📌 教学目标
通过本讲学习,学生将能够:
- 全面掌握数据出境安全评估的详细流程、评估标准、常见问题与应对策略;
- 熟练掌握个人信息出境标准合同的核心条款、签订流程与备案手续;
- 熟练掌握个人信息保护认证的实施规则、认证标准与认证流程;
- 深入理解三条路径的选择策略,能够根据企业实际情况制定最优合规方案;
- 结合真实案例,理解三条路径在实践中的应用场景与操作要点。
本讲学时: 2学时(90分钟,建议延展至120分钟)
🎯 导入案例模块:从企业合规负责人的视角看路径选择
课前提问(3分钟): 假设你是某跨国企业的合规负责人,公司有10万名中国用户的个人信息需要传回境外总部——你会选择哪条合规路径?安全评估、标准合同还是认证?如果用户规模是5000人呢?200万人呢?
导入案例一:某跨国金融机构安全评估全程实录
背景: 某跨国银行A的中国分行B需要将中国客户的金融账户信息传输至香港亚太区总部,用于亚太区风险管控模型优化。该数据涉及客户姓名、账户余额、交易记录等,属于一般个人信息。
规模: B银行的中国客户数量约80万人。
合规路径选择分析:
| 路径 | 是否适用 | 理由 |
|---|---|---|
| 安全评估 | 强制适用 | 处理个人信息超过100万人,且涉及金融数据安全 |
| 标准合同 | 不可用 | 不满100万人的企业才可选择 |
| 认证 | 辅助适用 | 可作为安全评估的补充 |
安全评估全程实录(简化版):
第一阶段:自评估(耗时1个月)
- 法务团队和技术团队联合自评估
- 编制自评估报告(约200页)
- 准备申报材料:申报书、数据出境计划、数据保护措施说明、合同草案等
第二阶段:省级申报(耗时1个月)
- 向上海市网信办提交申报材料
- 补充材料、回答问询
- 上海市网信办受理后转报国家网信办
第三阶段:国家评估(耗时2个月)
- 国家网信办组织专家评审
- 对境外接收方(H香港亚太区总部)进行远程视频问询
- 提出整改意见:增加数据访问权限控制、增设数据使用日志
第四阶段:整改与通过(耗时1个月)
- B银行完成整改
- 专家确认整改合格
- 国家网信办出具安全评估通过结论(有效期2年)
总耗时:约5个月,总费用:约300万元(律所+技术+认证)
导入案例二:中小企业标准合同"小步快跑"案
背景: 某外资咨询公司C的中国子公司D公司,因全球项目管理需要,将中国员工的工时记录和项目分配信息传输至新加坡亚太区总部。该数据涉及员工姓名、职位、项目工时,不含敏感信息。
规模: D公司员工约300人。
合规路径选择分析:
| 路径 | 是否适用 | 理由 |
|---|---|---|
| 安全评估 | 不强制 | 处理个人信息不满100万人 |
| 标准合同 | 适用 | 非关键基础设施,处理人数少,操作简便 |
| 认证 | 可选但成本高 | 认证适合大型集团,中小企业成本不经济 |
标准合同路径实录(简化版):
第一步:合同签订(耗时1周)
- 法务团队下载国家网信办官方标准合同模板
- 填写个人信息出境说明(附件)
- D公司负责人与新加坡总部负责人签字盖章
第二步:备案(耗时2周)
- 向上海市网信办提交备案材料(标准合同+出境说明)
- 网信办审核通过,出具备案回执
第三步:正式出境(立即生效)
- 备案完成后即可开展数据出境活动
总耗时:约3周,总费用:约5万元(内部法务处理)
教学价值: 对中小企业而言,标准合同路径是性价比最高的选择——操作简便、成本低廉、周期短。
一、安全评估路径详解
1.1 触发条件:谁必须走安全评估?
