China
中国数据出境规则解析:CAC安全评估、标准合同与个人信息保护认证

中国大陆境内收集或产生的个人信息移送至境外,是一项独立于境内收集、处理规则之外的法律行为。中国的数据隐私框架将“数据出境”界定为:将在中国大陆境内收集或产生的个人信息提供给境外接收方,无论该接收方是云服务提供商、境外母公司,还是业务合作伙伴。决定某一具体传输应适用哪种法律机制的规则,来自一部单一规范性文件:国家互联网信息办公室(网信办,CAC)发布的《促进和规范数据跨境流动规定》(第16号令),该规定自2024年3月22日起施行。
本页是针对该规定的实务指南,不重复介绍中国更广泛的隐私法律框架(PIPL、数据安全法、网络安全法);如需了解整体框架,请从中国数据隐私法总览页开始。本页要回答的是一个操作性问题:对于某一具体传输,三种法律机制中哪一种适用,合规该机制在实际操作中又意味着什么。
哪种机制适用于您的传输
第16号令将每一项数据出境传输划入三类之一。决定归入哪一类的变量包括:传输方是否为关键信息基础设施运营者(CIIO)、数据中是否包含「重要数据」、个人信息是否属于「敏感个人信息」,以及一个自然年内移出中国境外的个人数量。
| 您的情形 | 所需机制 |
|---|---|
| 您是CIIO,传输任何个人信息,或传输任何「重要数据」 | 数据出境安全评估(强制) |
| 您传输「重要数据」,无论CIIO身份或涉及人数 | 数据出境安全评估(强制) |
| 非CIIO,非敏感个人信息,当年传输1,000,000人以上 | 数据出境安全评估(强制) |
| 非CIIO,敏感个人信息,当年传输10,000人以上 | 数据出境安全评估(强制) |
| 非CIIO,非敏感个人信息,当年传输100,000人至不满1,000,000人 | 个人信息出境标准合同或认证(自行选择) |
| 非CIIO,敏感个人信息,当年传输不满10,000人 | 个人信息出境标准合同或认证(自行选择) |
| 非CIIO,非敏感个人信息,当年传输不满100,000人 | 豁免适用三种机制 |
| 无论数量,传输为订立或履行个人作为一方当事人的合同所必需(如跨境购物、旅行预订、汇款) | 豁免(法定情形) |
| 无论数量,传输是用人单位依法制定的劳动人事政策或依法签订的集体合同,为实施人力资源管理所必需,向境外传输本单位员工个人信息 | 豁免(法定情形) |
| 无论数量,传输是为应对突发事件,保护自然人生命健康和财产安全所必需 | 豁免(法定情形) |
逐步判断
按顺序回答以下问题;第一个改变答案的问题即为决定性因素。
- 您是否为关键信息基础设施运营者? CIIO身份由行业主管部门认定,适用于其运行中断会严重危害国家安全、国民经济或公共利益的基础设施运营者(典型行业包括电信、能源、金融、交通和公共服务)。如果是,您传输的任何个人信息或重要数据均须进行数据出境安全评估,到此为止。
- 传输是否包含「重要数据」? 如果数据集中任何部分依据适用于您所在行业的行业性或区域性认定规则被认定为重要数据,无论传输规模多小,均须强制进行安全评估,到此为止。
- 传输是否属于三种法定豁免情形之一,即合同必需、本单位员工的人力资源管理,或生命健康财产安全的突发情况?如果是,且数据均不属于重要数据,您也不是CIIO,则该传输可以豁免。
- 将个人信息区分为敏感个人信息与非敏感个人信息,然后统计一个自然年内、按同一用途累计(而非按单次传输)移出中国境外的个人数量。
- 将统计数量与两个门槛进行比较。 不满100,000人的非敏感个人信息且不涉及敏感个人信息:豁免。100,000人至不满1,000,000人的非敏感个人信息,或不满10,000人的敏感个人信息:标准合同或认证。1,000,000人以上的非敏感个人信息,或10,000人以上的敏感个人信息:安全评估。
