English中文
China flag

China

中国数据出境规则解析:CAC安全评估、标准合同与个人信息保护认证

作者 Recording Law 编辑团队11 分钟阅读
中国数据出境规则解析:CAC安全评估、标准合同与个人信息保护认证

常见问题

中国境内的每一次数据出境传输,是否都需要CAC数据出境安全评估?

不需要。第16号令设置了三个层级。每年不满100,000人的非敏感个人信息(不涉及重要数据且非CIIO)可以豁免。100,000人至不满1,000,000人的非敏感个人信息,或不满10,000人的敏感个人信息,适用标准合同或认证。安全评估仅对CIIO、任何涉及重要数据的传输,或最高数量层级(每年1,000,000人以上的非敏感个人信息,或10,000人以上的敏感个人信息)强制适用。

已完成的CAC安全评估是否长期有效?

不是。安全评估结果的有效期为3年。需要在3年到期后继续以该结果作为传输依据的传输方,必须在到期前申请续期;评估过期未续期,并不能使传输继续保持合法。

如果我的传输符合标准合同或认证任一路径的适用条件,应如何选择?

第16号令在该门槛层级赋予您选择权,并未规定必须选择哪一种。实务中,标准合同是围绕与某一境外接收方之间的具体双边协议构建的,而认证更常用于同一企业集团内在统一数据治理项目下的经常性、结构化传输。具体适合哪一种,取决于您的传输模式和公司架构。

「重要数据」究竟是什么,如何判断我的数据是否属于重要数据?

目前不存在单一、详尽的全国性目录。认定工作依据行业性和区域性目录或工作规则展开;如尚未针对您所在行业发布相关目录,则应依据一般性定义自行评估:即一旦泄露或损毁,可能危害国家安全、经济运行、社会稳定或公共健康与安全的数据。如果您的数据被认定为重要数据,无论涉及人数多少,均须强制进行安全评估。

如果我传输的人数不满100,000人,是否就自动可以豁免?

只有在数据不属于重要数据且您不是CIIO的前提下才可以。低于人数门槛并不能覆盖重要数据触发条件或CIIO身份认定,这两项均要求强制适用安全评估,与传输数量无关。

完成标准合同备案或认证,是否就不再需要取得个人同意?

不是。无论适用三种机制中的哪一种,数据出境都需要个人单独、明确的知情同意,以及个人信息保护影响评估(PIPIA)。这两项义务位于三种机制之下,不会因选择任何一种机制而被替代。

如果境外接收方是我们自己的母公司或关联公司,而非外部供应商,门槛分析是否会有所不同?

第16号令的门槛体系围绕所传输数据的数量、敏感程度和类别,以及传输方的CIIO身份构建,并不区分发送方与接收方之间的公司关系。向关联公司或母公司的传输,适用与向无关第三方传输相同的门槛。

中国是否真的在执行这些数据出境规则,还是主要停留在纸面要求?

网信办的执法一直保持活跃。2026年,网信办联合工业和信息化部(MIIT)、公安部(MPS)开展专项行动(于2026年4月2日启动),针对包括数据出境违规在内的违法数据行为,并于2026年4月27日公开通报33款存在个人信息保护违规行为的App。

更新记录

网信办公开通报33款存在个人信息保护违规行为的App。

网信办联合工业和信息化部(MIIT)、公安部(MPS)启动专项行动,针对App和SDK中的违法数据行为,包括数据出境违规行为。

网信办与国家市场监督管理总局(SAMR)发布《个人信息保护认证管理办法》,涵盖数据出境认证,自2026年1月1日起施行,正式确立了认证路径。

CAC第16号令(《促进和规范数据跨境流动规定》)正式施行,确立了现行的豁免门槛和三机制体系。

来源与参考资料

  1. CAC第16号令:《促进和规范数据跨境流动规定》(自2024年3月22日起施行)(cac.gov.cn).gov
  2. 网信办与SAMR:《个人信息保护认证管理办法》(数据出境认证,2025年10月14日发布,2026年1月1日起施行)(cac.gov.cn).gov
  3. 网信办:《网络数据安全管理条例》(国务院令第790号,自2025年1月1日起施行)(cac.gov.cn).gov
  4. 网信办、工业和信息化部、公安部:2026年App与SDK数据处理专项行动(2026年4月2日启动)(cac.gov.cn).gov
  5. 网信办:关于33款存在个人信息保护违规行为App的通报(2026年4月27日)(cac.gov.cn).gov
  6. 《中华人民共和国个人信息保护法》第57条(翻译镜像版本,供监管机构/职责背景参考)(personalinformationprotectionlaw.com)
分享: