小型个人信息处理者保护新规9月1日施行:数据出境豁免了什么?
2026年9月1日,国家互联网信息办公室、公安部联合公布的《小型个人信息处理者个人信息保护简化措施规定》(以下简称《规定》)正式施行。核心制…
2026年9月1日,国家互联网信息办公室、公安部联合公布的《小型个人信息处理者个人信息保护简化措施规定》(以下简称《规定》)正式施行。核心制度变化是:处理不满10万人个人信息的处理者被界定为"小型个人信息处理者",因跨境购物、跨境支付等常见业务向境外提供个人信息的,不再需要申报安全评估、订立标准合同或通过认证。 但"减负不减责"——豁免的是出境前置程序,而非个人信息保护的基础义务,小微企业仍须履行告知同意、加密安全等保护措施。
一、新规背景:为什么需要"简化措施"?
《个人信息保护法》构建了覆盖告知同意、合规审计、影响评估等环节的完整义务体系,但若将这套体系统一适用于所有类型的处理者,既不科学也不合理。
对配备专职合规团队的大型平台企业而言,履行各项义务并不困难。但对交易量较小的网店、小程序商家和小型应用开发者而言,同样的要求可能使其承担高昂的合规成本——申报安全评估的周期动辄数月,标准合同备案需要法律专业支持,认证费用对小微企业更是不小的负担。
长此以往,大量小微企业要么照搬模板应付监管,要么直接不履行相关义务,反而使公众的个人信息难以得到切实有效的保护。《规定》以处理个人信息的数量划定适用范围,目的在于减轻小型个人信息处理者的合规负担,使合规成本与个人信息处理活动的实际风险相匹配。
二、小型个人信息处理者:谁适用,怎么认定?
适用标准
依《规定》,处理不满10万人个人信息的处理者被界定为小型个人信息处理者。这一标准以处理个人信息的数量为唯一维度,不分行业、不分企业性质。
需要特别注意几个实务问题:
- "10万人"的计算口径: 是指累计处理的个人信息主体数量,而非数据条数。若同一主体有多条记录,仍按一人计算。
- 动态适用: 若企业处理量在年度内增长超过10万人阈值,则不再适用简化措施,应自超出之日起按规定履行完整义务。
- 主体范围: 包括但不限于网店、小程序商家、小型应用开发者、线下经营商户等。
简化措施的具体内容
个人信息处理规则简化: 需载明处理者名称、处理目的、方式、种类和保存期限等核心事项。线下经营者在经营场所醒目位置张贴公告即可满足要求,线上可通过服务协议、弹窗或网站公告等方式公开。
区域统一规则: 园区、产业基地、商业物业等可为区域内相同线下业务的小型处理者统一制定规则,经营者同意遵守的无需再各自起草。
平台代为合规: 依托网络平台经营的小微商户,若平台已针对商户的个人信息处理活动制定规则并完成合规审计和影响评估,可以直接沿用,无需重复开展。
三、数据出境豁免:免了什么,没免什么?
免了什么?
《规定》明确:小微企业因跨境购物、跨境支付等常见业务向境外提供个人信息的,不再需要申报安全评估、订立标准合同或通过认证。
这意味着小型个人信息处理者在以下场景中可直接开展数据出境活动,无需前置审批或备案:
- 跨境电商中向境外商户传输消费者订单信息
- 跨境支付中向境外支付机构传输用户支付信息
- 跨境物流中向境外物流商传输收件人信息
没免什么?
