数据出境三条路径怎么选:安全评估、标准合同与保护认证
"走个标准合同就行"——这句话每出现一次,背后就埋一个合规雷。数据出境是三条路径并存的体系,路径选择依赖数据规模与敏感度,路径一旦选定即触发持续性义务:年度 PIA、接收方法域 adequacy 跟踪、变更触发补充评估。本文把这套义务体系拆给你看。
一、先厘清一个误判:"出海产品不需要考虑出境"
常见的说法是"我们服务海外用户,数据都在境外云上,中国出境与我无关"。这种说法错的不是结论、是触发判定:
- 主体条件——只要处理活动的主体在境内(注册地、总部、主要办公地在境内),就在 PIPL 适用范围内。
- 行为条件——数据从境内向境外提供,无论是否经过境内云中转,都构成"出境"。境外团队远程访问境内数据库、境内客服把用户信息邮件给境外工程师、Excel 通过 OneDrive 同步给境外同事——都可以构成出境行为。
- 处理对象条件——个人信息(不仅是用户提交的内容,还包括员工信息、设备信息、cookie、日志)通常构成个人信息出境。
三个条件中任一命中,"出海"标签都不能豁免出境义务。问题不是"要不要做",而是"走哪条路径"。
二、三条路径如何选
三条路径并非自由选择,而是按数据的"规模 + 敏感度"分流的体系。下表是一张判断表:
| 路径 | 适用条件(主要) | 决策主体 | 典型周期 |
|---|---|---|---|
| 安全评估 | 关键信息基础设施运营者;处理 100 万人以上个人信息的处理者向境外提供;累计向境外提供 10 万人个人信息或 1 万人敏感个人信息 | 国家网信办 | 45 个工作日(可延 60 个工作日) |
| 标准合同(SCC) | 非关键信息基础设施运营者;处理 100 万人以下个人信息向境外提供;不在安全评估门槛之上的所有场景 | 无需审批,签订后 10 个工作日内备案 | 备案通常 1-2 个月获回执 |
| 个人信息保护认证 | 跨国公司/集团内部跨境传输;境外接收方为集团关联公司;通过认证机构 | 经认证机构认证(目前主要为境内认证机构) | 认证机构审查 2-3 个月 |
路径选择的决策记录比路径本身更重要。监管来询时,"我们评估过、走标准合同"和"我们不知道为什么走标准合同"是有无合规记录的差距。
值得注意的两个更新点:
- 促进数据流通的规定(2024)对部分自由贸易试验区的"负面清单"内数据有豁免,但豁免范围有限且仅限自贸区主体;不构成普遍豁免理由。
- 敏感个人信息出境无论是哪条路径,都额外要求取得单独同意(不能与其他同意打包),并在申报材料中专项说明。
三、路径选定后的"持续性义务"
路径选择不是一次决策,是一次"启动义务触发器"。三套持续性义务:
- 每年至少一次 PIA(个人信息保护影响评估)——无论走哪条路径都适用。评估内容包括:出境必要性、接收方保护能力、风险等级、对用户影响。这一步最常被遗忘,是导致"看似合规、实际违规"的典型原因。
- 接收方法域 adequacy 跟踪——欧盟对第三国的 adequacy decision 变动(如美国 DPF 框架的接收方资质变动)、美方行政命令变动、跨境司法协助条约变动——任一变动的当天,可能改变你选择的路径的有效性。典型案例:欧盟 2023 年对美国数据隐私框架(DPF)通过 adequacy decision,2024-2025 年仍处于动态评估期。
- 实际传输内容变更触发补充评估——数据字段新增、规模上跨阈值(如从 <10 万人到 10 万人以上)、敏感度升级(如新增生物识别)——这些都是"路径重选"或"补充评估"的触发条件。
把这三件事写进内部合规手册并设置年度提醒机制,是数据出境合规的最低保障。
四、AI 出海产品特有的两个触发点
AI 产品比传统 SaaS 多两个数据出境触发点:
触发点 A:训练数据出境——大量 AI 团队会在境外云(AWS、Azure)上做模型训练,训练数据从境内库搬到境外云是典型的"批量出境"。这一动作的"路径"往往在模型研发早期就定下了,但很多团队当时没有走合规流程——这是上市后被监管倒查的高发地带。
触发点 B:模型权重出境——Fine-tuning 后的模型权重、本地化后的模型权重、模型权重被境外合作方访问——本身可能构成"数据出境"(视权重是否含个人信息、可推断性)。这条目前争议较大,但保守处置是按个人信息资产同等看待。
这两个触发点往往在模型研发早期就埋下,直到产品上线后被监管质疑。提前识别比事后补救成本低得多。
五、双向义务:入境也要"对账"
数据出境合规的另一面是入境合规。境外数据进入境内处理或境内使用:
- 境外用户数据进入境内服务器——很多团队以为"用户同意就行",但同意取得方式、告知内容、最小必要原则都有合规要求。
- 境内主体作为"受托处理者"接收境外控制者的数据——属于境内处理活动,受 PIPL 直接约束,与"出境"是两套义务并行适用。
- 跨境双向同步(境内境外部署同步)——两个方向的合规同时适用,建议建立"双向往来台账"。
本文展开的境外侧义务,与境内侧义务互为镜像。客户层面的现实是:双向往来台账是企业数据合规的最低单元,没有之一。
六、自查问题清单
把这六题答一下,能定位大致处于哪个阶段:
- 你能说出你的产品当前走的是哪一条路径,以及选择时的依据吗?
- 你的上一份 PIA 是什么时候做的、覆盖了哪些场景?
- 你跟踪过接收方所在法域的 adequacy 状态变化吗?谁负责跟踪?
- 你最近的数据字段、规模、敏感度有过变化吗?是否触发了补充评估?
- 你的训练数据、模型权重的出境路径有单独记录吗?
- 你有境外 → 境内的入境合规台账吗?
任何一项说不清楚,都是合规记录的缺口。补记录的成本远低于被监管要求补交材料的成本。
需要落到你的业务?
把业务模式简介(不超过 200 字)和数据流动概况发到 [email protected],可安排 30 分钟免费初步评估,明确当前已选路径的有效性与下一步动作。
本文为一般性信息分享,不构成法律意见。具体事项请咨询执业律师。