架构图谱 6 讲 · 第 2 讲 | 算法重启,合规先行
一、近期的两项进展
在进入正题前,先梳理近期与本文主题直接相关的两项动态。
第一,负面清单路径出现了可对照的操作范本。据上海市长宁区人民政府网站 2026 年 9 月 24 日发布,雅华酒店管理(上海)有限公司在长宁区数据跨境服务中心指导下获得上海市数据出境负面清单适用批复,成为该区首家适用企业。上海市的数据出境负面清单自 2026 年 4 月起由自贸试验区及临港新片区扩展至全市,据公开披露的文件内容,现行清单涵盖 4 个行业领域、9 个具体场景、29 个数据子类、109 个数据项;清单外数据出境可免予申报安全评估、订立标准合同、通过认证。同批文件还给出了重要数据识别的量化参考口径,本文第三节会说明其影响。
第二,认证路径的可用性得到官方确认。国家互联网信息办公室《数据出境安全管理政策法规问答(2026 年 9 月)》(2026 年 9 月 11 日发布)第三问列明,目前可以向三家已备案专业机构中的任何一家申请个人信息出境认证:中国网络安全审查认证和市场监管大数据中心、中央网信办(国家网信办)数据与技术保障中心、北京赛西认证有限责任公司,并公布了各自的咨询电话。同一问答第一问还明确:存在个人信息出境行为的处理者,不论出境规模大小,均可自愿申请认证,以证明其处理活动符合有关国家标准。需要区分的是,自愿申请认证并不意味着认证在任何出境规模下均可替代其他法定出境路径;以认证方式履行个人信息出境合规义务,仍须符合《个人信息出境认证办法》第五条规定的主体、数量及数据类型条件。
上一讲解决的是"是否出境"。本讲处理紧接着的问题:确认出境之后,走哪一条。
二、第 0 步:免予情形与负面清单
主图中路径判断之前设有一个“第0步”,原因是分流的起点不是阈值,而是排除。依据《促进和规范数据跨境流动规定》第三条至第六条,以及《小型个人信息处理者个人信息保护简化措施规定》第十条,符合相应免予情形的,可以免予申报数据出境安全评估、订立个人信息出境标准合同或者通过个人信息出境认证,无需再按照一般数量门槛在三项出境机制之间进行分流。雅华酒店案例说明的是,负面清单已经是可以逐项比对、逐项申报的现实工具,宜在阈值计算之前先行核查。
需要注意的是,上海的负面清单文件同时给出了重要数据识别的量化参考:企业掌握 1000 万人以上个人信息(不含敏感个人信息)、100 万人以上敏感个人信息,或 10 万人以上且包含银行账户、保险账户、诊疗数据等类别的敏感个人信息的,构成重要数据。依据令第 16 号第二条,未被相关部门、地区告知或者公开发布为重要数据的,不需要作为重要数据申报;上海现行规则已经公布相应重要数据识别参考规则,因此适用该规则的上海企业应结合自身掌握的数据类型和规模进行对照识别。其他地区企业则应核查所在地、所属行业是否已有适用的重要数据目录、识别规则或者主管部门通知。
仍需重申:免予三项手续不等于免除义务。令第 16 号第十条与令第 25 号第十条第三款均明确,告知、取得个人单独同意、进行个人信息保护影响评估等义务继续适用。
三、阈值分档与一个新旧衔接问题
完成第 0 步排除后,再按自当年 1 月 1 日起累计向境外提供个人信息的人数进行分档。所在行业已有专门统计规则的,按照相应规则统计;对于尚无专门规定的行业,可将按自然人去重统计作为合规管理参考。三档对应的路径如下:
三步定位你的路径
按顺序回答,命中即停。(若点击无反应,直接向下滑动看结论 A/B/C)
第 1 问出境数据属于重要数据,或者本方属于关键信息基础设施运营者?
是 → 看结论 A | 否 → 继续第 2 问
第 2 问自当年 1 月 1 日起累计:个人信息(不含敏感个人信息)已满 100 万人,或敏感个人信息已满 1 万人?
是 → 看结论 A | 否 → 继续第 3 问
第 3 问累计个人信息(不含敏感个人信息)在 10 万人以上,或者存在敏感个人信息出境?
