本文目录导读:

数据出境的合规要求主要依据中国《网络安全法》《数据安全法》《个人信息保护法》以及国家网信办发布的《数据出境安全评估办法》《个人信息出境标准合同办法》等法规,合规的核心路径取决于数据类型(个人信息、重要数据)和处理者身份(关键信息基础设施运营者、其他处理者),以下是关键步骤和要点:
判断是否触发合规义务
首先需明确数据出境的场景:
- 向境外提供:数据从境内传输至境外,或存储在境内但被境外主体访问、调取。
- 涉及数据类型:个人信息、重要数据(如国家安全、经济运行相关的非公开数据)。
三种主要合规路径
根据处理者身份和数据类型,选择以下一种路径:
| 路径 | 适用场景 | 核心要求 |
|---|---|---|
| 数据出境安全评估 | • 关键信息基础设施运营者(CIIO)向境外提供个人信息或重要数据 • 处理100万人以上个人信息的处理者向境外提供个人信息 • 自上年1月1日起累计向境外提供10万人以上或1万人以上敏感个人信息 |
向国家网信办申报安全评估,通过后方可出境 |
| 个人信息出境标准合同 | • 非CIIO • 处理个人信息未触发上述数量门槛 • 与境外接收方签订标准合同,并向省级网信办备案 |
双方签署国家网信办制定的标准合同范本,完成备案 |
| 个人信息保护认证 | • 非CIIO • 处理个人信息未触发安全评估门槛 • 通过国家认可的认证机构认证(如中国网络安全审查技术与认证中心) |
取得个人信息出境认证,认证结果可作为合规依据 |
通用合规步骤(无论选择哪种路径)
数据梳理与分类
- 明确哪些数据将出境,区分个人信息、敏感个人信息、重要数据。
- 进行数据出境风险自评估,评估出境目的、范围、接收方保护能力等。
履行告知-同意义务
- 向数据主体告知:境外接收方名称、联系方式、处理目的、方式、数据种类、保存期限等。
- 取得单独同意(对个人信息出境),或满足其他法定合法性基础(如合同履行、紧急保护等)。
签署法律文件
- 选择标准合同或安全评估路径时,必须与境外接收方签订具有约束力的法律文件,约定双方权利义务、数据保护措施、责任分配等。
技术与管理措施
- 采取加密、脱敏、访问控制等技术手段确保传输安全。
- 建立健全数据出境管理制度,包括日志记录、应急响应、定期审计等。
备案或申报
- 安全评估:向国家网信办提交申请,通过后有效期2年(可续期)。
- 标准合同:合同生效后10个工作日内向所在地省级网信办备案。
- 认证:取得认证证书后,向网信部门备案(具体要求视认证类型而定)。
特殊场景注意事项
- 重要数据出境:无论数据量大小,均须通过安全评估(且需先经行业主管部门同意)。
- 向未达充分保护水平的国家/地区出境:可能需额外增加技术或合同措施(如补充加密、承诺不使用本地存储数据等)。
- 跨境业务豁免:如为履行个人作为一方当事人的合同(如跨境购物、酒店预订)、跨境人力资源管理或紧急情况,可能无需单独同意,但仍需完成其他合规步骤(如安全评估或标准合同)。
违规风险
未合规的后果包括:
- 行政处罚:警告、罚款(最高5000万元或上年营业额5%)、责令暂停业务、吊销营业执照。
- 民事赔偿:个人信息主体可提起侵权诉讼。
- 刑事责任:构成侵犯公民个人信息罪等。
建议行动:
- 立即进行数据盘点,确定出境数据范围和类型。
- 评估是否触发安全评估门槛。
- 如需出境,尽早委托专业法律顾问起草标准合同或准备安全评估材料。
- 建立内部数据出境审批流程,并持续跟踪网信办最新政策(如2024年《促进和规范数据跨境流动规定》可能调整部分门槛)。
如有复杂场景(如向多个国家/地区出口、涉及行业特定监管),建议咨询专业数据合规律师。