

随着数字经济的蓬勃发展,数据跨境流动已成为企业全球化运营中不可回避的议题。中国已逐步建立起以《网络安全法》《数据安全法》《个人信息保护法》为核心的“三法联动”数据出境监管体系,并配套出台了《数据出境安全评估办法》《个人信息出境标准合同办法》《个人信息出境认证办法》以及《促进和规范数据跨境流动规定》等系列法规。对于企业而言,厘清数据出境的境内合规要点,不仅是满足监管要求的底线,更是防范法律风险、护航业务出海的基础保障。
笔者结合办理人工智能企业数据出境事务经验,将数据出境的合规要点整理如下,供相关企业参考。
文 | 杜燕心
目录
一、什么是“数据出境”?
1.1 数据出境的认定标准
1.2 常见数据出境场景
二、数据出境的法律框架、基本概念
2.2 数据类型分类
三、数据出境的合规路径
3.1 路径一:数据出境安全评估
3.2 路径二:个人信息出境标准合同
3.3 路径三:个人信息保护认证
3.4 豁免情形
四、境内数据处理者的核心义务
4.1 告知同意义务
4.2 最小必要原则
4.3 个人信息保护影响评估(PIA)
4.4 出境后监督与记录
五、境外接收方的义务
六、个人信息主体的权利
七、违规后果与法律责任
7.1 行政责任
7.2 刑事责任
7.3 典型案例警示
八、企业合规行动路线图
8.1 第一步:数据盘点与场景识别
8.2 第二步:数据分类分级
8.3 第三步:选择合规路径
8.4 第四步:落实合规措施
8.5 第五步:持续监督与动态管理
结语
数据出境,是指数据处理者在中华人民共和国境内运营中收集和产生的数据传输至境外,或者虽未发生物理传输但境外主体能够查询、调取、下载、导出境内数据的行为。[1]
关键判定标准:境外主体有没有实际取得数据的能力。 这个能力包括查询、调取、下载、导出,也包括通过缓存、日志、截图、备份把数据留存到境外。即便数据物理上仍存储在境内的服务器上,只要境外人员或系统能够访问、查看、复制,同样可能构成数据出境。
基于网信办《数据出境安全评估申报指南(第三版)》中“主动数据出境”、“被动数据出境”二分,结合实务可将常见出境场景分为四类:
境内子公司使用全球统一系统(被动数据出境):境内客户资料存放于境内服务器,但境外总部开通了“全量查看”权限,境外总部访问、复制、分析境内数据的行为,即可构成向境外提供个人信息。
境外服务商或工程师远程运维(被动数据出境):境外技术服务商的工程师通过加密通道、权限账户登录境内数据库或信息系统排查,产生屏幕截图、内存快照、备份包或本地日志,可能导致境内信息被实质性带出境外。
SaaS平台服务:用户数据存储在境内或境外的云服务中,境外服务提供方、海外用户、海外平台运维者调取或访问该平台中存储的数据,也构成数据出境。
笔者在实务中发现,许多人会有误区,认为云平台或服务器开设在境外,即便向中国用户提供服务也不属于数据出境。但现实是很可能属于。
《个人信息保护法》第三条规定了该法的域外效力[2],即《个人信息保护法》也将约束境外公司向中国境内自然人提供服务为目的处理中国境内自然人个人信息,或为分析、评估境内自然人的行为而处理中国境内自然人个人信息。因此境外公司根据《个人信息保护法》第三十八条[3],作为个人信息处理者也需要进行安全评估、个人信息保护认证或订立标准合同。
物理携带或传输:将数据存储在硬盘、笔记本电脑等物理介质中携带出境,或通过邮件、即时通讯工具发送至境外。
中国数据出境的法律法规呈现,“3+1+4”的结构。
“3”指《网络安全法》、《数据安全法》和《个人信息保护法》三部法律。《网络安全法》侧重CIIO(关键信息基础设施运营者)的界定规范,《数据安全法》侧重“重要数据”的界定规范,《个人信息保护法》则侧重“个人信息”界定和保护。
“1”指向《个人信息保护法》第三十八条,即明确规定数据出境必须完成网络安全评估、个人信息保护认证或者标准合同制定备案,三个合规措施之一。
“4”指国家网信办据此出台的规范性文件《数据出境安全评估办法》、《个人信息出境标准合同办法》、《个人信息出境认证办法》、《促进和规范数据跨境流动规定》,分别明确明确安全评估的申报条件、流程和材料要求,标准合同的订立、备案和监管要求,建立个人信息出境保护认证制度的要求,以及设置豁免条件,优化数据跨境流动机制,对触发阈值及豁免情形作出系统调整。
