数据出境安全评估实务:申报门槛、豁免情形与合规路径选择

一、问题的定位

中国数据出境采用"三条路径并行"的制度设计:数据出境安全评估、个人信息出境标准合同、个人信息保护认证。企业最先要回答的不是"走哪条路径",而是两个前置问题:有没有重要数据个人信息规模落在哪个区间

判断时必须注意规则的新旧关系。《数据出境安全评估办法》(国家互联网信息办公室令第 11 号,2022 年 7 月 7 日公布,2022 年 9 月 1 日起施行)与《个人信息出境标准合同办法》(国家互联网信息办公室令第 13 号,2023 年 2 月 22 日公布)确立了三路径框架;《促进和规范数据跨境流动规定》(国家互联网信息办公室令第 16 号,2024 年 3 月 22 日公布并施行)调整了适用门槛,其第十三条明确:上述两部办法与本规定不一致的,适用本规定

二、“要不要申报”:三步判断

第一步,是否属于重要数据。《促进和规范数据跨境流动规定》第二条:“未被相关部门、地区告知或者公开发布为重要数据的,数据处理者不需要作为重要数据申报数据出境安全评估。“重要数据以主管部门告知或公开发布为前提,企业应保存识别与沟通记录,不在申报材料中自行扩大范围。

第二步,是否为关键信息基础设施运营者。同规定第七条第一项:关键信息基础设施运营者向境外提供个人信息或者重要数据的,应当通过所在地省级网信部门向国家网信部门申报安全评估。此类主体没有数量"安全垫”。

第三步,非关键信息基础设施运营者的数量门槛。同条第二项:向境外提供重要数据,或者自当年 1 月 1 日起累计向境外提供 100 万人以上个人信息(不含敏感个人信息)或者 1 万人以上敏感个人信息的,应当申报安全评估。

这里有一处容易踩错的新旧差异:《数据出境安全评估办法》第四条规定的是"自上年 1 月 1 日起累计向境外提供 10 万人个人信息或者 1 万人敏感个人信息”。新规把个人信息基数由 10 万人提高到 100 万人,起算点改为"当年 1 月 1 日"。数量统计的期间与范围应按新规执行,且"不含敏感个人信息"意味着敏感个人信息单独计算。

三、“可以豁免吗”:五类免予情形

情形条件要点依据
非个人信息、非重要数据国际贸易、跨境运输、学术合作、跨国生产制造和市场营销等活动中收集和产生的数据向境外提供,不包含个人信息或者重要数据第三条
境外收集、境内加工后再出境处理过程中没有引入境内个人信息或者重要数据第四条
个人为一方当事人的合同必需如跨境购物、跨境寄递、跨境汇款、跨境支付、跨境开户、机票酒店预订、签证办理、考试服务等,确需提供第五条第一项
跨境人力资源管理必需按依法制定的劳动规章制度和依法签订的集体合同实施,确需提供员工个人信息第五条第二项
紧急情况与低量豁免紧急情况下为保护自然人生命健康和财产安全确需提供;以及关键信息基础设施运营者以外的数据处理者自当年 1 月 1 日起累计向境外提供不满 10 万人个人信息(不含敏感个人信息)第五条第三、四项

第五条第二款还明确:“前款所称向境外提供的个人信息,不包括重要数据"——豁免的只是个人信息出境的三项制度,重要数据出境仍回到安全评估。

另有一条区域性便利安排:第六条规定自由贸易试验区可在国家数据分类分级保护制度框架下制定区内负面清单,经省级网络安全和信息化委员会批准后报国家网信部门、国家数据管理部门备案;区内数据处理者向境外提供负面清单外的数据,可免予申报安全评估、订立标准合同、通过保护认证

四、中间区间:标准合同或保护认证

超出低量豁免、又不属于评估范围的,走第二条路径。第八条:关键信息基础设施运营者以外的数据处理者,自当年 1 月 1 日起累计向境外提供 10 万人以上、不满 100 万人个人信息(不含敏感个人信息)或者不满 1 万人敏感个人信息的,应当依法与境外接收方订立个人信息出境标准合同或者通过个人信息保护认证

成本排序因此很清楚:能通过调整数据流设计落入低量豁免区间的,成本显著下降;但不得以拆分出境批次等方式人为规避门槛,否则监管核查时难以解释。

五、申报流程与时限

《数据出境安全评估办法》给出了可直接用于项目排期的节点:

