跳到主要内容
首页/电子教材/第十三讲 数据出境的三大路径详解

第十三讲 数据出境的三大路径详解

16讲教材模块三 · 安全与跨境(第11-13讲)

第十三讲 数据出境的三大路径详解


📌 教学目标

通过本讲学习,学生将能够:

  • 全面掌握数据出境安全评估的详细流程、评估标准、常见问题与应对策略;
  • 熟练掌握个人信息出境标准合同的核心条款、签订流程与备案手续;
  • 熟练掌握个人信息保护认证的实施规则、认证标准与认证流程;
  • 深入理解三条路径的选择策略,能够根据企业实际情况制定最优合规方案;
  • 结合真实案例,理解三条路径在实践中的应用场景与操作要点。

本讲学时: 2学时(90分钟,建议延展至120分钟)


🎯 导入案例模块:从企业合规负责人的视角看路径选择

课前提问(3分钟): 假设你是某跨国企业的合规负责人,公司有10万名中国用户的个人信息需要传回境外总部——你会选择哪条合规路径?安全评估、标准合同还是认证?如果用户规模是5000人呢?200万人呢?


导入案例一:某跨国金融机构安全评估全程实录

背景: 某跨国银行A的中国分行B需要将中国客户的金融账户信息传输至香港亚太区总部,用于亚太区风险管控模型优化。该数据涉及客户姓名、账户余额、交易记录等,属于一般个人信息。

规模: B银行的中国客户数量约80万人。

合规路径选择分析:

路径 是否适用 理由
安全评估 强制适用 处理个人信息超过100万人,且涉及金融数据安全
标准合同 不可用 不满100万人的企业才可选择
认证 辅助适用 可作为安全评估的补充

安全评估全程实录(简化版):

第一阶段:自评估(耗时1个月)

  • 法务团队和技术团队联合自评估
  • 编制自评估报告(约200页)
  • 准备申报材料:申报书、数据出境计划、数据保护措施说明、合同草案等

第二阶段:省级申报(耗时1个月)

  • 向上海市网信办提交申报材料
  • 补充材料、回答问询
  • 上海市网信办受理后转报国家网信办

第三阶段:国家评估(耗时2个月)

  • 国家网信办组织专家评审
  • 对境外接收方(H香港亚太区总部)进行远程视频问询
  • 提出整改意见:增加数据访问权限控制、增设数据使用日志

第四阶段:整改与通过(耗时1个月)

  • B银行完成整改
  • 专家确认整改合格
  • 国家网信办出具安全评估通过结论(有效期2年)

总耗时:约5个月,总费用:约300万元(律所+技术+认证)


导入案例二:中小企业标准合同"小步快跑"案

背景: 某外资咨询公司C的中国子公司D公司,因全球项目管理需要,将中国员工的工时记录和项目分配信息传输至新加坡亚太区总部。该数据涉及员工姓名、职位、项目工时,不含敏感信息。

规模: D公司员工约300人。

合规路径选择分析:

路径 是否适用 理由
安全评估 不强制 处理个人信息不满100万人
标准合同 适用 非关键基础设施,处理人数少,操作简便
认证 可选但成本高 认证适合大型集团,中小企业成本不经济

标准合同路径实录(简化版):

第一步:合同签订(耗时1周)

  • 法务团队下载国家网信办官方标准合同模板
  • 填写个人信息出境说明(附件)
  • D公司负责人与新加坡总部负责人签字盖章

第二步:备案(耗时2周)

  • 向上海市网信办提交备案材料(标准合同+出境说明)
  • 网信办审核通过,出具备案回执

第三步:正式出境(立即生效)

  • 备案完成后即可开展数据出境活动

总耗时:约3周,总费用:约5万元(内部法务处理)

教学价值: 对中小企业而言,标准合同路径是性价比最高的选择——操作简便、成本低廉、周期短。


一、安全评估路径详解

1.1 触发条件:谁必须走安全评估?

