在数字经济时代,跨境数据传输已成为企业全球化经营中不可或缺的环节。然而,随着《数据安全法》和《个人信息保护法》的施行,中国在数据跨境传输方面建立了严格的合规框架。企业如未能遵守相关规定,将面临巨额罚款甚至停业整顿的严重后果。本文依据相关法律法规,为企业提供系统的跨境数据传输法律合规指南。
一、跨境数据传输的法律框架
中国跨境数据传输监管的法律框架由以下法律法规构成:
- 《中华人民共和国数据安全法》(2021年9月1日施行)——数据安全管理的基本法
- 《中华人民共和国个人信息保护法》(2021年11月1日施行)——个人信息保护的基本法
- 《数据出境安全评估办法》(2022年9月1日施行)——数据出境安全评估的具体规则
- 《个人信息出境标准合同办法》(2023年6月1日施行)——标准合同机制
- 《网络安全法》——关键信息基础设施和网络安全保护
- 《促进和规范数据跨境流动规定》(2024年3月施行)——优化数据跨境流动管理
上述法律法规共同构建了"重要数据安全评估+个人信息保护三选一+豁免情形"的跨境数据传输合规体系。关于数据安全合规的更多内容,可参阅中国数据安全法合规指南。
二、数据出境安全评估
数据出境安全评估是跨境数据传输最严格的合规路径。依据《数据出境安全评估办法》第四条,以下情形应当申报数据出境安全评估:
- 重要数据出境:数据处理者向境外提供重要数据的
- CIIO出境:关键信息基础设施运营者向境外提供个人信息的
- 大规模个人信息出境:处理100万人以上个人信息的处理者向境外提供个人信息的
- 累计大规模出境:自上年1月1日起累计向境外提供10万人以上个人信息或1万人以上敏感个人信息的
- 国家网信部门规定的其他情形
安全评估流程:
- 数据处理者开展数据出境风险自评估
- 向所在地省级网信部门申报安全评估
- 省级网信部门将申报材料报送国家网信部门
- 国家网信部门自收到申报之日起7个工作日内确定是否受理
- 自受理之日起45个工作日内完成评估(可延长60个工作日)
- 评估结果有效期3年,期满需重新申报
安全评估重点审查以下内容:数据出境的目的、方式是否合法正当必要;境外接收方所在国家/地区的数据安全保护政策法规;数据出境可能对国家安全、公共利益带来的风险等。
三、个人信息跨境传输的三条路径
依据《个人信息保护法》第三十八条,个人信息处理者因业务等需要向境外提供个人信息的,应当具备下列条件之一:
(一)安全评估
通过国家网信部门组织的数据出境安全评估。适用于达到安全评估门槛的数据出境行为。
(二)个人信息保护认证
经国家网信部门认定专业机构进行个人信息保护认证。目前中国已推出跨境个人信息保护认证机制,适用于企业集团内的个人信息跨境传输。
(三)标准合同
按照国家网信部门制定的标准合同与境外接收方订立合同。适用于未达到安全评估门槛的数据出境行为。标准合同需向所在地省级网信部门备案。
无论选择哪条路径,个人信息处理者还需满足以下前置条件:
- 告知个人信息主体并取得单独同意
- 向个人信息主体告知境外接收方的名称、联系方式、处理目的、方式、个人信息种类及行使权利的方式
- 事前进行个人信息保护影响评估
四、2024年新规:促进和规范数据跨境流动
2024年3月施行的《促进和规范数据跨境流动规定》对数据跨境传输制度进行了优化,引入了豁免和便利化机制:
(一)豁免情形
以下情形无需进行安全评估、认证或签订标准合同:
- 国际贸易、跨境运输、学术合作等活动中未包含个人信息或重要数据的数据出境
- 在境外收集、产生的个人信息向境内传输后再向境外提供的
- 为订立、履行合同所必需向境外提供个人信息的(如跨境购物、出境旅游等)
- 在紧急情况下为保护自然人生命健康和财产安全所必需的
(二)降低安全评估门槛
新规将累计出境个人信息的门槛从10万人提高至100万人,敏感个人信息从1万人提高至1万人(维持不变),但明确了自贸区可制定"负面清单"。关于企业整体合规要求,可参阅外国企业在华合规指南。
五、违规后果与典型案例
违规跨境传输数据将面临严厉处罚:
| 违法行为 | 罚款标准 | 法律依据 |
|---|---|---|
| 未按规定进行安全评估 | 违法所得1-5倍罚款,最高5000万元 | 数据安全法第46条 |
| 违规向境外提供个人信息 | 违法所得1-5倍罚款,最高5000万元 | 个人信息保护法第66条 |
| 直接责任人员 | 罚款10-100万元,可禁止从业 | 个人信息保护法第66条 |
| 情节严重 | 责令停业整顿、吊销营业执照 | 数据安全法第46条 |
案例:某科技公司违规数据出境被处罚案
2024年,某跨境电商平台未经安全评估,将超过50万用户的个人信息(含订单数据、收货地址等)传输至境外服务器用于数据分析。国家网信部门接到举报后立案调查,认定该公司违反《数据安全法》第三十一条和《个人信息保护法》第三十八条规定。
处理结果:责令改正违法行为,暂停数据出境业务;罚款人民币200万元;直接责任人员罚款20万元。该公司委托律师进行数据合规整改后重新申请安全评估,半年后获准恢复数据出境业务。
该案提示企业:1.数据出境前必须完成合规评估;2.违规后果严重,不仅面临罚款,还可能被暂停业务;3.及时整改和合规建设可以降低风险。如涉及跨境纠纷,可参考跨境纠纷解决指南。
六、数据跨境合规实务建议
- 数据分类分级:对企业数据进行分类分级,识别重要数据和个人信息,确定适用何种合规路径
- 出境需求评估:梳理数据出境场景,评估出境数据类型、规模和接收方信息
- 选择合规路径:根据数据类型和规模选择安全评估、认证或标准合同
- 事前影响评估:开展个人信息保护影响评估,形成评估报告
- 取得个人同意:向个人信息主体告知出境事项并取得单独同意
- 签订合同:与境外接收方签订标准合同或等效合同,明确双方权利义务
- 建立管理制度:建立数据出境全流程管理制度,定期审计和更新
- 关注政策动态:数据跨境法规更新频繁,及时关注最新政策和实施细则
- 委托专业律师:数据合规涉及复杂的法律判断,建议委托专业律师提供合规服务。广东法牛律师事务所李茂淑律师拥有16年执业经验,可为企业提供专业的数据跨境合规法律服务