  1. 先行开展风险自评估(第五条),重点评估六项:出境与境外接收方处理的目的、范围、方式的合法性正当性必要性;出境数据的规模、范围、种类、敏感程度及风险;境外接收方的责任义务与其管理、技术措施是否足以保障安全;出境中与出境后的泄露、篡改、丢失、转移等风险及维权渠道;法律文件是否充分约定数据安全保护责任义务;其他可能影响出境安全的事项。
  2. 提交材料(第六条):申报书、数据出境风险自评估报告、与境外接收方拟订立的法律文件,以及安全评估工作需要的其他材料。
  3. 时限(第七条):省级网信部门自收到材料之日起 5 个工作日内完成完备性查验,齐全的报送国家网信部门、不齐全的一次性告知补正;国家网信部门自收到材料之日起 7 个工作日内确定是否受理并书面通知。
  4. 评估期限(第十二条):自发出书面受理通知书之日起 45 个工作日内完成评估,情况复杂或需补正的可适当延长并告知。
  5. 复评(第十三条):对结果有异议的,可在收到结果 15 个工作日内申请复评,复评结果为最终结论。

六、法律文件必备的六项条款

第九条是实务中最易出问题的一环:与境外接收方订立的法律文件中应明确约定数据安全保护责任义务,至少包括——出境目的、方式和数据范围,境外接收方处理数据的用途、方式;数据在境外保存地点、期限及期满或文件终止后的处理措施;对境外接收方再转移给他人的约束性要求;境外接收方实际控制权、经营范围或所在国家(地区)政策法规与网络安全环境变化、不可抗力导致难以保障安全时应采取的措施;违约的补救措施、违约责任和争议解决方式;数据遭篡改、破坏、泄露、丢失、转移或被非法获取、利用时的应急处置要求及个人维权途径。

提示:这六项是监管审查的直接对照表,建议按项设立独立条款,并与自评估报告表述保持一致,避免"报告写了、合同没写”。

七、有效期与重新申报

新规把有效期由 2 年改为 3 年。第九条:通过安全评估的结果有效期为 3 年,自出具之日起计算;届满需继续开展且未发生重新申报情形的,可在届满前 60 个工作日内通过省级网信部门申请延长,经批准可再延长 3 年

有效期内出现下列情形之一的仍需重新申报(《数据出境安全评估办法》第十四条):出境目的、方式、范围、种类或境外接收方处理数据的用途、方式发生变化影响出境数据安全,或延长境外保存期限的;境外接收方所在国家(地区)政策法规与网络安全环境变化、发生不可抗力、一方实际控制权变化、双方法律文件变更等影响出境数据安全的;其他影响出境数据安全的情形。

八、容易被忽略的配套义务

评估或标准合同解决的是"出境路径",出境本身的合法性基础另有一套要求。第十条:向境外提供个人信息的,应当按照法律、行政法规的规定履行告知、取得个人单独同意、进行个人信息保护影响评估等义务。第十一条进一步要求履行数据安全保护义务、采取技术与必要措施,发生或可能发生数据安全事件时采取补救措施并及时向省级以上网信部门和其他有关主管部门报告。

常见的合规缺口:完成了安全评估申报,却没有同步更新隐私政策中的境外提供告知、没有落实单独同意机制、也没有完成个人信息保护影响评估——这三项与出境路径是并列义务,不能互相替代。

九、实务清单

  1. 先识别重要数据:以主管部门告知或公开发布为准并留存记录,不自行扩大范围;
  2. 算清人员规模:按"当年 1 月 1 日起"与"不含敏感个人信息"的口径分别统计;
  3. 逐条核对豁免情形(第三至六条),落入豁免的留存业务实质证据;
  4. 按第五条六项完成风险自评估,并与法律文件表述一致;
  5. 法律文件按第九条六项设置条款,特别是再转移约束与争议解决;
  6. 排期与到期管理:预留 5+7 个工作日查验受理与 45 个工作日评估;届满前 60 个工作日判断是否申请延长;同步落实告知、单独同意、影响评估与安全事件报告。

结语

数据出境的合规难点,很少是"制度不知道",而是"门槛算不准、证据留不住、文书对不上"。2024 年新规之后门槛整体放宽、路径更清晰,但申报与免予申报的边界判断责任仍在企业自己身上:判断错了不会自动获得豁免,判断对了也需要可核验的记录支撑。


规范依据(供核对)

  1. 《数据出境安全评估办法》,国家互联网信息办公室令第 11 号,2022 年 7 月 7 日公布,2022 年 9 月 1 日起施行。
  2. 《个人信息出境标准合同办法》,国家互联网信息办公室令第 13 号,2023 年 2 月 22 日公布。
  3. 《促进和规范数据跨境流动规定》,国家互联网信息办公室令第 16 号,2024 年 3 月 22 日公布并施行。