强制性触发条件(《数据出境安全评估办法》第4条):

┌─────────────────────────────────────────────────────────┐
│ 安全评估强制触发条件(满足任一即需评估) │
├─────────────────────────────────────────────────────────┤
│ │
│ 条件一:数据处理者向境外提供重要数据 │
│ ├─ 重要数据:关系国家安全、经济运行、社会稳定等 │
│ └─ 无论数量多少,均须评估 │
│ │
│ 条件二:关键信息基础设施运营者向境外提供个人信息 │
│ ├─ 关键信息基础设施:公共通信、能源、交通、金融等 │
│ └─ 无论数量多少,均须评估 │
│ │
│ 条件三:处理个人信息达100万人以上 │
│ └─ 累计数量,自上年1月1日起计算 │
│ │
│ 条件四:自上年1月1日起累计向境外提供10万人以上个人信息 │
│ └─ 或向境外提供1万人以上敏感个人信息 │
│ │
│ 条件五:省级网信部门认定的其他情形 │
│ └─ 兜底条款 │
│ │
└─────────────────────────────────────────────────────────┘

重要辨析:

"处理100万人"与"向境外提供10万人"的区别?

- "处理100万人"是指企业持有的个人信息总量达100万人,无论是否出境

- "向境外提供10万人"是指实际传输到境外的个人信息数量达10万人

- 两者是并列关系,满足任一条件即需安全评估

1.2 安全评估的详细流程

流程图:

企业自评估(1-2个月)

准备申报材料

向省级网信部门申报(5个工作日内决定受理)

省级网信部门初审(15个工作日)

转报国家网信部门(5个工作日)

国家网信部门安全评估(45个工作日,可延长15日)

出具评估结论
├─ 通过:有效期2年
├─ 不通过:书面通知并说明理由
└─ 整改后重新申报

申报材料清单:

材料名称 内容要求 重要性
数据出境安全评估申报书 按官方模板填写 必须
数据出境安全自评估报告 全面分析合规风险和保护措施 必须
数据出境计划 说明出境目的、范围、频率等 必须
与境外接收方订立的合同等法律文件 明确双方权利义务 必须
其他材料 安全技术措施说明、风险评估报告等 按需补充

1.3 评估标准深度解析

五大评估维度:

维度 评估要点 企业常见问题
合法性、正当性、必要性 出境目的是否合法正当,是否存在替代方案 合规意识不足,目的描述模糊
境外接收方保障能力 技术措施、管理制度、人员能力 接收方保障能力评估困难
国家安全、公共利益风险 数据出境对国家安全的影响 缺乏风险评估方法论
主体权益保障 信息主体权利是否得到保障 告知同意机制不完善
法律文件充分性 合同等法律文件是否覆盖风险情形 合同条款不完整

评估通过的关键要素:

  1. 目的合法:数据出境有明确的、合法的业务目的
  2. 范围合理:数据出境的范围与目的相匹配,无超范围出境
  3. 接收方可靠:境外接收方有足够的技术和管理能力保障数据安全
  4. 合同完善:法律文件明确约定了双方的权利义务,特别是数据安全保护义务
  5. 主体权益:信息主体的知情权、访问权、更正权、删除权等得到有效保障

1.4 常见问题与应对策略

问题一:境外接收方在数据保护水平较低的国家怎么办?

应对策略:

  • 在合同中设置更高的保护标准(如约定适用中国法律)
  • 增加技术保护措施(如加密、访问控制)
  • 限制数据在境外的存储时间
  • 增设定期审计权

问题二:评估周期太长,影响业务怎么办?

应对策略:

  • 提前规划:在业务开展前6个月启动评估
  • 并行准备:在等待评估期间,同步准备技术措施和合同文本
  • 分批申报:将数据出境活动分批申报,优先申报核心业务

问题三:数据出境后如何持续合规?

