"我们公司在海外有总部,中国用户的订单信息同步过去,很正常吧?"
"服务器在境外,国内员工也能访问,这也算出境?"
"我们用的是美国那家云的服务器,数据不就天然在境外了?"
这三个问题,法律上有专门答案。简单说:中国用户的数据,想传到境外,不是不行,但得走合规通道;走错了,轻则警告整改,重则巨额罚款,直接负责的员工也可能被罚。
一、什么算"数据出境"?
按《数据出境安全评估办法》,下面这些都算:
- 境内数据传到境外存储
- 境外机构、个人能访问、查看境内数据(哪怕服务器在国内)
- 境内数据被境外主体调取、下载
关键:不一定要"传出去"——境外能访问到,就算出境。
实务里最容易中招的几种"以为不算、其实算"的情形:
- 集团内共享:中国子公司把客户名单同步给境外母公司,哪怕只是内部系统,也是出境;
- 远程办公:境外员工用 VPN 或远程桌面登录境内数据库查看数据,算出境;
- 海外 SaaS:公司用的是境外厂商的 CRM、HR、客服系统,员工录入中国客户信息,数据落在该厂商境外服务器,算出境;
- 员工邮箱自动转发:境内员工把工作邮箱设置了"自动转发到境外私人邮箱",含客户信息的邮件流到境外,也算。
一句话:别看数据物理上动没动,谁能看到、谁能调取,才是法律判断的核心。
二、数据分"三六九等",敏感度决定红线高低
出境要求不一样,前提是先分清你手上是哪类数据:
| 数据类型 | 例子 | 出境要求 |
|---|---|---|
| 核心数据 | 关系国家安全、国民经济命脉的基础数据(极少) | 原则上不得出境 |
| 重要数据 | 一旦泄露影响公共安全、公共利益的数据(如大规模人口健康、地理测绘) | 必须安全评估 |
| 个人信息(非敏感) | 姓名、手机号、订单记录 | 按量级走评估或标准合同 |
| 敏感个人信息 | 生物识别、宗教、医疗健康、金融账户、行踪轨迹、14岁以下儿童信息 | 从严:评估门槛更低,且需单独同意 |
| 非个人信息/非重要数据 | 已脱敏的统计数据、公开工商信息 | 做好安全保护即可,不强制评估 |
难点在"重要数据"到底指什么——它没有一份全国统一的清单,而是按行业(金融、医疗、汽车、地图等)由主管部门分别界定。企业常犯的错,就是"觉得自己这点数据不重要"而直接出境,结果被监管认定属于重要数据。
三、三条合规路径,触发门槛和流程各不同
原来那张表要细化,因为三条路不是随便选,门槛、负责机关、周期都不一样:
| 路径 | 触发情形 | 负责机关 | 大致周期 | 适用对象 |
|---|---|---|---|---|
| 安全评估 | 处理 100 万人以上个人信息;或涉及重要数据;或敏感信息达阈值 | 国家网信办(经省级转报) | 数月到半年以上 | 大型平台、跨国集团、涉重要数据企业 |
| 标准合同备案 | 100 万人以下、非重要/敏感,或自评估达标 | 省级网信办备案 | 准备合同+自评估,备案快 | 中小出海企业、一般 App |
| 个人信息保护认证 | 同标准合同区间,常见于集团内跨境 | 经认可的专业机构认证 | 视机构排期 | 集团内部、关联公司共享 |
| 安全保护即可 | 非个人信息/非重要数据 | 自行负责 | 无 | 脱敏统计、公开信息 |
注意:"100 万人"是个硬门槛,但不是唯一门槛——只要沾了"重要数据"或"敏感信息达阈值",哪怕用户不到 100 万,也得走评估。反过来,不到 100 万也不涉敏感,才轮得到标准合同或认证。
四、迪奥(上海)的警告罚单
2025 年 5 月,法国时尚品牌迪奥发生数据泄露事件,中国大陆用户收到官方警示短信。公安网安部门随后对迪奥(上海)公司展开调查,查实三项违法事实:
第一,未通过数据出境安全评估、没订标准合同或做认证,违规向法国迪奥总部传输用户个人信息;第二,向境外提供前,没充分告知用户境外接收方怎么处理信息,也没取得用户"单独同意";第三,对收集的个人信息没采取加密、去标识化等安全措施。