第4步中隐藏着两个实务陷阱。第一,统计口径是按年、按传输活动累计计算的,不会因为把一次大规模传输拆分为多次小规模传输而重新起算。第二,「敏感个人信息」与「非敏感个人信息」是两套独立的计数器,对应两套不同的门槛:同时向境外传输这两类数据的企业,需要分别追踪各自的人数,因为任一门槛单独被突破都会触发安全评估层级。

CAC数据出境安全评估
这是三种机制中最严格的一种,也是CIIO、涉及重要数据的传输,以及最高数量层级个人信息传输唯一可用的机制。
申报前,传输方须完成对传输风险的自我评估。第16号令要求自评估涵盖:传输的目的、范围、方式的合法性、正当性、必要性;数据的数量、范围、种类和敏感程度;传输对国家安全、公共利益和个人权益带来的风险;境外接收方实际承担的数据保护义务;以及传输后防止数据泄露、篡改、毁损、灭失或者被非法利用所采取的安全措施。
申报实行两级架构:申请材料、自评估报告以及规范传输行为的法律文件(如与境外接收方签订的协议)首先提交至省级网信部门,由其负责受理和初步审核,随后案件进入国家层面,由国家网信部门开展正式评估并作出决定。评估申请的处理并非一蹴而就的过程。在任何依赖已完成评估的项目时间表中都应留出充分的提前量,并直接向受理申报的省级网信部门确认当前预计的处理时限,因为该时限可能发生变化。
有效期与续期。 已完成的安全评估结果自评估结果作出之日起有效期为3年。需要在满3年之后继续以该评估结果作为传输依据的传输方,须在评估到期前申请续期;任由评估过期而不续期,将使正在进行的传输失去合法依据。

中国的个人信息出境标准合同
对于处于中间层级的传输(即非CIIO、不涉及重要数据的传输方,每年向境外传输100,000人至不满1,000,000人的非敏感个人信息,或不满10,000人的敏感个人信息),个人信息出境标准合同通常是两种可选路径中较为轻量的一种。
该机制要求传输方与境外接收方签订网信办制定的标准合同文本,约定传输事项。传输方还须完成个人信息保护影响评估(PIPIA),评估内容与安全评估自评估所涵盖的风险类别相同:传输的目的、范围及必要性;数据的种类和敏感程度;对个人权益的风险;以及双方承诺采取的保护措施。签订的合同与PIPIA随后提交省级网信部门备案。
标准合同的核心条款由网信办统一制定,原则上不允许当事人以削弱模板所提供保护的方式进行变更。传输方可以根据自身传输的具体情况增加补充条款(例如额外的安全义务或行业特有条款),前提是该等增补内容不得与标准条款相冲突或削弱标准条款。对模板作出实质性改动,可能导致该份文件根本无法被认定为有效的标准合同备案,这是一个常见的实务失败点。
延伸阅读:关于中国的做法与欧盟同名机制的比较,参见标准合同条款。

个人信息保护认证
个人信息保护认证是两种中间层级路径中较新、直到最近规则也相对不够完善的一种。其运作方式是:由经认可的CAC认证机构,依据适用的技术标准,对传输方(在关联实体之间传输时,通常也包括接收方,例如跨国集团)的个人信息保护实践进行评估,并针对该数据出境活动出具认证证书。
该路径由网信办与国家市场监督管理总局(SAMR)通过《个人信息保护认证管理办法》正式确立,该办法于2025年10月14日发布,自2026年1月1日起施行。在此之前,认证虽然作为第16号令规定的三种机制之一存在于纸面上,但缺乏完整的操作框架;2025年发布的这一办法填补了程序性细节:认证机构如何获得认可、认证评估涵盖哪些内容,以及认证如何签发和维持。认证机构在评估中所适用的技术标准本身仍在变动之中;在依据任何具体标准编号之前,应直接向经认可的CAC认证机构或专业顾问确认当前有效的技术标准,因为自该办法发布以来,相关依据已被后续监管通知进一步调整。
实务中,认证更常被视为适合同一企业集团内部经常性、结构化传输的方案(例如跨国公司的中国子公司在统一、持续的数据治理项目下,向境外总部传输员工或客户数据),此时一次性的集团实践认证,可以比为每一次传输分别办理标准合同备案更高效地覆盖多次重复传输。相比之下,标准合同是围绕传输方与某一境外接收方之间的具体双边协议构建的。