持续合规要求:

  • 年度自评估:每年对数据出境活动进行自评估
  • 变更报告:出境目的、范围、接收方等重大变更须重新申报
  • 事件报告:发生数据安全事件须及时报告
  • 到期重评:有效期届满前重新申报评估

二、标准合同路径详解

2.1 适用条件与路径选择

适用条件:

条件 具体要求
非关键信息基础设施运营者 企业不属于金融、能源、交通等关键领域
处理个人信息不满100万人 企业持有的个人信息总量不满100万
累计出境不满10万人(非敏感) 自上年1月1日起累计向境外提供不满10万人个人信息
累计出境不满1万人(敏感) 自上年1月1日起累计向境外提供不满1万人敏感个人信息

路径比较:

对比维度 安全评估 标准合同 认证
周期 3—6个月 1—3周 2—6个月
成本 数十万至数百万 数万 数十万
有效期 2年 无固定 3年
难度
适用规模 大型/涉及重要数据 中小型/出境量少 集团内部/专业机构

2.2 标准合同的核心条款解析

国家网信办2023年发布的标准合同包含以下核心章节:

┌─────────────────────────────────────────────────────────┐
│ 个人信息出境标准合同章节结构 │
├─────────────────────────────────────────────────────────┤
│ │
│ 第一章 合同双方 │
│ ├─ 个人信息处理者(境内)基本信息 │
│ └─ 境外接收方基本信息 │
│ │
│ 第二章 个人信息出境范围与目的 │
│ ├─ 出境的个人信息类型 │
│ ├─ 出境个人信息数量 │
│ ├─ 出境目的 │
│ └─ 出境频率 │
│ │
│ 第三章 个人信息主体权利保障 │
│ ├─ 知情权:向信息主体告知出境情况 │
│ ├─ 访问权:信息主体可查阅其个人信息出境情况 │
│ ├─ 更正权:信息主体可要求更正不准确的出境信息 │
│ ├─ 删除权:信息主体可要求删除其出境信息 │
│ └─ 可携带权:在符合条件时信息主体可要求传输其信息 │
│ │
│ 第四章 境外接收方义务 │
│ ├─ 保密义务 │
│ ├─ 数据安全保护义务(技术措施+管理措施) │
│ ├─ 配合监管义务 │
│ ├─ 数据再转移限制 │
│ ├─ 境内存储要求(如有) │
│ └─ 数据泄露通知义务 │
│ │
│ 第五章 违约责任 │
│ ├─ 违约情形 │
│ ├─ 赔偿范围 │
│ └─ 免责情形 │
│ │
│ 第六章 争议解决 │
│ ├─ 协商 │
│ ├─ 调解/仲裁/诉讼 │
│ └─ 适用法律 │
│ │
│ 附件:个人信息出境说明 │
│ ├─ 数据类型详细说明 │
│ ├─ 数据处理活动说明 │
│ └─ 境外接收方所在国家/地区数据保护水平说明 │
│ │
└─────────────────────────────────────────────────────────┘

2.3 标准合同的签订流程

步骤一:评估适用性(1—3天)

  • 确认企业不属于关键信息基础设施运营者
  • 统计处理个人信息总量和累计出境数量
  • 判断是否满足标准合同路径的适用条件

步骤二:准备个人信息出境说明(3—5天)

  • 详细说明出境的个人信息类型和数量
  • 说明个人信息处理活动
  • 说明境外接收方所在国家/地区的数据保护水平

步骤三:签订标准合同(1—3天)

  • 下载国家网信办官方标准合同模板
  • 根据实际情况填写个人信息出境说明(附件)
  • 境内处理者和境外接收方双方签字盖章

步骤四:向省级网信部门备案(10个工作日内)

  • 准备备案材料:标准合同(含附件)、营业执照复印件等
  • 通过在线系统或现场提交备案
  • 省级网信部门审核通过后出具备案回执

步骤五:正式开展数据出境活动(备案完成后)

  • 在备案回执载明的范围内开展数据出境活动
  • 保存合同和备案材料备查
  • 年度合规检查

2.4 标准合同常见问题与注意事项

问题一:标准合同能否修改?

