📌 教学目标
通过本讲学习,学生将能够:
- 全面理解数据跨境流动的概念内涵、全球治理背景及其战略意义,理解数据跨境流动为何成为大国博弈的焦点议题;
- 熟练掌握全球主要国家和地区数据跨境流动的治理模式(以美国、欧盟、中国为代表),理解不同模式背后的价值取向和制度逻辑;
- 深入理解中国数据跨境流动的制度框架,掌握《数据安全法》《个人信息保护法》关于数据出境的核心规则;
- 掌握数据出境的三大合规路径(安全评估、标准合同、个人信息保护认证)的适用条件、流程和要求;
- 了解《促进和规范数据跨境流动规定》(2024年3月)的最新变化及其对企业的实务影响;
- 能够从数据主权理论出发,分析数据本地化要求的国际差异,理解"数字丝绸之路"框架下的数据治理国际合作;
- 能够运用决策树方法,为企业数据出境活动选择适当的合规路径。
本讲学时: 2学时(90分钟,建议延展至150分钟)
🎯 导入案例模块:从"跨境数据传输合规整改第一案"看数据跨境规则
课前提问(3分钟): 请思考:某跨国公司的中国子公司需要将中国用户的个人信息传回境外母公司,用于全球HR管理系统的统一运营——这是否需要中国监管部门的审批?需要满足什么条件?
导入案例一:某跨国药企数据出境合规整改案(2023年)
案情: 2023年,国家网信办对某跨国药企的中国子公司A公司进行安全检查,发现A公司通过内部IT系统将中国员工的个人信息(姓名、身份证号、薪酬信息、绩效数据)传输至境外母公司服务器,用于全球人力资源管理系统的统一运营。A公司未进行数据出境安全评估,未签订标准合同,未申请个人信息保护认证。
违规认定:
- A公司向境外提供个人信息,未通过国家网信办安全评估
- A公司向境外提供个人信息,未与境外接收方签订国家网信办制定的标准合同
- A公司向境外提供个人信息,未经专业机构个人信息保护认证
- 累计向境外提供的个人信息数量:约5000条(员工信息)
处理结果:
- 责令A公司停止违规数据传输行为
- 对A公司处以警告和罚款100万元
- 要求A公司在6个月内完成合规整改
教学价值: 这是《个人信息保护法》生效后最具代表性的数据出境合规案件之一,展示了数据跨境传输的严格监管要求,提醒跨国企业必须重视中国数据出境的合规义务。
导入案例二:特斯拉数据出境安全评估案(2021年)
背景: 2021年,特斯拉(Tesla)在华运营产生的车辆行驶数据、用户位置数据、车内监控数据等,是否需要传输出境用于全球研发和事故分析,成为舆论焦点。
合规进展:
- 2021年5月,特斯拉宣布已在中国建立数据中心,实现数据本地化存储
- 2021年8月,国家网信办发布《汽车数据安全管理若干规定(试行)》,明确汽车数据的出境规则
- 特斯拉按照规定,对涉及重要数据的出境行为进行了申报安全评估
制度意义: 特斯拉案例是中国数据出境安全评估制度的典型实践,推动了汽车行业数据跨境规则的细化完善。
一、数据跨境流动的全球治理背景
1.1 数据跨境流动的概念与意义
概念界定:
数据跨境流动(Cross-border Flow of Data),是指数据跨越国境进行传输、访问或处理的行动,包括个人数据的跨境传输、企业数据的跨境共享、政务数据的跨境交换等多种形态。
"跨境"的认定标准:
判断是否构成数据跨境流动,实践中主要看两个要素:
| 要素 | 说明 | 典型情形 |
|---|---|---|
| 传输行为跨境 | 数据从中国境内传输至境外的服务器或终端 | 中国子公司向境外母公司回传数据 |
| 访问行为跨境 | 数据虽存储在境内,但境外主体可远程访问、调取 | 境外总部远程登录境内系统查看数据 |
战略意义:
| 维度 | 意义 |
|---|---|
| 经济维度 | 数据跨境流动是数字经济的血液循环,没有数据流动就没有数字贸易 |
| 安全维度 | 数据跨境流动涉及国家主权和安全,核心数据外流可能威胁国家安全 |
| 法律维度 | 数据跨境流动涉及多个法域的管辖权,存在法律冲突问题 |
| 外交维度 | 数据跨境流动规则是大国博弈的重要工具,数字贸易协定成为国际规则争夺的新战场 |
1.2 数据跨境流动的全球治理格局
┌─────────────────────────────────────────────────────────┐
│ 全球数据跨境流动治理格局图谱 │
├─────────────────────────────────────────────────────────┤
│ │
│ 欧盟模式(充分性认定 + 约束性公司规则) │
│ ├─ GDPR:数据跨境需充分性认定或适当保障措施 │
│ ├─ 约束性公司规则(BCR):集团内部跨境传输 │
│ └─ 标准合同条款(SCCs):欧盟官方标准合同 │
│ │
│ 美国模式(自由流动 + 行业自律) │
│ ├─ 反对数据本地化,主张数据自由流动 │
│ ├─ 依靠行业自律和隐私护盾(无效后已终止) │
│ └─ 通过双边/多边数字贸易协定推行规则 │
│ │
│ 中国模式(安全评估 + 分级管控) │
│ ├─ 《数据安全法》+《个人信息保护法》双轨制 │
│ ├─ 核心数据禁止出境,重要数据需安全评估 │
│ └─ 个人信息出境需满足三路径之一 │
│ │
│ 其他模式 │
│ ├─ 俄罗斯:数据本地化(强制存储) │
│ ├─ 印度:数据本地化 + 限制跨境 │
│ ├─ 日本:充分性认定 + 行业自律 │
│ └─ 韩国:个人信息出境限制 + 安全评估 │
│ │
└─────────────────────────────────────────────────────────┘
1.3 大国数据跨境博弈的核心议题
议题一:数据主权
数据主权是指国家对数据的管理权、控制权和管辖权。数据主权之争的核心是:谁有权决定数据的跨境流动规则?