「重要数据」:最难界定的类别
第16号令中的其他触发条件至少都是数字化的:人数、敏感程度分类、CIIO认定。「重要数据」不是。目前不存在一份单一、详尽、公开可查、涵盖所有行业的全国性目录。相反,认定工作通过一套分散化的体系运作:行业主管部门以及地区(通常是自贸区或省级)主管部门就其监管范围内的行业和地区发布各自的目录或工作规则,认定重要数据;在没有已发布的目录或具体通知的情况下,企业通常被要求依据一般性定义自行评估其数据:即一旦泄露、篡改或损毁,可能直接危害国家安全、经济运行、社会稳定或公共健康与安全的数据。
这对上文的判断流程影响巨大,因为重要数据触发条件会覆盖所有基于数量的豁免。即使涉及的重要数据传输只关系到单一个人,甚至完全不涉及个人(汇总的经营性或运营性数据也可能独立于是否构成个人信息而被认定为重要数据),仍须强制进行数据出境安全评估。一家企业即便正确统计了个人信息涉及的人数,却从未审查其底层数据集是否独立构成重要数据,也可能错误地得出自己属于豁免情形,或可以适用较轻的标准合同路径的结论。
实务中,这意味着重要数据问题不能仅由熟悉PIPL的隐私团队独立作出判断。需要核查是否存在适用于本行业或本地区的行业性或区域性目录,如尚未发布相关目录,则应依据一般性定义作出并留存有理有据的评估记录,并在数据集性质发生变化时重新审视。
合规工作的先后顺序
以上机制并非彼此独立、可以分别打钩了事的清单。实务中,请按以下顺序推进:
- 首先确定CIIO身份。 这是唯一一个会直接排除所有较轻层级选项的事实。
- 对数据集进行分类,区分敏感个人信息与非敏感个人信息,并单独判断其中是否属于,或可能构成适用于本行业或本地区目录下的重要数据。
- 统计年度数量,按类别分别统计(敏感与非敏感分开追踪),按全年整个传输活动累计计算,而非按单次传输或单个系统统计。
- 将结果对照判断流程图,确定应适用三种机制中的哪一种,或是否可以豁免。
- 无论适用哪种机制,均须完成个人信息保护影响评估。 个人信息保护影响评估是数据出境的常规必备程序,豁免层级、标准合同或认证均不能替代或省略这一步骤。它是一份独立于(尽管内容与之部分重合)安全评估申报所需自评估报告的文件。
- 取得数据主体单独、明确的同意。 数据出境被视为一项独立的处理目的,须取得个人就此专门作出的知情同意:未专门针对数据出境的隐私政策一般性同意,本身并不足够。
- 向与所选机制相对应的主管部门备案或申请:安全评估申请与标准合同备案均提交省级网信部门,认证则向经认可的认证机构申请。如适用安全评估路径,须将3年续期日期列入日程提醒。
最常见的实务失误,是把选择机制本身当成合规工作的全部。同意与个人信息保护影响评估位于三种机制之下,是企业只关注「该报哪种表」时最容易遗漏的部分。
关于中国在同意和数据出境方面的整体做法与欧盟模式有何不同,参见GDPR与PIPL对比;关于中国的数据出境管制与要求特定数据留在境内这一全球更广泛趋势之间的关系,参见各国数据本地化法律。
执法正在真实发生,并非纸面文章
网信办在2026年持续将数据出境合规作为主动执法重点,而非第16号令生效后就悄然搁置的纸面要求。
2026年4月2日,网信办联合工业和信息化部(MIIT)、公安部(MPS)启动专项行动,针对移动App和SDK中的违法数据行为,包括数据出境违规行为。数周后,即2026年4月27日,网信办公开通报33款存在个人信息保护违规行为的App。此类通报行动通常会为被通报主体设定整改期限,对屡教不改或问题未解决的情形,还会进一步给予行政处罚。
其实务意义并不在于某一个具体数字,而在于:豁免与门槛体系正被主动核查,「重要数据」和CIIO身份的认定尤其被视为高关注领域,认定错误是一项现实的执法风险,而非理论风险。
常见问题
中国境内的每一次数据出境传输,是否都需要CAC数据出境安全评估?
