小型个人信息处理者数据出境"减负不减责":9月1日新规落地的合规实操清单
9月1日施行的第25号令,不是给企业"松绑",而是给小型个人信息处理者一份"分类豁免"清单——处理规模不满10万人、且不属于敏感个人信息、不…
9月1日施行的第25号令,不是给企业"松绑",而是给小型个人信息处理者一份"分类豁免"清单——处理规模不满10万人、且不属于敏感个人信息、不属于未成年人信息、不属于重要数据的常规出境业务,可以不再走安全评估、标准合同备案、保护认证这三条传统路径。但"简化"绝不等于"免责":第25号令同时强调,处理不满14周岁未成年人信息、敏感个人信息、发生数据泄露事件时,仍需立即补救并通知,情节严重的依法追究法律责任。出海团队应对此做最严格的边界判断,而不是按字面意思理解就放弃合规建设。
一、第25号令的"减负"清单到底包括什么?
第25号令共四章,主要"减负"内容覆盖四个层面。
一是处理规则与告知简化。 小型处理者可以张贴公告、弹窗、网站公告等简便方式公开处理规则;可使用简化版的个人信息处理规则告知书,无须再编制冗长的隐私政策;受理个人权利申请、删除个人信息等流程也可简化。
二是平台内经营者可依托平台规则。 在特定条件下,平台内经营者(如小程序商家、平台内店铺)可以依托平台已公开的个人信息处理规则开展合规,减少重复制定规则、告知、合规审计和影响评估。
三是合规审计与影响评估简化。 小型处理者开展个人信息保护合规审计、个人信息保护影响评估,可按附件自查表至少每五年开展一次。通过个人信息保护认证的小型处理者,在认证有效期内可免予开展合规审计。
四是数据出境三条路径的豁免。 在满足条件的前提下,免予申报数据出境安全评估、订立个人信息出境标准合同或通过个人信息保护认证。这是出海业务最关心的条款,也是本节讨论的重点。
二、什么情况下"可以不出境评估"?
第25号令并未把"不满10万人"作为数据出境豁免的唯一条件。综合《个人信息保护法》《数据出境安全评估办法》《促进和规范数据跨境流动规定》《小型个人信息处理者个人信息保护简化措施规定》,可以"不申报、不备案、不认证"的场景需同时满足四个要件:
要件一:处理规模不足10万人。 处理不满10万人个人信息的处理者,方属于小型处理者。规模认定以"实际处理人数"为准,而非企业登记意义上的小微企业。同一控制人下多家关联公司合并计算人数。
要件二:出境数据类型为非敏感个人信息。 处理不满14周岁未成年人信息、敏感个人信息(生物识别、宗教信仰、特定身份、医疗健康、金融账户、行踪轨迹等)仍受最严格规则约束,必须取得单独同意,不享受简化豁免。
要件三:不属于重要数据。 重要数据出境必须经安全评估。小型处理者是否构成"重要数据处理者",由各行业主管部门、网信部门依职权认定;常见重要数据包括地理测绘、人口健康、关键基础设施运行数据等。
要件四:符合《促进和规范数据跨境流动规定》第三条至第六条的相关情形。 该规定明确了国际贸易、跨境运输、学术合作、跨国人力资源管理、不含重要数据或个人信息的境外提供等情形的具体便利化安排。
四个要件同时满足的小型处理者,向境外提供个人信息时不需要再走安全评估、标准合同备案、保护认证三条路径。但仍需履行告知义务、取得个人同意(《个人信息保护法》第十三条、第十四条)、建立个人信息保护管理制度、应对安全事件等基本义务。
三、跨境SaaS、AI模型出海、独立开发者分别如何适用?