| 观点 | 代表 | 立场 |
|---|---|---|
| 数据自由流动派 | 美国、部分发达国家 | 反对数据本地化,主张全球数据自由流动 |
| 数据主权派 | 中国、俄罗斯、印度 | 强调国家对数据的控制权,数据出境需审批 |
| 中间路线 | 欧盟 | 在数据保护与数据流动之间寻求平衡 |
议题二:数字贸易规则
数据跨境流动规则已成为双边/多边贸易协定的重要内容:
| 协定 | 数据规则 | 代表意义 |
|---|---|---|
| CPTPP | 数据跨境自由流动,禁止数据本地化 | 美国主导的高标准数字贸易规则 |
| DEPA(新加坡等) | 数字身份互认,数据流动合作 | 新西兰、新加坡等国的数字经济协定 |
| RCEP | 允许数据跨境流动,各国保留监管权 | 亚太地区首个多边区域协定 |
| 中欧CAI | 数据跨境需满足双方法律要求 | 正在进行中的中欧投资协定谈判 |
议题三:隐私保护与国家安全
数据跨境流动需要在个人隐私保护和国家安全之间寻求平衡:
- 隐私保护:个人信息跨境传输需要保护信息主体的隐私权
- 国家安全:核心数据、重要数据出境可能威胁国家安全
- 执法合作:跨境数据流动不能妨碍各国的执法和司法合作
1.4 数据主权的理论分析
(一)数据主权的理论渊源
数据主权是传统国家主权原则在数字空间的延伸。国家主权原则确立于1648年《威斯特伐利亚和约》,其核心内容包括:
| 主权要素 | 传统含义 | 在数据领域的延伸 |
|---|---|---|
| 领土主权 | 国家对领土内人、物、事的最高权力 | 国家对境内数据及境内数据处理活动的管辖权 |
| 属人管辖 | 国家对本国公民的管辖权 | 国家对本国公民个人信息的保护性管辖 |
| 保护性管辖 | 国家对危害本国利益行为的管辖 | 国家对境外危害本国数据安全行为的管辖 |
| 独立权 | 国家不受他国干涉地处理内外事务 | 国家自主制定数据跨境流动规则的权力 |
(二)数据主权的三层结构
┌─────────────────────────────────────────────────────────┐
│ 数据主权的三层结构 │
├─────────────────────────────────────────────────────────┤
│ │
│ 第一层:物理层主权 │
│ └─ 对境内数据中心、海底光缆、服务器等基础设施的控制 │
│ │
│ 第二层:逻辑层主权 │
│ └─ 对域名系统、IP地址分配、网络协议等技术规则的参与权 │
│ │
│ 第三层:数据层主权 │
│ ├─ 对境内产生数据的管辖权(属地管辖) │
│ ├─ 对本国公民数据的保护权(属人管辖) │
│ └─ 对涉国家安全数据的控制权(保护性管辖) │
│ │
└─────────────────────────────────────────────────────────┘
(三)数据主权理论的争议
| 争议焦点 | 支持数据主权的观点 | 质疑数据主权的观点 |
|---|---|---|
| 管辖基础 | 数据存储于境内即产生属地管辖 | 数据流动性使属地原则失效 |
| 国际协调 | 各国可自主制定规则 | 碎片化规则阻碍全球数字经济 |
| 权利保护 | 国家保护公民数据免受境外侵害 | 过度管制可能损害公民数字权利 |
中国立场: 中国主张"网络主权"和"数据主权",认为各国应根据本国国情自主选择数据管理模式,反对以"数据自由流动"为名行"数据霸权"之实。这一立场体现在《全球数据安全倡议》(2020年)中。
1.5 数据本地化要求的国际比较
数据本地化(Data Localization)是指要求数据在本国境内存储或处理的政策要求。各国做法差异显著:
| 国家/地区 | 本地化要求 | 适用范围 | 法律依据 |
|---|---|---|---|
| 中国 | 关键信息基础设施运营者境内存储 | 个人信息和重要数据 | 《网络安全法》第37条 |
| 俄罗斯 | 公民个人数据境内存储 | 所有俄罗斯公民个人数据 | 《个人数据法》第18条 |
| 印度 | 支付数据境内存储 | 支付系统数据 | 印度央行2018年指令 |
| 越南 | 特定数据境内存储 | 用户个人数据、用户关系数据 | 《网络安全法》第26条 |
| 欧盟 | 原则禁止本地化(单一市场内) | 欧盟成员国之间 | GDPR及欧盟单一市场规则 |
| 美国 | 原则上反对本地化 | — | 联邦层面无本地化要求 |
| 澳大利亚 | 部分健康数据境内存储 | 个人健康记录 | 《个人控制电子健康记录法》 |
| 印度尼西亚 | 公共部门数据境内存储 | 公共部门电子系统运营者 | 2019年第71号政府条例 |
本地化的经济成本争论:
- 支持方观点: 本地化有助于保障国家安全、便于执法取证、促进本土数字产业发展;
- 反对方观点: 本地化增加企业合规成本、割裂全球数字市场、未必真正提升数据安全(安全取决于技术和管理措施而非存储地点)。
1.6 "数字丝绸之路"与数据治理国际合作
(一)数字丝绸之路的基本内涵
"数字丝绸之路"是"一带一路"倡议在数字领域的延伸,2017年首次提出,主要内容包括:
- 基础设施互联互通: 跨境光缆、数据中心、5G网络建设合作;
- 数字贸易规则协调: 与沿线国家开展电子商务、数字贸易规则对接;
- 技术合作: 人工智能、北斗导航、云计算等领域的合作;
- 数字治理合作: 数据安全、网络安全领域的政策对话与能力建设。
(二)中国发起的数据治理国际倡议
| 倡议/文件 | 时间 | 核心内容 |
|---|---|---|
| 《全球数据安全倡议》 | 2020年9月 | 反对利用信息技术破坏他国关键基础设施、反对数据窃取、呼吁企业不在产品中留后门 |
| 《"中国—东盟"数据安全合作倡议》 | 2020年 | 中国与东盟就数据安全治理开展对话合作 |
| 《中阿数据安全合作倡议》 | 2021年3月 | 中国与阿拉伯国家联盟就数据安全合作达成共识 |
| 加入DEPA谈判 | 2021年11月申请 | 中国正式申请加入《数字经济伙伴关系协定》(DEPA) |
| 申请加入CPTPP | 2021年9月申请 | 中国正式申请加入CPTPP,涉及数据跨境规则对接 |
(三)教学思考
思考题: 中国申请加入CPTPP和DEPA,是否意味着中国数据跨境规则将向"自由流动"模式靠拢?请结合RCEP中的数据条款分析中国参与数字贸易协定的策略选择。
二、全球主要国家/地区的数据跨境规则
2.1 欧盟模式:充分性认定与标准合同
法律框架:
欧盟《通用数据保护条例》(GDPR)第44—49条规定了数据跨境传输规则:
┌─────────────────────────────────────────────────────────┐
│ GDPR数据跨境传输规则体系 │
├─────────────────────────────────────────────────────────┤
│ │
│ 第一节:一般规定 │
│ ├─ 数据跨境传输须满足充分性认定或适当保障措施 │
│ └─ 禁止向无充分性认定的国家传输数据(除非有适当保障) │
│ │
│ 第二节:充分性认定 │
│ ├─ 欧盟委员会认定接收国具有充分的数据保护水平 │
│ ├─ 已认定国家:加拿大、阿根廷、日本、韩国、英国等 │
│ └─ 认定有效期:无限期(可被撤销) │
│ │
│ 第三节:适当保障措施 │
│ ├─ 标准合同条款(SCCs):欧盟官方4种模板 │
│ ├─ 约束性公司规则(BCR):集团内部数据传输 │
│ ├─ 经批准的行为准则(Code of Conduct) │
│ └─ 经批准的认证机制(Certification Mechanism) │
│ │
│ 第四节:克减与限制 │
│ ├─ 特定公共利益例外 │
│ ├─ 法律义务履行例外 │
│ └─ 重大利益保护例外 │
│ │
└─────────────────────────────────────────────────────────┘
(一)充分性认定机制详解(GDPR第45条)
充分性认定是欧盟数据跨境规则的基石。欧盟委员会在评估第三国保护水平时,主要考量以下因素:
| 评估要素 | 具体内容 |
|---|---|
| 法治状况 | 接收国的法治水平、对人权和基本自由的尊重 |
| 立法完备性 | 是否存在数据保护的专门立法、立法内容是否达到GDPR水平 |
| 监管机构 | 是否存在独立、有效的数据保护监管机构 |
