一句话回答:先看"需不需要申报"——只有两类情形必须申报数据出境安全评估:一是关键信息基础设施运营者向境外提供个人信息或重要数据;二是其他数据处理者向境外提供重要数据,或自当年1月1日起累计向境外提供100万人以上个人信息(不含敏感个人信息)或1万人以上敏感个人信息。需要申报的,先做数据出境风险自评估,再通过所在地省级网信部门向国家网信部门提交申报材料,国家网信办自受理之日起45个工作日内出具评估结论。2024年3月22日施行的《促进和规范数据跨境流动规定》(国家互联网信息办公室令第16号)大幅放宽了免申报情形,2025年6月27日国家网信办发布《数据出境安全评估申报指南(第三版)》进一步简化了申报材料。本文按"要不要申报→怎么申报→材料清单→负面清单→合规要点"逐层拆解。
一、先判断:你的数据出境需要申报吗
(一)三种数据出境程序
按照现行规定,数据出境合规通道有三种:数据出境安全评估、个人信息出境标准合同、个人信息保护认证。适用顺序:先看是否免于任何程序,再看是否达到安全评估门槛,其余适用标准合同或保护认证。
(二)免于申报的情形(2024年16号令)
根据《促进和规范数据跨境流动规定》第三条至第六条,以下情形免予申报数据出境安全评估、免予订立个人信息出境标准合同、免予通过个人信息保护认证:
1. 国际贸易、跨境运输、学术合作、跨国生产制造和市场营销等活动中收集和产生的数据向境外提供,不包含个人信息或者重要数据的;
2. 在境外收集和产生的个人信息传输至境内处理后向境外提供,处理过程中没有引入境内个人信息或者重要数据的;
3. 为订立、履行个人作为一方当事人的合同(如跨境购物、跨境寄递、跨境汇款、跨境支付、跨境开户、机票酒店预订、签证办理、考试服务等)确需向境外提供个人信息的;
4. 按照依法制定的劳动规章制度和依法签订的集体合同实施跨境人力资源管理,确需向境外提供员工个人信息的;
5. 紧急情况下为保护自然人的生命健康和财产安全,确需向境外提供个人信息的;
6. 关键信息基础设施运营者以外的数据处理者,自当年1月1日起累计向境外提供不满10万人个人信息(不含敏感个人信息)的;
7. 自由贸易试验区内数据处理者向境外提供负面清单外数据的。
(三)必须申报安全评估的情形(16号令第七条)
1. 关键信息基础设施运营者向境外提供个人信息或者重要数据;
2. 关键信息基础设施运营者以外的数据处理者向境外提供重要数据,或者自当年1月1日起累计向境外提供100万人以上个人信息(不含敏感个人信息)或者1万人以上敏感个人信息。
(四)适用标准合同或保护认证的情形(16号令第八条)
关键信息基础设施运营者以外的数据处理者,自当年1月1日起累计向境外提供10万人以上、不满100万人个人信息(不含敏感个人信息)或者不满1万人敏感个人信息的,应当与境外接收方订立个人信息出境标准合同或者通过个人信息保护认证。
(五)关于重要数据的特别提示
未被相关部门、地区告知或者公开发布为重要数据的,数据处理者不需要作为重要数据申报数据出境安全评估(16号令第二条)。企业识别重要数据应结合行业主管部门目录和自身数据资产盘点,不能想当然地"过度申报"或"漏报"。
二、申报流程:五步走
第一步:数据出境风险自评估。申报前,数据处理者应当对数据出境活动进行风险自评估,评估内容包括数据出境的目的、方式、范围、数量、频率,对国家安全、公共利益、个人或组织合法权益的影响,境外接收方的安全保障能力等。
第二步:准备申报材料并提交省级网信部门。通过所在地省级网信部门提交申报材料,省级网信部门在5个工作日内完成完备性核查。
第三步:国家网信部门受理。材料完备的,由国家网信部门受理并开展评估。
第四步:评估并出具结论。国家网信部门自受理之日起45个工作日内出具评估结论;情况复杂或者需要有关部门、地区协助的,可以延长15个工作日;补充或者更正材料的时间不计入评估时间。
