本文目录导读:

- 第一步:判定是否需要申报(触发条件)
- 第二步:事前自评估(企业内部)
- 第三步:提交申报材料(向省级网信办)
- 第四步:省级部门初核与受理
- 第五步:国家网信办组织安全评估(核心环节)
- 第六步:出具评估结果
- 第七步:持续监督与重新评估(续期申报)
数据跨境安全评估流程是中国《数据出境安全评估办法》(以下简称《办法》)及《数据出境安全评估申报指南》等法规中规定的法定程序。核心是“事前评估”和“动态监管”,且只有在数据出境活动触发特定条件时才需要申报。
以下是根据国家网信办现行规定整理的标准化数据出境安全评估全流程:
第一步:判定是否需要申报(触发条件)
并不是所有数据出境都需要申报,只有符合以下任一情形的,才必须通过所在地省级网信办向国家网信办申报:
- 关键基础设施运营者处理个人信息和重要数据;
- 出境数据中包含重要数据;
- 关键基础设施运营者以外的数据处理者,自当年1月1日起累计向境外提供100万人以上个人信息(不含敏感个人信息)或者1万人以上敏感个人信息的;
- 其他情形:国家网信办规定的其他需要申报数据出境安全评估的情形。
注意:如果未达到上述门槛,但属于《促进和规范数据跨境流动规定》中规定的个人信息出境标准合同或个人信息保护认证情形的,无需启动本流程,走标准合同备案即可。
第二步:事前自评估(企业内部)
在正式向网信部门申报前,企业(数据处理者)必须自己先行开展数据出境风险自评估,并形成书面报告,自评估重点包括:
- 数据出境的目的、范围、方式;
- 数据出境涉及的国家/地区的法律法规及网络安全环境(是否存在歧视性限制、恐怖主义风险等);
- 境外接收方的数据保护水平是否达到中国法律要求(需审查其合同约束条款);
- 出境数据的数量、范围、种类、敏感程度;
- 对国家安全、公共利益、个人权益的影响。
第三步:提交申报材料(向省级网信办)
企业向所在地省级网信办提交书面申请及材料,主要包括:
- 申报书(统一模板);
- 数据出境风险自评估报告;
- 数据处理者与境外接收方拟订立的法律文件(如数据处理协议、合同,须包含明确的数据保护条款);
- 安全评估工作联络人信息;
- 其他证明材料(如数据安全管理制度、技术防护措施说明等)。
第四步:省级部门初核与受理
- 材料核验:省级网信办对申报材料是否齐全、内容是否符合要求进行审核。
- 补充修改:若材料不完整,企业应在规定期限内(通常15个工作日内)补充或修改。
- 受理上报:材料完备后,省级网信办在5个工作日内将申报材料上报国家网信办。
第五步:国家网信办组织安全评估(核心环节)
国家网信办(可委托专业机构)收到材料后,会组织评估:
- 评估方式:书面评估、数据出境场景访谈、技术检测(如数据脱敏情况、传输链路安全性)、专家评审等。
- 评估要点:
- 数据出境的合法性、正当性、必要性;
- 对国家安全、公共利益的影响;
- 境外接收方所在国家/地区的法律环境与政策(是否存在政治干预、强制调取等风险);
- 合同条款是否有效约定了境外接收方的义务。
- 评估时限:受理后45个工作日内完成,情况复杂或需补充材料的,可延长15个工作日,并书面通知申报人。
第六步:出具评估结果
评估结束后,国家网信办将出具书面评估结果。
- 通过:企业可以按照申报的场景和范围开展数据出境活动。
- 不通过:企业不得开展出境活动,若企业对结果有异议,可在收到通知后15个工作日内向国家网信办申请复评。
第七步:持续监督与重新评估(续期申报)
评估结果并非一劳永逸,出现以下情况,企业必须重新申报:
- 评估结果有效期(通常为3年)届满,需继续出境的;
- 出境目的、方式、数据种类、境外接收方发生重大变化的;
- 法律、行政法规或者国家网信办规定的其他需要重新评估的情形。
重要提示(时效性): 由于中国数据出境法规政策更新较快,建议在实操前访问国家互联网信息办公室官网或查阅最新版的《数据出境安全评估申报指南》,以获取最新的申报表格和细化要求(例如新出台的“数据出境负面清单”政策可能简化部分评估流程)。
流程图简版:
触发条件判定(是否达到申报门槛)
↓
企业自查(需通过) → 编制自评估报告
↓
向省级网信办提交材料
↓
省级初核(补正/受理) → 上报国家网信办
↓
国家网信办组织技术评估/专家评审(约45-60日)
↓
出具书面决定(通过/不通过)
↓
通过后: 有效期内开展出境
↓
重大变化/到期 → 重新评估