| 国际承诺 | 接收国是否加入相关国际公约、是否作出多边或双边承诺 |
| 政府访问限制 | 政府获取个人数据是否受到明确、严格的法律限制 |
已获充分性认定的国家和地区(截至2025年): 安道尔、阿根廷、加拿大(仅限商业组织)、法罗群岛、根西岛、以色列、马恩岛、日本、泽西岛、新西兰、韩国、瑞士、英国、乌拉圭、美国(仅限"欧盟—美国数据隐私框架"认证企业)等。
(二)标准合同条款(SCCs)详解(GDPR第46条第2款)
2021年6月,欧盟委员会发布了新版标准合同条款(Implementing Decision (EU) 2021/914),取代旧版SCCs。新版SCCs采用"模块化"设计:
| 模块 | 传输场景 | 典型适用情形 |
|---|---|---|
| 模块一 | 控制者→控制者(C2C) | 欧盟企业向境外合作方传输客户数据 |
| 模块二 | 控制者→处理者(C2P) | 欧盟企业将数据处理外包给境外服务商 |
| 模块三 | 处理者→处理者(P2P) | 境外处理者将数据分包给次级处理者 |
| 模块四 | 处理者→控制者(P2C) | 境外处理者向欧盟境外的委托方回传数据 |
新版SCCs的关键要求:
- 传输影响评估(TIA): 双方必须评估接收国法律和政府实践对数据保护的影响,特别是政府 surveillance 权力;
- 政府访问应对: 数据进口方在收到政府数据调取请求时,须在法律允许范围内通知出口方,并对不合法请求提出异议;
- 数据主体权利: 数据主体可作为第三方受益人直接执行合同权利;
- 退出机制: 如无法继续遵守SCCs,必须终止传输并返还或销毁数据。
(三)约束性公司规则(BCRs)详解(GDPR第47条)
约束性公司规则是跨国企业集团内部跨境传输个人数据的合规工具,须经欧盟成员国数据保护监管机构批准。
BCRs的核心内容要求:
- 具有法律约束力,适用于集团所有成员企业和员工;
- 赋予数据主体可执行的权利(包括投诉和获得赔偿的权利);
- 明确数据保护原则(目的限制、数据最小化、存储限制等);
- 设立内部合规机制(培训、审计、争议处理);
- 集团内位于欧盟的实体承担违约责任。
BCRs的优势与局限:
| 维度 | 内容 |
|---|---|
| 优势 | 一次批准、全集团适用;适合长期、稳定的集团内部数据流动 |
| 局限 | 审批周期长(通常1—2年);仅适用于集团内部,不适用于对外传输 |
(四)Schrems系列案件的深远影响
- Schrems I案(2015年): 欧洲法院判定欧美"安全港协议"无效,理由是美国监控项目对欧盟公民数据的侵害不符合"充分保护"要求;
- Schrems II案(2020年): 欧洲法院判定"隐私盾协议"无效,但维持了SCCs的有效性,同时要求企业在个案中评估接收国法律环境;
- 欧盟—美国数据隐私框架(2023年7月): 欧盟委员会通过对美国的新的充分性认定,仅适用于通过该框架认证的美国企业。该框架仍面临被欧洲法院再次审查的风险。
2.2 美国模式:自由流动与双边协定
核心立场:
美国政府长期主张数据跨境自由流动,反对数据本地化要求:
- 反对数据本地化:认为数据本地化要求阻碍数字贸易,违反市场经济原则
- 依靠行业自律:依靠企业自律和行业标准(如APEC隐私框架)保护数据
- 推行双边协定:通过双边数字贸易协定推广美国的数据规则
"隐私盾"协议(已终止):
- 2020年7月,欧洲法院在Schrems II案中判定欧美"隐私盾"协议无效
- 理由:美国监控法律与欧盟数据保护标准不相容
- 后果:欧美数据传输需要依赖标准合同条款(SCCs)
《澄清境外数据合法使用法案》(CLOUD Act)详解:
2018年3月,美国国会通过CLOUD Act(Clarifying Lawful Overseas Use of Data Act),其出台直接源于"美国诉微软案"(United States v. Microsoft Corp.)——该案中,美国执法机构要求微软提供存储在爱尔兰数据中心的用户邮件,微软以数据存储在境外为由拒绝。
CLOUD Act的核心内容:
| 条款 | 内容 | 影响 |
|---|---|---|
| 长臂管辖条款 | 美国执法机构可要求美国服务商提供其"控制"的数据,无论数据存储于何处 | 数据存储地点不再是抗辩理由 |
| 适格外国政府条款 | 与美国签订行政协定的国家可依据本国法律直接要求美国企业提供数据 | 实现执法数据交换"对等化" |
| 法律冲突抗辩 | 服务商可以披露将违反"适格外国"法律为由提出动议撤销令状 | 抗辩门槛高、适用范围窄 |
CLOUD Act引发的国际关切:
- "数据长臂管辖": 只要企业与美国存在"充分联系"(如在美国注册、上市或有实质业务),即受其管辖,与数据存储地点无关;
- 与他国法律的冲突: 企业可能面临"两难处境"——遵守美国令状即违反所在国数据出境限制;
- 对国际礼让原则的冲击: 单边调取境外数据绕过了传统的司法协助条约(MLAT)渠道;
- 中国的应对: 《数据安全法》第36条明确规定,境内组织、个人非经中国主管机关批准,不得向外国司法或执法机构提供境内数据——这正是针对CLOUD Act类"长臂管辖"的制度回应。
2.3 贸易协定中的数据跨境条款比较
(一)三大协定数据条款对比
| 比较维度 | RCEP(2022年生效) | CPTPP(2018年生效) | DEPA(2021年生效) |
|---|---|---|---|
| 缔约方 | 东盟十国+中日韩澳新 | 日加墨澳新等11国 | 新加坡、智利、新西兰(韩国2024年加入) |
| 数据跨境流动 | 原则上允许,保留监管空间 | 原则上要求允许自由流动 | 承诺允许跨境流动并探索互操作规则 |
| 数据本地化 | 不得将本地化作为市场准入条件,但保留"合法公共政策目标"例外 | 禁止强制本地化,例外条款较窄 | 禁止强制本地化 |
| 监管自主权 | 强调各国监管权力,例外条款宽泛 | 例外限于"合法公共政策目标"且须符合必要性测试 | 注重规则互操作性而非统一标准 |
| 争端解决 | 数据条款不适用协定争端解决机制 | 数据条款适用争端解决机制 | 强调合作机制 |
| 特色 | 照顾发展中国家差异,弹性最大 | 高标准、强约束 | 模块化设计,可加入单个模块 |
(二)关键条款解读
RCEP第12章(电子商务):
- 第12.14条:缔约方不得阻止以电子方式跨境传输信息,但保留"实现合法公共政策目标"和"保护基本安全利益"的例外;
- 第12.15条:不得将计算设施本地化作为市场准入条件,同样保留宽泛例外;
- 特点: 例外条款采取"自判断"模式,即由采取措施的国家自行判断必要性,实际上赋予了各国较大的监管空间。中国作为RCEP成员,其数据出境管理制度与RCEP义务可以兼容。
CPTPP第14章(电子商务):
- 第14.11条:缔约方应允许以电子方式跨境传输信息(包括个人信息);
- 第14.13条:禁止要求使用境内计算设施;
- 特点: 虽有公共政策例外,但附加了"不构成任意或不合理歧视"和"不对贸易构成变相限制"的限制性条件,约束力强于RCEP。中国申请加入CPTPP,数据跨境条款是谈判的核心难点之一。
DEPA的模块化创新:
- DEPA共16个模块,涵盖商业和贸易便利化、数字产品待遇、数据问题、数字身份、人工智能等;
- 第4模块(数据问题)涉及个人信息保护、数据跨境流动、数据共享与开放;
- 特点: 模块化设计允许其他国家选择加入部分模块,灵活性高,被视为数字经济规则的"试验田"。中国已成立加入DEPA工作组,开展深入谈判。
(三)WTO电子商务谈判中的数据议题
2019年1月,76个WTO成员在达沃斯发表《关于电子商务的联合声明》,启动与贸易有关的电子商务谈判(JSI电子商务谈判)。截至2024年,参与方增至约90个,涵盖全球贸易的90%以上。
谈判中的数据相关议题:
| 议题 | 主要分歧 |
|---|---|
| 跨境数据流动 | 美欧日主张约束性承诺;部分发展中国家要求保留政策空间 |
| 数据本地化 | 是否禁止及例外范围的宽窄存在分歧 |
| 电子传输免关税 | 是否永久维持对电子传输免征关税的做法 |
| 个人信息保护 | 如何在承认各国不同保护制度的前提下促进互信 |
| 源代码保护 | 是否禁止将源代码披露作为市场准入条件 |
2024年进展: 2024年7月,部分参与方宣布电子商务谈判达成"稳定文本"(stabilised text),涵盖电子合同、电子认证、在线消费者保护、无纸化交易等条款;但跨境数据流动、数据本地化、源代码等核心议题因分歧较大未纳入稳定文本,留待后续谈判。