明确回答:不能实质性修改。

标准合同是国家网信办制定的强制性格式合同,旨在保护个人信息主体的权益。双方只能在附件(个人信息出境说明)中补充必要信息,不得删改合同正文条款。

问题二:合同签订后发生变更怎么办?

若出境目的、数据类型、境外接收方等发生重大变更,须重新签订标准合同并重新备案。

问题三:境外接收方不配合签署怎么办?

这是实务中最常见的困境。若境外接收方(尤其是境外母公司)因各种原因不愿意签署标准合同,企业可以考虑:

- 向境外接收方解释中国法律的强制性要求

- 调整数据传输架构(如在中国境内设立数据中心)

- 评估是否改走安全评估路径


三、个人信息保护认证路径详解

🔥 2026年重大更新(必考)

《个人信息出境认证办法》(国家互联网信息办公室、国家市场监督管理总局令第20号)已于2025年10月14日公布,自2026年1月1日起施行

至此,与《数据出境安全评估办法》(2022年9月1日施行)、《个人信息出境标准合同办法》(2023年6月1日施行)相配套,《个人信息保护法》第38条规定的三大路径——安全评估、标准合同、保护认证——的配套规章全部到位,我国数据跨境流动制度体系的"最后一块拼图"正式补齐

《认证办法》的核心规则(第5条)

个人信息处理者通过个人信息出境认证方式向境外提供个人信息的,应当同时符合下列情形:

  1. 关键信息基础设施运营者(CIIO);
  2. 自当年1月1日起累计向境外提供10万人以上、不满100万人个人信息(不含敏感个人信息),或者不满1万人敏感个人信息;
  3. 向境外提供的个人信息中不包括重要数据

同时明确:不得采取数量拆分等手段,将依法应当通过出境安全评估的个人信息通过认证方式出境。

认证证书与持续监督

事项 规则
制定主体 国家网信部门会同国家数据管理有关部门制定认证标准、技术规范;国家市场监督管理部门会同网信部门制定认证规则、统一证书及标志
实施主体 依法取得个人信息保护认证资质的专业认证机构
证书有效期 3年
延续申请 有效期届满前6个月提出申请
持续监督 认证机构持续监督;不符合要求的应当整改,认证结果可撤销
💡 认证 vs 标准合同:怎么选?

清华大学法学院申卫星教授指出:认证是针对特定处理活动的体系化"打包合规",与一次性签约的"标准合同"不同——认证由经认可的认证机构持续监督、结果可撤销,形成外部"合规张力",帮助对外提供方在尽职调查与持续监控上节省人力与事务成本,而不必反复做同质化检查

反之,通过标准合同途径出境的,须在合同生效之日起10个工作日内备案;因此,频繁向不同境外接收方提供个人信息的境内主体,选择"认证"更能减轻事务压力。

简言之:偶发、单一接收方 → 标准合同;长期、稳定、大批量 → 认证。

2026年1月30日网信办《数据出境安全管理政策法规问答》最新口径

  1. 标准合同与认证的适用区间:关键信息基础设施运营者以外的数据处理者,自当年1月1日起累计向境外提供10万人以上、不满100万人个人信息(不含敏感)或者不满1万人敏感个人信息的,可以通过订立标准合同或认证方式出境。
  2. "升级"义务:已订立标准合同或通过认证,但当年累计出境超过100万人(非敏感)或超过1万人敏感个人信息的,应当转为申报数据出境安全评估;申报时须将已通过标准合同/认证出境的数量纳入申报评估范围
  3. 粤港澳大湾区特别规则:已备案大湾区标准合同的,仅可在大湾区内开展跨境活动;若要向大湾区以外提供个人信息,仍须另行履行申报评估/标准合同/认证义务。

⚠️ 常见误区纠正:"不满100万人就不用办任何手续"——错误。落在"10万—100万"区间的,虽不必申报安全评估,但必须订立标准合同或通过认证,二选一。

3.1 适用场景

认证路径最适合以下场景:

