企业常法与人工智能和数字经济
  • 首页
  • 人工智能与法律
  • 数据合规与隐私
  • 数字经济法治
  • 金融科技监管
  • 公司常年法律顾问
  • 关于我们
首页 / 数据合规与隐私 / 跨国企业把员工个人信息传回境外总部,需要申报数据出境安全评估吗?

跨国企业把员工个人信息传回境外总部,需要申报数据出境安全评估吗?

数据合规与隐私 • 2 周 前

一句话回答:多数情况不用申报,但要看场景。员工姓名、工资、社保等信息传回境外总部,属于个人信息出境,原则上有安全评估、保护认证、标准合同三条合规通道;但如果确属"按照依法制定的劳动规章制度和依法签订的集体合同实施跨境人力资源管理所必需",按2024年3月施行的《促进和规范数据跨境流动规定》可以免予申报安全评估、订立标准合同、通过认证。注意:免的是"出境手续",员工的告知说明和内部管理义务并不免除。

一、先判断:员工信息传境外,算不算"数据出境"?

算。只要境内收集的员工个人信息,被传输、存储到境外,或者境外总部能直接访问境内系统里的员工数据,都属于数据出境,适用《个人信息保护法》和出境规则。常见场景:集团统一上境外HR系统(SaaS)、工资由境外共享服务中心代发、总部人事系统直接调阅境内员工档案。别以为"数据放在中国服务器就没事",境外能远程访问同样可能被认定为出境。

二、法律依据:三条通道+一个豁免

《个人信息保护法》第三十八条规定,确需向境外提供个人信息的,应当具备条件之一:通过国家网信部门组织的安全评估、经专业机构进行个人信息保护认证、按国家网信部门制定的标准合同与境外接收方订立合同。第四十条还要求关键信息基础设施运营者和处理个人信息达到规定数量的处理者,把个人信息存储在境内,确需出境的要通过安全评估。

针对跨国企业最常问的"员工管理场景",《促进和规范数据跨境流动规定》(2024年3月22日公布施行)给了明确豁免:按照依法制定的劳动规章制度和依法签订的集体合同实施跨境人力资源管理,确需向境外提供员工个人信息的,不需要申报安全评估、订立标准合同或通过认证。直白说,正常发工资、算考勤、做绩效这类HR管理需要,手续上可以豁免。

三、什么情况仍然必须申报安全评估?

红线要记牢:向境外提供重要数据的、关键信息基础设施运营者向境外提供个人信息的,以及自当年1月1日起累计向境外提供100万人以上个人信息(不含敏感个人信息)或者1万人以上敏感个人信息的,应当申报数据出境安全评估。没到这条线的,走标准合同备案或认证;累计不满10万人普通个人信息的,免予申报。注意:敏感个人信息(如健康、生物识别、金融账户)管控更严,无论出于什么场景都要从严评估,不能拿HR豁免"一免了之"。

四、实务中要注意

第一,豁免有条件:要有依法制定的劳动规章制度或集体合同作为依据,传输范围限于HR管理"确需",不能顺手把客户名单、经营数据一起打包出境。第二,建议照常做一次个人信息保护影响评估(PIA)并留档,真出事时能证明尽到合规义务。第三,员工告知要做实:在入职文件或员工手册里写清哪些信息、因何目的、传到哪个国家、由谁处理。第四,如果境外总部还能访问境内数据库,技术上建议做访问控制与审计,避免"变相出境"说不清。

五、示意情景

某出海集团在中国有200名员工,总部在新加坡,员工工资由新加坡总部统一核算发放。集团按《员工手册》和劳动合同中的跨境人事条款,把员工姓名、工资、社保信息传至总部HR系统。因属于跨境人力资源管理所必需,且年传输量远低于申报红线,集团未申报安全评估,但完成了内部影响评估并做好员工告知——这个处理基本符合现行规则。反之,若该集团同时把境内客户个人信息也放进同一系统传回总部,则须另行评估是否触发申报义务。政策更新快,动手前建议以国家网信办现行规定为准。

五、常见问题(FAQ)

问:员工姓名、工资、社保等信息传回境外总部,需要申报安全评估吗?