2.4 中国模式:安全评估与分级管控
法律框架:
┌─────────────────────────────────────────────────────────┐
│ 中国数据跨境流动法律框架 │
├─────────────────────────────────────────────────────────┤
│ │
│ 上位法依据 │
│ ├─ 《国家安全法》第21条:国家合法保护数据安全 │
│ └─ 《网络安全法》第37条:关键信息基础设施数据本地化 │
│ │
│ 核心法律 │
│ ├─ 《数据安全法》第31条:重要数据出境须安全评估 │
│ ├─ 《个人信息保护法》第36-43条:个人信息出境规则 │
│ └─ 《促进和规范数据跨境流动规定》(2024年):细化规则 │
│ │
│ 配套规定 │
│ ├─ 《数据出境安全评估办法》(2022年) │
│ ├─ 《个人信息出境标准合同办法》(2023年) │
│ ├─ 《个人信息保护认证实施规则》(2022年) │
│ └─ 各行业数据出境规定(如金融、汽车、医疗等) │
│ │
└─────────────────────────────────────────────────────────┘
三、中国数据跨境规则的核心要求
3.1 数据分类与出境规则
数据分类体系:
| 数据类型 | 定义 | 出境规则 | 法律依据 |
|---|---|---|---|
| 核心数据 | 关系国家安全、国计民生、公共利益的数据 | 绝对禁止出境 | 《数据安全法》第21条 |
| 重要数据 | 关系国家安全、经济运行、社会稳定、公共健康的数据 | 须通过安全评估 | 《数据安全法》第31条 |
| 一般个人信息 | 普通个人的一般信息 | 满足三路径之一(评估/合同/认证) | 《个人信息保护法》第38条 |
| 敏感个人信息 | 医疗健康、金融账户、行踪轨迹等 | 须单独取得单独同意+三路径之一 | 《个人信息保护法》第29条 |
| 一般数据 | 不涉及个人信息和重要数据 | 原则上自由流动 | — |
3.2 核心法律条文逐条详解
(一)《数据安全法》第31条详解
逐句解读:
| 要点 | 解读 |
|---|---|
| 适用对象 | 在中国境内运营中收集和产生的"重要数据" |
| 分流管理 | 关键信息基础设施运营者→适用《网络安全法》第37条(本地化+安全评估);其他数据处理者→适用网信部门专门办法 |
| 落地文件 | 该条授权制定的办法即《数据出境安全评估办法》(2022年9月施行) |
| 识别前提 | 出境合规的前提是判断数据是否属于"重要数据"——企业须对照本地区、本行业的重要数据目录进行识别 |
(二)《数据安全法》第36条详解(阻断条款)
逐句解读:
- 性质: 这是典型的"阻断法"条款(blocking statute),直接回应美国CLOUD Act的"长臂管辖";
- 义务主体: 境内的组织和个人,包括外资企业的中国子公司;
- 行为禁止: 未经批准不得直接向外国司法/执法机构提供境内数据——即使是境外母公司所在国法院签发的传票也不例外;
- 实务场景: 跨国诉讼中的跨境取证、境外监管调查(如SEC对中概股的审计底稿检查)均受此约束。
(三)《个人信息保护法》第36—43条逐条概览
| 条文 | 内容 | 要点 |
|---|---|---|
| 第36条 | 国家机关处理个人信息的特别规定 | 国家机关处理个人信息不得超出履职必要范围 |
| 第37条 | 法律、行政法规另有规定的从其规定 | 衔接条款 |
| 第38条 | 个人信息出境的条件(三路径+条约路径) | 核心条款:安全评估、专业认证、标准合同、条约规定的其他条件 |
| 第39条 | 出境前的告知与单独同意 | 须告知境外接收方名称、联系方式、处理目的等,并取得单独同意 |
| 第40条 | 关键信息基础设施运营者和达到数量门槛的处理者境内存储义务 | 本地化要求+出境须安全评估 |
| 第41条 | 向外国司法或执法机构提供个人信息的批准 | 个人信息领域的阻断条款(与《数据安全法》第36条呼应) |
| 第42条 | 境外主体侵害个人信息权益的黑名单制度 | 可列入限制或禁止向其提供个人信息的清单 |
| 第43条 | 对等反制措施 | 对中国采取歧视性禁止、限制措施的国家或地区,可采取对等措施 |
第38条重点解读:
- "确需"要件: 出境须具有业务上的必要性,体现"必要性审查"理念;
- 四路径择一: 安全评估、认证、标准合同为并列关系,满足其一即可(但达到强制评估门槛的必须走评估路径);
- 配套义务: 第39条的"告知+单独同意"、第55条的"个人信息保护影响评估(PIA)"是任何路径都必须完成的前置义务。
3.3 个人信息出境的三条合规路径
┌─────────────────────────────────────────────────────────┐
│ 个人信息出境三条合规路径 │
├─────────────────────────────────────────────────────────┤
│ │
│ 路径一:安全评估 │
│ ├─ 适用条件:关键信息基础设施运营者/处理百万人以上信息 │
│ ├─ 评估内容:目的/范围/方式合法性、国家安全影响、主体权益│
│ ├─ 评估时限:45个工作日(可延长15日) │
│ ├─ 有效期:2年(可申请重新评估) │
│ └─ 申请机关:省级网信部门受理,国家网信部门审批 │
│ │
│ 路径二:标准合同 │
│ ├─ 适用条件:非关键信息基础设施,处理百万人以下 │
│ ├─ 合同要求:国家网信办制定的标准合同,不得删改 │
│ ├─ 备案要求:签订后10个工作日内向所在地省级网信部门备案 │
│ ├─ 有效期:无固定有效期,持续有效 │
│ └─ 条件要求:个人信息主体权利保障、数据安全保护等 │
│ │
│ 路径三:个人信息保护认证 │
│ ├─ 适用条件:跨国公司集团内部传输、专业机构间传输 │
│ ├─ 认证要求:经专业机构按照国家标准认证 │
│ ├─ 认证依据:GB/T 35273《个人信息安全规范》等 │
│ └─ 有效期:认证证书有效期3年 │
│ │
└─────────────────────────────────────────────────────────┘
3.4 安全评估的详细规则
触发安全评估的条件(《数据出境安全评估办法》第4条):
| 条件 | 说明 |
|---|---|
| 条件一 | 数据处理者向境外提供重要数据的 |
| 条件二 | 关键信息基础设施运营者向境外提供个人信息的 |
| 条件三 | 处理个人信息达到100万人的个人信息处理者向境外提供个人信息的 |
| 条件四 | 自上年1月1日起累计向境外提供10万人个人信息或1万人敏感个人信息的 |
| 条件五 | 省级网信部门认定的其他需要开展数据出境安全评估的情形 |
安全评估的内容(《数据出境安全评估办法》第5条):
- 数据出境的目的、范围、方式的合法性、正当性、必要性
- 境外接收方承诺承担的责任义务,以及履行责任义务的管理和技术措施、能力等能否保障出境数据的安全
- 数据出境活动可能对国家安全、公共利益、个人或组织合法权益带来的风险
- 数据出境活动是否涉及国家秘密,是否符合保守国家秘密法律法规的规定
- 数据处理者与境外接收方拟订立的合同等具有法律效力的文件能否充分覆盖数据出境活动的相关情形
- 境外接收方所在国家或地区的个人信息保护政策及法规对数据出境活动的影响
评估流程:
┌─────────────────────────────────────────────────────────┐
│ 数据出境安全评估流程 │
├─────────────────────────────────────────────────────────┤
│ │
│ 第一步:自评估(数据处理者) │
│ ├─ 对数据出境活动进行自我评估 │
│ ├─ 形成自评估报告 │
│ └─ 评估周期:每年至少一次 │
│ │
│ 第二步:申报受理 │
│ ├─ 向所在地省级网信部门提交申报材料 │
│ ├─ 材料包括:申报书、自评估报告、合同等法律文件 │
│ └─ 省级网信部门5个工作日内决定是否受理 │
│ │
│ 第三步:安全评估 │
│ ├─ 国家网信部门组织安全评估 │
│ ├─ 评估时限:45个工作日(复杂情况可延长15日) │
│ └─ 重点关注:国家安全、公共利益、主体权益 │
│ │
