经 2024 年修订、自 2025 年 1 月 1 日起施行,条文规模由 37 条扩充至 65 条 [5]。
这意味着一件很实际的事:金融机构在 2025 年之前整理的保存期限清单,需要按新规重新核一遍。 客户身份资料与交易记录的保存要求写在这部办法里,具体期限请以该办法原文为准 —— 公开渠道未能取得可引用的原文,因此不给数值(见 3.4)。
3.2 证券基金:已确认的一条
基金投顾业务的留痕资料保存期限不少于 10 年,出自证监会《公开募集证券投资基金投资顾问业务管理规定》,2023 年 6 月 11 日有权威媒体报道 [3]。
这是全篇唯一给出具体年数的行业条目,且证据等级标注为「权威媒体报道,未取得规章原文」。
3.3 财务会计:按会计档案管,不按邮件管
如果邮件的附件是记账凭证、原始凭证、对账单,那么它进入的是会计档案体系,适用《会计档案管理办法》(财政部、国家档案局令第 79 号)[6],而不是任何一部关于邮件的规定。
该办法对不同类别的会计档案设定了分级保管期限,凭证与账簿类的期限长于定期财务报告类,年度财务报告为永久保存。具体年数这里不给 —— 未取得官方原文核验,公开转述之间存在差异(见 3.4)。
实务上更重要的一点是:邮件附件里的凭证扫描件是否能作为会计档案本身,取决于企业的电子会计档案管理是否符合该办法的要求。仅仅「邮件还在」不等于「会计档案已归档」。
3.4 为什么不给逐行业年限表
因为公开渠道拿不到可核验的统一口径。
|
年限条目
|
核实后的处理
|
|
基金投顾 10 年
|
保留,标注为权威媒体报道 [3]
|
|
网络日志 6 个月
|
补入。市面速查表通常不列这一条,但它恰恰是唯一在法律层面明确、且不区分行业的 [1][2]
|
|
证券公司 10 至 20 年、客户回访 3 年
|
删除。未找到任何可引用的规章或权威报道来源
|
|
金融类 3 年、医疗类 5 年
|
删除。原始表述是「行业实践参考」,不是法规依据
|
|
会计档案的具体年数
|
不给数值,只给法规名称与分级结构 [6]
|
|
上市公司与经纪商的留存年限条目
|
删除。市面速查表里这两类条目普遍出自美国法,与中国境内主体的合规义务无关,年数不再复述
|
证据等级标注是这张表的用法。凡是要写进企业内部制度、或者要拿去跟审计沟通的年限,都应当能追到规章原文或主管部门发文;追不到的,就不该以「法规依据」的名义出现在文件里。
四、拿不到统一口径时,怎么定自己的年限
四步,顺序不能反。
|
步骤
|
动作
|
完成的判定标准
|
|
1
|
先分类,不先定年限。把邮箱里的内容按「构成哪一类记录」拆开,而不是按部门或时间拆
|
每一类都能说出它属于会计档案、监管留痕、身份资料、还是普通业务往来
|
|
2
|
按记录类型定位法规,逐类去查主管部门的现行发文
|
每一类都对应到具体的法规名称与发布机关,而不是「听说是几年」
|
|
3
|
核验条文的现行版本。注意修订导致的条文序号变动(见 2.2)
|
引用的条文序号与现行版本一致,且能说出施行日期
|
|
4
|
追不到官方口径的,按已知最长的那一类留,并在制度里写明这是内部决定而非法定要求
|
内部制度里区分了「法定」与「内部从严」两栏
|
第 4 步是关键。追不到口径时,正确的做法是留长一点并诚实标注,而不是找一个看起来合理的数字填上去。 前者最坏结果是多占存储,后者最坏结果是在审计面前拿出一份没有依据的制度文件。
五、系统层面的三道硬性标准,以及怎么验
年限只是问题的一半。留够了年限但拿不出来,与没留是一样的。
审计问「那封 2023 年的确认函还在吗」,能不能当场调出来、以及它有没有被人删改过,是两个不同的问题 —— 前者是检索能力,后者是留存的可信度。下面三条把这两件事拆开,它们与选哪家服务商无关,是能力层面的通用要求。
|
标准
|
要验证什么
|
向服务商怎么问
|
不达标的后果
|
|
不可篡改
|
用户删除邮件后留存副本仍在;账号被删除或禁用后,该账号下的历史邮件仍在
|
「用户自己删除邮件后,留存副本是否仍然存在?」要求实测一次,不要看功能说明
|
留存记录可被当事人单方消除,作为证据的可信度大幅下降
|
|
可检索
|
能按账号、发件人、收件人、关键字、时间区间定位
|
「能否按这几个条件检索并导出指定范围?」用你自己的真实数据试一次
|
监管检查或诉讼举证时无法在有效时间内取出指定范围的记录
|
|
可审计导出
|
能导出指定范围的邮件;且查询与导出行为本身有操作日志留痕
|
「查询与导出行为是否有操作日志?谁有权限查看这些日志?」
|
无法证明留存过程未被干预,也无法说明谁在何时查过什么
|
第三条最常被忽略。它证明的不是「邮件还在」,而是「留存这件事本身是可被审计的」 —— 后者才是面对质询时真正要拿出来的东西。前两条是能力问题,第三条是治理问题;只答得出前两条的服务商,交付的是存储,不是合规能力。
在问上面三条之前,还有一个前提要先确认:很多邮箱产品的留存或归档能力默认不开启,需要管理员在后台主动启用。 买了服务不等于功能生效,请让对方在后台指给你看,不要只听口头确认,并以你所用服务商的官方文档与后台实际状态为准。
这四问都不涉及品牌比较,任何服务商都应该能给出明确答复。答不上来本身就是信息。
六、这篇讲不了什么
- 不给逐行业年限速查表。 理由见 3.4:公开渠道拿不到可核验的统一口径。
- 不替代法律与审计意见。 具体主体适用哪部法规、年限如何起算,应由具备资质的专业人士就个案判断。
- 不引述法规条文原文。 法规一律按名称、发布机关与施行日期指明位置,不逐字直译或摘录条文。
- 不覆盖境外主体与跨境场景。 讨论范围限于在中国境内运营的主体。境外上市、境外数据存储涉及另一套规则。
- 不给产品价格与套餐额度。 各服务商的容量与计费差异大且变动频繁,请以官方最新说明为准。
七、常见问题(FAQ)
Q: 中国有法律规定企业邮件必须保存几年吗?