根据现行法规,数据出境监管主要关注以下数据类型(这也是企业办理数据出境需要重点了解的基本概念):
重要数据:一旦遭到篡改、破坏、泄露或者非法获取、非法利用,可能危害国家安全、公共利益的数据。无论数据处理者身份如何,向境外提供重要数据均须申报数据出境安全评估。[4]
部分行业、领域数据分类分级标准规范和重要数据识别申报规则已经公开发布,如工业领域的《工业领域重要数据识别指南》、电信领域的《电信领域重要数据识别指南》、自然资源领域的《地理信息数据分类分级工作指南(试行)》、统计领域的《统计数据安全管理办法》等。没有发布行业、领域的数据分类分级标准规范和重要数据识别申报规则,数据处理者也没有被有关部门告知应当进行重要数据识别申报的,未识别申报重要数据,未对相关数据进行重点保护,不会被认定为违反重要数据保护相关规定,不会因此受到行政处罚。[5]
个人信息:以电子或者其他方式记录的与已识别或者可识别的自然人有关的各种信息,不包括匿名化处理后的信息。
敏感个人信息:一旦泄露或者非法使用,容易导致自然人的人格尊严受到侵害或者人身、财产安全受到危害的个人信息,包括生物识别、宗教信仰、特定身份、医疗健康、金融账户、行踪轨迹等信息,以及不满十四周岁未成年人的个人信息。
核心数据、国家秘密等:涉及国家安全的数据,出境受到更严格的限制甚至禁止。
根据现行法规,数据出境活动可归纳为三条路径:
适用情形(符合以下任一条件即须申报)[6]:
数据处理者向境外提供重要数据;
关键信息基础设施运营者(CIIO)向境外提供个人信息;
处理100万人以上个人信息的数据处理者,向境外提供个人信息;
自当年1月1日起累计向境外提供100万人以上个人信息(不含敏感个人信息)或1万人以上敏感个人信息。
申报材料:申报书、数据出境风险自评估报告、数据处理者与境外接收方拟订立的法律文件、安全评估工作需要的其他材料。[7]
评估流程:数据处理者→ 省级网信部门(5日形式审查)[8]→国家网信部门(45日内评估,情况复杂可延长)[9]→通知结果
评估结果有效期为3年[10],有效期届满前60个工作日内提出延长评估结果有效期申请。[11]
对评估结果有异议的,可在收到结果15个工作日内申请复评。[12]
法律文件要求:须至少包含数据出境目的、方式、范围,境外保存地点与期限,再转移约束,安全事件应急处置等内容。[13]
适用情形:非关键信息基础设施运营者(CIIO)、自当年1月1日起累计向境外提供10万人以上、不满100万人个人信息(不含敏感个人信息)或不满1万人敏感个人信息。[14]
核心合规步骤:
1. 订立标准合同:必须严格按照国家网信部门发布的《个人信息出境标准合同》模板订立,不得修改核心条款;双方另有约定的,可在附录中补充,但不得与标准合同冲突。[15]
2. 备案:在标准合同生效之日起10个工作日内,将标准合同和个人信息保护影响评估报告提交至所在地省级网信部门备案。[16]
3. 备案材料:包括统一社会信用代码证件、法定代表人身份证件、经办人授权委托书、承诺书、标准合同、个人信息保护影响评估报告等。[17]
重要提示:个人信息处理者不得采取数量拆分等手段,将依法应当通过安全评估的个人信息通过订立标准合同的方式向境外提供。[18]
适用情形:与标准合同适用条件相同,适用于非CIIO,自当年1月1日起累计向境外提供10万人以上、不满100万人个人信息(不含敏感个人信息)或不满1万人敏感个人信息。[19]
全国信息安全标准化技术委员会(信安标委,即“信安标委”)秘书处2022年12月16日《TC260-PG-20222A个人信息跨境处理活动安全认证规范(V2.0版)》,简单来说,它告诉企业如何通过第三方认证,来证明自己的个人信息出境行为是合法合规的。该技术规范本来并没有强制执行力。但国家市场监督管理总局和国家网信办联合发布的 《个人信息保护认证实施规则》 明确规定,进行“个人信息跨境处理”认证时,必须符合本规范的要求。[20]所以该技术规范对于企业申请个保认证具有指引意义。
此外需要留意的是,在2025年8月29日,国家标准化管理委员会发布了一项新的推荐性国家标准(GB/T)《数据安全技术 个人信息跨境处理活动安全认证要求》(GB/T 46068-2025)。这项国标在V2.0规范的基础上进一步细化了要求。考虑到国标的效力层级更高,未来认证的具体技术标准很可能会向这项新国标看齐。
认证有效期:3年,到期前6个月可申请续期。[21]
特点与优势:
1. 认证更适用于长期、多场景、集团内部的数据出境活动,如跨国公司或同一经济实体下属子公司或关联公司之间的跨境数据流动。
2. 在境外难以找到适格合同主体时,认证方式更为适合。
3. 认证路径侧重对企业数据保护管理体系的系统性评价,而标准合同侧重“一事一议”的契约性约束。
申请流程:向具备资质的专业认证机构申请,认证机构按照国家市场监督管理总局批准的资质开展认证活动。[22]
根据《促进和规范数据跨境流动规定》,以下情形免予申报数据出境安全评估、订立个人信息出境标准合同、通过个人信息保护认证:
关键信息基础设施运营者以外的数据处理者,自当年1月1日起累计向境外提供不满10万人个人信息(不含敏感个人信息)的;[23]
数据处理者在境外收集和产生的个人信息传输至境内处理后向境外提供,处理过程中没有引入境内个人信息或者重要数据的;[24]
在自由贸易试验区,负面清单外的数据出境可以免予履行上述程序(但重要数据出境仍需评估)。[25]
个人信息处理者向境外提供个人信息的,应当向个人告知境外接收方的名称或姓名、联系方式、处理目的、处理方式、个人信息种类、保存期限,以及行使个人信息主体权利的方式和程序等事项。[26]向境外提供敏感个人信息的,还应当履行增强告知以为义务,即告知提供敏感个人信息的必要性及对个人权益的影响。[27]
基于个人同意向境外提供个人信息的,应当取得个人信息主体的单独同意;[28]涉及不满十四周岁未成年人个人信息的,应当取得其父母或其他监护人的单独同意。[29]
向境外提供的个人信息仅限于实现处理目的所需的最小范围。[30]
在个人信息出境前,不论是选择数据出境安全评估、个人信息标准合同备案还是个人信息保护认证,都必须开展个人信息保护影响评估[31],重点评估:
处理目的、范围、方式等的合法性、正当性、必要性;
出境个人信息的规模、范围、种类、敏感程度及风险(个人信息保护认证,啊还要增加评估:国家安全、公共利益风险);
境外接收方承诺承担的义务及保障能力;
出境后数据安全风险及个人信息权益维护渠道;
境外接收方所在国家或地区的个人信息保护政策法规对标准合同履行的影响/对出境个人信息安全和个人信息权益的影响;
其他可能影响个人信息出境安全的事项。[32]
评估报告和处理情况记录应至少保存三年。[33]
对个人信息出境情况进行记录,包括出境日期时间、接收者身份、数据类型及数量等。
对境外接收方进行持续监督,确保其按照约定处理数据。
当数据出境活动发生变化(如种类增多、保存地点变更等),需重新开展PIA、补充或重新订立合同、重新备案。
境外接收方应当履行以下主要义务:
按照约定处理个人信息,不得超出约定目的、方式和范围[34]
采取对个人权益影响最小的方式处理数据[35]
采取有效技术和管理措施保护数据安全[36]
发生数据安全事件时及时通知并采取补救措施[37]
向境外第三方提供数据时需满足法定条件[38]
记录处理活动,保存记录至少3年[39]
接受监管机构的监督管理[40]
合同解除时,删除或返还所接收的个人信息及其备份;如技术无法删除,则应停止除存储和必要安全保护措施外的任何处理。[41]
根据《个人信息出境标准合同》,个人信息主体作为第三方受益人,享有以下权利:[42]
对其个人信息的处理享有知情权、决定权,有权限制或拒绝他人处理其个人信息;
有权要求查阅、复制、更正、补充、删除其个人信息;
有权要求对个人信息处理规则进行解释说明;
有权要求获得企业签署的标准合同副本(涉及商业秘密的可适当处理);
作为第三方受益人,有权向合同一方或多方提起诉讼以维权。
违法行为 | 法律依据 | 处罚措施 |
CIIO违规向境外提供数据 | 《网络安全法》第66条 | 警告、没收违法所得、5万-50万元罚款;可责令暂停业务、停业整顿、关闭网站、吊销许可证或营业执照 |
违规向境外提供重要数据 | 《数据安全法》第46条 | 警告、10万-100万元罚款;情节严重:100万-1000万元罚款,可责令暂停业务、停业整顿、吊销营业执照 |
违法处理个人信息 | 《个人信息保护法》第66条 | 最高5000万元或上一年度营业额5%以下罚款;可责令停业整顿、吊销许可;相关责任人10万-100万元罚款及一定期限禁业 |
涉及国家秘密出境的,可能构成犯罪并依法追究刑事责任。《刑法》第111条规定,为境外的机构、组织、人员窃取、刺探、收买、非法提供国家秘密或者情报的,最高可判处无期徒刑。
此外,若企业未经被收集者同意,将合法收集的个人信息向境外提供,达到“情节严重”标准的,可能触发侵犯公民个人信息罪。企业如明知境外接收方可能复制、留存甚至滥用境内用户信息,仍大范围开放数据接口、共享管理账号,在司法追责时可能难以撇清主观放任的责任。
2025年5月:上海公安机关对某跨国公司未履行个人信息保护义务进行行政处罚,该公司未通过安全评估、标准合同或认证,违规向法国总部传输用户个人信息。这是国内首次对违规向境外传输个人信息作出公开行政处罚。[43]
2023年:广州互联网法院作出《个人信息保护法》出台后首例跨境传输个人信息纠纷司法裁判。[44]
2020年:某国内信息科技公司受境外公司委托采集中国铁路信号数据,一个月内非法采集高铁信号数据量达500G,涉案人员被判处有期徒刑并剥夺政治权利。[45]
梳理企业所有的数据出境场景,包括系统访问、远程运维、集团内部共享等;
绘制数据流向图,标注数据从哪里收集、存储在哪个节点、在哪个区域计算、哪些境外账号具备访问权限;
编制数据资产表,记录数据字段名称、是否属于敏感或重要数据、预计出境规模、出境目的及保存期限。
• 根据行业标准识别重要数据和个人信息;
• 区分一般个人信息、敏感个人信息;
• 明确是否涉及国家秘密、核心数据等特殊数据类型。
根据出境数据类型和数量,对照下表选择合规路径:
数据类型/数量 | 适用路径 |
重要数据 | 数据出境安全评估 |
累计100万人以上个人信息(不含敏感)或1万人以上敏感个人信息 | 数据出境安全评估 |
累计10万-100万人个人信息(不含敏感)或不满1万人敏感个人信息 | 标准合同备案或保护认证 |
累计不满10万人个人信息(不含敏感) | 豁免(无需申备认) |
开展个人信息保护影响评估(PIA);
履行告知同意义务(获取单独同意);
订立标准合同或准备认证材料;
完成备案或认证申请;
建立数据安全管理制度,明确责任部门和责任人;
落实数据加密、访问控制、安全审计、应急处置等技术和组织措施。
对境外接收方进行持续监督,关注其所在国家或地区政策法规变化;
当数据出境活动发生变化时,及时重新开展评估、重新订立合同、重新备案;
定期进行合规审计,确保系统层面的实际执行与合同约定一致;
安全评估有效期3年,在有效期届满前60个工作日内可申请延长3年;认证证书有效期3年,到期前6个月可申请续期。
数据出境合规是中国企业在全球化运营中必须跨越的一道门槛。当前的监管框架虽然复杂,但核心逻辑清晰——以数据分类分级为基础,以安全评估、标准合同、保护认证为三条主要路径,辅以豁免机制,构建起主次分明的数据跨境流动管理体系。
企业应当尽早梳理自身数据出境场景,选定适用的合规路径,投入相应资源确保合规要求在时限内落地。合规不是负担,而是企业走向国际市场的“通行证”——通过合规创造价值,方能在数字经济的浪潮中行稳致远。
[1]网信办发布的《数据出境安全评估申报指南(第三版)》第一条第(二)项规定:“(二)以下情形属于数据出境行为:
1.数据处理者将在境内运营中收集和产生的数据传输至境外;
2.数据处理者收集和产生的数据存储在境内,境外的机构、组织或者个人可以查询、调取、下载、导出;
3.符合《个人信息保护法》第三条第二款情形,在境外处理境内自然人个人信息等其他数据处理活动。”
[2]《个人信息保护法》第三条第二款规定:“在中华人民共和国境外处理中华人民共和国境内自然人个人信息的活动,如果有下列情形之一的,也适用本法:(一)以向境内自然人提供产品或者服务为目的;……。”
[3]《个人信息保护法》第三十八条规定:“个人信息处理者因业务等需要,确需向中华人民共和国境外提供个人信息的,应当具备下列条件之一:(一)依照本法第四十条的规定通过国家网信部门组织的安全评估;(二)按照国家网信部门的规定经专业机构进行个人信息保护认证;(三)按照国家网信部门制定的标准合同与境外接收方订立合同,约定双方的权利和义务;(四)法律、行政法规或者国家网信部门规定的其他条件。中华人民共和国缔结或者参加的国际条约、协定对向中华人民共和国境外提供个人信息的条件等有规定的,可以按照其规定执行。个人信息处理者应当采取必要措施,保障境外接收方处理个人信息的活动达到本法规定的个人信息保护标准。”
[4]《网络数据安全管理条例》第六十二条规定:“(四)重要数据,是指特定领域、特定群体、特定区域或者达到一定精度和规模,一旦遭到篡改、破坏、泄露或者非法获取、非法利用,可能直接危害国家安全、经济运行、社会稳定、公共健康和安全的数据。”
[5]中国网信办《数据出境安全管理政策问答(2025年5月)》,日期2025年5月30日,网址:https://www.cac.gov.cn/2025-05/30/c_1750315283722063.htm
[6]《数据出境安全评估办法》第四条规定:“数据处理者向境外提供数据,有下列情形之一的,应当通过所在地省级网信部门向国家网信部门申报数据出境安全评估:
(一)数据处理者向境外提供重要数据;
(二)关键信息基础设施运营者和处理100万人以上个人信息的数据处理者向境外提供个人信息;
(三)自上年1月1日起累计向境外提供10万人个人信息或者1万人敏感个人信息的数据处理者向境外提供个人信息;
(四)国家网信部门规定的其他需要申报数据出境安全评估的情形。”
《促进和规范数据跨境流动规定》第7条将安全评估的触发门槛从“10万人个人信息”提高到了“100万人个人信息(不含敏感个人信息)”,同时将计算周期从“上年1月1日起”调整为“当年1月1日起”。
[7]《数据出境安全评估办法》第六条规定:“申报数据出境安全评估,应当提交以下材料:
(一)申报书;
(二)数据出境风险自评估报告;
(三)数据处理者与境外接收方拟订立的法律文件;
(四)安全评估工作需要的其他材料。”
[8]《数据出境安全评估办法》第7条:“省级网信部门应当自收到申报材料之日起5个工作日内完成完备性查验”。
[9]《数据出境安全评估办法》第12条:“国家网信部门应当自向数据处理者发出书面受理通知书之日起45个工作日内完成数据出境安全评估;情况复杂或者需要补充、更正材料的,可以适当延长”。
[10]《数据出境安全评估办法》第14条为2年,但《促进和规范数据跨境流动规定》第9条已修改为3年,且有效期届满符合条件的可申请延长3年。
[11]《数据出境安全评估办法》第14条:“有效期届满,需要继续开展数据出境活动的,数据处理者应当在有效期届满60个工作日前重新申报评估”。
《促进和规范数据跨境流动规定》第九条规定:“通过数据出境安全评估的结果有效期为3年,自评估结果出具之日起计算。有效期届满,需要继续开展数据出境活动且未发生需要重新申报数据出境安全评估情形的,数据处理者可以在有效期届满前60个工作日内通过所在地省级网信部门向国家网信部门提出延长评估结果有效期申请。经国家网信部门批准,可以延长评估结果有效期3年。”
[12]《数据出境安全评估办法》第13条:“数据处理者对评估结果有异议的,可以在收到评估结果15个工作日内向国家网信部门申请复评”。
[13]《数据出境安全评估办法》第9条规定:“数据处理者与境外接收方拟订立的法律文件,应当至少包含以下内容:
(一)数据出境的目的、方式和数据范围,境外接收方处理数据的用途、方式等;
(二)数据在境外保存地点、期限,以及达到保存期限后的处理措施;
(三)对境外接收方将出境数据再转移给其他组织、个人的约束性要求;
(四)境外接收方在实际控制权或经营范围发生实质性变化等情形下应采取的安全措施;
(五)违反约定的补救措施、违约责任和争议解决方式;
(六)出境数据遭到篡改、破坏、泄露等风险时,应急处置的要求和保障个人维护权益的途径和方式。”
[14]原《个人信息出境标准合同办法》(2023年6月1日施行)第4条规定:“通过订立标准合同出境须同时满足以下四项条件:(一)非关键信息基础设施运营者;(二)处理个人信息不满100万人的;(三)自上年1月1日起累计向境外提供个人信息不满10万人的;(四)自上年1月1日起累计向境外提供敏感个人信息不满1万人的。”
原《个人信息出境标准合同办法》已被《促进和规范数据跨境流动规定》第8条修改。《促进和规范数据跨境流动规定》第8条(现行有效):“关键信息基础设施运营者以外的数据处理者自当年1月1日起累计向境外提供10万人以上、不满100万人个人信息(不含敏感个人信息)或者不满1万人敏感个人信息的,应当依法与境外接收方订立个人信息出境标准合同或者通过个人信息保护认证。”
[15]《个人信息出境标准合同办法》第6条明确规定:“标准合同应当严格按照本办法附件订立。”“个人信息处理者可以与境外接收方约定其他条款,但不得与标准合同相冲突。”
[16]《个人信息出境标准合同办法》第7条明确规定:“个人信息处理者应当在标准合同生效之日起10个工作日内向所在地省级网信部门备案。”
[17]《个人信息出境标准合同备案指南(第二版)》规定:“个人信息处理者备案标准合同,应当提交如下材料(要求见附件1):
1.统一社会信用代码证件影印件
2.法定代表人身份证件影印件
3.经办人身份证件影印件
4.经办人授权委托书(模板见附件2)
5.承诺书(模板见附件3)
6.标准合同(范本见附件4)
7.《个人信息保护影响评估报告》(模板见附件5)”
[18]《个人信息出境标准合同办法》第四条第三款规定:“个人信息处理者不得采取数量拆分等手段,将依法应当通过出境安全评估的个人信息通过订立标准合同的方式向境外提供。”
[19]《促进和规范数据跨境流动规定》第8条规定:“关键信息基础设施运营者以外的数据处理者自当年1月1日起累计向境外提供10万人以上、不满100万人个人信息(不含敏感个人信息)或者不满1万人敏感个人信息的,应当依法与境外接收方订立个人信息出境标准合同或者通过个人信息保护认证。”
[20]中国商务部的法规详情《关于实施个人信息保护认证的公告》,日期2022年11月4日,网址:https://policy.mofcom.gov.cn/claw/clawContent.shtml?id=99856#1
[21]《个人信息保护认证实施规则》5.1.1规定:“认证证书的保持
认证证书有效期为3年。在有效期内,通过认证机构的获证后监督,保持认证证书的有效性。证书到期需延续使用的,认证委托人应当在有效期届满前6个月内提出认证委托。认证机构应当采用获证后监督的方式,对符合认证要求的委托换发新证书。”
[22]《个人信息保护法》第38条第1款第(二)项规定:“按照国家网信部门的规定经专业机构进行个人信息保护认证。”
[23]《促进和规范数据跨境流动规定》第5条第1款第(四)项规定:
“关键信息基础设施运营者以外的数据处理者自当年1月1日起累计向境外提供不满10万人个人信息(不含敏感个人信息)的”,免予申报数据出境安全评估、订立个人信息出境标准合同、通过个人信息保护认证。
[24]《促进和规范数据跨境流动规定》第4条规定:“数据处理者在境外收集和产生的个人信息传输至境内处理后向境外提供,处理过程中没有引入境内个人信息或者重要数据的,免予申报数据出境安全评估、订立个人信息出境标准合同、通过个人信息保护认证。”
[25]《促进和规范数据跨境流动规定》第6条第1款规定:“自由贸易试验区在国家数据分类分级保护制度框架下,可以自行制定区内需要纳入数据出境安全评估、个人信息出境标准合同、个人信息保护认证管理范围的数据清单(以下简称负面清单),经省级网络安全和信息化委员会批准后,报国家网信部门、国家数据管理部门备案。”
第2款规定:“自由贸易试验区内数据处理者向境外提供负面清单外的数据,可以免予申报数据出境安全评估、订立个人信息出境标准合同、通过个人信息保护认证。”
第6条自贸区负面清单豁免的是"负面清单外的数据",如果重要数据在负面清单内,则仍须履行安全评估。
[26]《个人信息保护法》第39条(法律层面):“个人信息处理者向中华人民共和国境外提供个人信息的,应当向个人告知境外接收方的名称或者姓名、联系方式、处理目的、处理方式、个人信息的种类以及个人向境外接收方行使本法规定权利的方式和程序等事项,并取得个人的单独同意。”
《个人信息出境标准合同》第2条第(二)项(合同层面——对告知义务的细化):“向个人信息主体告知境外接收方的名称或者姓名、联系方式、附录一'个人信息出境说明'中处理目的、处理方式、个人信息的种类、保存期限,以及行使个人信息主体权利的方式和程序等事项。”
[27]《个人信息出境标准合同》第2条第(二)项(后半段):“向境外提供敏感个人信息的,还应当向个人信息主体告知提供敏感个人信息的必要性以及对个人权益的影响。但是法律、行政法规规定不需要告知的除外。”
[28]《个人信息保护法》第39条(法律层面):“……并取得个人的单独同意。”
《个人信息出境标准合同》第2条第(三)项(合同层面——细化):
“基于个人同意向境外提供个人信息的,应当取得个人信息主体的单独同意。”
[29]《个人信息出境标准合同》第2条第(三)项(后半段):“涉及不满十四周岁未成年人个人信息的,应当取得未成年人的父母或者其他监护人的单独同意。法律、行政法规规定应当取得书面同意的,应当取得书面同意。”
[30]《个人信息保护法》第6条(法律层面——基本原则):“处理个人信息应当具有明确、合理的目的,并应当与处理目的直接相关,采取对个人权益影响最小的方式。收集个人信息,应当限于实现处理目的的最小范围,不得过度收集个人信息。”
[31]《个人信息保护法》第55条第(四)项规定,“向境外提供个人信息”属于应当事前进行个人信息保护影响评估的情形之一。
[32]《个人信息保护法》第56条规定了评估的基本内容框架:
“(一)个人信息的处理目的、处理方式等是否合法、正当、必要;
(二)对个人权益的影响及安全风险;
(三)所采取的保护措施是否合法、有效并与风险程度相适应。”
《个人信息出境标准合同办法》第5条规定:“个人信息处理者向境外提供个人信息前,应当开展个人信息保护影响评估,重点评估以下内容:
(一) 个人信息处理者和境外接收方处理个人信息的目的、范围、方式等的合法性、正当性、必要性;
(二) 出境个人信息的规模、范围、种类、敏感程度,个人信息出境可能对个人信息权益带来的风险;
(三) 境外接收方承诺承担的义务,以及履行义务的管理和技术措施、能力等能否保障出境个人信息的安全;
(四) 个人信息出境后遭到篡改、破坏、泄露、丢失、非法利用等的风险,个人信息权益维护的渠道是否通畅等;
(五) 境外接收方所在国家或者地区的个人信息保护政策和法规对标准合同履行的影响;
(六) 其他可能影响个人信息出境安全的事项。”
《个人信息出境认证办法》 针对认证路径同样细化了PIA的评估内容,与标准合同路径的要求基本一致,但在第2项增加了增加“国家安全、公共利益风险”,第5项增加了“对出境个人信息安全和个人信息权益的影响”的表述。
《数据出境安全评估办法》第5条对数据出境风险自评估的规定也与此高度一致,评估事项包括数据出境和境外接收方处理数据的目的、范围、方式等的合法性、正当性、必要性;出境数据的规模、范围、种类、敏感程度及风险等。
[33]《个人信息保护法》第56条同时要求:个人信息保护影响评估报告和处理情况记录应当至少保存三年。
[34]《个人信息出境标准合同》第3条第(一)项规定:“境外接收方应当履行下列义务:(一)按照附录一'个人信息出境说明'所列约定处理个人信息。如超出约定的处理目的、处理方式和处理的个人信息种类,基于个人同意处理个人信息的,应当事先取得个人信息主体的单独同意;涉及不满十四周岁未成年人个人信息的,应当取得未成年人的父母或者其他监护人的单独同意。”
第3条第(二)项进一步规定:
“受个人信息处理者委托处理个人信息的,应当按照与个人信息处理者的约定处理个人信息,不得超出与个人信息处理者约定的处理目的、处理方式等处理个人信息。”
[35]《个人信息出境标准合同》第3条第(四)项规定:“境外接收方应当履行下列义务:……(四)采取对个人权益影响最小的方式处理个人信息。”
[36]《个人信息出境标准合同》第3条第(五)项规定了境外接收方应采取的技术和管理措施,具体包括加密、匿名化、去标识化、访问控制等,并需定期检查以确保个人信息安全。