强制性触发条件(《数据出境安全评估办法》第4条):
┌─────────────────────────────────────────────────────────┐
│ 安全评估强制触发条件(满足任一即需评估) │
├─────────────────────────────────────────────────────────┤
│ │
│ 条件一:数据处理者向境外提供重要数据 │
│ ├─ 重要数据:关系国家安全、经济运行、社会稳定等 │
│ └─ 无论数量多少,均须评估 │
│ │
│ 条件二:关键信息基础设施运营者向境外提供个人信息 │
│ ├─ 关键信息基础设施:公共通信、能源、交通、金融等 │
│ └─ 无论数量多少,均须评估 │
│ │
│ 条件三:处理个人信息达100万人以上 │
│ └─ 累计数量,自上年1月1日起计算 │
│ │
│ 条件四:自上年1月1日起累计向境外提供10万人以上个人信息 │
│ └─ 或向境外提供1万人以上敏感个人信息 │
│ │
│ 条件五:省级网信部门认定的其他情形 │
│ └─ 兜底条款 │
│ │
└─────────────────────────────────────────────────────────┘
重要辨析:
"处理100万人"与"向境外提供10万人"的区别?
- "处理100万人"是指企业持有的个人信息总量达100万人,无论是否出境
- "向境外提供10万人"是指实际传输到境外的个人信息数量达10万人
- 两者是并列关系,满足任一条件即需安全评估
1.2 安全评估的详细流程
流程图:
企业自评估(1-2个月)
↓
准备申报材料
↓
向省级网信部门申报(5个工作日内决定受理)
↓
省级网信部门初审(15个工作日)
↓
转报国家网信部门(5个工作日)
↓
国家网信部门安全评估(45个工作日,可延长15日)
↓
出具评估结论
├─ 通过:有效期2年
├─ 不通过:书面通知并说明理由
└─ 整改后重新申报
申报材料清单:
| 材料名称 | 内容要求 | 重要性 |
|---|---|---|
| 数据出境安全评估申报书 | 按官方模板填写 | 必须 |
| 数据出境安全自评估报告 | 全面分析合规风险和保护措施 | 必须 |
| 数据出境计划 | 说明出境目的、范围、频率等 | 必须 |
| 与境外接收方订立的合同等法律文件 | 明确双方权利义务 | 必须 |
| 其他材料 | 安全技术措施说明、风险评估报告等 | 按需补充 |
1.3 评估标准深度解析
五大评估维度:
| 维度 | 评估要点 | 企业常见问题 |
|---|---|---|
| 合法性、正当性、必要性 | 出境目的是否合法正当,是否存在替代方案 | 合规意识不足,目的描述模糊 |
| 境外接收方保障能力 | 技术措施、管理制度、人员能力 | 接收方保障能力评估困难 |
| 国家安全、公共利益风险 | 数据出境对国家安全的影响 | 缺乏风险评估方法论 |
| 主体权益保障 | 信息主体权利是否得到保障 | 告知同意机制不完善 |
| 法律文件充分性 | 合同等法律文件是否覆盖风险情形 | 合同条款不完整 |
评估通过的关键要素:
- 目的合法:数据出境有明确的、合法的业务目的
- 范围合理:数据出境的范围与目的相匹配,无超范围出境
- 接收方可靠:境外接收方有足够的技术和管理能力保障数据安全
- 合同完善:法律文件明确约定了双方的权利义务,特别是数据安全保护义务
- 主体权益:信息主体的知情权、访问权、更正权、删除权等得到有效保障
1.4 常见问题与应对策略
问题一:境外接收方在数据保护水平较低的国家怎么办?
应对策略:
- 在合同中设置更高的保护标准(如约定适用中国法律)
- 增加技术保护措施(如加密、访问控制)
- 限制数据在境外的存储时间
- 增设定期审计权
问题二:评估周期太长,影响业务怎么办?
应对策略:
- 提前规划:在业务开展前6个月启动评估
- 并行准备:在等待评估期间,同步准备技术措施和合同文本
- 分批申报:将数据出境活动分批申报,优先申报核心业务
问题三:数据出境后如何持续合规?