2025 年 7 月,上海市公安局静安分局依据《个人信息保护法》,对迪奥(上海)公司处以警告并责令改正。
法院认的重点: 这里虽是行政处罚,但划出的线很清晰——把中国用户个人信息传到境外,必须先过安全评估(或标准合同/认证),还必须单独告知、取得单独同意,并做好加密脱敏。三条里断一条,就可能被认定为违规出境。对跨国企业来说,这不是"总部要数据就给"那么简单。
五、跨国公司最容易踩的 5 个坑
- "集团内部共享不算出境":错。境内公司向境外母公司、兄弟公司传输个人信息,只要境外能接收,就是出境,一样要评估或合同。
- "用的是全球统一系统,数据自然在境外":很多公司用境外厂商的 ERP、邮件、客服系统,以为"系统就这样",但法律上这就是把中国员工录入的信息传到了境外,责任在公司不在厂商。
- "员工个人邮箱发个工作邮件没事":含客户信息的邮件自动转发到境外私人邮箱,累积起来也是违规出境,且最难自查。
- "并购尽调把数据给境外买方看":跨境并购 DD 阶段把中国用户数据库开放给境外买方团队,属于出境,需要单独同意或脱敏处理。
- "取得过一次同意就一劳永逸":单独同意是针对本次出境目的的,目的变了、接收方变了,得重新取得,不能拿一年前的授权书糊弄。
六、2024 年的"松绑":中小企出境负担降了
2024 年 3 ,国家网信办出台促进数据跨境流动的若干新规,核心是两个动作:
- 提高阈值:未被认定为重要数据、且不涉及敏感信息的,只有处理100 万人以上个人信息才强制评估;一些低风险场景明确豁免(如跨境人力资源、跨境购物必要信息)。
- 自贸区负面清单:允许自贸试验区自行制定"出境负面清单",清单外的数据自由流动,不必逐案评估。
这对中小出海企业是实打实的减负——原来动辄半年评估、百万级合规成本,现在不少场景签个标准合同备案就能走。但"松绑"不等于"不管":重要数据、大规模敏感信息、核心数据的红线一点没动,该评估还得评估。
七、违反的后果
未经安全评估就向境外提供数据的:
- 责令改正、警告
- 可处 100 万元以下罚款
- 情节严重的,处 1000 万元以下罚款,并可责令暂停业务、吊销证照
- 直接责任人处 1 万到 100 万元罚款
迪奥那张罚单是"警告并责令改正",属于情节较轻、及时整改的情形;一旦涉及重要数据大规模泄露或拒不整改,金额会直接跳到千万级。
八、企业该怎么做
- 盘点:哪些数据会出境?流向哪个国家、哪个接收方?
- 分级:是重要数据、敏感信息,还是普通个人信息?
- 查阈值:涉及 100 万人以上吗?有敏感信息吗?
- 触发评估的,通过省级网信办向国家网信办申报;不通过的,数据不能出境
- 不触发的,签标准合同或走认证,全程加密、去标识化,单独告知+单独同意
九、普通人能做什么
你是被出境的那一方,几个实操动作:
- 看隐私政策里"境外接收方"那一栏:正规 App 会写清楚数据传去哪个国家、谁接收、做什么用;只字不提的,留个心。
- 留意"单独同意"弹窗:要把信息传境外时,法律要求单独弹窗让你勾选,不是藏在长条款里默认同意。
- 发现信息被违规传到境外,可拨 12377(中央网信办违法举报)或向属地网信部门投诉,涉及消费的可找消协。
下一篇讲最揪心的一种情况:信息真泄露了,企业得赔多少,你能不能拿到。
本文案例来源:迪奥(上海)公司未依法履行个人信息保护义务案(上海市公安局静安分局 2025 年 7 月作出行政处罚,认定该公司未通过数据出境安全评估、未订立个人信息出境标准合同或认证,违规向法国总部传输用户个人信息,且未取得用户单独同意、未采取加密等安全措施,依据《个人信息保护法》处以警告并责令改正;该案系公开披露的首例将数据出境违规明确纳入行政处罚的案件)。