[37]《个人信息出境标准合同》第3条第(七)项规定:“处理的个人信息发生或者可能发生篡改、破坏、泄露、丢失、非法利用、未经授权提供或者访问时,境外接收方应当及时采取适当措施减轻对个人信息主体的不利影响,立即将相关情况通知个人信息处理者,按照法律法规要求通知个人信息主体,并记录留存所有与发生或者可能发生有关的情况(包括采取的所有补救措施)。”
[38]《个人信息出境标准合同》第3条第(九)项规定,境外接收方向境外第三方提供个人信息须同时满足以下条件:
1. 确有业务需要;
2. 已告知个人信息主体第三方的名称或姓名、联系方式、处理方式、处理目的、个人信息种类、保存期限以及行使个人信息主体权利的方式和程序等事宜并取得个人单独同意(如基于个人同意处理个人信息);
3. 与第三方达成书面协议、确保第三方个人信息保护水平不低于我国相关法律法规规定的个人信息保护标准且对可能造成的损害承担连带责任;
4. 向个人信息处理者提供与第三方达成书面协议的副本。
[39]《个人信息出境标准合同》第3条第(十二)项规定:“对开展的个人信息处理活动进行客观记录,保存记录至少3年,并按照相关法律法规要求直接或者通过个人信息处理者向监管机构提供相关记录文件。“
[40]《个人信息出境标准合同》第3条第(十三)项规定:“同意在监督本合同实施的相关程序中接受监管机构的监督管理,包括但不限于答复监管机构询问、配合监管机构检查、服从监管机构采取的措施或者作出的决定、提供已采取必要行动的书面证明等。”
[41]《个人信息出境标准合同》第7条第(四)项规定:“合同解除时,境外接收方应当及时返还或者删除其根据本合同所接收到的个人信息(包括所有备份),并向个人信息处理者提供书面说明。删除个人信息从技术上难以实现的,应当停止除存储和采取必要的安全保护措施之外的处理。”
[42]《个人信息出境标准合同》(《个人信息出境标准合同办法》附件)第2条第(九)项、第3条第(三)项、第5条、第6条。
[43]来源:平安浙江网《法国品牌迪奥发生数据泄露事件 公安网安部门:予以行政处罚》,日期2025年9月11日,网址:https://www.pazjw.gov.cn/shuoan/202509/t20250911_31223983.shtml
[44]来源:左某、某琴商务咨询(上海)有限公司等个人信息保护纠纷案,案号: (2022)粤0192民初6486号,广州互联网法院审理。
[45]光明网:《国安部披露一起铁路数据窃密案件,涉案人员获刑》日期:2024年9月2日(媒体公开时间)、2020年底(事件时间)。网址:https://m.gmw.cn/2024-09/02/content_1303837044.htm#1

BOSS & YOUNG
律师介绍

杜燕心律师,邦信阳律师事务所合伙人、蓝鲸财经的认证专家,毕业于上海财经大学,获经济法学学术硕士学位。杜律师系邦信阳律师事务所证券虚假陈述业务组及人工智能业务组负责人,荣登首届Legal500“争议解决”领域榜单,曾获某律所年度最佳律师、上财创投校友会2024菁英专业人奖。
杜律师深耕商事与金融争议解决业务,熟悉金融生物医药、硬科技与人工智能等多个行业。工作以来,杜律师承办、协办多个标的超亿元的商事纠纷案件,其中部分作为知名律所全国诉讼策略模拟大赛题目、入选最高院公报案例、最高院2017年民营企业家股权纠纷三大重点督办案件之衍生纠纷案件、知名律所的年度优秀商事案例。
杜律师除奉行简单、安全办案美学之外,擅长诉讼、非诉结合的综合纠纷治理方案。杜律师曾主办十余项私募基金股权投资项目、保险资金投资信托及基金等项目,以及规模10亿元的资管产品退出及投资人索赔综合治理项目。
Boss & Young Since 1995
法治兴邦·知行于信·大道向阳
使 命:让律师成为法治社会的重要助推
愿 景:法治天下·诗意栖居
价值观:可靠、高效、富有创造力,守正、相与、永葆进取心
来源:邦信阳律师事务所
编辑:鱼仔
责任编辑:高兴、陈默
声明:本文仅代表作者本人观点,不得视为邦信阳律师事务所及律师出具的正式法律意见或建议。转载请注明来自“邦信阳律师事务所”公众号。如您有意就相关议题进一步交流或探讨,欢迎与我们联系,电话:+8621 23169090,邮箱:shanghai@boss-young.com

点击“阅读原文”,登录邦信阳律师事务所官网了解更多资讯。