持续合规要求:
- 年度自评估:每年对数据出境活动进行自评估
- 变更报告:出境目的、范围、接收方等重大变更须重新申报
- 事件报告:发生数据安全事件须及时报告
- 到期重评:有效期届满前重新申报评估
二、标准合同路径详解
2.1 适用条件与路径选择
适用条件:
| 条件 | 具体要求 |
|---|---|
| 非关键信息基础设施运营者 | 企业不属于金融、能源、交通等关键领域 |
| 处理个人信息不满100万人 | 企业持有的个人信息总量不满100万 |
| 累计出境不满10万人(非敏感) | 自上年1月1日起累计向境外提供不满10万人个人信息 |
| 累计出境不满1万人(敏感) | 自上年1月1日起累计向境外提供不满1万人敏感个人信息 |
路径比较:
| 对比维度 | 安全评估 | 标准合同 | 认证 |
|---|---|---|---|
| 周期 | 3—6个月 | 1—3周 | 2—6个月 |
| 成本 | 数十万至数百万 | 数万 | 数十万 |
| 有效期 | 2年 | 无固定 | 3年 |
| 难度 | 高 | 低 | 中 |
| 适用规模 | 大型/涉及重要数据 | 中小型/出境量少 | 集团内部/专业机构 |
2.2 标准合同的核心条款解析
国家网信办2023年发布的标准合同包含以下核心章节:
┌─────────────────────────────────────────────────────────┐
│ 个人信息出境标准合同章节结构 │
├─────────────────────────────────────────────────────────┤
│ │
│ 第一章 合同双方 │
│ ├─ 个人信息处理者(境内)基本信息 │
│ └─ 境外接收方基本信息 │
│ │
│ 第二章 个人信息出境范围与目的 │
│ ├─ 出境的个人信息类型 │
│ ├─ 出境个人信息数量 │
│ ├─ 出境目的 │
│ └─ 出境频率 │
│ │
│ 第三章 个人信息主体权利保障 │
│ ├─ 知情权:向信息主体告知出境情况 │
│ ├─ 访问权:信息主体可查阅其个人信息出境情况 │
│ ├─ 更正权:信息主体可要求更正不准确的出境信息 │
│ ├─ 删除权:信息主体可要求删除其出境信息 │
│ └─ 可携带权:在符合条件时信息主体可要求传输其信息 │
│ │
│ 第四章 境外接收方义务 │
│ ├─ 保密义务 │
│ ├─ 数据安全保护义务(技术措施+管理措施) │
│ ├─ 配合监管义务 │
│ ├─ 数据再转移限制 │
│ ├─ 境内存储要求(如有) │
│ └─ 数据泄露通知义务 │
│ │
│ 第五章 违约责任 │
│ ├─ 违约情形 │
│ ├─ 赔偿范围 │
│ └─ 免责情形 │
│ │
│ 第六章 争议解决 │
│ ├─ 协商 │
│ ├─ 调解/仲裁/诉讼 │
│ └─ 适用法律 │
│ │
│ 附件:个人信息出境说明 │
│ ├─ 数据类型详细说明 │
│ ├─ 数据处理活动说明 │
│ └─ 境外接收方所在国家/地区数据保护水平说明 │
│ │
└─────────────────────────────────────────────────────────┘
2.3 标准合同的签订流程
步骤一:评估适用性(1—3天)
- 确认企业不属于关键信息基础设施运营者
- 统计处理个人信息总量和累计出境数量
- 判断是否满足标准合同路径的适用条件
步骤二:准备个人信息出境说明(3—5天)
- 详细说明出境的个人信息类型和数量
- 说明个人信息处理活动
- 说明境外接收方所在国家/地区的数据保护水平
步骤三:签订标准合同(1—3天)
- 下载国家网信办官方标准合同模板
- 根据实际情况填写个人信息出境说明(附件)
- 境内处理者和境外接收方双方签字盖章
步骤四:向省级网信部门备案(10个工作日内)
- 准备备案材料:标准合同(含附件)、营业执照复印件等
- 通过在线系统或现场提交备案
- 省级网信部门审核通过后出具备案回执
步骤五:正式开展数据出境活动(备案完成后)
- 在备案回执载明的范围内开展数据出境活动
- 保存合同和备案材料备查
- 年度合规检查
2.4 标准合同常见问题与注意事项
问题一:标准合同能否修改?