场景 说明 优势
跨国公司集团内部传输 跨国企业母公司与各子公司之间的个人信息传输 一次认证,集团通用
专业机构间传输 金融机构、医疗机构等专业机构之间的个人信息传输 体现专业性
境外接收方认证 境外接收方主动证明其个人信息保护能力 增强交易对手信心

3.2 认证标准与要求

认证依据:

标准名称 说明
GB/T 35273《信息安全技术 个人信息安全规范》 核心标准,详细规定了个人信息保护的技术和管理要求
《个人信息保护法》 法律规定,认证必须符合法律要求
行业特定标准 金融、医疗等行业的特定个人信息保护要求

认证的核心要求:

┌─────────────────────────────────────────────────────────┐
│ 个人信息保护认证核心要求 │
├─────────────────────────────────────────────────────────┤
│ │
│ 一、个人信息处理规则 │
│ ├─ 合法性基础:告知+同意或其他合法性基础 │
│ ├─ 目的限制:处理目的与告知目的一致 │
│ ├─ 最小必要:仅处理与处理目的相关的最少信息 │
│ └─ 敏感信息:须单独同意+强化保护 │
│ │
│ 二、个人信息主体权利保障 │
│ ├─ 知情权:清晰、易理解的告知 │
│ ├─ 决定权:同意可撤回 │
│ ├─ 查阅权:可查阅其个人信息 │
│ ├─ 更正权:可更正不准确的个人信息 │
│ ├─ 删除权:可要求删除个人信息 │
│ └─ 可携带权:在符合条件时要求传输 │
│ │
│ 三、安全保护措施 │
│ ├─ 加密技术:传输加密+存储加密 │
│ ├─ 访问控制:身份认证+权限管理 │
│ ├─ 安全审计:日志记录+定期审计 │
│ ├─ 应急响应:事件处置+报告+通知 │
│ └─ 数据分级:按敏感程度分类管理 │
│ │
│ 四、跨境传输专项要求 │
│ ├─ 出境目的明确 │
│ ├─ 接收方保障能力评估 │
│ ├─ 合同约束有效 │
│ └─ 主体权益保障机制 │
│ │
└─────────────────────────────────────────────────────────┘

3.3 认证流程

┌─────────────────────────────────────────────────────────┐
│ 个人信息保护认证流程 │
├─────────────────────────────────────────────────────────┤
│ │
│ 第一步:申请准备(1-2个月) │
│ ├─ 自我评估:对照认证标准进行差距分析 │
│ ├─ 制度建设:完善个人信息保护制度和流程 │
│ ├─ 技术准备:部署必要的安全技术措施 │
│ └─ 材料准备:编制认证申请材料 │
│ │
│ 第二步:认证申请 │
│ ├─ 向认证机构提交申请材料 │
│ ├─ 认证机构审核申请材料(1个月) │
│ └─ 认证机构决定是否受理 │
│ │
│ 第三步:文件审核 │
│ ├─ 认证机构审核制度文件 │
│ ├─ 审核处理流程和技术措施 │
│ └─ 提出整改意见(若有) │
│ │
│ 第四步:现场审核 │
│ ├─ 认证机构派出审核组 │
│ ├─ 现场核查技术措施和管理制度 │
│ ├─ 访谈相关人员 │
│ └─ 审核组出具审核报告 │
│ │
│ 第五步:认证决定 │
│ ├─ 认证机构技术委员会审议 │
│ ├─ 作出认证决定 │
│ └─ 颁发认证证书(有效期3年) │
│ │
│ 第六年:监督审核(每年) │
│ └─ 年度监督审核,确认持续合规 │
│ │
└─────────────────────────────────────────────────────────┘

