数据出境新规问答:10万-100万人个人信息可走认证,企业如何合规操作
国家网信办2026年9月问答的核心信号是“分类分级、精准监管”:非CIIO企业当年累计出境10万-100万人非敏感个人信息,可走认证路径(最…
国家网信办2026年9月问答的核心信号是“分类分级、精准监管”:非CIIO企业当年累计出境10万-100万人非敏感个人信息,可走认证路径(最快、成本最低);超过100万人或涉及1万人以上敏感个人信息,必须走安全评估(最严、周期最长)。企业应当立即盘点自身数据出境场景,测算人数规模,选择正确的合规路径,切勿通过拆分合同、分批次传输等方式规避评估——监管已明确此类行为属于违规。
一、三条合规路径的适用门槛
《个人信息保护法》第38条规定了个人信息出境的三条合规路径:安全评估、标准合同备案、个人信息保护认证。网信办2026年9月问答进一步细化了各路径的适用条件。
路径一:数据出境安全评估(最严)
适用情形:
- 关键信息基础设施运营者(CIIO)向境外提供个人信息或重要数据;
- 非CIIO向境外提供重要数据;
- 非CIIO当年累计向境外提供100万人以上个人信息(不含敏感个人信息);
- 非CIIO当年累计向境外提供1万人以上敏感个人信息;
- 国家网信部门规定的其他需要申报安全评估的情形。
安全评估由省级网信部门初审、国家网信部门终审,周期通常为3-6个月。评估内容包括数据出境的必要性、境外接收方的安全保护能力、出境数据的范围与敏感程度、数据出境后的风险等。
路径二:个人信息出境标准合同备案(中等)
适用情形:
- 非CIIO向境外提供个人信息,未达到安全评估门槛的;
- 企业与境外接收方签订国家网信部门制定的标准合同;
- 在标准合同生效之日起10个工作日内向省级网信部门备案。
标准合同备案的优势是流程相对简单,但要求境外接收方承诺遵守合同约定的个人信息保护义务,并接受中国法律的管辖。
路径三:个人信息保护认证(最轻)
适用情形(2026年9月问答明确):
- 非CIIO当年累计向境外提供10万人以上、不满100万人个人信息(不含敏感个人信息);
- 且不含重要数据。
认证依据GB/T 35273《信息安全技术 个人信息安全规范》和GB/T 46068《信息安全技术 个人信息保护合规审计要求》,由具备资质的认证机构实施。认证有效期通常为3年,到期需重新申请。
二、认证路径的具体操作流程
对于处于“10万-100万人”区间的企业,认证路径是最优选择。具体操作流程如下:
第一步:个人信息保护影响评估(PIA)
在申请认证前,企业必须完成PIA。PIA的内容包括:
- 出境个人信息的种类、敏感程度、数量及处理方式;
- 出境的必要性和正当性分析;
- 境外接收方的身份、所在国家或地区的个人信息保护水平;
- 出境后个人信息可能面临的风险及应对措施。
PIA报告应当由企业法定代表人或主要负责人签字确认,并至少保存3年。
第二步:告知与单独同意
根据《个人信息保护法》第39条,向境外提供个人信息前,应当向个人告知境外接收方的名称、联系方式、处理目的、处理方式和个人信息的种类,以及个人向境外接收方行使权利的方式和程序,并取得个人的单独同意。
“单独同意”意味着不能将出境授权 buried 在用户协议或隐私政策的冗长条款中,而应当以弹窗、勾选框等显著方式单独获取。
第三步:选择认证机构并提交申请
目前,具备个人信息保护认证资质的机构包括中国网络安全审查认证和市场监管大数据中心(CCRC)等。企业需提交以下材料:
- 认证申请书;
- 企业营业执照及法定代表人身份证明;
- PIA报告;
- 个人信息保护管理制度文件;
- 技术安全措施说明;
- 其他认证机构要求的材料。
第四步:配合现场审核
认证机构将派出审核组对企业进行现场审核,重点检查:
- 个人信息收集、存储、使用、传输、删除的全流程管理;
- 数据出境的技术安全措施(如加密传输、访问控制);
- 个人信息主体权利响应机制(如查询、更正、删除请求的处理流程);
- 安全事件应急响应预案。
第五步:获得认证证书并持续合规
通过审核后,企业获得个人信息保护认证证书。证书有效期内,企业应当:
- 每年至少进行一次内部合规审计;
- 在发生重大变更(如出境数据量级突破100万人、境外接收方变更)时,及时向认证机构报告;