明确回答:不能实质性修改。
标准合同是国家网信办制定的强制性格式合同,旨在保护个人信息主体的权益。双方只能在附件(个人信息出境说明)中补充必要信息,不得删改合同正文条款。
问题二:合同签订后发生变更怎么办?
若出境目的、数据类型、境外接收方等发生重大变更,须重新签订标准合同并重新备案。
问题三:境外接收方不配合签署怎么办?
这是实务中最常见的困境。若境外接收方(尤其是境外母公司)因各种原因不愿意签署标准合同,企业可以考虑:
- 向境外接收方解释中国法律的强制性要求
- 调整数据传输架构(如在中国境内设立数据中心)
- 评估是否改走安全评估路径
三、个人信息保护认证路径详解
🔥 2026年重大更新(必考)
《个人信息出境认证办法》(国家互联网信息办公室、国家市场监督管理总局令第20号)已于2025年10月14日公布,自2026年1月1日起施行。
至此,与《数据出境安全评估办法》(2022年9月1日施行)、《个人信息出境标准合同办法》(2023年6月1日施行)相配套,《个人信息保护法》第38条规定的三大路径——安全评估、标准合同、保护认证——的配套规章全部到位,我国数据跨境流动制度体系的"最后一块拼图"正式补齐。
《认证办法》的核心规则(第5条)
个人信息处理者通过个人信息出境认证方式向境外提供个人信息的,应当同时符合下列情形:
- 非关键信息基础设施运营者(CIIO);
- 自当年1月1日起累计向境外提供10万人以上、不满100万人个人信息(不含敏感个人信息),或者不满1万人敏感个人信息;
- 向境外提供的个人信息中不包括重要数据。
同时明确:不得采取数量拆分等手段,将依法应当通过出境安全评估的个人信息通过认证方式出境。
认证证书与持续监督
| 事项 | 规则 |
|---|---|
| 制定主体 | 国家网信部门会同国家数据管理有关部门制定认证标准、技术规范;国家市场监督管理部门会同网信部门制定认证规则、统一证书及标志 |
| 实施主体 | 依法取得个人信息保护认证资质的专业认证机构 |
| 证书有效期 | 3年 |
| 延续申请 | 有效期届满前6个月提出申请 |
| 持续监督 | 认证机构持续监督;不符合要求的应当整改,认证结果可撤销 |
清华大学法学院申卫星教授指出:认证是针对特定处理活动的体系化"打包合规",与一次性签约的"标准合同"不同——认证由经认可的认证机构持续监督、结果可撤销,形成外部"合规张力",帮助对外提供方在尽职调查与持续监控上节省人力与事务成本,而不必反复做同质化检查。
反之,通过标准合同途径出境的,须在合同生效之日起10个工作日内备案;因此,频繁向不同境外接收方提供个人信息的境内主体,选择"认证"更能减轻事务压力。
简言之:偶发、单一接收方 → 标准合同;长期、稳定、大批量 → 认证。
2026年1月30日网信办《数据出境安全管理政策法规问答》最新口径
- 标准合同与认证的适用区间:关键信息基础设施运营者以外的数据处理者,自当年1月1日起累计向境外提供10万人以上、不满100万人个人信息(不含敏感)或者不满1万人敏感个人信息的,可以通过订立标准合同或认证方式出境。
- "升级"义务:已订立标准合同或通过认证,但当年累计出境超过100万人(非敏感)或超过1万人敏感个人信息的,应当转为申报数据出境安全评估;申报时须将已通过标准合同/认证出境的数量纳入申报评估范围。
- 粤港澳大湾区特别规则:已备案大湾区标准合同的,仅可在大湾区内开展跨境活动;若要向大湾区以外提供个人信息,仍须另行履行申报评估/标准合同/认证义务。
⚠️ 常见误区纠正:"不满100万人就不用办任何手续"——错误。落在"10万—100万"区间的,虽不必申报安全评估,但必须订立标准合同或通过认证,二选一。
3.1 适用场景
认证路径最适合以下场景:
| 场景 | 说明 | 优势 |
|---|---|---|
| 跨国公司集团内部传输 | 跨国企业母公司与各子公司之间的个人信息传输 | 一次认证,集团通用 |
| 专业机构间传输 | 金融机构、医疗机构等专业机构之间的个人信息传输 | 体现专业性 |
| 境外接收方认证 | 境外接收方主动证明其个人信息保护能力 | 增强交易对手信心 |
3.2 认证标准与要求
认证依据:
| 标准名称 | 说明 |
|---|---|