3.4 认证与安全评估、标准合同的主要区别

对比维度 安全评估 标准合同 认证
法律性质 行政许可(审批制) 合同+备案(非审批) 第三方认证(非审批)
有效期 2年 无固定 3年
监管强度 高(全程监管) 中(事后抽查) 中(年度监督)
灵活性 低(严格审批) 高(合同自由约定) 中(标准认证)
适用规模 大型/重要数据 中小型/一般数据 集团内部/专业机构
变更要求 重大变更须重新申报 重大变更须重新签订 重大变更须重新认证

四、三条路径的选择策略

4.1 决策树模型

数据出境场景分析

├─ 是否涉及重要数据?
│ └─ 是 → 必须走安全评估

├─ 是否是关键信息基础设施运营者?
│ └─ 是 → 必须走安全评估

├─ 处理个人信息是否达到100万人?
│ └─ 是 → 必须走安全评估

├─ 累计出境个人信息是否达到10万人?
│ └─ 是 → 必须走安全评估

└─ 以上均否 → 可选标准合同或认证

├─ 出境规模小、业务简单 → 标准合同(推荐)
├─ 集团内部多次传输 → 认证(一次认证,集团通用)
└─ 涉及多个境外接收方 → 认证(更具灵活性)

4.2 成本效益比较

维度 安全评估 标准合同 认证
直接成本 30万—300万元 3万—10万元 20万—100万元
时间成本 3—6个月 1—3周 2—6个月
维护成本 高(年度自评估+到期重评) 低(无需定期维护) 中(年度监督审核)
业务灵活性 低(变更须重新申报) 高(合同变更重新签订) 中(变更须重新认证)
合规保障 高(审批背书) 中(备案+合同约束) 中(第三方认证)

4.3 不同场景的最优路径推荐

场景 最优路径 理由
大型互联网平台(用户超100万) 安全评估 规模触发强制评估
跨国制造企业(员工5000人) 标准合同 规模小,操作简便
跨国金融集团(多处跨境传输) 认证 一次认证,集团通用
外资咨询公司(员工300人) 标准合同 成本最低,周期最短
医疗机构(临床数据出境) 安全评估+认证 医疗数据敏感,建议双重保障
跨国公司总部(多国均有子公司) 认证(BCR) 国际通行的集团内部传输规则

五、典型案例深度分析

案例一:从"标准合同"升级为"安全评估"的案例

案情: 某外资科技公司E的中国子公司F公司,2022年成立初期仅有员工200人,通过标准合同路径合规传输员工信息至境外母公司。

2024年,随着业务发展,F公司用户量快速增长,达到120万人。F公司计划将用户数据传回境外母公司进行AI模型训练,但未意识到需要从标准合同路径升级为安全评估。

问题发现: 省级网信部门在日常检查中发现F公司未经安全评估向境外传输用户数据,涉及用户个人信息约80万人。

处理结果: 责令停止违规传输行为,罚款200万元,要求6个月内完成安全评估申报。

教训:

  1. 规模变化须重新评估:企业规模从不满100万增长到超过100万,必须重新评估合规路径
  2. 数据种类变化须关注:员工数据→用户数据,敏感度增加,合规要求更高
  3. 主动合规优于被动整改:F公司应提前预判业务发展,及时调整合规策略

案例二:认证路径成功实践——跨国药企BCR认证案

案情: 某跨国药企G集团,在全球有50多个子公司,集团内部需要进行大量员工和临床试验参与者的个人信息传输。中国子公司H公司是G集团的重要成员。

合规挑战:

  • 集团内部跨境传输频繁,若每次都走安全评估或标准合同,成本高、周期长
  • 不同国家的合规要求不同,需要统一、合规、高效的集团内部传输机制

解决方案:BCR认证

  1. G集团制定统一的集团内部个人信息传输政策(Binding Corporate Rules, BCR)
  2. BCR涵盖:数据处理原则、主体权利保障、数据安全措施、监管合作等
  3. G集团向中国认证机构申请个人信息保护认证
  4. 认证通过后,G集团各子公司均可适用BCR进行集团内部跨境传输

实施效果:

