钦律亲为

【数据合规】(三)数据出境:把中国用户的数据传到国外,红线在哪

📅 2026年7月16日 ⏱ 阅读约 9 分钟
作者:孙功钦(钦律亲为)

"我们公司在海外有总部,中国用户的订单信息同步过去,很正常吧?"

"服务器在境外,国内员工也能访问,这也算出境?"

"我们用的是美国那家云的服务器,数据不就天然在境外了?"

这三个问题,法律上有专门答案。简单说:中国用户的数据,想传到境外,不是不行,但得走合规通道;走错了,轻则警告整改,重则巨额罚款,直接负责的员工也可能被罚。

一、什么算"数据出境"?

按《数据出境安全评估办法》,下面这些都算:

关键:不一定要"传出去"——境外能访问到,就算出境

实务里最容易中招的几种"以为不算、其实算"的情形:

一句话:别看数据物理上动没动,谁能看到、谁能调取,才是法律判断的核心。

二、数据分"三六九等",敏感度决定红线高低

出境要求不一样,前提是先分清你手上是哪类数据:

数据类型例子出境要求
核心数据关系国家安全、国民经济命脉的基础数据(极少)原则上不得出境
重要数据一旦泄露影响公共安全、公共利益的数据(如大规模人口健康、地理测绘)必须安全评估
个人信息(非敏感)姓名、手机号、订单记录按量级走评估或标准合同
敏感个人信息生物识别、宗教、医疗健康、金融账户、行踪轨迹、14岁以下儿童信息从严:评估门槛更低,且需单独同意
非个人信息/非重要数据已脱敏的统计数据、公开工商信息做好安全保护即可,不强制评估

难点在"重要数据"到底指什么——它没有一份全国统一的清单,而是按行业(金融、医疗、汽车、地图等)由主管部门分别界定。企业常犯的错,就是"觉得自己这点数据不重要"而直接出境,结果被监管认定属于重要数据。

三、三条合规路径,触发门槛和流程各不同

原来那张表要细化,因为三条路不是随便选,门槛、负责机关、周期都不一样:

路径触发情形负责机关大致周期适用对象
安全评估处理 100 万人以上个人信息;或涉及重要数据;或敏感信息达阈值国家网信办(经省级转报)数月到半年以上大型平台、跨国集团、涉重要数据企业
标准合同备案100 万人以下、非重要/敏感,或自评估达标省级网信办备案准备合同+自评估,备案快中小出海企业、一般 App
个人信息保护认证同标准合同区间,常见于集团内跨境经认可的专业机构认证视机构排期集团内部、关联公司共享
安全保护即可非个人信息/非重要数据自行负责脱敏统计、公开信息

注意:"100 万人"是个硬门槛,但不是唯一门槛——只要沾了"重要数据"或"敏感信息达阈值",哪怕用户不到 100 万,也得走评估。反过来,不到 100 万也不涉敏感,才轮得到标准合同或认证。

四、迪奥(上海)的警告罚单

2025 年 5 月,法国时尚品牌迪奥发生数据泄露事件,中国大陆用户收到官方警示短信。公安网安部门随后对迪奥(上海)公司展开调查,查实三项违法事实:

第一,未通过数据出境安全评估、没订标准合同或做认证,违规向法国迪奥总部传输用户个人信息;第二,向境外提供前,没充分告知用户境外接收方怎么处理信息,也没取得用户"单独同意";第三,对收集的个人信息没采取加密、去标识化等安全措施。

2025 年 7 月,上海市公安局静安分局依据《个人信息保护法》,对迪奥(上海)公司处以警告并责令改正。

法院认的重点: 这里虽是行政处罚,但划出的线很清晰——把中国用户个人信息传到境外,必须先过安全评估(或标准合同/认证),还必须单独告知、取得单独同意,并做好加密脱敏。三条里断一条,就可能被认定为违规出境。对跨国企业来说,这不是"总部要数据就给"那么简单。

五、跨国公司最容易踩的 5 个坑

  1. "集团内部共享不算出境":错。境内公司向境外母公司、兄弟公司传输个人信息,只要境外能接收,就是出境,一样要评估或合同。
  2. "用的是全球统一系统,数据自然在境外":很多公司用境外厂商的 ERP、邮件、客服系统,以为"系统就这样",但法律上这就是把中国员工录入的信息传到了境外,责任在公司不在厂商。
  3. "员工个人邮箱发个工作邮件没事":含客户信息的邮件自动转发到境外私人邮箱,累积起来也是违规出境,且最难自查。
  4. "并购尽调把数据给境外买方看":跨境并购 DD 阶段把中国用户数据库开放给境外买方团队,属于出境,需要单独同意或脱敏处理。
  5. "取得过一次同意就一劳永逸":单独同意是针对本次出境目的的,目的变了、接收方变了,得重新取得,不能拿一年前的授权书糊弄。

六、2024 年的"松绑":中小企出境负担降了

2024 年 3 ,国家网信办出台促进数据跨境流动的若干新规,核心是两个动作:

这对中小出海企业是实打实的减负——原来动辄半年评估、百万级合规成本,现在不少场景签个标准合同备案就能走。但"松绑"不等于"不管":重要数据、大规模敏感信息、核心数据的红线一点没动,该评估还得评估。

七、违反的后果

未经安全评估就向境外提供数据的:

迪奥那张罚单是"警告并责令改正",属于情节较轻、及时整改的情形;一旦涉及重要数据大规模泄露或拒不整改,金额会直接跳到千万级。

八、企业该怎么做

  1. 盘点:哪些数据会出境?流向哪个国家、哪个接收方?
  2. 分级:是重要数据、敏感信息,还是普通个人信息?
  3. 查阈值:涉及 100 万人以上吗?有敏感信息吗?
  4. 触发评估的,通过省级网信办向国家网信办申报;不通过的,数据不能出境
  5. 不触发的,签标准合同或走认证,全程加密、去标识化,单独告知+单独同意

九、普通人能做什么

你是被出境的那一方,几个实操动作:

下一篇讲最揪心的一种情况:信息真泄露了,企业得赔多少,你能不能拿到。

本文案例来源:迪奥(上海)公司未依法履行个人信息保护义务案(上海市公安局静安分局 2025 年 7 月作出行政处罚,认定该公司未通过数据出境安全评估、未订立个人信息出境标准合同或认证,违规向法国总部传输用户个人信息,且未取得用户单独同意、未采取加密等安全措施,依据《个人信息保护法》处以警告并责令改正;该案系公开披露的首例将数据出境违规明确纳入行政处罚的案件)。

数据合规 数据出境 安全评估 普法
← 【数据合规】(二)App 乱收信息:你点的"同意",值多少钱 【数据合规】(四)信息泄露了:企业赔多少,你能拿到吗 →
← 返回全部文章
分享: ✅ 已复制

⚠️ 免责声明

本人现为实习人员,尚未取得律师执业证书。本文仅用于普法学习与个人展示,不构成法律意见,不提供案件代理或法律咨询。如遇具体法律问题,请咨询执业律师或前往当地法律援助机构。