不需要。第16号令设置了三个层级。每年不满100,000人的非敏感个人信息(不涉及重要数据且非CIIO)可以豁免。100,000人至不满1,000,000人的非敏感个人信息,或不满10,000人的敏感个人信息,适用标准合同或认证。安全评估仅对CIIO、任何涉及重要数据的传输,或最高数量层级(每年1,000,000人以上的非敏感个人信息,或10,000人以上的敏感个人信息)强制适用。
已完成的CAC安全评估是否长期有效?
不是。安全评估结果的有效期为3年。需要在3年到期后继续以该结果作为传输依据的传输方,必须在到期前申请续期;评估过期未续期,并不能使传输继续保持合法。
如果我的传输符合标准合同或认证任一路径的适用条件,应如何选择?
第16号令在该门槛层级赋予您选择权,并未规定必须选择哪一种。实务中,标准合同是围绕与某一境外接收方之间的具体双边协议构建的,而认证更常用于同一企业集团内在统一数据治理项目下的经常性、结构化传输。具体适合哪一种,取决于您的传输模式和公司架构。
「重要数据」究竟是什么,如何判断我的数据是否属于重要数据?
目前不存在单一、详尽的全国性目录。认定工作依据行业性和区域性目录或工作规则展开;如尚未针对您所在行业发布相关目录,则应依据一般性定义自行评估:即一旦泄露或损毁,可能危害国家安全、经济运行、社会稳定或公共健康与安全的数据。如果您的数据被认定为重要数据,无论涉及人数多少,均须强制进行安全评估。
如果我传输的人数不满100,000人,是否就自动可以豁免?
只有在数据不属于重要数据且您不是CIIO的前提下才可以。低于人数门槛并不能覆盖重要数据触发条件或CIIO身份认定,这两项均要求强制适用安全评估,与传输数量无关。
完成标准合同备案或认证,是否就不再需要取得个人同意?
不是。无论适用三种机制中的哪一种,数据出境都需要个人单独、明确的知情同意,以及个人信息保护影响评估(PIPIA)。这两项义务位于三种机制之下,不会因选择任何一种机制而被替代。
如果境外接收方是我们自己的母公司或关联公司,而非外部供应商,门槛分析是否会有所不同?
第16号令的门槛体系围绕所传输数据的数量、敏感程度和类别,以及传输方的CIIO身份构建,并不区分发送方与接收方之间的公司关系。向关联公司或母公司的传输,适用与向无关第三方传输相同的门槛。
中国是否真的在执行这些数据出境规则,还是主要停留在纸面要求?
网信办的执法一直保持活跃。2026年,网信办联合工业和信息化部(MIIT)、公安部(MPS)开展专项行动(于2026年4月2日启动),针对包括数据出境违规在内的违法数据行为,并于2026年4月27日公开通报33款存在个人信息保护违规行为的App。
更新记录
CAC第16号令(《促进和规范数据跨境流动规定》)正式施行,确立了现行的豁免门槛和三机制体系。
网信办与国家市场监督管理总局(SAMR)发布《个人信息保护认证管理办法》,涵盖数据出境认证,自2026年1月1日起施行,正式确立了认证路径。
网信办联合工业和信息化部(MIIT)、公安部(MPS)启动专项行动,针对App和SDK中的违法数据行为,包括数据出境违规行为。
网信办公开通报33款存在个人信息保护违规行为的App。
来源与参考资料
- CAC第16号令:《促进和规范数据跨境流动规定》(自2024年3月22日起施行)(cac.gov.cn).gov
- 网信办与SAMR:《个人信息保护认证管理办法》(数据出境认证,2025年10月14日发布,2026年1月1日起施行)(cac.gov.cn).gov
- 网信办:《网络数据安全管理条例》(国务院令第790号,自2025年1月1日起施行)(cac.gov.cn).gov
- 网信办、工业和信息化部、公安部:2026年App与SDK数据处理专项行动(2026年4月2日启动)(cac.gov.cn).gov
- 网信办:关于33款存在个人信息保护违规行为App的通报(2026年4月27日)(cac.gov.cn).gov
- 《中华人民共和国个人信息保护法》第57条(翻译镜像版本,供监管机构/职责背景参考)(personalinformationprotectionlaw.com)