  • 一次认证,集团50多个子公司通用
  • 集团内部跨境传输合规效率大幅提升
  • 合规成本显著降低

六、习题模块

判断题(每题5分,共10分)

1. 判断正误:某企业处理个人信息不满100万人,但累计向境外提供了12万人个人信息,该企业可以选择标准合同路径。

参考答案:错误。累计向境外提供10万人以上个人信息(自上年1月1日起计算),即触发安全评估强制要求,无论处理总量是否达到100万人。该企业累计出境12万人,须走安全评估路径。

2. 判断正误:个人信息保护认证证书有效期届满后,持证企业可以自动续期,无需重新认证。

参考答案:错误。认证证书有效期届满后,持证企业需要重新申请认证,不能自动续期。有效期为3年,届满前须重新申请认证。


单选题(每题10分,共30分)

3. 某公司向境外提供个人信息,以下哪种情形不需要通过安全评估?

A. 处理个人信息120万人,向境外提供80万人

B. 处理个人信息50万人,向境外提供8万人

C. 处理个人信息50万人,向境外提供1.2万人敏感信息

D. 处理个人信息50万人,向境外提供12万人

参考答案:B。B选项处理50万人(非100万+)且出境8万人(非10万+)、敏感信息1.2万人(非1万+),未触发安全评估强制条件,可选择标准合同路径。A触发"处理100万人+";C触发"敏感信息1万人+";D触发"累计出境10万人+"。

4. 个人信息出境标准合同的有效期是:

A. 1年,须每年续签

B. 2年,须重新申报

C. 无固定有效期

D. 3年,须重新认证

参考答案:C。标准合同没有固定的有效期,只要合同持续有效且内容未发生重大变更,持续有效。无需每年续签,也无需固定期限重新申报(除非发生重大变更)。

5. 某跨国企业计划让中国子公司通过认证路径完成合规,以下哪种情形最适合选择认证路径?

A. 只有一次性的数据传输需求

B. 集团内部有多次、频繁的数据传输需求

C. 数据出境规模超过100万人

D. 涉及重要数据出境

参考答案:B。认证路径最适合集团内部有多次、频繁数据传输需求的场景——一次认证,集团内部所有子公司均可适用,避免了每次传输都需重新评估或签订合同的繁琐。A选项一次性传输建议选标准合同;C和D选项超过规模或涉及重要数据,须走安全评估。


多选题(每题15分,共30分)

6. 企业申报数据出境安全评估时,以下哪些材料是必须提交的?(多选)

A. 数据出境安全评估申报书

B. 数据出境安全自评估报告

C. 与境外接收方订立的合同等法律文件

D. 境外接收方的财务审计报告

参考答案:A、B、C。D选项"境外接收方的财务审计报告"不是安全评估申报的必要材料。必要材料包括:申报书、自评估报告、合同等法律文件,以及数据出境计划、数据保护措施说明等。

7. 以下哪些措施是企业获得安全评估通过后仍须持续履行的义务?(多选)

A. 每年对数据出境活动进行自评估

B. 出境目的发生重大变更时重新申报

C. 数据安全事件发生后立即销毁数据

D. 有效期届满前重新申报评估

参考答案:A、B、D。C选项"立即销毁数据"是错误的——数据安全事件发生后,企业应当立即启动应急响应程序,通知监管部门和受影响的信息主体,但不应"立即销毁数据"(销毁数据会影响事件调查和证据保全)。A、B、D均为持续合规要求。


解答题(共30分)

8.(综合分析题,30分)

某外资制造企业I公司中国工厂有员工3000人,因全球HR系统整合需要,计划将员工个人信息(姓名、工号、薪酬、绩效)传输至德国总部。同时,I公司为中国客户代工生产,产品上的传感器会收集设备运行数据(不含个人信息),该数据也需要传回德国总部进行分析。

请分析:

(1)员工个人信息出境应选择哪条合规路径?请说明理由。(8分)

