PIPL 之后,中国数据出境合规中什么情形会触发安全评估?

PIPL 之后,中国数据出境合规中什么情形会触发安全评估?

在《个人信息保护法》(PIPL)实施后,很多外资企业一提到“中国数据出境”,就会直接问是否要做网信部门安全评估。这个问题本身并不准确。对企业真正有意义的问题是:这一次跨境提供数据,究竟会触发安全评估,还是可以走标准合同、认证,甚至无需办理出境程序? 很多境外总部习惯性地把“海外服务器访问”“区域共享系统同步”“集团 HR 汇报”一概视为必须申报;也有企业走向另一个极端,认为只要是集团内部传输就天然合规。两种判断都容易出错。

2024 年《促进和规范数据跨境流动规定》实施后,数据出境合规的分析框架已经比早期更清晰。判断起点不是“数据是否离开中国”这一句空话,而是几个更具体的问题:是否涉及重要数据;是否属于关键信息基础设施运营者;自当年 1 月 1 日起累计向境外提供了多少个人信息或敏感个人信息;以及是否符合法定豁免情形。对已经在中国经营的外资企业来说,真正耗时的通常不是填表,而是先把内部数据流和证据链整理清楚。

本文只解决一个核心问题:什么情形会触发数据出境安全评估,以及外资企业在申报前应先完成哪些判断。若需要先看更宽口径的中国个人信息保护框架,可参考站内文章 China’s Data Protection Laws: A Practical Guide for Foreign Companies;如果数据流与跨境结算、收付款或业务合规链条相连,也建议同时阅读 Cross-Border Payment Compliance: Agency, Data, and Criminal Red Lines

一、先做四步分类,而不是先问“要不要申报”

很多企业把最后一步当成第一步,直接追问“到底做安全评估还是做标准合同”,结果内部没人说得清楚到底是哪一类数据、为什么要传、由谁接收、数量怎么算。更稳妥的顺序应当是:

  1. 先画出数据流:哪个中国主体或业务部门向境外提供数据,接收方是谁,通过什么系统或人工流程提供,业务目的是什么。
  2. 再做数据分类:是重要数据、个人信息、敏感个人信息,还是既不含个人信息也不含重要数据的一般经营数据。
  3. 随后判断是否落入 2024 年规则下的豁免情形。
  4. 如果不属于豁免,再统计当年累计数量,决定应走安全评估、标准合同或认证,还是无需额外程序。

这个顺序之所以关键,是因为安全评估并不是所有跨境传输的默认路径。现在的制度设计已经明确,一部分常见业务流可以豁免,但涉及重要数据、特定主体身份或达到较高数量门槛时,企业仍需进入正式安全评估程序。外资集团如果先让中国子公司把数据整体同步到海外系统,再让法务事后补结论,往往会把原本可控的问题做成高风险事实。

二、什么情形通常会触发安全评估

从外资企业最常见的业务场景看,通常有三类情况要重点警惕安全评估触发。

第一,向境外提供的数据中包含重要数据。 这是最需要谨慎处理的类别。实务难点不只是企业主观上是否认为数据“重要”,而是该数据是否已被行业主管部门、地方规则、负面清单、公开口径或专项监管框架认定或提示为重要数据。如果落入这一类,企业通常不应简单改走标准合同来替代安全评估。

第二,提供数据的主体属于关键信息基础设施运营者(CIIO),并向境外提供个人信息或重要数据。 这并不只限于互联网企业。金融、通信、交通、能源、公共服务、医疗等领域的企业,即使内部并不自称 CIIO,也可能因为行业属性和监管视角而面临更高要求。

第三,非 CIIO 数据处理者达到当年累计数量门槛。 现行规则区分一般个人信息与敏感个人信息,并以当年 1 月 1 日起累计向境外提供的数量为判断基础。一旦达到较高门槛,通常就应进入安全评估,而不是继续依赖更轻的路径。

很多总部容易忽视一点:这些门槛不是按单个项目备忘录分别算的,也不是看某一周发送了几个文件,而是要站在“数据处理者向境外提供数据”的整体层面看累计规模。HR、客服、采购、审计、合规调查、区域数据看板这几条线,如果各自单看都不大,叠加起来却可能已进入更高风险区间。因此,企业不应让各部门各自报一个数字,而应建立统一的数据出境台账。

三、哪些情况并不当然要求做安全评估

2024 年规则的重要变化之一,是明确了一批常见场景在满足条件时可免于申报安全评估,甚至无需办理标准合同或认证。这对外资企业是实质利好,但前提是企业能把豁免理由和事实基础说清楚。

在实务中,以下几类情况经常不直接落入安全评估路径:

