数据出境三条合规路径:安全评估、标准合同、认证怎么选?
数据出境走哪条路?安全评估、个保标准合同、个人信息保护认证,三条路径的适用情形、申报流程、实操要点。
数据出境合规是企业出海最常踩坑的环节之一。错走路径,轻则备案被退回,重则被网信办约谈、叫停业务。本文把三条合规路径的适用情形、申报流程、核心差异一次讲清。
一、为什么数据出境要做合规?
依据《数据安全法》《个人信息保护法》,任何数据处理者向境外提供数据,都必须:
- 符合法定出境条件(三条合规路径之一)
- 履行相应的申报/备案义务
- 持续持续合规(不是一次性)
未合规即跨境的数据处理,可能被认定为违法处理个人信息,面临:
- 责令改正
- 警告或通报批评
- 罚款最高 5000 万元或上一年度营业额 5%
- 暂停相关业务
- 吊销许可
二、三条合规路径
路径一:数据出境安全评估
适用情形:
- 关键信息基础设施运营者向境外提供任何数据
- 处理100 万人以上个人信息的数据处理者向境外提供个人信息
- 自上年 1 月 1 日起累计向境外提供10 万人个人信息或 1 万人敏感个人信息
- 向境外提供重要数据
- 国家网信办规定的其他情形
申报机关:国家网信办(省级网信办初审)
流程:自评估 → 省级网信办申报 → 国家网信办评估 → 反馈结果
周期:一般 3-6 个月,复杂情形可达 1 年
路径二:个人信息出境标准合同备案
适用情形:
- 非关键信息基础设施运营者
- 处理不满 100 万人个人信息
- 自上年 1 月 1 日起累计向境外提供不满 10 万人个人信息且不满 1 万人敏感个人信息
- 未涉及重要数据
申报机关:省级网信办
流程:签署 SCC 模板 + 自评估报告 → 省级网信办备案 → 备案完成
周期:备案材料齐全后 10 个工作日内完成备案(材料退回修改时间另算)
路径三:个人信息保护认证
适用情形:
- 同样适用于「非关键信息基础设施运营者 + 不满 100 万人个人信息」的情形
- 跨国集团/跨国公司内部跨境传输
- 需取得专门认证机构颁发的认证证书
流程:向认证机构申请 → 技术测试 + 现场审核 → 颁发证书
周期:1-3 个月(含整改)
三、三条路径对比
| 维度 | 安全评估 | 标准合同备案 | 保护认证 |
|---|---|---|---|
| 申报机关 | 国家网信办 | 省级网信办 | 认证机构 |
| 适用门槛 | 最高 | 中等 | 中等 |
| 周期 | 3-12 个月 | 10 个工作日 | 1-3 个月 |
| 费用 | 免费但有合规咨询成本 | 免费但有合规咨询成本 | 认证费 + 整改咨询费 |
| 国际接受度 | 最高 | 较高(与欧盟 SCC 对照) | 较高 |
| 续期/复审 | 有效期 3 年 | 有效期依据合同 | 3 年 |
四、如何选择?
决策框架:
- 是否构成关键信息基础设施 → 是则只能走安全评估
- 是否达到 100 万人门槛 → 是则必须走安全评估
- 是否跨境传输重要数据 → 是则走安全评估
- 跨境集团内部 → 三条均可,认证最便利
- 其他情形 → 标准合同备案最快
五、实操要点
数据资产盘点
- 先做数据资产盘点:哪些数据会出境?什么类型?多少量?接收方是谁?
- 判断是否构成重要数据——重要数据需先向省级以上网信部门申报
- 判断是否涉及敏感个人信息——敏感个人信息有更严格要求
PIPA 自评估报告
三条路径都要求个人信息保护影响评估(PIPA)。自评估报告应包含:
- 出境数据的类型、数量、范围
- 数据处理目的、方式
- 境外接收方的处理能力、安全保障措施
- 数据出境对个人信息权益的风险评估
- 用户告知与同意情况
- 应急处置预案
接收方所在地
重点评估:
- 接收方所在国家/地区的数据保护水平
- 当地政府获取数据的权力
- 接收方承诺的数据安全措施
- 合同中的补救、追责机制
六、常见误区
- 「员工海外出差时携带数据」 —— 仍属于数据出境,需合规
- 「只是日志数据,不算个人信息」 —— 日志中的 IP、设备 ID、用户标识可能构成个人信息
- 「子公司内部传输不用合规」 —— 集团内部跨境传输仍需合规
- 「备案一次就完事」 —— 数据出境情况变化(接收方、目的、数据量变更)需要重新评估
数据出境合规是企业出海的「必修课」,路径选择错或材料缺都会延缓业务。潘杰峰律师提供数据出境全流程合规服务:路径选择、申报材料、监管沟通,咨询微信 13590105082。