│ 第四步:结果通知 │
│ ├─ 通过:出具安全评估结论,有效期2年 │
│ ├─ 未通过:书面通知并说明理由 │
│ └─ 整改后重新申报:可再次申报 │
│ │
└─────────────────────────────────────────────────────────┘
申报材料清单(实务版):
| 序号 | 材料名称 | 准备要点 |
|---|---|---|
| 1 | 数据出境安全评估申报书 | 按网信部门统一格式填写,加盖公章 |
| 2 | 数据出境风险自评估报告 | 涵盖出境目的合法性、数据规模、风险评估、安全措施等 |
| 3 | 数据处理者与境外接收方拟订立的法律文件 | 合同或具有法律约束力的文件,须明确双方权利义务 |
| 4 | 数据出境安全评估工作所需的其他材料 | 如境外接收方的安全能力证明、数据分类分级说明等 |
| 5 | 涉及个人信息的,需补充个人信息保护影响评估报告 | 依据《个人信息保护法》第55条 |
自评估报告的核心内容(参考《数据出境安全评估办法》第5条及申报指南):
- 数据出境的基本情况:出境目的、方式、范围、数据种类、规模、敏感程度;
- 数据处理者及境外接收方的基本情况:主体资质、数据安全保障能力;
- 境外接收方所在国家或地区的数据安全保护政策法规环境评估;
- 数据出境的风险分析:泄露、篡改、滥用、再转移等风险;
- 数据安全保障措施:技术措施(加密、去标识化等)和管理措施(制度、人员、审计);
- 合同等法律文件对安全义务的覆盖情况说明。
3.5 标准合同的详细规则
标准合同的法律依据: 《个人信息出境标准合同办法》(2023年,国家网信办)
适用条件:
- 个人信息处理者不是关键信息基础设施运营者
- 处理个人信息不满100万人
- 自上年1月1日起累计向境外提供不满10万人个人信息
- 自上年1月1日起累计向境外提供不满1万人敏感个人信息
标准合同的主要条款(《个人信息出境标准合同办法》附件):
| 章节 | 内容 |
|---|---|
| 第一章:合同双方信息 | 个人信息处理者、境外接收方基本信息 |
| 第二章:个人信息出境目的和范围 | 出境目的、数据类型、数量、频率 |
| 第三章:个人信息主体权利保障 | 信息主体的知情权、访问权、更正权、删除权、可携带权等 |
| 第四章:境外接收方义务 | 保密义务、安全保护义务、配合监管义务、再转移限制 |
| 第五章:违约责任 | 违约情形、责任承担方式 |
| 第六章:争议解决 | 协商/调解/仲裁/诉讼 |
| 附件:个人信息出境说明 | 详细说明个人信息出境的具体情况 |
备案要求:
- 签订标准合同后10个工作日内,向所在地省级网信部门备案
- 备案材料:标准合同、个人信息保护影响评估报告
- 备案后,方可开展个人信息出境活动
实务要点: 标准合同的条款原则上不得修改。双方可以在合同附件或补充协议中约定其他条款,但不得与标准合同相冲突,否则可能影响备案的有效性。
3.6 个人信息保护认证的详细规则
认证的法律依据: 《个人信息保护认证实施规则》(2022年,国家网信办、市场监管总局)
适用场景:
| 场景 | 说明 |
|---|---|
| 跨国公司集团内部传输 | 跨国公司内部母子公司、关联公司之间的个人信息传输 |
| 专业机构间传输 | 金融机构、医疗机构等专业机构之间的个人信息传输 |
| 境外接收方认证 | 境外接收方通过认证,证明其个人信息保护能力 |
认证标准:
- GB/T 35273《信息安全技术 个人信息安全规范》
- TC260-PG-20222A《网络安全标准实践指南——个人信息跨境处理活动安全认证规范》
- 《个人信息保护法》的相关要求
- 行业特定的个人信息保护要求
认证流程:
认证申请 → 材料审核 → 现场审核 → 认证决定 → 颁发证书
↓
认证有效期:3年(到期需重新认证)
认证撤销:发现重大违规可撤销认证
四、《促进和规范数据跨境流动规定》(2024年3月)的最新变化
4.1 规定出台背景
2024年3月22日,国家网信办发布《促进和规范数据跨境流动规定》(国家网信办令第16号),自公布之日起施行。这是在《数据出境安全评估办法》实施一年多、企业普遍反映合规成本较高的背景下出台的优化举措,体现了"统筹发展与安全"的立法思路——在保障数据安全的前提下适度放宽合规要求,促进数据依法有序自由流动。
4.2 规定逐条解读(核心条款)
第1条(立法目的): 保障数据安全,保护个人信息权益,促进数据依法有序自由流动。
第2条(重要数据的认定前提): 数据处理者应当按照相关规定识别、申报重要数据。未被相关部门、地区告知或者公开发布为重要数据的,数据处理者不需要作为重要数据申报数据出境安全评估。
解读: 这一条极大缓解了企业的"重要数据识别焦虑"。在重要数据目录不明确的情况下,企业无须主动将存疑数据按重要数据对待,待目录明确后再作调整。
第3条(国际贸易数据豁免): 国际贸易、跨境运输、学术合作、跨国生产制造和市场营销等活动中收集和产生的数据向境外提供,不包含个人信息或者重要数据的,免予申报数据出境安全评估、订立个人信息出境标准合同、通过个人信息保护认证。
解读: 这是"一般数据自由流动"原则的明确化,覆盖了跨国企业日常经营中最常见的数据流动场景(如生产数据、物流数据)。
第4条(境外收集数据豁免): 数据处理者在境外收集和产生的个人信息传输至境内处理后向境外提供,处理过程中没有引入境内个人信息或者重要数据的,免予申报、订立合同、通过认证。
解读: 典型场景如:中国企业为境外客户提供云服务,境外客户数据"一进一出"且不混入境内数据,不属于监管意义上的"数据出境"。
第5条(合同必需豁免): 为订立、履行个人作为一方当事人的合同,如跨境购物、跨境寄递、跨境汇款、跨境支付、跨境开户、机票酒店预订、签证办理、考试服务等,确需向境外提供个人信息的,免予申报、订立合同、通过认证。
解读: 这一豁免与GDPR第49条"履行合同所必需"的克减情形异曲同工,但须注意"确需"要件的限定——超出合同必需范围的传输不能适用。
第6条(人力资源管理豁免): 按照依法制定的劳动规章制度和依法签订的集体合同实施跨境人力资源管理,确需向境外提供员工个人信息的,免予申报、订立合同、通过认证。
解读: 回应了导入案例一中跨国企业的最常见痛点。全球HR系统回传员工信息,在满足"依法制定的规章制度+确需"的条件下可豁免三路径手续——但告知、影响评估等基础义务并未免除。
第7条(紧急豁免): 紧急情况下为保护自然人的生命健康和财产安全,确需向境外提供个人信息的,免予申报、订立合同、通过认证。
第8条(数量门槛调整): 关键信息基础设施运营者以外的数据处理者,自当年1月1日起累计向境外提供不满10万人个人信息(不含敏感个人信息)的,免予申报、订立合同、通过认证;累计向境外提供10万人以上、不满100万人个人信息或者不满1万人敏感个人信息的,应当依法订立标准合同或者通过认证;累计向境外提供100万人以上个人信息或者1万人以上敏感个人信息的,应当申报安全评估。
解读: 这是对原规则最重要的量化调整,可归纳为下表。
第9条(自由贸易试验区负面清单): 自由贸易试验区在国家数据分类分级保护制度框架下,可以自行制定区内需要纳入安全评估、标准合同、认证管理范围的数据负面清单,经省级网络安全和信息化委员会批准后实施。负面清单外的数据出境,可以免予申报、订立合同、通过认证。
解读: 上海、天津、北京等自贸试验区已陆续发布负面清单或一般数据清单。负面清单模式的创新在于"清单之外皆自由",与自贸试验区"压力测试"的定位一致。
第10—12条: 重申重要数据安全评估义务、网信部门监督职责及法律责任衔接条款。
第13条(施行与衔接): 本规定自公布之日起施行。《数据出境安全评估办法》《个人信息出境标准合同办法》等相关规定与本规定不一致的,适用本规定。
4.3 新旧规则数量门槛对比
| 出境规模(自上年/当年1月1日起累计) | 旧规则(2022-2023年) | 新规定(2024年3月) |
|---|---|---|
| 不满10万人个人信息 | 订立标准合同或认证(须履行手续) | 免予履行任何出境合规手续 |
| 10万人以上、不满100万人个人信息 | 申报安全评估 | 订立标准合同或认证(降低为轻手续) |
| 100万人以上个人信息 | 申报安全评估 | 申报安全评估(不变) |
| 不满1万人敏感个人信息 | 订立标准合同或认证 | 免予履行任何出境合规手续(10万人总量内) |
| 1万人以上敏感个人信息 | 申报安全评估 | 申报安全评估(不变) |