减负不减责——豁免的是出境前置程序,而非基础保护义务。 即便免予安全评估、标准合同和认证,小型处理者仍须履行以下义务:
第一,告知同意义务。 依《个人信息保护法》第三十九条,向境外提供个人信息前仍需告知接收方名称、联系方式、处理目的、方式、信息种类及行使权利的方式,并取得单独同意。
第二,个人信息保护影响评估。 依《个人信息保护法》第五十五条,向境外提供个人信息前应进行个人信息保护影响评估。这一义务不因"小型处理者"身份而免除。
第三,安全保障措施。 对出境数据做加密和安全处理,确保传输和存储环节的安全性。
第四,行政处罚的"首违不罚"机制。 违法行为轻微并及时改正、未造成危害后果的,应当不予处罚;初次违法且危害后果轻微并及时改正的,也可以不予处罚。这为小型处理者提供了适度的容错空间。
四、数据出境三条路径与豁免机制的关系
我国数据出境合规制度以"三条路径"为核心框架:
| 合规路径 | 适用情形 | 小型处理者是否豁免 |
| --- | --- | --- |
| 数据出境安全评估 | CIIO出境数据、非CIIO出境重要数据、累计出境100万人以上个人信息或1万人以上敏感个人信息 | 豁免(因处理量不满10万人,不触发) |
| 标准合同备案 | 累计出境10万至100万人个人信息或不满1万人敏感个人信息 | 豁免 |
| 个人信息保护认证 | 与标准合同备案同档适用 | 豁免 |
此外,依《促进和规范数据跨境流动规定》第三条,国际贸易、跨境运输、学术合作等活动中收集和产生的数据向境外提供,不包含个人信息或重要数据的,本来就免予三条路径。叠加本次《规定》的豁免,小型处理者的常规跨境业务几乎可免除所有前置程序。
但需注意:若出境数据涉及重要数据,即使处理者属于"小型",仍须申报安全评估。 《规定》的豁免仅限于个人信息出境的前置程序,重要数据出境的安全评估义务不在豁免范围之内。
五、上海负面清单模式:另一种"减负"思路
与《规定》并行的是地方层面的制度创新。2026年4月24日起,《中国(上海)自由贸易试验区及临港新片区、国家服务业扩大开放综合试点地区(上海)数据出境负面清单管理办法(试行》施行,将数据出境负面清单管理模式从自贸区扩展至上海市全域。
该负面清单涵盖再保险、国际航运、商贸和气象四个行业领域,共涉及9个具体场景、29个数据子类、109个数据项。除负面清单内的数据出境外,企业可免予三条路径,仅需向所在区数据跨境服务中心提交备案申请即可开展数据出境活动。
此外,《汽车数据出境安全指引(2026版)》由八部门联合发布,规定了九类数据出境豁免情形,并在临港新片区设立汽车数据出境专用通道,符合条件的企业可享受"即报即备"便利。
这些制度共同指向一个趋势:数据出境监管正从"一律申报"向"分类分级、负面清单、豁免减负"的精细化模式演进。
六、独立观点:减负背后的制度逻辑
《规定》的出台反映了一个重要的监管哲学转变:合规义务应与风险等级、处理规模相匹配,而非"一刀切"。
过去几年,数据出境合规体系以大型平台和CIIO为核心规制对象,但大量小微企业在跨境经营中同样面临数据出境需求——跨境电商卖家向境外物流商传收件人地址、跨境支付中向境外支付机构传用户信息,这些都是日常业务。若一律要求安全评估或标准合同备案,合规成本将远超业务收益,反而不利于数字经济的发展。
《规定》的意义在于承认了风险与规模的对应关系:处理不满10万人个人信息的处理者,其数据出境的风险总体可控,简化前置程序不会实质性降低保护水平,却能有效降低合规成本。
但"减负不减责"的底线必须守住:豁免的是行政程序,不是法律义务。小微企业若在数据出境中未取得用户同意、未做安全保障措施,仍将面临行政处罚和民事赔偿风险。
广东华商律师事务所潘杰峰律师点评
《规定》的出台是个人信息保护精细化立法的重要一步,但小微企业切勿将"豁免"误读为"免责"。三点判断:其一,豁免的仅是数据出境安全评估、标准合同备案和认证三项前置程序,告知同意、个人信息保护影响评估、安全保障措施等基础义务不因"小型处理者"身份而免除,不履行仍将被追责;其二,风险提示——若小型处理者在处理量超过10万人阈值后未及时切换至完整合规路径,可能面临《个人信息保护法》第六十六条的行政处罚(最高5000万元或上一年度营业额5%),建议建立处理量动态监测机制;其三,实务建议——依托平台经营的小微商户应优先确认平台是否已代为完成合规审计和影响评估,直接沿用可大幅降低成本;独立开展业务的小型处理者应至少完成"告知同意+影响评估+加密安全"三项基础工作,并保留完整过程文件以备监管检查。
FAQ
Q1:我开了一个跨境网店,处理了大约3万人的订单信息,需要做数据出境安全评估吗?
不需要。依《规定》,处理不满10万人个人信息的处理者属于小型个人信息处理者,因跨境购物向境外提供个人信息可免予安全评估。但您仍需履行告知同意义务(在隐私政策中告知境外接收方信息并取得用户同意),并进行个人信息保护影响评估。
Q2:小型处理者处理量超过10万人后怎么办?
应自超过阈值之日起按规定履行完整义务。若累计出境个人信息达到10万人以上(不含敏感个人信息),应订立标准合同或通过认证;达到100万人以上或1万人以上敏感个人信息的,应申报安全评估。建议建立处理量动态监测机制,提前做好合规路径切换准备。
Q3:跨境支付中向境外支付机构传用户支付信息,还需要签标准合同吗?
若处理者属于小型个人信息处理者(处理不满10万人个人信息),则免予订立标准合同。但仍须履行告知同意、个人信息保护影响评估和加密安全措施等基础义务。若处理量超过10万人阈值,则须按规定签订标准合同或申报安全评估。
本文系广东华商律师事务所潘杰峰律师团队出品,仅供客户与行业参考,不构成正式法律意见。如需针对具体业务的数据出境合规评估,欢迎联系交流。
