一句话回答:多数情况不用申报,但要看场景。员工姓名、工资、社保等信息传回境外总部,属于个人信息出境,原则上有安全评估、保护认证、标准合同三条合规通道;但如果确属"按照依法制定的劳动规章制度和依法签订的集体合同实施跨境人力资源管理所必需",按2024年3月施行的《促进和规范数据跨境流动规定》可以免予申报安全评估、订立标准合同、通过认证。注意:免的是"出境手续",员工的告知说明和内部管理义务并不免除。
一、先判断:员工信息传境外,算不算"数据出境"?
算。只要境内收集的员工个人信息,被传输、存储到境外,或者境外总部能直接访问境内系统里的员工数据,都属于数据出境,适用《个人信息保护法》和出境规则。常见场景:集团统一上境外HR系统(SaaS)、工资由境外共享服务中心代发、总部人事系统直接调阅境内员工档案。别以为"数据放在中国服务器就没事",境外能远程访问同样可能被认定为出境。
二、法律依据:三条通道+一个豁免
《个人信息保护法》第三十八条规定,确需向境外提供个人信息的,应当具备条件之一:通过国家网信部门组织的安全评估、经专业机构进行个人信息保护认证、按国家网信部门制定的标准合同与境外接收方订立合同。第四十条还要求关键信息基础设施运营者和处理个人信息达到规定数量的处理者,把个人信息存储在境内,确需出境的要通过安全评估。
针对跨国企业最常问的"员工管理场景",《促进和规范数据跨境流动规定》(2024年3月22日公布施行)给了明确豁免:按照依法制定的劳动规章制度和依法签订的集体合同实施跨境人力资源管理,确需向境外提供员工个人信息的,不需要申报安全评估、订立标准合同或通过认证。直白说,正常发工资、算考勤、做绩效这类HR管理需要,手续上可以豁免。
三、什么情况仍然必须申报安全评估?
红线要记牢:向境外提供重要数据的、关键信息基础设施运营者向境外提供个人信息的,以及自当年1月1日起累计向境外提供100万人以上个人信息(不含敏感个人信息)或者1万人以上敏感个人信息的,应当申报数据出境安全评估。没到这条线的,走标准合同备案或认证;累计不满10万人普通个人信息的,免予申报。注意:敏感个人信息(如健康、生物识别、金融账户)管控更严,无论出于什么场景都要从严评估,不能拿HR豁免"一免了之"。
四、实务中要注意
第一,豁免有条件:要有依法制定的劳动规章制度或集体合同作为依据,传输范围限于HR管理"确需",不能顺手把客户名单、经营数据一起打包出境。第二,建议照常做一次个人信息保护影响评估(PIA)并留档,真出事时能证明尽到合规义务。第三,员工告知要做实:在入职文件或员工手册里写清哪些信息、因何目的、传到哪个国家、由谁处理。第四,如果境外总部还能访问境内数据库,技术上建议做访问控制与审计,避免"变相出境"说不清。
五、示意情景
某出海集团在中国有200名员工,总部在新加坡,员工工资由新加坡总部统一核算发放。集团按《员工手册》和劳动合同中的跨境人事条款,把员工姓名、工资、社保信息传至总部HR系统。因属于跨境人力资源管理所必需,且年传输量远低于申报红线,集团未申报安全评估,但完成了内部影响评估并做好员工告知——这个处理基本符合现行规则。反之,若该集团同时把境内客户个人信息也放进同一系统传回总部,则须另行评估是否触发申报义务。政策更新快,动手前建议以国家网信办现行规定为准。
五、常见问题(FAQ)
问:员工姓名、工资、社保等信息传回境外总部,需要申报安全评估吗?
答:多数情况不用申报。确属按照依法制定的劳动规章制度和依法签订的集体合同实施跨境人力资源管理所必需的,可以免予申报安全评估、订立标准合同、通过认证。
问:员工信息传回境外总部,算不算数据出境?
答:算。只要境内收集的员工个人信息被传输、存储到境外,或者境外总部能直接访问境内系统里的员工数据,都属于数据出境。
问:免的是哪些义务,哪些义务不免?
答:免的是“出境手续”,员工的告知说明和内部管理义务并不免除。
问:什么情况仍然必须申报安全评估?
答:向境外提供重要数据的、关键信息基础设施运营者向境外提供个人信息的,以及自当年1月1日起累计向境外提供100万人以上个人信息或者1万人以上敏感个人信息的,应当申报安全评估。
问:用HR豁免把客户名单一起打包出境,可以吗?
答:不可以。传输范围限于HR管理“确需”,不能顺手把客户名单、经营数据一起打包出境。
相关阅读
王冠律师|北京浩略律师事务所联合创始人|咨询电话:17813108512