- 配合认证机构的监督审核(通常每年一次)。
三、严禁数量拆分:监管的“红线”
2026年9月问答特别强调:“严禁通过数量拆分等方式规避数据出境安全评估。”这一警告针对的是实务中常见的规避手法:
- 合同拆分:将一份大额数据出境合同拆分为多份小额合同,使每份合同的数据量低于安全评估门槛。
- 时间拆分:将连续的数据出境行为拆分为多个年度或季度,使每个时间段的数据量低于门槛。
- 主体拆分:通过关联公司或第三方中转,将数据出境行为分散到多个主体名下。
监管部门的立场非常明确:数据出境的合规路径选择,应当以“实质重于形式”的原则判断。如果拆分后的各笔交易在业务逻辑上属于同一数据出境目的,则应当合并计算数据量。企业如果心存侥幸,一旦被查实,将面临《个人信息保护法》第66条规定的严厉处罚:责令改正、没收违法所得、并处100万元以下罚款;对直接负责的主管人员和其他直接责任人员处1万元以上10万元以下罚款。
四、企业数据出境合规的“自检清单”
企业可以按照以下清单,快速评估自身数据出境合规状况:
| 检查项 | 合格标准 | 风险等级 |
|-------|---------|---------|
| 数据出境量级统计 | 准确统计当年累计出境的个人信息条数(去重) | 高 |
| 敏感个人信息识别 | 准确识别生物识别、宗教信仰、特定身份、医疗健康、金融账户、行踪轨迹等信息 | 高 |
| 重要数据判定 | 对照行业重要数据目录,判定是否涉及重要数据 | 高 |
| 合规路径选择 | 根据量级和敏感程度,选择正确的出境路径 | 高 |
| PIA完成度 | 已完成PIA且报告经法定代表人签字 | 中 |
| 单独同意获取 | 已向个人告知出境事项并取得单独同意 | 高 |
| 境外接收方尽调 | 已完成境外接收方的安全保护能力评估 | 中 |
| 技术安全措施 | 传输加密、访问控制、日志审计等措施到位 | 中 |
| 应急预案 | 已制定数据泄露等安全事件的应急响应预案 | 中 |
五、数据出境认证能否替代标准合同备案?
这是企业常问的问题。答案是:两者是平行关系,不是替代关系。
如果企业的数据出境场景同时满足认证和标准合同的适用条件,可以任选其一。但两者的侧重点不同:
- 认证侧重于企业整体的个人信息保护能力,获得认证后,企业在认证有效期内的所有合规出境行为均受认证背书。
- 标准合同备案侧重于单笔数据出境交易的合规性,每笔交易均需单独备案。
对于数据出境场景较多、频次较高的企业,认证路径更具效率优势;对于偶发性、单笔大额的数据出境,标准合同备案可能更为灵活。
广东华商律师事务所潘杰峰律师点评
数据出境合规的门槛看似复杂,但核心逻辑只有一个:数据量越大、越敏感,监管越严。企业最容易踩的坑是“不知道自己在出境数据”——很多SaaS服务、云服务、跨国协同办公工具,实际上都在将数据传输至境外服务器。建议企业首先做一次全面的数据资产盘点,明确“有哪些数据、在哪里、流向哪里”,再据此选择合规路径。切忌为了省事而选择“看似简单”的备案或认证,如果实际量级已经触发安全评估,规避行为只会带来更大的处罚风险。
FAQ
Q1:企业内部系统使用海外云服务(如AWS、Azure),是否属于数据出境?
A:如果企业的个人信息存储在海外服务器上,或者通过海外云服务进行处理,属于数据出境。即使数据由企业自己管理,只要物理位置在境外,就适用《个人信息保护法》第38条的规定。建议企业优先选择境内节点或“专属云”方案,减少合规负担。
Q2:数据出境安全评估被驳回后,企业还能再次申请吗?
A:可以。企业在补充完善相关材料、整改存在的问题后,可以重新申请安全评估。但重新申请的周期较长,建议企业在首次申请前充分准备,必要时聘请专业律师或咨询机构协助。
Q3:个人信息保护认证的有效期是多久?到期后如何续期?
A:个人信息保护认证的有效期通常为3年。到期前6个月,企业应当向原认证机构申请续期。续期需要重新提交申请材料并接受审核,但流程通常比首次认证简化。在认证有效期内,如果企业的数据出境量级突破100万人或涉及重要数据,应当立即停止依赖认证路径,转而申报安全评估。
本文系广东华商律师事务所潘杰峰律师团队出品,仅供客户与行业参考,不构成正式法律意见。
