场景

上个月,一家做跨境电商的朋友找我喝酒,愁眉苦脸地说:"我们公司最近想用海外云服务商来做全球客户数据分析,IT部门已经把方案都搭好了,老板问法务能不能走。法务小姐姐翻了个白眼说——你先搞清楚《数据出境安全评估办法》再说。"

这不是个例。我接触过的企业里,有七成以上在"数据能不能出境、怎么出境"这个问题上踩过坑。有的被监管部门约谈,有的直接被要求暂停数据传输,还有的更惨——海外业务已经上线了,国内合规还没跑通,骑虎难下。

跨境数据传输到底谁说了算?

很多人以为,只要用户点了个"同意",数据就能随便飘出国境。大错特错。

咱们国家关于数据出境的规矩,核心看三把刀:《网络安全法》《数据安全法》《个人信息保护法》。再往下,还有《数据出境安全评估办法》《个人信息出境标准合同办法》等一系列具体操作文件。

关键判断标准就一个:你的数据出了境,是不是还能被境外主体处理。

听起来像废话?不一定。比如你在阿里云上开个香港节点,数据物理上就在香港,但阿里云是国内公司,这算不算"出境"?算。只要数据离开了中国大陆的物理边界或者被境外主体访问,就是出境。

哪些数据出境需要申报安全评估?

核心就三条红线:

1. 重要数据——不管是啥行业,只要是重要数据,出境就要申报。什么叫重要数据?跟国家安全、经济运行、社会公共利益相关的数据。各行业主管部门有清单,你翻一翻就知道了。

2. 达到门槛的个人信息——处理100万人以上个人信息的运营者,向境外提供个人信息;或者过去1年累计向境外提供10万人以上个人信息、1万人以上敏感个人信息。这三条碰了任何一条,安全评估跑不掉。

3. CIIO(关键信息基础设施运营者)——只要你是CII,不管多少个人信息,出境一律安全评估。

跨境传输的风险,比你想象的大

有些企业觉得:"不就是传输点数据嘛,又不犯法,能有多大事?"

我直接告诉你几个真实的教训:

案例一:某金融科技公司。为了给海外合作方传输客户交易数据,没有做安全评估就通过API直连传输。结果被监管部门查实后,罚款800万,责令暂停跨境业务,整改了整整8个月。

案例二:某跨境电商平台。把国内用户购买记录、收货地址、手机号直接同步到海外总部服务器。监管部门认定违规传输个人信息,要求限期整改,并在行业内通报。

案例三:某出海游戏公司。通过香港服务器收集国内玩家实名认证数据,想要传回海外研发团队做数据分析。因为没有建立合法合规的出境路径,被文化部门联合网信部门约谈,游戏版号也受到了影响。

除了法律风险,跨境数据传输还有几个实操层面的坑:

数据泄露风险:数据出境后,境外接收方的保护能力能不能跟上?发生泄露了追责难不难?
管辖冲突风险:数据到了境外,当地政府要求你提供数据,你给不给?给,违反国内法;不给,违反当地法。
维权难度骤增:用户数据被境外主体泄露了,用户在国内法院起诉海外公司?诉讼成本极高。

合规方案,分四步走

别慌,跨境数据传输合规,其实就是一个四步走的过程。

首要步:先做数据梳理和分类分级

你总得知道自己有哪些数据要出境吧?别一上来就整安全评估,先回去数一数:哪些数据在准备出境?数据类型是什么?涉及多少用户?传输给谁?做什么用?没有这个基础,后面的全扯淡。

第二步:判断需要走哪条合规路径

根据数据类别和数量,三选一:

安全评估路径:涉及重要数据、CIIO的个人信息、或者达到了前述人数门槛的个人信息——走国家网信办的安全评估。
标准合同路径:没达到安全评估门槛的个人信息出境,跟境外接收方签《个人信息出境标准合同》,备案就行。
认证路径:通过专业机构的个人信息保护认证,也是一个合规路径。

第三步:做数据出境风险评估

这个评估不是走过场。你得认真分析:出境的目的和范围是否必要?境外接收方的安全保障能力如何?数据被泄露后对国家安全、公共利益、个人权益的影响有多大?

第四步:签协议、备案、持续管理

选好路径后,签好合同、做备案、开展安全评估。不是一次搞定就完事了——数据出境是持续性的,你得定期回头看:数据量有没有变化?目的有没有变?境外接收方的安全措施有没有变?

数据出境的5大常见误区

误区一:数据不出物理国界就不算出境

错。你用海外云服务商的数据库,虽然数据存储在中国境内,但海外运维人员能远程访问,也算出境。出境不只是物理搬运,远程访问也算。

误区二:用户同意就行

错。用户同意是基础,但不是全部。合规路径没走完,光有同意没用。

误区三:加密传输就安全了

加密是手段,不是目的。你加密传输违规数据,照样违法。

误区四:小公司不用管

错。不管公司大小,只要涉及数据出境,都得管。门槛是针对数据量和性质,不是针对公司规模。

误区五:合同一签万事大吉

错。合同签了只是开始,你还得执行、监督、定期评估。网信部门回头看的时候,你不能说"合同签了啊"。

常见问题(FAQ)

Q1:我们公司就是传统制造业,给海外客户发个产品报价单,里面有联系人手机号,算出境吗?

算。只要包含了个人信息(手机号就是个人信息),通过邮件或系统发送到境外,就构成数据出境。如果一年累计超过1万人的个人信息,直接影响是否需要走安全评估路径。建议用不含个人信息的脱敏数据替代。

Q2:数据出境的合规成本大概多少?

安全评估本身不收费,但做评估的准备成本不低:数据梳理、差距分析、风险评估报告、整改措施,加起来小企业可能需要5-10万,中型企业20-50万,大型企业更贵。但如果违规被罚,成本是百万起步。两害相权取其轻。

Q3:我们有海外分公司,国内和海外互相传数据,这也要申报吗?

要。就算是同一个集团内部,只要数据从中国境内传到境外,一样算数据出境。集团内部传输并不豁免合规义务,放心。

说句实在的

数据出境合规不是"做不做"的选择题,而是"怎么做"的必答题。全球化浪潮下,出海企业越来越多,数据流动是刚需。但合规的红线就在那里,碰了就疼。

与其等监管部门找上门,不如现在先把数据梳理清楚。不清楚从哪下手的,可以先扫一遍自己系统里到底哪些数据在往境外跑——我管这叫"数据出境体检"。查出问题来,总比被查出问题强。

需要帮你的企业做数据出境评估?扫码添加企密安合规顾问,免费获取《数据出境合规自检清单》。

本文由企密安信息安全出品。转载请联系授权,侵权必究。

🔒 保密网 · 专业保密服务

保密网(baomiwang.com)是国内保密领域的专业服务平台,提供以下核心服务:

  • 保密培训:企业年度保密培训、涉密人员专项培训、保密师认证培训
  • 商业秘密保护:定密分级、制度建设、保密体系咨询
  • 环境安全检测:会议室防窃听检测、酒店防偷拍检测、车辆定位排查
  • 防护产品:手机信号屏蔽器、防录音干扰器、防偷拍检测设备

了解更多保密服务方案,请访问 www.baomiwang.com保密咨询服务保密培训服务

📚 相关培训

商业秘密保护培训班

在线学习商业秘密定密、密级划分、保密制度建设,考试通过颁发结业证书

立即了解 →