| 重要数据 | 申报安全评估 | 申报安全评估(不变,但识别规则放宽) |
4.4 对企业的实务影响
影响一:大量中小规模出境场景实现"零手续"
累计出境不满10万人个人信息的企业,日常营销、HR管理、客户服务等场景的数据出境不再需要办理任何出境合规手续,但《个人信息保护法》的告知、同意、影响评估等基础义务仍需履行。
影响二:跨国企业需重新审视合规策略
跨国企业需要重新评估其中国子公司的个人信息出境规模,判断是否仍需申报安全评估,以及是否需要调整数据传输架构。已提交但未完成的申报,可依据新规定撤回或转为标准合同路径。
影响三:自贸区企业迎来政策红利
上海自贸区等区域的企业可以享受更灵活的数据出境规则。例如,上海自贸试验区临港新片区已发布数据跨境流动分类分级管理办法和一般数据清单,清单内数据出境免办手续,为数据跨境流动提供了更大的制度空间。
影响四:豁免不等于免责
即使适用豁免条款,企业仍须履行数据安全保护义务,发生数据安全事件仍须承担法律责任。豁免免除的是"出境合规手续",不是"数据保护义务"。
五、数据跨境典型案例深度分析
案例一:跨国公司数据出境集团内部协议案
案情: 某美资跨国企业A集团的中国子公司B公司,需要将中国员工的人事信息传输至美国总部A公司,用于全球HR管理。A集团在全球多个国家有类似安排。
合规路径分析:
| 合规路径 | 是否适用 | 理由 |
|---|---|---|
| 安全评估 | 可能适用 | 若B公司处理的员工信息超过100万人,则需要安全评估 |
| 标准合同 | 适用 | B公司非关键基础设施,处理员工信息不满100万,可选标准合同 |
| 个人信息保护认证 | 适用 | A集团制定了集团内部数据传输政策(Binding Corporate Rules, BCR),可通过认证 |
| 人力资源豁免(2024年新规) | 优先适用 | 依据《促进和规范数据跨境流动规定》第6条,依法制定的劳动规章制度下实施跨境人力资源管理确需出境的,可免办手续 |
最优方案: 优先评估是否满足《促进和规范数据跨境流动规定》第6条的人力资源管理豁免;若不满足豁免条件,可选择个人信息保护认证路径——A集团制定集团内部个人信息传输政策(BCR),向中国认证机构申请认证,认证通过后,集团内各子公司均可适用。
案例二:跨境电商数据出境合规案
案情: 某跨境电商平台C公司(中国主体)向境外用户提供服务,境外用户在平台注册时提供了个人信息。C公司需要将境外用户的个人信息传回中国服务器进行数据处理和分析。
合规问题分析:
| 问题 | 分析 | 合规建议 |
|---|---|---|
| 境外用户信息出境 | 属于个人信息出境 | 须满足三路径之一或适用豁免 |
| 是否需要书面同意 | 境外用户非中国居民 | 可不适用中国《个人信息保护法》 |
| 是否需要安全评估 | 取决于用户数量 | 若境外用户超过100万,需安全评估 |
| 数据存储地点 | 建议中国境内 | 便于监管 |
| 境外数据"一进一出" | 适用2024年规定第4条 | 若处理过程未引入境内个人信息或重要数据,免办手续 |
结论: 该跨境电商场景下,若境外用户的个人信息在境外收集、传回境内处理后"一进一出"且不引入境内数据,可依据《促进和规范数据跨境流动规定》第4条免办出境手续;若涉及境内用户个人信息出境,则按数量规模选择相应路径。
案例三:数据出境安全评估未通过案
案情: 某互联网公司D公司计划向境外某数据分析公司E公司提供一批用户行为数据,用于E公司的全球广告定向服务。该数据涉及用户行踪轨迹,属于敏感个人信息。
评估未通过的原因:
- 目的合法性不足:E公司的广告定向服务涉及对用户的精准画像,属于高风险应用场景
- 安全保障能力存疑:E公司未提供充分的数据安全保障承诺
- 再转移风险:E公司可能将数据进一步传输给其他广告公司,缺乏有效控制
- 主体权益保障不足:用户无法有效行使删除权等权利
评估结论: 未通过安全评估
整改建议: D公司应重新评估数据出境的必要性;若确需出境,应:
- 与E公司签订更严格的数据保护协议
- 增加数据去标识化程度
- 增设数据使用限制条款
- 建立用户权益保障机制
案例四:Meta爱尔兰数据跨境传输天价罚单案(2023年)
案情: 2023年5月,爱尔兰数据保护委员会(DPC)对Meta Platforms Ireland作出处罚决定:因Meta将欧盟用户的个人数据从欧盟传输至美国,未能保障数据免受美国政府监控的侵害,违反GDPR第46条第1款,对其处以12亿欧元罚款——这是GDPR实施以来金额最高的单笔罚款。同时,Meta被责令在5个月内停止违规传输,并在6个月内将在美存储的欧盟用户数据合规化。
争议焦点:
- Meta辩称其已采用2021年新版SCCs并实施了补充技术措施,符合Schrems II案的要求;
- 监管机构认为,美国《外国情报监视法》(FISA)第702条赋予政府的监控权力过于宽泛,SCCs的合同保障不足以对抗美国的公权力监控;
- 欧洲数据保护委员会(EDPB)在争端解决程序中支持了爱尔兰DPC的处罚立场。
案件启示:
- 合同保障有边界: SCCs只能约束合同双方,无法约束接收国政府的公权力行为;
- "传输影响评估"是硬义务: Schrems II之后,企业不能仅签署SCCs了事,必须实质性评估接收国法律环境;
- 对等观察中国制度: 中国的数据出境安全评估同样关注"境外接收方所在国家或地区的数据安全保护政策法规环境"(《数据出境安全评估办法》第5条),与欧盟的评估逻辑存在结构相似性——这说明"评估接收国法律环境"已成为全球数据跨境治理的通行做法。
案例五:滴滴出行网络安全审查与数据出境案(2022年)
案情: 2021年7月,在滴滴出行赴美上市后不久,国家网信办对其实施网络安全审查,"滴滴出行"App被下架。2022年7月,国家网信办公布处罚结果:滴滴公司存在违法处理个人信息、危害国家数据安全等16项违法行为,包括:违法收集用户手机相册中的截图信息1196.39万条、过度收集用户剪切板信息和应用列表信息83.23亿条、过度收集乘客人脸识别信息1.07亿条等;在网络安全审查中还发现滴滴存在严重影响国家安全的数据处理活动,以及拒不履行监管要求、恶意逃避监管等行为。
处理结果: 依据《网络安全法》《数据安全法》《个人信息保护法》,对滴滴公司处以80.26亿元罚款(相当于其上一年度营业额的一定比例),对董事长兼CEO程维、总裁柳青各处100万元罚款。
与数据跨境的关联:
- 滴滴作为掌握海量出行数据的企业,其赴美上市引发的监管反应,核心关切之一即是:境外上市过程中的审计、信息披露是否可能导致境内数据被境外监管机构获取;
- 该案直接推动了《网络安全审查办法》(2022年修订)将"网络平台运营者数据处理活动影响或者可能影响国家安全"纳入审查范围,并确立"掌握超过100万用户个人信息的网络平台运营者赴国外上市须申报审查"的规则。
案件启示: 数据出境合规不仅是"传输"环节的问题,境外上市、境外发债、境外并购等资本运作同样可能触发数据跨境流动的国家安全审查。
案例六:TikTok美国"数据安全"争议与"不卖就禁"法案(2024年)
案情: 2024年4月,美国总统拜登签署《保护美国人免受外国对手控制应用侵害法案》(Protecting Americans from Foreign Adversary Controlled Applications Act),要求字节跳动在270天内剥离TikTok美国业务,否则TikTok将在美国被禁止运营。美方的核心理由是:TikTok收集的美国用户数据可能被传输至中国,威胁美国国家安全。TikTok方面则主张其已实施"得州计划"(Project Texas),将美国用户数据存储于美国甲骨文公司的服务器并接受监管。
后续进展: TikTok及字节跳动向美国联邦法院提起违宪之诉;2025年1月,美国联邦最高法院裁定该法案不违反宪法第一修正案。此后该法案的执行历经多次延期,中美双方围绕TikTok美国业务的数据安全安排持续谈判。
案件启示(从比较法视角):
- 数据跨境规则的政治化: 数据跨境流动规则已深度嵌入地缘政治博弈,"国家安全"理由被频繁援引,但其适用的宽泛性和不透明性引发"数据保护主义"的批评;
- 数据本地化的局限性: TikTok已实施美国境内存储("得州计划"),但仍未能消除美方疑虑——说明数据本地化并不能完全解决信任问题,所有权结构和算法控制同样成为审查对象;
- 对学生的比较法思考: 美国以国家安全为由限制TikTok,与中国对部分境外互联网服务的管理,在法律技术上有何异同?如何区分正当的国家安全保护与变相的贸易保护?