(2)设备运行数据(不含个人信息)出境是否需要合规审批?请说明理由,并分析该数据可能涉及的其他合规问题。(10分)

(3)若I公司同时有多条数据出境需求(员工数据+设备数据),是否可以合并申报?请说明处理方式。(6分)

(4)请为I公司设计一份数据出境合规方案,包括路径选择、流程安排和时间表。(6分)

参考答案要点:

(1)员工个人信息(3000人)出境路径选择:适用标准合同路径。理由:处理人数不满100万人(3000人),累计出境不满10万人(3000人),非关键信息基础设施运营者,满足标准合同路径的适用条件。建议步骤:签订国家网信办标准合同→向省级网信部门备案→备案完成后开展数据出境。

(2)设备运行数据(不含个人信息)出境分析:不属于《个人信息保护法》规制的"个人信息",无需满足个人信息出境的合规要求。但需注意:①若设备运行数据经分析可关联特定设备使用方,则可能构成个人信息,须另行评估;②设备运行数据可能涉及商业秘密(《反不正当竞争法》第9条),须在合同中设置保密条款;③若属于"重要数据"(工业领域关键设施数据),须按《数据安全法》第31条进行安全评估。

(3)多条数据出境需求的处理:可以合并申报,但需分别说明。操作方式:①在安全评估申报书/标准合同中分别说明各类数据的出境情况;②各类数据分别满足各自的合规要求(如员工数据走标准合同,设备重要数据走安全评估);③统一的数据出境管理制度和合同框架可以涵盖所有数据类型。

(4)合规方案设计:①员工数据:选择标准合同路径,签订标准合同并向省级网信部门备案(约3-4周完成);②设备数据:评估是否属于重要数据,若属于则申报安全评估,若不属于则无需特殊审批;③时间表建议:第1-2周完成自评估和材料准备;第3-4周完成标准合同签订和备案;同步进行设备数据合规评估。


七、本讲小结

┌─────────────────────────────────────────────────────────┐
│ 第十三讲核心知识图谱 │
├─────────────────────────────────────────────────────────┤
│ │
│ 安全评估路径 │
│ ├─ 强制触发:重要数据/关键设施/100万人+/10万人+ │
│ ├─ 评估流程:自评估→省级申报→国家评估→结果通知 │
│ ├─ 评估标准:目的合法性/接收方能力/国家安全/主体权益 │
│ └─ 持续合规:年度自评估/变更申报/到期重评 │
│ │
│ 标准合同路径 │
│ ├─ 适用条件:非关键设施/不满100万人/不满10万人 │
│ ├─ 合同条款:六章节+个人信息出境说明附件 │
│ ├─ 流程:签订合同→10日内备案→开展出境 │
│ └─ 注意:不得删改合同正文条款 │
│ │
│ 认证路径 │
│ ├─ 适用场景:集团内部传输/专业机构间传输 │
│ ├─ 认证标准:GB/T 35273 + 个人信息保护法 │
│ ├─ 认证流程:申请→文件审核→现场审核→认证决定 │
│ └─ 有效期:3年(年度监督审核) │
│ │
│ 路径选择策略 │
│ ├─ 决策树模型:从规模/类型/场景逐层判断 │
│ ├─ 成本效益:安全评估>认证>标准合同 │
│ └─ 最优推荐:看规模、看频率、看灵活性 │
│ │
└─────────────────────────────────────────────────────────┘

八、延伸阅读与参考法规

核心法规

  1. 《数据出境安全评估办法》(2022年)
  2. 《个人信息出境标准合同办法》(2023年)
  3. 《个人信息保护认证实施规则》(2022年)
  4. GB/T 35273《信息安全技术 个人信息安全规范》
  5. 《个人信息保护法》第38—43条
  6. 《促进和规范数据跨境流动规定》(2025年)

实务指南

  1. 全国信息安全标准化技术委员会《网络安全标准实践指南——数据出境安全评估》
  2. 中国网络安全审查技术与认证中心《个人信息保护认证实施指南》