网信办发布数据出境法规问答:个人信息出境认证怎么选、怎么走、怎么管?
网信办此次发布的法规问答,首次在官方层面系统厘清了个人信息出境认证的"入口门槛、升级路径、申请渠道"三大实操问题。核心结论有三:第一,认证路…
网信办此次发布的法规问答,首次在官方层面系统厘清了个人信息出境认证的"入口门槛、升级路径、申请渠道"三大实操问题。核心结论有三:第一,认证路径适用于"中等规模"出境主体(10万至100万人个人信息或不满1万人敏感个人信息),小规模出境可选择认证也可选择标准合同,大规模出境(100万人以上)必须走安全评估;第二,认证不是"一次性"合规,出境规模增长后可能触发安全评估义务,但认证结果可作为评估参考材料;第三,数量拆分规避评估是明确禁止的红线。建议存在个人信息出境需求的企业对照问答重新评估自身合规路径选择。
一、三条路径怎么选:安全评估、标准合同、认证
1. 三条路径的规模门槛
我国《个人信息保护法》第三十八条规定了个人信息出境的三条合规路径。结合网信办历次发布的法规和本次问答,三条路径的适用门槛可整理如下:
- 数据出境安全评估:关键信息基础设施运营者、处理100万人以上个人信息的处理者、自当年1月1日起累计出境100万人以上个人信息或1万人以上敏感个人信息的处理者,以及出境重要数据的处理者,必须通过国家网信办组织的安全评估。
- 个人信息出境认证:非关键信息基础设施运营者,自当年1月1日起累计出境10万人以上、不满100万人个人信息(不含敏感个人信息),或者不满1万人敏感个人信息,且不包括重要数据的,可通过认证方式履行合规义务。
- 标准合同备案:不属于上述安全评估和认证适用情形的个人信息处理者,可通过签署国家网信办制定的标准合同并向省级网信部门备案的方式出境。
2. 认证路径的独特优势
认证路径最适合的场景是:跨国集团内多家子公司共用一套HR、财务、CRM系统,接收方多、传输频繁,逐份签合同不现实。一份认证可以覆盖集团内多个主体,比每签一份合同备一次案更高效。但需注意:单一接收方、低频传输的场景,走标准合同更简单直接。
3. 认证的非排他性
本次问答特别指出:"个人信息处理者存在个人信息出境行为,不论出境个人信息规模大小,均可向专业认证机构申请个人信息出境认证。"这意味着认证不仅是合规路径选择,也可以作为企业提升自身合规能力水平的自愿性举措——即使企业选择了标准合同路径,也可以同时申请认证来证明其个人信息保护水平。
二、认证后规模增长了怎么办?
升级机制:从认证到安全评估
这是本次问答中最具实操价值的解答之一。企业已通过个人信息出境认证后,如果出境个人信息规模持续增长,达到安全评估门槛(累计100万人以上个人信息或1万人以上敏感个人信息),必须通过所在地省级网信部门向国家网信部门申报数据出境安全评估。
认证结果的参考价值
问答明确:申报安全评估时,企业可以将通过认证的有关情况附后,说明个人信息处理者和境外接收方的个人信息保护水平、个人信息权益保障等情况,网信部门将在安全评估过程中予以参考。这意味着认证不是"白做"的——认证过程中建立的合规体系、整改记录和评估结论,可以为后续安全评估提供有力支撑。
企业的动态管理义务
这一升级机制要求企业建立出境数据量的动态监控台账:
- 实时跟踪自当年1月1日起累计出境个人信息数量;
- 设定预警阈值(如达到80万人时启动安全评估准备工作);
- 在达到安全评估门槛前60个工作日启动申报准备,避免合规断档。
三、"数量拆分"为什么是红线?
明确禁止的规避行为
问答强调:"个人信息处理者不得采取数量拆分等手段,将依法应当通过数据出境安全评估的个人信息通过个人信息出境认证的方式向境外提供。"
这里的"数量拆分"是指:企业本应申报安全评估(如全年累计出境200万人个人信息),却通过将数据分拆到多个子公司或多个接收方,使每个主体的出境量降到认证门槛以下,从而规避安全评估。
违反后果
如果被查实存在数量拆分规避行为,将被认定为"未依法通过安全评估",可能面临:
- 责令暂停或停止数据出境;
- 限期改正并罚款;
- 情节严重的,根据《个人信息保护法》第六十六条,可处五千万元以下或上一年度营业额百分之五以下罚款,并可责令停业、吊销营业执照。
如何区分"合理架构"与"数量拆分"
并非所有的多主体出境架构都是"数量拆分"。合理的判断标准包括:
- 各子公司/关联方是否具有独立的业务需求和独立的出境目的;
- 数据出境是否基于各自独立的法律基础(如各自的用户同意);
- 是否存在人为调整出境量以规避评估的主观故意。
如果多个主体的出境行为服务于同一业务目的、同一接收方,仅为降低合规门槛而分散操作,则很可能被认定为数量拆分。
四、企业如何申请个人信息出境认证?