  • 国际贸易、跨境运输、跨国生产制造、市场营销等活动中形成的一般经营数据,只要其中不包含个人信息或重要数据;
  • 为订立、履行个人作为一方当事人的合同所必需的数据出境,例如跨境购物、寄递、汇款、支付、开户、机酒预订、签证、考试服务等;
  • 依据依法制定的劳动规章制度和集体合同,为开展跨境人力资源管理确有必要向境外提供员工个人信息;
  • 紧急情况下,为保护自然人生命健康和财产安全而必须进行的数据提供;
  • 非 CIIO 数据处理者当年累计向境外提供不满 10 万人个人信息,且不包含敏感个人信息,并且不存在其他触发因素的情形。

但这并不意味着企业只要套上“集团管理”“全球共享”“客户服务”几个词就可以当然豁免。真正会被检查的是:为什么该传输“确有必要”;传输了哪些字段;是否做了最小化;混合数据集里是否掺入敏感信息、调查材料、聊天记录、日志、源文件或其他本不应一并出境的数据;以及豁免理由是否与真实流程一致。如果事实基础薄弱,纸面上的豁免结论往往站不住。

四、决定路径前,企业应准备哪些材料

在决定是否需要安全评估之前,外资企业最好先把以下材料整理齐全:

  • 按系统和业务场景拆分的数据出境图,写清楚数据从中国哪里出去、去到哪里、谁能在境外访问;
  • 每条数据流的业务目的说明,由真实业务负责人确认,而不是照抄全球隐私模板;
  • 数据清单,区分个人信息、敏感个人信息、疑似重要数据和一般经营数据;
  • 从当年 1 月 1 日起累计数量的统计口径,说明如何按自然人去重、如何避免重复计算;
  • 拟与境外接收方签署的集团内部协议、供应商协议或数据处理安排,至少覆盖再转移限制、保存期限、事件响应、责任分配;
  • 主张豁免时对应的证明材料,例如劳动规章制度、员工告知路径、合同履行必要性说明、紧急情形说明;
  • 如涉及行业监管、自由贸易试验区负面清单或“重要数据”疑问,还应形成专门升级审查记录。

还要注意一个最新变化:国家网信办已于 2025 年 6 月 27 日发布《数据出境安全评估申报指南(第三版)》,明确申报材料做了优化简化,并支持通过官方系统线上申报。这意味着流程工具层面更顺畅了,但并不代表门槛判断可以放松。材料少了,不等于分类可以粗糙。

五、外资企业最常见的几个误区

  • 把所有跨境访问视为同一个问题。 HR、客服、审计、网络安全监测、采购和集团汇报往往需要分别判断。
  • 没人认领“重要数据”,就默认不存在。 内部没有贴标签,不代表监管不会按重要数据看待。
  • 按文件数量算,而不是按自然人数量算。 现行门槛关注的是个人信息涉及的人数和年度累计规模。
  • 过度泛化 HR 豁免。 跨境人力资源管理并不当然覆盖全部员工档案、调查材料、考勤异常、健康记录或申诉文件。
  • 把标准合同当作万能中间路线。 如果涉及重要数据或达到较高门槛,标准合同并不能替代安全评估。
  • 先由 IT 架构定事实,再让法务补结论。 一旦中国数据已长期镜像到海外,再回头整改的成本会明显更高。

六、在数据地图失真之前,先找中国律师把路径定准

对外资企业来说,最昂贵的错误未必是申报被退回,而是企业在“本来以为属于豁免”的前提下运行了数月甚至更久,后来才发现其中夹带了敏感个人信息、数量统计口径有误,或者触及受监管行业的数据分类要求。到了那个阶段,整改已经不是改一份法律意见,而是要回头改系统权限、供应商接口、总部报表和内部管理流程。

因此,真正稳妥的做法是在下一次系统上线、集团整合、共享服务迁移或区域数据报表改造之前,先把中国数据出境路线审清楚。如果贵公司正在处理中国员工、客户、采购、合规或经营数据的出境问题,可以通过 /contact/ 联系中国商务律师,先把适用路径、材料准备和风险边界确定下来。


本文仅供一般资讯参考,不构成法律意见。具体事项应结合数据类型、业务场景、接收方安排及最新监管要求由中国律师另行评估。

作者简介:潘建兴,北京市长安律师事务所律师、合伙人,长期从事争议解决、公司法、跨境合规、知识产权及企业风险控制法律服务。

潘建兴 律师 · 北京市长安律师事务所
业务方向:跨境合规 · 公司法 · 争议解决 · 知识产权
2026年6月

Similar Posts

Leave a Reply

Your email address will not be published. Required fields are marked *