中国数据出境合规:豁免、标准合同、认证与安全评估

法规核验:2026年9月18日。
中国子公司使用境外人力资源、客户管理或共享服务系统时,集团内部访问同样可能产生数据出境问题。判断应从实际流程开始:由哪个主体提供、由谁在境外接收或访问、用途是什么、包含哪些字段、保存多久,而不是只看服务器位置或文件数量。
适用路径可能是安全评估、个人信息出境标准合同、个人信息出境认证,也可能免于上述机制。本文结合《促进和规范数据跨境流动规定》(国家互联网信息办公室令第16号)、2025年1月1日起施行的《网络数据安全管理条例》,以及2026年1月1日起施行的《个人信息出境认证办法》,按决策顺序梳理。
一、先识别主体身份和数据类型
首先核对是否属于关键信息基础设施运营者(CIIO),以及数据中是否包含重要数据。企业应检查相关主管部门的通知和已公开的行业、地区规则。《促进和规范数据跨境流动规定》第二条明确,未被相关部门、地区告知或者公开发布为重要数据的,不需要作为重要数据申报出境安全评估。适用这一规则的前提,是完成相关分类信息的核对。
然后区分个人信息、敏感个人信息和不属于上述类别的信息,核查真实出境字段、附件、日志和访问权限。删除姓名不当然使数据脱离个人信息范围;是否仍能识别或关联自然人,应结合整个数据集判断。
二、按照真实业务条件核对豁免
2024年规定针对特定情形免予安全评估、订立标准合同及通过认证,主要包括:
- 国际贸易等活动形成且不含个人信息、重要数据的数据;
- 在境外收集和产生的个人信息传入境内处理后再次出境,处理过程中未引入境内个人信息或重要数据;
- 为订立、履行个人作为一方当事人的合同,确需向境外提供个人信息;
- 按照依法制定的劳动规章制度和依法签订的集体合同实施跨境人力资源管理,确需提供员工个人信息;
- 紧急情况下为保护自然人生命健康和财产安全,确需提供个人信息;
- 符合非CIIO小规模一般个人信息出境条件的情形。
第五条个人信息豁免不包括重要数据。自由贸易试验区负面清单还需核对其适用范围,不能仅凭办公地点就作出豁免结论。具体豁免应先于下表的一般人数门槛判断。
三、不适用特定豁免时,按年度累计人数判断
非CIIO以当年1月1日起累计向境外提供个人信息涉及的人数判断。下表以不含重要数据、不适用特定豁免为前提;两类信息中任一类达到较高路径,不能因另一类数量较少而降级处理。
| 出境规模 | 通常适用路径 |
|---|---|
| 不满10万人一般个人信息,且不提供敏感个人信息 | 免于安全评估、标准合同及认证 |
| 10万人以上、不满100万人一般个人信息,或不满1万人敏感个人信息 | 标准合同或认证 |
| 100万人以上一般个人信息,或1万人以上敏感个人信息 | 安全评估 |
表中“一般个人信息”指不含敏感个人信息;“以上”包括本数。CIIO向境外提供个人信息、重要数据,或非CIIO向境外提供重要数据,原则上适用安全评估,并结合明确的法定例外判断。敏感个人信息没有一般性的“不满10万人即可豁免”规则。不同部门应纳入同一数据处理者的出境台账,不得通过拆分项目规避评估。
四、认证已是现行路径,不能替代必须进行的安全评估
《个人信息出境认证办法》(国家互联网信息办公室、国家市场监督管理总局令第20号)已于2026年1月1日施行。企业内部隐私审批、集团出具的合规说明,并不等同于专业认证。国家网信办《数据出境安全管理政策法规问答(2026年9月)》进一步明确,已经认证但年度出境人数达到安全评估门槛的,仍应依法申报安全评估;认证情况可以作为评估时的参考材料。
该问答还明确,存在个人信息出境行为的处理者可以通过自愿认证证明相关合规能力。自愿认证与依法选择出境机制应分别理解,不能据此扩大豁免范围或替代其他必需程序。
五、机制豁免不免除个人信息保护义务
仍需核对处理的合法性基础、必要性、告知、依法应取得的单独同意、个人信息保护影响评估、安全措施和境外接收方义务。上述义务与是否办理某种出境机制属于不同层次。已签标准合同,也不能弥补过度收集或不必要的境外访问。
国家网信办《数据出境安全管理政策法规问答(2026年7月)》以招聘场景说明,境外总部或关联机构是否实际参与录用决策,会影响出境必要性的判断。仅为总部全面掌握情况而传输全部应聘者档案,不能直接套用员工人力资源管理豁免。
六、系统上线前形成可复核的材料
- 绘制系统、人工传输、境外接收方和再提供环节的数据流图。
- 记录业务目的、自然人类别、字段、保存期限和敏感信息判断。
- 保存CIIO、重要数据、豁免及年度人数统计的核对过程。
- 按适用路径准备影响评估、告知、接收方义务和机制文件。
- 指定负责人持续检查数据、用途、接收方及数量变化。
收付款操作可能同时涉及员工、客户和交易对手信息,数据流与资金流应分别审查。资金部分可参阅外资企业资金进出中国路径。需要协调审查业务合同、数据流与银行材料,可了解跨境支付与公司运营法律支持。
官方依据
- 《促进和规范数据跨境流动规定》(国家互联网信息办公室令第16号)
- 《网络数据安全管理条例》(国务院令第790号)
- 《个人信息出境认证办法》(国家互联网信息办公室、国家市场监督管理总局令第20号)
- 国家网信办《数据出境安全管理政策法规问答(2026年9月)》
- 国家网信办《数据出境安全管理政策法规问答(2026年7月)》
- 《中华人民共和国个人信息保护法》,第13、38—40、55—56条
本文为一般法律信息,不构成具体事项的法律意见。所引官方资料核验日期为2026年9月18日,个案应结合实际交易、适用规则及办理机构要求判断。
作者:潘建兴,北京市长安律师事务所合伙人,2019年开始执业,长期在北京、深圳两地工作,主要从事知识产权、民商事争议解决及公司法律业务。