场景一:跨境SaaS出海。 一款面向海外客户的SaaS工具(如客服系统、CRM、表单工具),由境内团队开发运营,服务对象包含境外用户、收集境外用户数据。这部分数据若不涉及境内自然人个人信息,则不属于"个人信息出境"。若SaaS同时收集境内自然人个人信息(如让中国员工测试)且处理规模不足10万人,则按第25号令简化路径执行;超过10万人的,仍需走标准合同备案或安全评估。
场景二:AI模型出海。 模型训练语料如包含境内自然人个人信息,且需要将语料或模型权重部署至境外服务器,则可能构成"数据出境"。小型处理者场景下,可按第25号令简化路径,但若涉及敏感个人信息(人脸、声纹、地理位置等)或未成年人信息,则必须取得单独同意并完成影响评估,即便不申报安全评估也建议留档备查。
场景三:独立开发者/小程序出海。 独立开发者的产品用户量多在万人至几十万人量级,属于典型小型处理者。可按第25号令以弹窗公告等简便方式告知用户处理规则,但向境外提供数据时应:①明确告知用户数据出境事实;②取得用户同意;③不在平台规则外向第三方提供数据;④不处理敏感个人信息;⑤不处理未成年人信息。这五条任一突破,都将失去豁免资格。
四、"减负不减责":小型处理者不能省掉的四件事
第25号令明确划出了"不可简化"的红线区,小型处理者仍然必须做:
一是个体授权与告知不能省。 处理规则可简化,但告知义务与取得同意的核心要求不变。处理敏感个人信息、未成年人信息、向境外提供个人信息、用于自动化决策、对外提供或公开个人信息等场景,仍须取得单独同意。
二是敏感个人信息保护不能省。 处理敏感个人信息需说明必要性、对个人权益的影响,并取得单独同意;发生泄露、篡改、丢失时需立即采取补救措施并依法通知,涉嫌犯罪的应及时报案。
三是数据安全事件处置不能省。 一旦发生个人信息泄露、篡改、丢失,应当立即采取补救措施,按照规定及时通知用户和有关部门。这是第25号令的强制底线,没有任何简化空间。
四是登记、备案、变更信息报送不能省。 个人信息处理者发生重大变化(如合并、分立、破产、清算)应及时向网信部门、公安机关报告;被处罚信息等将被纳入信用记录。
五、合规实操清单:出海团队应当做什么?
对今天仍在执行跨境业务的小型处理者团队,建议按以下顺序开展自查与整改:
Step 1:核定处理规模。 拉取近12个月处理过的境内自然人个人信息人数(含重复处理人数的去重数据),确认是否落入"不满10万人"门槛。这一数字必须留档可证明。
Step 2:识别数据类型。 拆解处理的数据是否包含敏感个人信息、未成年人信息、重要数据,标记"红线字段",对红线字段单独走严格合规流程。
Step 3:选择合规路径。 不满10万人且不含红线数据 → 第25号令简化路径;超过10万人或包含红线数据 → 标准合同备案 / 安全评估 / 保护认证(按数据类型与量级选择)。
Step 4:完善告知与同意机制。 隐私政策或处理规则中明确数据出境事实、接收方信息、出境目的、数据种类、安全措施、用户权利行使方式。涉及红线字段的,逐项取得单独同意。
Step 5:完成合规审计与影响评估。 按第25号令附件的《合规审计自查表》《影响评估表》开展首次合规审计与影响评估,至少每五年轮一次。审计、评估报告与处置日志至少留存3年。
Step 6:建立应急响应机制。 制定个人信息安全事件应急预案,明确报告流程、补救措施、通知模板、监管沟通联系人。发生事件后立即按预案执行,最大限度减轻法律风险。
广东华商律师事务所潘杰峰律师点评
9月1日施行的第25号令是过去三年数据出境合规体系的一次"差异化"补丁。我的实务判断有三:第一,对真正的小型处理者(如独立开发者、初创SaaS出海团队、小程序商家)而言,第25号令是显著利好——它们过去因为合规成本过高而被迫放弃出海业务,现在可以低成本进入;第二,"不满10万人"这条线会成为出海团队必须长期监控的合规天花板,一旦业务快速突破,需要立即切换到标准合同备案路径,不可拖延;第三,"重要数据"认定标准至今仍由各行业主管部门掌握,是出海企业最大的不确定性来源,建议出海团队在合同中预留"重要数据兜底条款",对不可预测的政策变化做好风险隔离。
FAQ
Q1:不满10万人处理者,是否真的不用做任何数据出境合规动作?
不是。仍然需要履行告知、取得同意(敏感信息须单独同意)、建立内部合规制度、应对安全事件等基本义务。第25号令只是免除了"安全评估申报""标准合同备案""保护认证"这三条路径,并未免除《个人信息保护法》框架下的全部合规义务。
Q2:小型处理者做数据出境,是否会被网信部门抽查?
会。第25号令同时规定网信部门、公安机关和其他履行个人信息保护职责的部门可以对小型处理者履行义务情况进行监督检查。简化不等于不查,监管保留事后抽查与约谈权。
Q3:处理超过10万人,但都是公开数据(如公开工商信息)算不算?
仍计入处理人数。是否落入"个人信息处理者"以是否处理"个人信息"为标准,无论数据是否公开;超过10万人即不再属于小型处理者,需切换到标准合同备案、保护认证或安全评估三条路径之一。
本文系广东华商律师事务所潘杰峰律师团队出品,仅供客户与行业参考,不构成正式法律意见。