| GB/T 35273《信息安全技术 个人信息安全规范》 | 核心标准,详细规定了个人信息保护的技术和管理要求 |
| 《个人信息保护法》 | 法律规定,认证必须符合法律要求 |
| 行业特定标准 | 金融、医疗等行业的特定个人信息保护要求 |
认证的核心要求:
┌─────────────────────────────────────────────────────────┐
│ 个人信息保护认证核心要求 │
├─────────────────────────────────────────────────────────┤
│ │
│ 一、个人信息处理规则 │
│ ├─ 合法性基础:告知+同意或其他合法性基础 │
│ ├─ 目的限制:处理目的与告知目的一致 │
│ ├─ 最小必要:仅处理与处理目的相关的最少信息 │
│ └─ 敏感信息:须单独同意+强化保护 │
│ │
│ 二、个人信息主体权利保障 │
│ ├─ 知情权:清晰、易理解的告知 │
│ ├─ 决定权:同意可撤回 │
│ ├─ 查阅权:可查阅其个人信息 │
│ ├─ 更正权:可更正不准确的个人信息 │
│ ├─ 删除权:可要求删除个人信息 │
│ └─ 可携带权:在符合条件时要求传输 │
│ │
│ 三、安全保护措施 │
│ ├─ 加密技术:传输加密+存储加密 │
│ ├─ 访问控制:身份认证+权限管理 │
│ ├─ 安全审计:日志记录+定期审计 │
│ ├─ 应急响应:事件处置+报告+通知 │
│ └─ 数据分级:按敏感程度分类管理 │
│ │
│ 四、跨境传输专项要求 │
│ ├─ 出境目的明确 │
│ ├─ 接收方保障能力评估 │
│ ├─ 合同约束有效 │
│ └─ 主体权益保障机制 │
│ │
└─────────────────────────────────────────────────────────┘
3.3 认证流程
┌─────────────────────────────────────────────────────────┐
│ 个人信息保护认证流程 │
├─────────────────────────────────────────────────────────┤
│ │
│ 第一步:申请准备(1-2个月) │
│ ├─ 自我评估:对照认证标准进行差距分析 │
│ ├─ 制度建设:完善个人信息保护制度和流程 │
│ ├─ 技术准备:部署必要的安全技术措施 │
│ └─ 材料准备:编制认证申请材料 │
│ │
│ 第二步:认证申请 │
│ ├─ 向认证机构提交申请材料 │
│ ├─ 认证机构审核申请材料(1个月) │
│ └─ 认证机构决定是否受理 │
│ │
│ 第三步:文件审核 │
│ ├─ 认证机构审核制度文件 │
│ ├─ 审核处理流程和技术措施 │
│ └─ 提出整改意见(若有) │
│ │
│ 第四步:现场审核 │
│ ├─ 认证机构派出审核组 │
│ ├─ 现场核查技术措施和管理制度 │
│ ├─ 访谈相关人员 │
│ └─ 审核组出具审核报告 │
│ │
│ 第五步:认证决定 │
│ ├─ 认证机构技术委员会审议 │
│ ├─ 作出认证决定 │
│ └─ 颁发认证证书(有效期3年) │
│ │
│ 第六年:监督审核(每年) │
│ └─ 年度监督审核,确认持续合规 │
│ │
└─────────────────────────────────────────────────────────┘
3.4 认证与安全评估、标准合同的主要区别
| 对比维度 | 安全评估 | 标准合同 | 认证 |
|---|---|---|---|
| 法律性质 | 行政许可(审批制) | 合同+备案(非审批) | 第三方认证(非审批) |
| 有效期 | 2年 | 无固定 | 3年 |
| 监管强度 | 高(全程监管) | 中(事后抽查) | 中(年度监督) |
| 灵活性 | 低(严格审批) | 高(合同自由约定) | 中(标准认证) |
| 适用规模 | 大型/重要数据 | 中小型/一般数据 | 集团内部/专业机构 |
| 变更要求 | 重大变更须重新申报 | 重大变更须重新签订 | 重大变更须重新认证 |
四、三条路径的选择策略
4.1 决策树模型
数据出境场景分析
│
├─ 是否涉及重要数据?
