热点解读

北京"两区"数据出境负面清单扩至全市域:中外资银行机构跨境数据合规新通道

北京"两区"负面清单实现了"从试点到全市域、从行业到字段级"的突破,对中外资银行、跨境SaaS、AI模型出海团队是真实的合规新通道——数据落…

📅 2026-09-08✍️ 潘杰峰 律师👁 热点解读

北京"两区"负面清单实现了"从试点到全市域、从行业到字段级"的突破,对中外资银行、跨境SaaS、AI模型出海团队是真实的合规新通道——数据落在清单外字段或场景,可不再走安全评估、标准合同备案、保护认证"三条路径"。但"清单外≠无义务":告知同意、内部合规、敏感个人信息处理规则仍须履行;最高法《意见》还要求AI开发者举证训练数据来源链条,便利化不能取代核心合规义务。

一、北京"两区"清单制度的三个突破

突破一:适用范围扩至全市域。 负面清单制度原仅在天津、上海、海南等自贸区试点,只适用于自贸区注册企业。北京2026年5月将适用范围扩展至"两区"(国家服务业扩大开放综合示范区),实质覆盖全市域。

突破二:覆盖9个领域、67个场景、612个字段。 在首批汽车、医药、民航、零售、人工智能5个领域外,新增医疗器械、自动驾驶、贸易物流、银行业4个领域,强监管行业数据在"清单外字段"范围内可快速合规出境。

突破三:实现"一地制定、多地适用"。 国家网信办、国家数据局明确,已有自贸区发布清单的同一领域,其他自贸区可参照执行;银行机构在京完成首例落地后,各地可参照采用。

二、外资银行、跨境SaaS、AI模型出海应如何差异化适用?

场景一:在华外资银行。 韩国农协银行北京分行2026年8月成为首家通过负面清单实现数据合规出境的银行业机构。外资银行的典型需求(反洗钱数据回流总部、跨境风险数据上报、员工信息流转)落在清单外字段的,可直接出区报送,但仍须履行下文第三部分的基础义务。

场景二:跨境SaaS出海。 境内开发、境外部署的SaaS分两类:①数据来源为境外用户、不涉及境内自然人个人信息的,不构成"个人信息出境";②收集境内自然人数据且规模不足10万人的,可依《小型个人信息处理者个人信息保护简化措施规定》(9月1日施行)简化路径,超10万人或涉敏感个人信息的仍按"两区"清单或标准合同备案处理。

场景三:AI模型出海。 训练语料包含境内自然人个人信息、且语料或模型权重需部署至境外服务器的,构成数据出境。9月7日最高法《意见》明确AI开发者"应当自证训练数据来源、训练过程记录、模型运行模式",建议建立"来源链路+授权文件+清洗去重记录"三类台账并按清单字段自检,以备诉讼举证。

三、"清单外"等于"零义务"吗?

不等于。清单只是把过去一刀切的"三条路径"做了场景化、字段级区分,"清单外不走三条路径"与"零合规义务"是两回事。仍须履行的义务包括:

义务一:告知与同意。 依《个人信息保护法》第13条、第14条取得同意,敏感个人信息须单独同意,并告知出境事实、接收方、目的、种类、安全措施及用户权利行使方式。

义务二:个人信息保护影响评估。 跨境提供前应开展评估并留存至少3年,即便不备案也是强制动作。

义务三:内部合规制度与应急预案。 须建立管理制度、应急预案、定期合规审计;依《促进和规范数据跨境流动规定》第12条,向境外提供100万人以上个人信息的仍需申报数据出境安全评估。

义务四:与境外接收方签订数据处理协议。 协议至少含处理目的、数据种类、数据主体权利安排、安全措施、违约责任、回传路径,清单外数据亦不豁免。

四、三类数据不在豁免范围

敏感个人信息。 生物识别、宗教信仰、特定身份、医疗健康、金融账户、行踪轨迹等。金融账户、行踪轨迹对银行业冲击明显——银行大部分客户画像与风险偏好数据仍须走严格合规。

重要数据。 由行业主管部门、网信部门依职权认定,如地理测绘、人口健康、关键基础设施运行数据等,仍须按主管部门要求处理。

未成年人信息。 处理不满14周岁未成年人个人信息,无论量级都须单独同意;向境外提供未成年人信息不在豁免范围。

广东华商律师事务所潘杰峰律师点评

北京"两区"清单扩至全市域,是2026年中国数据跨境流动便利化改革的关键节点。我的实务判断有三:第一,这是真实的新通道——过去不敢出、绕道出的数据现在可以走清单,但告知同意、内部合规、影响评估、应急预案四项基本动作不可省;第二,韩国农协银行首例落地是标志性事件,但银行业核心痛点(金融账户、行踪轨迹等敏感数据)不在便利化范围内,头部跨境业务仍须走严格路径;第三,最高法《意见》对AI开发者举证训练数据来源提出新要求,合规留痕要从"行政应付"升级为"司法可举证",建议建立训练数据台账的持久存档机制。

FAQ

Q1:在华外资企业想用"两区"清单合规出境,需要满足什么前提?

核心前提三条:①企业注册地或业务实际经营地在北京"两区"范围内;②拟出境数据落在清单外字段或场景;③已履行告知同意、内部合规、影响评估、数据处理协议四项基础义务。建议向北京市网信办咨询窗口或专业律师做场景判断。

Q2:清单内的数据是不是必须走安全评估?

不一定。清单内数据按字段与场景精细划分,部分字段仍可走标准合同备案、个人信息保护认证等路径;仅涉及重要数据、向境外提供超100万人个人信息等核心场景才强制安全评估。

Q3:跨境SaaS数据"不涉及境内自然人个人信息"如何自证?

自证路径:①系统日志记录用户IP归属国家;②用户协议区分境内境外版本;③数据库分区域物理隔离;④数据资产盘点报告标注"仅境外用户数据池"。未来新增境内个人信息模块的,需立即重新评估是否构成个人信息出境。


本文系广东华商律师事务所潘杰峰律师团队出品,仅供客户与行业参考,不构成正式法律意见。

潘杰峰 律师
广东华商律师事务所 · 深圳执业律师
AI合规与数字法律 · 复合背景 · 计算机科学 × 工商管理 × 法学
📞 咨询微信:13590105082
法律咨询:1000元/小时

有 AI 合规或数字法律问题需要专业意见?

潘杰峰律师提供 AI 产品合规设计、AI 民事争议、数据出境、
计算机类刑事辩护、知识产权(诉讼+非诉)等专业法律服务
法律咨询:1000元/小时

立即咨询 微信 13590105082

在线咨询预约

填写以下信息,潘律师会在24小时内联系您

公众号 AI合规 二维码

扫码关注公众号「AI合规」

每日 AI 法律资讯、监管动态、案例解读、
实务合规清单,与本网站内容互补更新。