企业常法与人工智能和数字经济
  • 首页
  • 人工智能与法律
  • 数据合规与隐私
  • 数字经济法治
  • 金融科技监管
  • 公司常年法律顾问
  • 关于我们
首页 / 数据合规与隐私 / 数据出境安全评估申报表怎么填?哪些情况必须申报?

数据出境安全评估申报表怎么填?哪些情况必须申报?

数据合规与隐私 • 1 周 前

一句话回答:申报表不是"填表题"而是"举证题"——它的实质是用材料证明你的数据出境行为属于哪一档,以及你做了哪些风险自评估。判断要不要申报,先看三条触发线:向境外提供重要数据、关键信息基础设施运营者(CIIO)向境外提供个人信息、自当年1月1日起累计向境外提供100万人以上个人信息或者1万人以上敏感个人信息。

一、法律依据:三件套与触发档位

数据出境的制度框架由三份文件构成:《数据出境安全评估办法》(2022年7月7日公布,2022年9月1日施行);《个人信息出境标准合同办法》(2023年2月24日公布,2023年6月1日施行);《促进和规范数据跨境流动规定》(2024年3月22日公布、自公布之日起施行)。

《个人信息保护法》第三十八条规定了三通道:依照第四十条的规定通过国家网信部门组织的安全评估;按照国家网信部门的规定经专业机构进行个人信息保护认证;按照国家网信部门制定的标准合同与境外接收方订立合同。第四十条同时明确,关键信息基础设施运营者和处理个人信息达到国家网信部门规定数量的个人信息处理者,应当将在中华人民共和国境内收集和产生的个人信息存储在境内;确需向境外提供的,应当通过国家网信部门组织的安全评估。

按2024年规定,档位大致分为三档:必须申报安全评估的是向境外提供重要数据、CIIO向境外提供个人信息、以及累计向境外提供100万人以上个人信息(不含敏感个人信息)或1万人以上敏感个人信息;累计10万人以上不满100万人普通个人信息,或不满1万人敏感个人信息,可以走标准合同备案或者保护认证;累计提供不满10万人普通个人信息(不含敏感个人信息)的,免予办理上述手续。

二、申报材料与填表要点

申报通常通过国家网信部门的数据出境安全评估申报系统提交,核心材料包括:申报书、数据出境风险自评估报告、数据出境相关合同或其他具有法律效力的文件、数据处理者与境外接收方的法律文件等。填表时最容易出问题的是三处:一是出境场景描述不清楚(到底哪条业务线、哪个系统、向哪个境外实体传什么数据);二是数量统计口径不统一(按人次、按条数还是按自然人去重,累计口径与"自当年1月1日起"的起算点要写明白);三是自评估结论没有落到具体风险与措施上,只写"风险可控"这类空话。

还有一处容易踩坑:把员工数据传到境外总部,也属于数据出境。按照依法制定的劳动规章制度和依法签订的集体合同实施跨境人力资源管理、确需向境外提供员工个人信息的,可以免予申报安全评估、标准合同备案或认证,但免的只是出境手续,告知、最小必要、内部记录等义务并不免除;涉及敏感个人信息的,从严把握。跨国HR系统、境外总部远程访问境内数据,都可能被认定为出境。

三、实务中要注意什么

第一,先做数据盘点再谈申报。很多企业一上来就问表格怎么填,实际上连自己有哪些数据、存在哪、谁能访问都没盘清,填出来的表必然前后矛盾。

第二,留痕要留够。自评估报告、内部审批记录、与境外接收方签署的协议、员工告知记录,这些既是申报材料,也是事后监管核查的证据。

第三,项目有时间表就前置。安全评估的审查周期不短,涉及跨境并购、系统上线、数据迁移的项目,建议把合规动作排进项目计划,而不是等上线前才补。

第四,本回答所述档位与流程以国家网信部门现行规定为准;具体申报口径可能随政策调整,落地前建议核对最新版本文件。

五、常见问题(FAQ)

问:哪些情况必须申报数据出境安全评估?

答:向境外提供重要数据、关键信息基础设施运营者向境外提供个人信息,以及自当年1月1日起累计向境外提供100万人以上个人信息或者1万人以上敏感个人信息。

问:申报要提交哪些核心材料?

答:申报书、数据出境风险自评估报告、数据出境相关合同或其他具有法律效力的文件、数据处理者与境外接收方的法律文件等。

问:填表时最容易出问题的是哪几处?

答:出境场景描述不清楚、数量统计口径不统一,以及自评估结论没有落到具体风险与措施上、只写“风险可控”这类空话。

问:把员工数据传到境外总部,算不算数据出境?

答:算。跨国HR系统、境外总部远程访问境内数据,都可能被认定为出境。

问:填表之前建议先做什么?

答:先做数据盘点再谈申报;连自己有哪些数据、存在哪、谁能访问都没盘清,填出来的表必然前后矛盾。

相关阅读

  • 专题:数据合规与人工智能法律专题
  • 数据出境安全评估怎么申报?流程、材料与负面清单
  • 跨境数据流动的规则博弈:中欧美三方框架比较

王冠律师|北京浩略律师事务所联合创始人|咨询电话:17813108512

赞 (0)
回答 (0)
返回
发表评论
猜你喜欢
自动化决策是什么?企业用算法自动推送、自动定价会违法吗?
一句话回答:自动化决策,说白了就是让算法代替人来“拍板”——自动给客户推内容、自动定价格、自动决定给不给授信。这类做法本身合法,但《个人信息保护法》第24条划了三条红线:决策要透明、结果要公平公正,不得对个人在交易价格等交易条件上实行不合理的差别待遇;用自动化决策做信息推送和商业营销,必须同时提供不针对个人特征的选项或 ...
13 小时 前
个人信息告知同意规则是什么?企业收集客户信息没告知会被罚多少?
一句话回答:处理个人信息之前,必须先告诉对方你是谁、拿信息干什么、怎么处理、保存多久、他有什么权利。这套先说清楚、再取得同意的规则,就是《个人信息保护法》里的告知同意规则。没告知就收集,或者用默认勾选的方式制造假同意,都属于违法处理个人信息,轻则责令改正、警告、没收违法所得,情节严重的最高可罚五千万元或者上一年度营业额 ...
19 小时 前
个人信息委托处理要签什么协议?把客户信息交给外包公司、SaaS服务商算违规吗?
一句话回答:把客户信息交给外包客服、云服务商、SaaS服务商处理,本身不违法,但必须按《个人信息保护法》第二十一条与受托人签订委托处理协议,约定处理目的、期限、方式、信息种类、保护措施和双方的权利义务,并对受托人的处理活动进行监督;委托处理个人信息属于应当事前开展个人信息保护影响评估的法定情形,评估报告和处理情况记录要 ...
2 天 前
© 2026 All Rights Reserved⋅Developed by nicetheme
搜索 (0)
    加载更多...
    随机文章
    • 自动化决策是什么?企业用算法自动推送、自动定价会违法吗?
    • 个人信息告知同意规则是什么?企业收集客户信息没告知会被罚多少?
    • 个人信息委托处理要签什么协议?把客户信息交给外包公司、SaaS服务商算违规吗?
    • 数据安全事件应急预案包括哪些内容?发生数据泄露要多久上报监管部门?
    • 隐私政策怎么写才合规?企业必须公开哪些内容、漏写会被罚多少?
    标签
    AI诈骗 GPT-4o,大模型 人工智能 人工智能立法 人工智能,创新应用 人格权 公司法律顾问 数据合规 版权 金融监管