六、企业数据出境合规实务:路径选择决策树
6.1 决策树总览
┌─────────────────────────────────────────────────────────┐
│ 企业数据出境合规路径选择决策树 │
├─────────────────────────────────────────────────────────┤
│ │
│ 第一步:判断数据类型 │
│ ├─ 是否涉及核心数据? │
│ │ └─ 是 → 【禁止出境】终止,不得出境 │
│ │ └─ 否 → 进入第二步 │
│ │ │
│ 第二步:判断是否构成"数据出境" │
│ ├─ 境外收集的个人信息在境内处理后回传境外? │
│ │ └─ 是(未引入境内数据)→ 【免办手续】(规定第4条) │
│ ├─ 国际贸易/运输/学术合作/生产/营销中的一般数据? │
│ │ └─ 是 → 【免办手续】(规定第3条) │
│ │ └─ 否 → 进入第三步 │
│ │ │
│ 第三步:判断是否适用法定豁免 │
│ ├─ 订立/履行个人作为当事人的合同所必需? │
│ │ └─ 是 → 【免办手续】(规定第5条) │
│ ├─ 跨境人力资源管理确需且依依法制定的规章制度? │
│ │ └─ 是 → 【免办手续】(规定第6条) │
│ ├─ 紧急情况保护生命健康和财产安全? │
│ │ └─ 是 → 【免办手续】(规定第7条) │
│ │ └─ 否 → 进入第四步 │
│ │ │
│ 第四步:判断是否涉及重要数据 │
│ ├─ 已被告知或公开发布为重要数据? │
│ │ └─ 是 → 【必须申报安全评估】 │
│ │ └─ 否 → 进入第五步 │
│ │ │
│ 第五步:判断主体与数量规模 │
│ ├─ 是否关键信息基础设施运营者? │
│ │ └─ 是 → 【必须申报安全评估】 │
│ ├─ 累计出境个人信息规模: │
│ │ ├─ 不满10万人 → 【免办手续】(规定第8条) │
│ │ ├─ 10万—100万人(或敏感信息不满1万人) │
│ │ │ → 【标准合同备案 或 个人信息保护认证】 │
│ │ └─ 100万人以上(或敏感信息1万人以上) │
│ │ → 【必须申报安全评估】 │
│ │ │
│ 第六步:检查自贸区负面清单 │
│ └─ 位于自贸试验区内? │
│ └─ 是 → 对照所在自贸区负面清单,清单外免办手续 │
│ │
└─────────────────────────────────────────────────────────┘
6.2 合规操作清单(Checklist)
无论选择何种路径,企业均应完成以下基础合规动作:
| 序号 | 合规动作 | 法律依据 | 是否可豁免 |
|---|---|---|---|
| 1 | 数据分类分级,识别重要数据 | 《数据安全法》第21条 | 不可豁免 |
| 2 | 向个人信息主体告知出境情况并取得单独同意 | 《个人信息保护法》第39条 | 不可豁免 |
| 3 | 开展个人信息保护影响评估(PIA)并留存记录(至少3年) | 《个人信息保护法》第55—56条 | 不可豁免 |
| 4 | 与境外接收方约定数据安全保护责任义务 | 《个人信息保护法》第38条 | 不可豁免 |
| 5 | 选择出境合规路径并办理相应手续 | 三路径规则+2024年规定 | 依豁免条款可免 |
| 6 | 建立出境数据台账,记录出境数据的种类、数量、接收方 | 配套监管要求 | 不可豁免 |
| 7 | 发生数据安全事件时的应急处置与报告 | 《数据安全法》第29条 | 不可豁免 |
6.3 常见误区提示
误区一:"数据存储在境内就不存在出境问题"。
错误。境外主体远程访问境内数据同样构成数据出境。
误区二:"豁免手续等于没有义务"。
错误。2024年规定免除的是三路径手续,告知、单独同意、PIA、安全保障等基础义务仍然存在。
误区三:"签了标准合同就万事大吉"。
错误。标准合同须在签订后10个工作日内备案,且出境情况发生重大变化的须重新签订并备案。
误区四:"集团内传输不需要合规"。
错误。集团内母子公司是独立的法律主体,相互传输个人信息同样构成数据出境,只是可适用认证路径或人力资源豁免。
七、习题模块
判断题(每题5分,共10分)
1. 判断正误:核心数据经过脱敏处理后,可以依法向境外传输。
参考答案:错误。核心数据是关系国家安全、国计民生、公共利益的数据,《数据安全法》第21条明确规定核心数据不得出境,无论是否脱敏均不得向境外传输。
2. 判断正误:跨国公司集团内部的数据传输,只能通过安全评估路径完成合规。
参考答案:错误。跨国公司集团内部传输,可以通过个人信息保护认证路径完成合规——A集团制定集团内部个人信息传输政策(BCR),向认证机构申请认证,认证通过后集团内各子公司均可适用。此外,符合《促进和规范数据跨境流动规定》第6条人力资源管理豁免情形的,还可免办出境手续。
单选题(每题10分,共30分)
3. 某公司向境外提供个人信息,累计达80万人(非敏感信息),该公司需要满足以下哪个条件?
A. 必须通过安全评估
B. 可选择标准合同或安全评估
C. 只能通过个人信息保护认证
D. 无需任何合规手续
参考答案:B(按2022年《数据出境安全评估办法》原规则)。根据原办法第4条,处理个人信息达到100万人的才必须通过安全评估,80万人不满100万人的门槛,可以选择标准合同(需备案)或安全评估(非强制)。
注意(2024年新规更新): 依据《促进和规范数据跨境流动规定》第8条,累计向境外提供10万人以上、不满100万人个人信息的,应当依法订立标准合同或通过认证——80万人属于此区间,应当订立标准合同备案或申请认证,而非"可选择安全评估"。本题训练学生对新旧规则衔接的敏感度,答题时应明确所依据的规则版本。
4. 以下哪种情形不属于《数据安全法》规定的"重要数据"?
A. 核设施的地理坐标数据
B. 某电商平台的商品价格数据
C. 人口基因数据
D. 关键信息基础设施的网络安全数据
参考答案:B。重要数据是"关系国家安全、经济运行、社会稳定、公共健康和安全的数据"。电商平台的商品价格数据属于一般商业数据,不属于重要数据。A(核设施地理坐标)、C(人口基因)、D(关键基础设施网络安全)均属于重要数据。
5. 根据《促进和规范数据跨境流动规定》(2024年3月),下列哪项属于该规定新增的豁免情形?
A. 取消个人信息出境三路径
B. 为订立、履行个人作为一方当事人的合同确需向境外提供个人信息的,免办出境手续
C. 取消安全评估制度
D. 允许核心数据出境
参考答案:B。《促进和规范数据跨境流动规定》第5条规定,为订立、履行个人作为一方当事人的合同(如跨境购物、跨境汇款、机票酒店预订、签证办理等)确需向境外提供个人信息的,免予申报安全评估、订立标准合同、通过认证。A、C、D选项均与规定不符——三路径制度和安全评估制度并未取消,核心数据仍禁止出境。
多选题(每题15分,共30分)
6. 个人信息出境标准合同的备案要求包括以下哪些?(多选)
A. 签订合同后10个工作日内向省级网信部门备案
B. 备案材料包括标准合同和个人信息保护影响评估报告
C. 备案通过后方可开展个人信息出境活动
D. 标准合同条款不得删改,但可增加补充条款
参考答案:A、B、C。D选项前半句"标准合同条款不得删改"是正确的,但后半句"可增加补充条款"需注意——根据《个人信息出境标准合同办法》,标准合同是强制性模板,双方可以在补充协议中约定其他条款,但不得与标准合同相冲突,不得对标准合同作实质性变更,否则可能导致备案不予通过。
7. 下列哪些因素可能导致数据出境安全评估不通过?(多选)
A. 数据出境目的缺乏合法性、正当性
B. 境外接收方安全保障能力不足
C. 境外接收方所在国家数据保护水平低
D. 数据处理者未向信息主体告知出境情况
参考答案:A、B、D。C选项"境外接收方所在国家数据保护水平低"本身不是评估不通过的直接原因——GDPR的充分性认定强调接收国保护水平,而中国安全评估关注的是具体的接收方保障能力和合同约束。评估的核心是:出境目的合法性、接收方保障能力、数据主体权益保障。A、B、D均属于《数据出境安全评估办法》第5条明确的评估内容。需要说明的是,"境外接收方所在国家或地区的数据安全保护政策法规环境"也是评估的考量因素之一(第5条第3款),但其作用方式是通过影响"出境数据安全风险"的综合判断,而非单独构成否决理由。
解答题(共30分)
8.(综合分析题,30分)
某跨国制药企业M公司的中国子公司N公司,因业务需要,计划将以下数据传回M公司美国总部:(1)中国员工的薪酬绩效数据(5000条);(2)中国临床试验参与者的匿名化数据(3000条)。
请分析:
(1)中国员工薪酬绩效数据出境属于哪种类型的数据?是否需要合规审批?选择哪种路径?请说明理由。(8分)
(2)临床试验匿名化数据出境是否需要合规审批?请说明理由,并区分"匿名化"与"去标识化"的法律意义。(10分)
(3)若N公司选择标准合同路径,需要履行哪些手续?(6分)
(4)从数据主权角度,分析数据跨境流动为何成为大国博弈焦点?(6分)
参考答案要点:
(1)中国员工薪酬绩效数据属于一般个人信息(薪酬信息若包含银行账户等,可能涉及敏感个人信息,此处按一般个人信息分析)。按2024年新规:N公司可优先审查是否适用《促进和规范数据跨境流动规定》第6条的人力资源管理豁免——若N公司依据依法制定的劳动规章制度实施跨境人力资源管理且属"确需",可免办出境手续;若不适用豁免,5000条员工信息累计不满10万人,依据规定第8条同样免办出境手续。但无论适用何种豁免,告知、单独同意、个人信息保护影响评估等基础义务仍须履行。
(2)临床试验匿名化数据:若确属"匿名化"(无法识别特定个人),则不属于个人信息,不适用《个人信息保护法》关于个人信息出境的规则,无需合规审批;但须注意,医疗健康数据若被所在地区或行业列入重要数据目录,仍须按重要数据申报安全评估。"匿名化"与"去标识化"的区别:匿名化是指通过技术处理使个人信息无法识别特定个人,且处理后的信息不能复原——《个人信息保护法》第73条;而去标识化是指对信息进行处理以降低识别度,但保留了恢复识别的可能性。去标识化数据仍属于个人信息,需遵守个人信息保护规则。实务中,临床试验数据的"匿名化"认定标准极为严格,基因数据等高度特异性数据即使去除直接标识符,仍可能通过交叉比对重新识别,企业应审慎评估。
(3)标准合同路径手续:①与境外接收方(M公司美国总部)签订国家网信办制定的标准合同;②开展个人信息保护影响评估并出具报告;③合同签订后10个工作日内向N公司所在地省级网信部门备案,提交标准合同和个人信息保护影响评估报告;④备案后方可开展数据出境活动;⑤出境情况发生重大变化的,重新签订合同并备案。
(4)数据主权角度分析:①数据跨境流动涉及国家主权——谁有权决定数据的跨境规则是国家主权在数字空间的延伸;②经济利益——数据是第五大生产要素,跨境数据流动涉及巨大的经济利益分配;③国家安全——核心数据、重要数据外流可能威胁国家安全,滴滴案和TikTok案均体现了这一关切;④执法管辖——数据跨境流动可能削弱一国对数据的执法管辖能力,CLOUD Act与《数据安全法》第36条的冲突即为例证;⑤大国博弈——中美欧围绕数据跨境规则的不同主张,本质上是数字时代规则制定权的争夺,WTO电子商务谈判、CPTPP、DEPA等多边场域已成为规则博弈的主要舞台。
思考题(开放讨论)
9.(比较法思考题)
欧盟GDPR的"充分性认定"与中国的"数据出境安全评估"在制度逻辑上有何异同?欧盟以"国别评估"为核心,中国以"个案评估"为核心,哪种模式更有利于平衡数据流动与数据安全?请结合Meta爱尔兰案和中国的安全评估实践展开分析。
思考提示: ①评估对象差异:欧盟评估接收国整体法律环境,中国评估具体出境行为与接收方;②评估主体差异:欧盟委员会集中认定 vs 中国网信部门个案审查+企业自评估;③成本与效率比较;④2024年中国规定引入豁免和自贸区负面清单后,中国模式是否正在向"风险比例原则"靠拢?
10.(规则演进思考题)
《促进和规范数据跨境流动规定》(2024年)将出境合规的门槛从"累计10万人"调整为"当年累计不满10万人免办手续、10万—100万人订立标准合同",并新增多项豁免。这一调整反映了中国数据跨境治理思路的何种转变?如何在"促进流动"与"保障安全"之间维持动态平衡?
思考提示: ①从"事前审批为主"向"风险分级、宽严相济"转变;②豁免条款的"确需"要件如何防止滥用;③"统筹发展与安全"方针在数据领域的具体化;④与欧盟GDPR"基于风险的方法"(risk-based approach)的比较。
11.(国际法思考题)
美国CLOUD Act第103条授权美国执法机构调取美国企业控制的境外数据,中国《数据安全法》第36条禁止境内主体未经批准向外国司法执法机构提供境内数据。当一家在华美资企业同时收到美国法院传票和中国法律禁令时,它应当如何应对?国际社会有无解决此类法律冲突的机制?
思考提示: ①"两难处境"(conflict of laws)的成因;②CLOUD Act自身的"适格外国"抗辩机制及其局限;③传统司法协助条约(MLAT)渠道;④《数据安全法》第36条的"批准"程序;⑤国际礼让原则与双边协定的可能出路(如中美第一阶段经贸协议中的相关安排、中欧司法协助条约)。
12.(前沿议题思考题)
中国已正式申请加入CPTPP和DEPA。假设谈判成功,中国现行数据出境管理制度需要作出哪些调整?哪些制度红线(如重要数据安全评估、核心数据禁止出境)应当坚持?请结合RCEP第12章和CPTPP第14章的条款差异进行论证。
思考提示: ①CPTPP第14.11条"跨境传输信息"义务与中国安全评估制度的兼容性;②"合法公共政策目标"例外能否容纳中国的数据出境管理;③RCEP"自判断例外"与CPTPP"必要性测试"的差异;④中国在DEPA框架下探索规则互操作的空间。
八、本讲小结
┌─────────────────────────────────────────────────────────┐
│ 第十二讲核心知识图谱 │
├─────────────────────────────────────────────────────────┤
│ │
│ 全球治理格局 │
│ ├─ 欧盟模式:充分性认定+标准合同条款(SCCs)+BCRs │
│ ├─ 美国模式:自由流动+CLOUD Act长臂管辖 │
│ ├─ 中国模式:安全评估+分级管控+阻断条款 │
│ ├─ 贸易协定:RCEP / CPTPP / DEPA / WTO谈判 │
│ └─ 大国博弈核心:数据主权、数字贸易规则 │
│ │
│ 数据主权理论 │
│ ├─ 国家主权原则在数据领域的延伸 │
│ ├─ 物理层/逻辑层/数据层三层结构 │
│ ├─ 数据本地化的国际比较 │
│ └─ 数字丝绸之路与国际合作 │
│ │
│ 中国数据跨境规则 │
│ ├─ 数据分类:核心数据(禁出)/重要数据(评估)/一般数据 │
│ ├─ 个人信息出境三路径:安全评估/标准合同/认证 │
│ ├─ 安全评估:触发条件/评估内容/流程/材料清单 │
│ ├─ 标准合同:适用条件/条款要求/备案 │
│ ├─ 认证:适用场景/认证标准/流程 │
│ └─ 阻断条款:《数据安全法》第36条/《个保法》第41条 │
│ │
│ 最新发展(2024年3月) │
│ ├─ 《促进和规范数据跨境流动规定》逐条解读 │
│ ├─ 免办手续:不满10万人/合同必需/HR管理/紧急情况 │
│ ├─ 门槛调整:10万—100万人降至标准合同路径 │
│ └─ 自贸区负面清单先行先试 │
│ │
│ 实务技能 │
│ ├─ 数据出境合规路径选择决策树(六步法) │
│ └─ 基础合规动作清单(不可豁免义务) │
│ │
└─────────────────────────────────────────────────────────┘
九、延伸阅读与参考法规
核心法规
- 《数据安全法》第31条、第36条——重要数据出境与阻断条款
- 《个人信息保护法》第36—43条——个人信息出境规则
- 《数据出境安全评估办法》(2022年)
- 《个人信息出境标准合同办法》(2023年)
- 《个人信息保护认证实施规则》(2022年)
- 《促进和规范数据跨境流动规定》(2024年3月)
- GB/T 35273《信息安全技术 个人信息安全规范》
- 《汽车数据安全管理若干规定(试行)》(2021年)
- 《网络安全审查办法》(2022年修订)
国际规则与域外法规
- 欧盟《通用数据保护条例》(GDPR)第44—49条
- 欧盟委员会执行决定(EU)2021/914(新版标准合同条款SCCs)
- 美国《澄清境外数据合法使用法案》(CLOUD Act,2018年)
- 《全面与进步跨太平洋伙伴关系协定》(CPTPP)第14章
- 《区域全面经济伙伴关系协定》(RCEP)第12章
- 《数字经济伙伴关系协定》(DEPA)
- 中国《全球数据安全倡议》(2020年)
研究文献
- 张凌寒:《数据跨境流动的法律规制》,载《法学研究》2022年第4期
- 周汉华:《个人信息保护法条文解读与法律适用》,中国法制出版社2021年版
- 洪延青:《数据跨境流动的规则博弈与中国因应》,载《中国法律评论》相关期次
- 许可:《自由与安全:数据跨境流动的中国方案》,载《环球法律评论》相关期次