数据出境负面清单扩至北京全域:企业合规路径实务指引
数据出境合规正在从"一刀切申报"转向"清单化管理"。人民日报9月14日的报道确认:北京自贸试验区推出的全国首个场景化、字段级数据出境负面清单…
数据出境合规正在从"一刀切申报"转向"清单化管理"。人民日报9月14日的报道确认:北京自贸试验区推出的全国首个场景化、字段级数据出境负面清单,已于2026年5月拓展至北京全域,负面清单之外的数据出境免于安全评估或备案义务。对企业而言,这直接改变了合规路径的排序——第一步查属地负面清单,第二步才是安全评估、标准合同、认证等传统路径。政策红利真实存在,但要靠主动"对表"才能享受。
一、从一家外企的经历看政策逻辑的变化
报道中的葆婴公司是一家年产值逾30亿元的外资企业,其痛点很有代表性:中国市场的产品消费信息对开发适配产品、优化顾客服务很重要,但数据出境合规的申报流程曾让企业"一度为难"。
转机来自负面清单模式。北京自贸试验区把数据出境的管理思路从"正面许可"反转为"负面排除"——只有清单列明的数据出境情形才需要走评估或备案,清单之外的事项免于评估或备案。配合字段化的申报指引,企业知道自己该报什么、怎么报,申报负担明显下降。2026年5月这一机制从自贸区扩展到北京全域,受益面从区内企业扩大到全市企业。
二、负面清单为什么能降低企业合规成本?
理解负面清单的价值,要回到制度框架。2024年3月施行的《促进和规范数据跨境流动规定》第三十六条授权自由贸易试验区制定需要纳入评估、认证、合同管理的"数据出境负面清单",清单外数据出境自由流动。此后天津、北京、海南、上海、浙江、广西、江苏、重庆、福建等地自贸区陆续备案发布负面清单。
负面清单的降成本效应来自两点:
- 颗粒度细:北京清单是全国首个"场景化、字段级"清单——不是笼统地说"个人信息不得出境",而是到具体业务场景、具体数据字段。数据是否受控,企业对照字段即可判断,减少了自由裁量带来的不确定性。
- 范围扩大:从自贸区扩展至全域,意味着注册地或业务在北京全域的企业都可能适用,不再受"必须落在自贸区物理范围"的限制。
三、负面清单之外,五条出境路径怎么选?
负面清单解决的是"清单内怎么办、清单外怎么办"的问题。企业仍需掌握完整路径工具箱:
- 豁免路径:符合《促进和规范数据跨境流动规定》豁免情形的(如为订立、履行个人作为一方当事人的合同所必需,跨境人力资源管理,紧急情况下的生命健康保护等),无需评估、备案合同或认证。
- 负面清单路径:在适用负面清单的区域,对照清单逐项判断;清单外免于评估或备案。
- 安全评估路径:关键信息基础设施运营者向境外提供个人信息或任何重要数据;非关键信息基础设施运营者自当年1月1日起累计向境外提供100万人以上个人信息,或1万人以上敏感个人信息的,须申报数据出境安全评估。
- 标准合同路径:达到须申报评估门槛以下但超过豁免量级的(累计10万人以上、不满100万人个人信息(不含敏感)或不满1万人敏感个人信息),可与境外接收方订立标准合同并向省级网信办备案。
- 认证路径:同等量级下也可选择个人信息保护认证,适合集团内跨境传输等长期、多主体的场景;《个人信息出境认证办法》出台后认证操作已有专门依据。
选择逻辑可概括为:先看豁免,再对清单,然后按数据类型和量级在评估、合同、认证之间匹配。重要数据无论量级,原则上都要安全评估。
四、企业三步操作建议
- 第一步,数据盘点:对拟出境数据做分类分级,识别是否含个人信息、敏感个人信息、重要数据。重要数据识别可参考行业标准(金融、汽车等领域已出台专门指引);未被告知或未公开发布为重要数据的,不必自行从宽扩大认定。
- 第二步,属地对表:确认企业所在地是否适用负面清单及适用版本,逐字段对照业务场景。北京、天津、上海、福建(含厦门航空维修领域)等地清单的覆盖行业差异较大,跨区域经营的企业要按数据实际出境的属地分别判断。
- 第三步,留痕存证:走豁免或清单外路径的,同样要形成内部合规记录——数据类型判断依据、适用条款、审批流程。监管检查时,"凭什么免于申报"需要企业自己举证。
广东华商律师事务所潘杰峰律师点评
负面清单扩面是企业数据出境合规成本实实在在的拐点,但实践中我注意到不少企业把"清单外免评估"误读为"不用管了"。免于申报不等于免除《个人信息保护法》《数据安全法》项下的基础义务——告知同意、最小必要、安全保障、出境后的责任约束一样不能少。此外,负面清单有明显的属地和时效属性,清单本身会更新,企业年初做的对表结论年底可能失效。建议把数据出境合规做成年度复核机制,而非一次性项目;涉及重要数据判断的,宁可向属地网信部门书面咨询确认,也不要凭内部理解冒险出境。
FAQ
Q1:不在北京的企业能享受负面清单的便利吗?
A:负面清单目前按属地适用,天津、北京、海南、上海、浙江、广西、江苏、重庆、福建等地自贸区已发布各自清单,适用范围以清单载明的区域为准。企业注册地或数据出境场景不在适用区域的,仍按安全评估、标准合同、认证、豁免的一般规则办理。可关注所在地自贸区是否发布清单或所在省市是否将机制扩展至全域。
Q2:数据没有传到境外服务器,但境外母公司可以远程访问,算数据出境吗?
A:算。数据出境不仅包括将数据传输、存储至境外,也包括数据虽存储在境内但被境外机构、组织、个人查询、调取、下载等远程访问的情形。判断是否触发合规义务看的是"境外主体能否接触数据",而非物理传输动作。
Q3:走豁免路径出境的数据,还需要任何手续吗?
A:无需申报安全评估、备案标准合同或认证,但建议企业留存豁免依据的内部论证记录(适用情形、数据类型、数量测算),并履行告知同意、安全防护等基础义务。豁免情形发生变化(如数量累计达到评估门槛)时,应及时转入相应合规路径。
本文系广东华商律师事务所潘杰峰律师团队出品,仅供客户与行业参考,不构成正式法律意见。