前置义务
在申请认证前,企业须按照法律、行政法规的规定履行以下前置义务:
- 告知义务:向个人告知境外接收方的名称、联系方式、处理目的、处理方式、个人信息种类等;
- 单独同意:取得个人的单独同意(不能以概括授权替代);
- 个人信息保护影响评估(PIA):完成出境前的PIA评估,记录处理目的、必要性、风险及应对措施。
认证机构
目前可受理个人信息出境认证的专业机构有三家:
- 中国网络安全审查认证和市场监管大数据中心,联系电话(010)88650936;
- 中央网信办(国家网信办)数据与技术保障中心,联系电话(010)55625018;
- 北京赛西认证有限责任公司,联系电话(010)64102689。
认证依据与有效期
认证依据GB/T 35273《信息安全技术 个人信息安全规范》和GB/T 46068《数据安全技术 个人信息跨境处理活动安全认证要求》。证书有效期为3年。到期前需完成再认证,否则认证失效。
五、小企业也需要走数据出境合规吗?
需要,但有简化路径。《小型个人信息处理者个人信息保护简化措施规定》(2026年9月1日施行)为处理不满10万人个人信息的小型处理者提供了简化措施,包括统一制定个人信息处理规则、跨境豁免情形等。具体而言,为订立履行个人作为一方当事人的合同、跨境人力资源管理、保护生命健康财产紧急情况、履行法定职责义务等六类情形,可免予申报安全评估、订立标准合同或通过认证。但"豁免不等于不保护"——小型处理者仍须履行告知、同意、安全保障等基本义务,只是出境合规路径得以简化。建议小型企业先判断自身是否属于豁免情形,不属于的则选择标准合同备案作为最简便的合规路径。
广东华商律师事务所潘杰峰律师点评
网信办此次发布的数据出境法规问答,虽然形式上是"问答",但实操价值极高——它首次在官方层面将三条出境路径的衔接机制讲清楚了。我的实务判断是:第一,认证路径的适用门槛(10万至100万人)正好覆盖了大量中等规模企业的出境需求,但企业不能只看"当前够不够格",还要看"未来会不会超标"——动态台账是刚需;第二,认证与安全评估之间的"参考关系"意味着两者不是割裂的,认证阶段建立的合规体系在升级到安全评估时可以直接复用,企业不应将认证视为临时性应付,而应将其作为合规体系建设的起点;第三,数量拆分红线务必引起重视——集团企业的出境架构设计需要有合理的业务基础支撑,否则容易被认定为规避。建议存在个人信息出境需求的企业对照本次问答重新审视自身的路径选择,必要时寻求专业法律意见。
FAQ
Q1:我们公司每年向境外关联公司传输约5万名员工的薪酬信息,应该走哪条路径?
5万名员工薪酬信息属于个人信息(可能包含敏感个人信息如银行账号),累计数量不满10万人。如果不含敏感个人信息,可走标准合同备案或申请认证;如果包含敏感个人信息且不满1万人,同样可走认证或标准合同路径。建议优先考虑标准合同备案——单一接收方、低频传输场景下,标准合同更简便。如传输频率高、涉及多个境外接收方,可考虑认证。
Q2:通过认证后,如果出境量从80万增长到120万,需要重新走安全评估吗?
需要。当累计出境个人信息达到100万人以上时,须通过省级网信部门向国家网信办申报安全评估。但认证结果可在安全评估中作为参考材料。建议在出境量接近80万时就启动安全评估准备工作,避免达标后出现合规断档。
Q3:数量拆分具体指什么?我们集团有5个子公司,各自向不同境外接收方传输数据,算数量拆分吗?
如果5个子公司各自有独立的业务需求、独立的出境目的、独立的法律基础(如各自的用户同意),且接收方不同,一般不构成数量拆分。但如果多个子公司服务于同一业务目的、向同一接收方传输、仅为降低合规门槛而分散操作,则可能被认定为数量拆分。建议在架构设计时保留各子公司独立业务需求的证明文件。
本文系广东华商律师事务所潘杰峰律师团队出品,仅供客户与行业参考,不构成正式法律意见。