答:多数情况不用申报。确属按照依法制定的劳动规章制度和依法签订的集体合同实施跨境人力资源管理所必需的,可以免予申报安全评估、订立标准合同、通过认证。

问:员工信息传回境外总部,算不算数据出境?

答:算。只要境内收集的员工个人信息被传输、存储到境外,或者境外总部能直接访问境内系统里的员工数据,都属于数据出境。

问:免的是哪些义务,哪些义务不免?

答:免的是“出境手续”,员工的告知说明和内部管理义务并不免除。

问:什么情况仍然必须申报安全评估?

答:向境外提供重要数据的、关键信息基础设施运营者向境外提供个人信息的,以及自当年1月1日起累计向境外提供100万人以上个人信息或者1万人以上敏感个人信息的,应当申报安全评估。

问:用HR豁免把客户名单一起打包出境,可以吗?

答:不可以。传输范围限于HR管理“确需”,不能顺手把客户名单、经营数据一起打包出境。

相关阅读

  • 专题:数据合规与人工智能法律专题
  • 企业违反个人信息保护法最高罚多少?什么情况会被顶格处罚?
  • 个人信息保护合规审计是什么?哪些企业每年必须做一次?

王冠律师|北京浩略律师事务所联合创始人|咨询电话:17813108512

赞 (0)
回答 (0)
返回
发表评论
猜你喜欢
自动化决策是什么?企业用算法自动推送、自动定价会违法吗?
一句话回答:自动化决策,说白了就是让算法代替人来“拍板”——自动给客户推内容、自动定价格、自动决定给不给授信。这类做法本身合法,但《个人信息保护法》第24条划了三条红线:决策要透明、结果要公平公正,不得对个人在交易价格等交易条件上实行不合理的差别待遇;用自动化决策做信息推送和商业营销,必须同时提供不针对个人特征的选项或 ...
13 小时 前
个人信息告知同意规则是什么?企业收集客户信息没告知会被罚多少?
一句话回答:处理个人信息之前,必须先告诉对方你是谁、拿信息干什么、怎么处理、保存多久、他有什么权利。这套先说清楚、再取得同意的规则,就是《个人信息保护法》里的告知同意规则。没告知就收集,或者用默认勾选的方式制造假同意,都属于违法处理个人信息,轻则责令改正、警告、没收违法所得,情节严重的最高可罚五千万元或者上一年度营业额 ...
19 小时 前
个人信息委托处理要签什么协议?把客户信息交给外包公司、SaaS服务商算违规吗?
一句话回答:把客户信息交给外包客服、云服务商、SaaS服务商处理,本身不违法,但必须按《个人信息保护法》第二十一条与受托人签订委托处理协议,约定处理目的、期限、方式、信息种类、保护措施和双方的权利义务,并对受托人的处理活动进行监督;委托处理个人信息属于应当事前开展个人信息保护影响评估的法定情形,评估报告和处理情况记录要 ...
2 天 前
© 2026 All Rights Reserved⋅Developed by nicetheme
搜索 (0)
    加载更多...
    随机文章
    • 自动化决策是什么?企业用算法自动推送、自动定价会违法吗?
    • 个人信息告知同意规则是什么?企业收集客户信息没告知会被罚多少?
    • 个人信息委托处理要签什么协议?把客户信息交给外包公司、SaaS服务商算违规吗?
    • 数据安全事件应急预案包括哪些内容?发生数据泄露要多久上报监管部门?
    • 隐私政策怎么写才合规?企业必须公开哪些内容、漏写会被罚多少?
    标签
    AI诈骗 GPT-4o,大模型 人工智能 人工智能立法 人工智能,创新应用 人格权 公司法律顾问 数据合规 版权 金融监管