没有一部专门管「企业邮件」的法律。中国境内目前唯一在法律层面对所有网络运营者普适的留存要求是《网络安全法》规定的网络日志不少于六个月,而它管的是网络运行状态与网络安全事件的记录,不是邮件正文与附件。邮件的留存年限取决于邮件所承载的记录属于哪一类 —— 会计凭证归会计档案管,客户身份资料归金融监管规章管,普通业务往来往往没有法定年限。
Q: 《网络安全法》里的六个月,到底是第几条?
现行版本是第二十三条第三项。该法经 2025 年 10 月 28 日的修改决定修订、自 2026 年 1 月 1 日起施行,修订新增了一条关于人工智能的条款位于第二十条,其后条文整体后移一条,因此修订前的第二十一条第三项现在是第二十三条第三项。要求本身没有变,变的是引用位置。凡是写「第二十一条」的资料都是旧版口径。
Q: 存了六个月的邮件,就算满足《网络安全法》了吗?
不能这样理解,两个方向都会错。一方面这一项要求留存的是网络日志,也就是登录记录、收发行为记录、异常告警一类的运行记录,光存邮件本身并不对应这项义务;另一方面,如果邮件里装的是会计凭证或客户身份资料,那么适用的是会计档案与金融监管方向的期限,往往远长于六个月。
Q: 金融机构的客户资料和交易记录要保存多久?
请以《金融机构客户尽职调查和客户身份资料及交易记录保存管理办法》原文为准。这部办法于 2025 年 11 月 28 日公布、2026 年 1 月 1 日起施行,其上位法《反洗钱法》经 2024 年修订后自 2025 年 1 月 1 日起施行、条文由 37 条扩充至 65 条。因为规则刚刚更替,2025 年之前整理的保存期限清单都需要重新核一遍。公开渠道未能取得该办法原文,因此这里不给具体年数。
Q: 邮件能作为法律证据吗?
电子数据在中国的民事诉讼中属于法定证据种类,电子签名与数据电文的效力另有专门立法。但「属于证据种类」与「这份邮件能被采信」是两件事,后者取决于来源可查、内容未被篡改、以及取得过程合法。这也是不可篡改与可审计导出这两项能力的实际意义所在 —— 它们正是为了让留存下来的邮件在需要时站得住。具体个案的证据效力请咨询律师。
Q: 会计凭证的扫描件存在邮箱里,算完成会计档案归档了吗?
不算。会计档案有自身的管理要求,《会计档案管理办法》对电子会计档案的形成、移交、保管都有规定。邮件附件里有一份扫描件,与这份凭证已经按规定进入会计档案体系,是两件不同的事。邮箱可以是传输通道,但通常不是归档载体。
Q: 追不到官方口径的那些内容,应该怎么处理?
按已知最长的那一类期限留存,并在内部制度里写明这是企业自主决定的从严处理,不是法定要求。这样做的最坏结果是多占一些存储;反过来,如果为了让制度看起来完整而填一个没有依据的年数,最坏结果是在审计或监管检查时拿出一份无法自证的文件。诚实标注「未取得官方口径」比填一个数字安全。
结语
关于企业邮件留存,最值得记住的是三句话。
第一,年限跟着内容走,不跟着载体走。 问「邮件要存几年」通常问不出答案,问「这封邮件里装的是哪一类记录」才能定位到管你的那部法规。
第二,引用要核现行版本。 《网络安全法》的日志留存条款在 2026 年 1 月 1 日起已经变成第二十三条第三项,这类变动不改变义务,但会让引用失效。
第三,追不到依据的年限不要写进制度。 留长一点并注明是内部决定,比填一个来源不明的数字安全得多。
对缺少专职合规与运维的企业,留存范围梳理、系统能力核验与归档策略落地也可以交由本地服务商协助推进。以官方认证的阿里邮箱西南服务中心-大成云为例,其服务范围包含邮箱配置与相关的留存能力对接支持 [7]。具体适用哪部法规、年限如何起算,仍应由具备资质的专业人士就个案判断。
References
- 《中华人民共和国网络安全法》(2016 年 11 月 7 日第十二届全国人民代表大会常务委员会第二十四次会议通过;根据 2025 年 10 月 28 日第十四届全国人民代表大会常务委员会第十八次会议《关于修改〈中华人民共和国网络安全法〉的决定》修订,自 2026 年 1 月 1 日起施行)
- 《金融机构客户尽职调查和客户身份资料及交易记录保存管理办法》(〔2025〕第 11 号令,2025 年 11 月 28 日公布,自 2026 年 1 月 1 日起施行)
- 《中华人民共和国反洗钱法》(2024 年修订,自 2025 年 1 月 1 日起施行,条文规模由 37 条扩充至 65 条)
- 《会计档案管理办法》(财政部、国家档案局令第 79 号)
阿里邮箱西南服务中心