│ └─ 是 → 必须走安全评估
│
├─ 是否是关键信息基础设施运营者?
│ └─ 是 → 必须走安全评估
│
├─ 处理个人信息是否达到100万人?
│ └─ 是 → 必须走安全评估
│
├─ 累计出境个人信息是否达到10万人?
│ └─ 是 → 必须走安全评估
│
└─ 以上均否 → 可选标准合同或认证
│
├─ 出境规模小、业务简单 → 标准合同(推荐)
├─ 集团内部多次传输 → 认证(一次认证,集团通用)
└─ 涉及多个境外接收方 → 认证(更具灵活性)
4.2 成本效益比较
| 维度 | 安全评估 | 标准合同 | 认证 |
|---|---|---|---|
| 直接成本 | 30万—300万元 | 3万—10万元 | 20万—100万元 |
| 时间成本 | 3—6个月 | 1—3周 | 2—6个月 |
| 维护成本 | 高(年度自评估+到期重评) | 低(无需定期维护) | 中(年度监督审核) |
| 业务灵活性 | 低(变更须重新申报) | 高(合同变更重新签订) | 中(变更须重新认证) |
| 合规保障 | 高(审批背书) | 中(备案+合同约束) | 中(第三方认证) |
4.3 不同场景的最优路径推荐
| 场景 | 最优路径 | 理由 |
|---|---|---|
| 大型互联网平台(用户超100万) | 安全评估 | 规模触发强制评估 |
| 跨国制造企业(员工5000人) | 标准合同 | 规模小,操作简便 |
| 跨国金融集团(多处跨境传输) | 认证 | 一次认证,集团通用 |
| 外资咨询公司(员工300人) | 标准合同 | 成本最低,周期最短 |
| 医疗机构(临床数据出境) | 安全评估+认证 | 医疗数据敏感,建议双重保障 |
| 跨国公司总部(多国均有子公司) | 认证(BCR) | 国际通行的集团内部传输规则 |
五、典型案例深度分析
案例一:从"标准合同"升级为"安全评估"的案例
案情: 某外资科技公司E的中国子公司F公司,2022年成立初期仅有员工200人,通过标准合同路径合规传输员工信息至境外母公司。
2024年,随着业务发展,F公司用户量快速增长,达到120万人。F公司计划将用户数据传回境外母公司进行AI模型训练,但未意识到需要从标准合同路径升级为安全评估。
问题发现: 省级网信部门在日常检查中发现F公司未经安全评估向境外传输用户数据,涉及用户个人信息约80万人。
处理结果: 责令停止违规传输行为,罚款200万元,要求6个月内完成安全评估申报。
教训:
- 规模变化须重新评估:企业规模从不满100万增长到超过100万,必须重新评估合规路径
- 数据种类变化须关注:员工数据→用户数据,敏感度增加,合规要求更高
- 主动合规优于被动整改:F公司应提前预判业务发展,及时调整合规策略
案例二:认证路径成功实践——跨国药企BCR认证案
案情: 某跨国药企G集团,在全球有50多个子公司,集团内部需要进行大量员工和临床试验参与者的个人信息传输。中国子公司H公司是G集团的重要成员。
合规挑战:
- 集团内部跨境传输频繁,若每次都走安全评估或标准合同,成本高、周期长
- 不同国家的合规要求不同,需要统一、合规、高效的集团内部传输机制
解决方案:BCR认证
- G集团制定统一的集团内部个人信息传输政策(Binding Corporate Rules, BCR)
- BCR涵盖:数据处理原则、主体权利保障、数据安全措施、监管合作等
- G集团向中国认证机构申请个人信息保护认证
- 认证通过后,G集团各子公司均可适用BCR进行集团内部跨境传输
实施效果:
- 一次认证,集团50多个子公司通用
- 集团内部跨境传输合规效率大幅提升
- 合规成本显著降低
六、习题模块
判断题(每题5分,共10分)
1. 判断正误:某企业处理个人信息不满100万人,但累计向境外提供了12万人个人信息,该企业可以选择标准合同路径。
参考答案:错误。累计向境外提供10万人以上个人信息(自上年1月1日起计算),即触发安全评估强制要求,无论处理总量是否达到100万人。该企业累计出境12万人,须走安全评估路径。
2. 判断正误:个人信息保护认证证书有效期届满后,持证企业可以自动续期,无需重新认证。
参考答案:错误。认证证书有效期届满后,持证企业需要重新申请认证,不能自动续期。有效期为3年,届满前须重新申请认证。
单选题(每题10分,共30分)
3. 某公司向境外提供个人信息,以下哪种情形不需要通过安全评估?