第五步:按评估结论实施并持续合规。评估结果有效期为3年,自评估结果出具之日起计算。有效期届满需要继续开展数据出境活动的,且未发生需要重新申报情形的,可以在有效期届满前60个工作日内通过所在地省级网信部门向国家网信部门提出延长评估结果有效期申请,经批准可以延长3年(16号令第九条)。
三、申报材料清单(按申报指南第三版)
《数据出境安全评估申报指南(第三版)》对申报材料作了优化简化。核心材料包括:
1. 数据出境安全评估申报表(按指南模板填写);
2. 数据处理者身份证明文件(营业执照、法人证明等);
3. 数据出境风险自评估报告;
4. 数据处理者与境外接收方拟订立的法律文件(合同、协议等,含数据安全责任条款);
5. 安全评估工作联络人信息;
6. 其他需要说明的材料。
需要特别提醒:申报材料中数据出境场景描述应真实、准确、完整,包括数据出境链路、接收方、存储位置、保存期限、再转移情况等;自评估报告与法律文件条款要保持一致,避免"材料打架"导致补正拖延。
四、负面清单:自贸区的"数据特区"通道
16号令第六条建立了自由贸易试验区数据出境负面清单制度:自贸区可以自行制定区内需要纳入数据出境安全评估、个人信息出境标准合同、个人信息保护认证管理范围的数据清单(即"负面清单"),经省级网络安全和信息化委员会批准后,报国家网信部门、国家数据管理部门备案。
负面清单外的数据,自贸区内数据处理者向境外提供时免予三种程序。这意味着:在已发布负面清单的自贸区(如天津、上海、海南等地,2024年以来陆续发布),清单外的数据出境合规成本大幅降低。企业注册地或数据出境行为发生在自贸区内的,应当优先核查适用负面清单的可行性。
五、合规要点与常见误区
(一)合规要点
1. 个人信息出境除程序性申报外,仍须履行告知同意、单独同意、个人信息保护影响评估等义务(16号令第十条);
2. 数据出境活动应留存记录,配合网信部门监督检查;
3. 发生或可能发生数据安全事件的,应当采取补救措施并及时向省级以上网信部门和其他有关主管部门报告(16号令第十一条);
4. 跨境人力资源管理场景(员工个人信息出境)要注意劳动合同、集体合同和规章制度层面的授权基础建设。
(二)常见误区
误区一:只要有个人信息出境就要申报安全评估。实际上累计不满10万人的,免于任何程序;10万至100万人的,走标准合同或保护认证即可;达到100万人或1万人敏感个人信息,才需要安全评估。
误区二:评估结果有效期是2年。这是2022年办法的旧规定,2024年16号令已改为3年,并可申请延长3年。
误区三:负面清单=禁止出境清单。负面清单恰好相反——它是"需要走程序的数据清单",清单之外的数据出境是自由的(免予三种程序)。
误区四:自评估随便写写就行。自评估报告是申报的核心材料,也是后续监管检查的重要依据,内容与实际情况不符可能被要求整改甚至承担法律责任。
六、常见问题(FAQ)
问:我们公司给海外总部传输员工工资信息,需要申报吗?
答:按依法制定的劳动规章制度和集体合同实施跨境人力资源管理、确需向境外提供员工个人信息的,免予申报安全评估和标准合同;但前提是规章制度、集体合同、告知同意等基础工作到位,且不涉及重要数据。
问:累计向境外提供个人信息怎么计算?从哪天起算?
答:自当年1月1日起累计计算(自然年度),通常按数据处理者实际向境外提供个人信息的数量统计;不同数据出境场景应合并统计,敏感个人信息单独计数。
问:10万人、100万人的门槛是按用户数还是按信息条数?
答:按"向境外提供的个人信息涉及的主体数量(人数)"计算,具体口径建议参照申报指南和省级网信部门指引执行。
问:申报安全评估被退回补正,会影响业务吗?
答:补正期间数据出境活动建议暂停或审慎开展;评估结论出具前,原则上不应继续大规模出境。时间敏感的业务要预留评估周期(45个工作日+可能的延长),提前规划。
问:通过安全评估后,评估结论对后续新增数据出境场景还有效吗?
答:评估结果有效期3年,但新增数据出境场景、接收方变化、数据种类或数量显著变化等情形,需要重新评估或补充申报——具体情形建议咨询专业律师和网信部门。
王冠律师|北京浩略律师事务所联合创始人|咨询电话:17813108512