一句话回答:申报表不是"填表题"而是"举证题"——它的实质是用材料证明你的数据出境行为属于哪一档,以及你做了哪些风险自评估。判断要不要申报,先看三条触发线:向境外提供重要数据、关键信息基础设施运营者(CIIO)向境外提供个人信息、自当年1月1日起累计向境外提供100万人以上个人信息或者1万人以上敏感个人信息。
一、法律依据:三件套与触发档位
数据出境的制度框架由三份文件构成:《数据出境安全评估办法》(2022年7月7日公布,2022年9月1日施行);《个人信息出境标准合同办法》(2023年2月24日公布,2023年6月1日施行);《促进和规范数据跨境流动规定》(2024年3月22日公布、自公布之日起施行)。
《个人信息保护法》第三十八条规定了三通道:依照第四十条的规定通过国家网信部门组织的安全评估;按照国家网信部门的规定经专业机构进行个人信息保护认证;按照国家网信部门制定的标准合同与境外接收方订立合同。第四十条同时明确,关键信息基础设施运营者和处理个人信息达到国家网信部门规定数量的个人信息处理者,应当将在中华人民共和国境内收集和产生的个人信息存储在境内;确需向境外提供的,应当通过国家网信部门组织的安全评估。
按2024年规定,档位大致分为三档:必须申报安全评估的是向境外提供重要数据、CIIO向境外提供个人信息、以及累计向境外提供100万人以上个人信息(不含敏感个人信息)或1万人以上敏感个人信息;累计10万人以上不满100万人普通个人信息,或不满1万人敏感个人信息,可以走标准合同备案或者保护认证;累计提供不满10万人普通个人信息(不含敏感个人信息)的,免予办理上述手续。
二、申报材料与填表要点
申报通常通过国家网信部门的数据出境安全评估申报系统提交,核心材料包括:申报书、数据出境风险自评估报告、数据出境相关合同或其他具有法律效力的文件、数据处理者与境外接收方的法律文件等。填表时最容易出问题的是三处:一是出境场景描述不清楚(到底哪条业务线、哪个系统、向哪个境外实体传什么数据);二是数量统计口径不统一(按人次、按条数还是按自然人去重,累计口径与"自当年1月1日起"的起算点要写明白);三是自评估结论没有落到具体风险与措施上,只写"风险可控"这类空话。
还有一处容易踩坑:把员工数据传到境外总部,也属于数据出境。按照依法制定的劳动规章制度和依法签订的集体合同实施跨境人力资源管理、确需向境外提供员工个人信息的,可以免予申报安全评估、标准合同备案或认证,但免的只是出境手续,告知、最小必要、内部记录等义务并不免除;涉及敏感个人信息的,从严把握。跨国HR系统、境外总部远程访问境内数据,都可能被认定为出境。
三、实务中要注意什么
第一,先做数据盘点再谈申报。很多企业一上来就问表格怎么填,实际上连自己有哪些数据、存在哪、谁能访问都没盘清,填出来的表必然前后矛盾。
第二,留痕要留够。自评估报告、内部审批记录、与境外接收方签署的协议、员工告知记录,这些既是申报材料,也是事后监管核查的证据。
第三,项目有时间表就前置。安全评估的审查周期不短,涉及跨境并购、系统上线、数据迁移的项目,建议把合规动作排进项目计划,而不是等上线前才补。
第四,本回答所述档位与流程以国家网信部门现行规定为准;具体申报口径可能随政策调整,落地前建议核对最新版本文件。
五、常见问题(FAQ)
问:哪些情况必须申报数据出境安全评估?
答:向境外提供重要数据、关键信息基础设施运营者向境外提供个人信息,以及自当年1月1日起累计向境外提供100万人以上个人信息或者1万人以上敏感个人信息。
问:申报要提交哪些核心材料?
答:申报书、数据出境风险自评估报告、数据出境相关合同或其他具有法律效力的文件、数据处理者与境外接收方的法律文件等。
问:填表时最容易出问题的是哪几处?
答:出境场景描述不清楚、数量统计口径不统一,以及自评估结论没有落到具体风险与措施上、只写“风险可控”这类空话。
问:把员工数据传到境外总部,算不算数据出境?
答:算。跨国HR系统、境外总部远程访问境内数据,都可能被认定为出境。
问:填表之前建议先做什么?
答:先做数据盘点再谈申报;连自己有哪些数据、存在哪、谁能访问都没盘清,填出来的表必然前后矛盾。
相关阅读
王冠律师|北京浩略律师事务所联合创始人|咨询电话:17813108512