A. 处理个人信息120万人,向境外提供80万人
B. 处理个人信息50万人,向境外提供8万人
C. 处理个人信息50万人,向境外提供1.2万人敏感信息
D. 处理个人信息50万人,向境外提供12万人
参考答案:B。B选项处理50万人(非100万+)且出境8万人(非10万+)、敏感信息1.2万人(非1万+),未触发安全评估强制条件,可选择标准合同路径。A触发"处理100万人+";C触发"敏感信息1万人+";D触发"累计出境10万人+"。
4. 个人信息出境标准合同的有效期是:
A. 1年,须每年续签
B. 2年,须重新申报
C. 无固定有效期
D. 3年,须重新认证
参考答案:C。标准合同没有固定的有效期,只要合同持续有效且内容未发生重大变更,持续有效。无需每年续签,也无需固定期限重新申报(除非发生重大变更)。
5. 某跨国企业计划让中国子公司通过认证路径完成合规,以下哪种情形最适合选择认证路径?
A. 只有一次性的数据传输需求
B. 集团内部有多次、频繁的数据传输需求
C. 数据出境规模超过100万人
D. 涉及重要数据出境
参考答案:B。认证路径最适合集团内部有多次、频繁数据传输需求的场景——一次认证,集团内部所有子公司均可适用,避免了每次传输都需重新评估或签订合同的繁琐。A选项一次性传输建议选标准合同;C和D选项超过规模或涉及重要数据,须走安全评估。
多选题(每题15分,共30分)
6. 企业申报数据出境安全评估时,以下哪些材料是必须提交的?(多选)
A. 数据出境安全评估申报书
B. 数据出境安全自评估报告
C. 与境外接收方订立的合同等法律文件
D. 境外接收方的财务审计报告
参考答案:A、B、C。D选项"境外接收方的财务审计报告"不是安全评估申报的必要材料。必要材料包括:申报书、自评估报告、合同等法律文件,以及数据出境计划、数据保护措施说明等。
7. 以下哪些措施是企业获得安全评估通过后仍须持续履行的义务?(多选)
A. 每年对数据出境活动进行自评估
B. 出境目的发生重大变更时重新申报
C. 数据安全事件发生后立即销毁数据
D. 有效期届满前重新申报评估
参考答案:A、B、D。C选项"立即销毁数据"是错误的——数据安全事件发生后,企业应当立即启动应急响应程序,通知监管部门和受影响的信息主体,但不应"立即销毁数据"(销毁数据会影响事件调查和证据保全)。A、B、D均为持续合规要求。
解答题(共30分)
8.(综合分析题,30分)
某外资制造企业I公司中国工厂有员工3000人,因全球HR系统整合需要,计划将员工个人信息(姓名、工号、薪酬、绩效)传输至德国总部。同时,I公司为中国客户代工生产,产品上的传感器会收集设备运行数据(不含个人信息),该数据也需要传回德国总部进行分析。
请分析:
(1)员工个人信息出境应选择哪条合规路径?请说明理由。(8分)
(2)设备运行数据(不含个人信息)出境是否需要合规审批?请说明理由,并分析该数据可能涉及的其他合规问题。(10分)
(3)若I公司同时有多条数据出境需求(员工数据+设备数据),是否可以合并申报?请说明处理方式。(6分)
(4)请为I公司设计一份数据出境合规方案,包括路径选择、流程安排和时间表。(6分)
参考答案要点:
(1)员工个人信息(3000人)出境路径选择:适用标准合同路径。理由:处理人数不满100万人(3000人),累计出境不满10万人(3000人),非关键信息基础设施运营者,满足标准合同路径的适用条件。建议步骤:签订国家网信办标准合同→向省级网信部门备案→备案完成后开展数据出境。
