数据出境认证新规:10万至100万人个人信息如何走认证路径
国家网信办9月问答首次为《个人信息出境认证办法》提供了可操作口径:10万至100万人的非敏感个人信息出境,可走认证路径;达到100万人或1万…
国家网信办9月问答首次为《个人信息出境认证办法》提供了可操作口径:10万至100万人的非敏感个人信息出境,可走认证路径;达到100万人或1万人敏感个人信息则须走安全评估。企业应立刻停止“按业务线、按月份拆分数量”的侥幸心理,按自然人维度自当年1月1日起累计计算出境规模。对处于认证区间内的企业,建议优先启动个人信息保护影响评估、告知与单独同意、专业机构申请认证三项工作,避免在第四季度集中出境时触发安全评估。
一、个人信息出境的三条路径与适用门槛
我国《个人信息保护法》第三十八条确立了数据出境的三条合规路径:安全评估、标准合同、个人信息保护认证。2024年《促进和规范数据跨境流动规定》进一步收窄了安全评估范围,2026年1月1日施行的《个人信息出境认证办法》则让“认证”成为独立路径。9月问答厘清了适用边界:
| 路径 | 适用主体与规模 | 敏感个人信息 |
|------|---------------|-------------|
| 安全评估 | 关键信息基础设施运营者;或累计出境100万人以上个人信息;或1万人以上敏感个人信息 | 不限 |
| 个人信息出境认证 | 非关键信息基础设施运营者;累计10万至100万人个人信息;或不满1万人敏感个人信息 | 上限1万人 |
| 标准合同 | 非关键信息基础设施运营者;累计不满100万人个人信息;且不满1万人敏感个人信息 | 上限1万人 |
从表中可见,认证路径的核心价值在于“扩容”:非敏感个人信息出境规模可达99万人,比标准合同承载量更大;同时敏感个人信息上限与标准合同一致,均为1万人。
二、申请认证前必须完成的三项前置义务
根据问答第三点,申请认证前,个人信息处理者应履行:
- 告知义务:向个人告知境外接收方的名称、联系方式、处理目的、处理方式、个人信息种类、保存期限及行使权利的方式等。
- 单独同意义务:向境外提供个人信息应取得个人的单独同意,不得一揽子授权或默认勾选。
- 个人信息保护影响评估义务:评估出境的必要性、境外接收方保护能力、个人信息权益风险及救济渠道等。
这三项义务与安全评估、标准合同路径的要求基本一致,企业可复用现有合规材料,但须针对认证路径的适用场景进行版本更新。
三、数量拆分为何被明令禁止?企业如何正确计数?
问答特别强调:个人信息处理者不得采取数量拆分等手段,将依法应当通过数据出境安全评估的个人信息通过认证方式向境外提供。实务中常见的规避方式包括:
- 按业务线拆分,让每个业务线出境人数低于100万;
- 按月度或季度拆分,让单笔出境人数低于阈值;
- 按境外接收方拆分,让每家接收方接收人数低于阈值。
这些做法在问答口径下均可能被认定为违法。正确做法是:以自然人为单位,自当年1月1日起累计计算向所有境外接收方提供的个人信息数量。一旦触及阈值,即应切换至更高阶的合规路径。
四、认证结果如何与安全评估衔接?
问答第二点明确:已通过认证的企业,若当年累计出境规模上升至100万人以上个人信息或1万人以上敏感个人信息,应申报数据出境安全评估。此时,企业可将认证有关情况附后,说明个人信息保护水平、个人信息权益保障等情况,网信部门将在安全评估中予以参考。
这意味着认证不是“一次性通行证”,而是动态合规工具。企业在申请认证后,应建立出境数量月度监测机制,提前预警阈值突破风险。
五、企业数据出境合规操作指引
- 数据盘点:梳理所有涉及个人信息出境的业务场景、数据字段、出境目的、境外接收方,建立出境台账。
- 路径判定:按当年累计规模判定应走安全评估、认证还是标准合同路径。
- 文档准备:完成个人信息保护影响评估报告、告知与单独同意记录、境外接收方保护能力说明。
- 机构申请:向通过备案的专业认证机构提交申请,目前问答列明了中国网络安全审查认证和市场监管大数据中心、中央网信办数据与技术保障中心、北京赛西认证有限责任公司等联系方式。
- 持续监测:建立出境数量监测和阈值预警机制,规模变化时及时切换合规路径。
广东华商律师事务所潘杰峰律师点评
网信办9月问答的最大意义,是把“认证路径”从纸面规则变成了可执行程序。实务中很多企业把认证当成标准合同的“备胎”,实际上认证在10万至100万人区间具有独特优势,尤其适合跨国集团、跨境电商、SaaS出海等中等规模出境场景。需要提醒的是,数量拆分禁令直接堵住了“化整为零”的合规套利空间,企业切不可再按业务线或月份做鸵鸟。建议企业在第四季度前完成出境规模测算,若已接近阈值,应提前做好安全评估准备,避免临时被动。
FAQ
Q1:认证路径下是否需要订立标准合同?
A:不需要。认证与标准合同是《个人信息保护法》第三十八条规定的两条独立路径,满足其一即可。选择认证路径的企业,按《个人信息出境认证办法》和认证机构要求完成合格评定即可。
Q2:个人信息出境认证的有效期是多久?期满后如何续期?
A:根据《个人信息出境认证办法》一般规则,认证有效期通常为3年。有效期满需延续的,应在有效期届满前向认证机构申请复评或延续认证;若出境规模、接收方、处理目的等发生重大变化,应及时报告并重新评估。
Q3:哪些企业适合优先选择认证而非标准合同?
A:年出境规模在10万至100万人之间、业务稳定性强、希望向境外总部或客户展示国家级合规资质的企业,更适合选择认证。认证证书在安全评估衔接、供应商审计、客户尽调中具有更强的证明力。