(2)设备运行数据(不含个人信息)出境分析:不属于《个人信息保护法》规制的"个人信息",无需满足个人信息出境的合规要求。但需注意:①若设备运行数据经分析可关联特定设备使用方,则可能构成个人信息,须另行评估;②设备运行数据可能涉及商业秘密(《反不正当竞争法》第9条),须在合同中设置保密条款;③若属于"重要数据"(工业领域关键设施数据),须按《数据安全法》第31条进行安全评估。
(3)多条数据出境需求的处理:可以合并申报,但需分别说明。操作方式:①在安全评估申报书/标准合同中分别说明各类数据的出境情况;②各类数据分别满足各自的合规要求(如员工数据走标准合同,设备重要数据走安全评估);③统一的数据出境管理制度和合同框架可以涵盖所有数据类型。
(4)合规方案设计:①员工数据:选择标准合同路径,签订标准合同并向省级网信部门备案(约3-4周完成);②设备数据:评估是否属于重要数据,若属于则申报安全评估,若不属于则无需特殊审批;③时间表建议:第1-2周完成自评估和材料准备;第3-4周完成标准合同签订和备案;同步进行设备数据合规评估。
七、本讲小结
┌─────────────────────────────────────────────────────────┐
│ 第十三讲核心知识图谱 │
├─────────────────────────────────────────────────────────┤
│ │
│ 安全评估路径 │
│ ├─ 强制触发:重要数据/关键设施/100万人+/10万人+ │
│ ├─ 评估流程:自评估→省级申报→国家评估→结果通知 │
│ ├─ 评估标准:目的合法性/接收方能力/国家安全/主体权益 │
│ └─ 持续合规:年度自评估/变更申报/到期重评 │
│ │
│ 标准合同路径 │
│ ├─ 适用条件:非关键设施/不满100万人/不满10万人 │
│ ├─ 合同条款:六章节+个人信息出境说明附件 │
│ ├─ 流程:签订合同→10日内备案→开展出境 │
│ └─ 注意:不得删改合同正文条款 │
│ │
│ 认证路径 │
│ ├─ 适用场景:集团内部传输/专业机构间传输 │
│ ├─ 认证标准:GB/T 35273 + 个人信息保护法 │
│ ├─ 认证流程:申请→文件审核→现场审核→认证决定 │
│ └─ 有效期:3年(年度监督审核) │
│ │
│ 路径选择策略 │
│ ├─ 决策树模型:从规模/类型/场景逐层判断 │
│ ├─ 成本效益:安全评估>认证>标准合同 │
│ └─ 最优推荐:看规模、看频率、看灵活性 │
│ │
└─────────────────────────────────────────────────────────┘
八、延伸阅读与参考法规
核心法规
- 《数据出境安全评估办法》(2022年)
- 《个人信息出境标准合同办法》(2023年)
- 《个人信息保护认证实施规则》(2022年)
- GB/T 35273《信息安全技术 个人信息安全规范》
- 《个人信息保护法》第38—43条
- 《促进和规范数据跨境流动规定》(2025年)
实务指南
- 全国信息安全标准化技术委员会《网络安全标准实践指南——数据出境安全评估》
- 中国网络安全审查技术与认证中心《个人信息保护认证实施指南》