是 → 看结论 B | 否 → 看结论 C
结论 A
申报数据出境安全评估
· 关键信息基础设施运营者提供个人信息或重要数据,或其他处理者提供重要数据的,不论数量
· 累计 100 万人以上个人信息(不含敏感个人信息),或累计 1 万人以上敏感个人信息
· 无替代路径、无小额豁免;结果有效期 3 年,届满前 60 个工作日内申请延长
依据:令第 16 号第七条、第九条。全流程见本系列第 3 讲。
结论 B
订立标准合同 或 通过出境认证(二选一)
· 累计 10 万人以上不满 100 万人个人信息(不含敏感个人信息)
· 累计不满 1 万人敏感个人信息
· 标准合同:生效之日起 10 个工作日内向省级网信部门备案
· 出境认证:证书有效期 3 年,届满前 6 个月申请
依据:令第 16 号第八条、令第 13 号第七条、令第 20 号第八条。取舍见第四节。
结论 C
免予三项手续
· 非关键信息基础设施运营者累计不满 10 万人个人信息(不含敏感个人信息)
· 或落入令第 16 号第三条至第六条、令第 25 号第十条的免予情形
· 或适用所在地负面清单且数据在清单外
免手续不等于免义务:告知、取得单独同意、个人信息保护影响评估仍须履行(令第 16 号第十条)。
三点提示。
其一,个人信息(不含敏感个人信息)与敏感个人信息分别适用 100 万人和 1 万人的安全评估门槛,应分别统计并判断相应门槛。
其二,安全评估没有替代路径,也没有小额豁免。在不属于令第 16 号第三至第六条等特别规定情形的前提下,关键信息基础设施运营者与重要数据均不设数量门槛,图中最上一档即为此设。
其三,新旧衔接存在一个容易被忽略的问题。《个人信息出境标准合同办法》(国家互联网信息办公室令第 13 号,2023 年 6 月 1 日施行)第四条规定的可订立标准合同的情形,与令第 16 号第七条、第八条确定的现行阈值并不一致,且该条使用的累计起算点是"自上年 1 月 1 日起"。令第 16 号第十三条明确,相关规定与其不一致的,适用令第 16 号。据此,实务中应以本节表格所列的现行口径为准,不宜直接套用令第 13 号第四条的文字。
四、同一档位:标准合同与认证的取舍
落入中间档位的,在标准合同与认证之间任选其一,不必同时办理。在以标准合同或认证作为法定个人信息出境机制的情况下,两者适用的数量区间基本一致,差异在办理方式与后续维护成本:
办理方式
标准合同 与境外接收方签署合同,向省级网信部门备案
出境认证 向专业认证机构申请,合格评定
文本要求
标准合同 须严格按令第 13 号附件订立;另行约定不得与标准合同相冲突
出境认证 无合同文本要求,须符合 GB/T 46068 等标准
前置义务
标准合同 事前开展个人信息保护影响评估(第五条)
出境认证 告知、单独同意、影响评估(令第 20 号第六条)
时限
标准合同 合同生效之日起 10 个工作日内备案(第七条)
出境认证 证书有效期 3 年,到期需继续使用的应于届满前 6 个月申请(第八条)
变更处理
标准合同 目的、范围、种类、敏感程度、方式、保存地点、境外法规变化等情形,应重新评估、补充或重新订立并备案(第八条)
出境认证 出境情况与认证范围不一致的,暂停直至撤销证书(第十条)
合规证明形式
标准合同 备案材料
出境认证 认证证书,可对外展示,信息报送全国认证认可信息公共服务平台(第九条)
取舍没有统一答案,实务中一般考虑三项因素。
一是境外接收方的数量与变动频率。接收方单一、传输场景稳定的,标准合同的准备与备案成本通常更低;接收方较多或频繁变更的,逐份签署、逐次变更备案的负担会累积,认证覆盖处理活动整体的方式可能更经济,具体仍取决于认证范围、境外接收方安排及认证机构要求。
二是对外证明需求。令第 13 号第六条允许在附录中另行约定,但不得与标准合同冲突,合同文本本身的个性化空间有限。认证证书是对第三方可展示的合规证明,9 月问答确认不论规模均可自愿申请。企业可以结合集团尽调、客户准入或投标等对外证明需求,评估是否自愿申请认证,以认证作为合规能力的对外证明。
三是变更预期的差异。业务模型处于快速调整期的,标准合同项下的变更触发重新评估与重新备案的情形较多,需要预留流程时间;认证项下则须保证实际出境情况始终在证书范围内,超出范围即面临暂停直至撤销。
需要说明,两条路径均存在共同的个人信息保护前置义务:申请认证前同样应当履行告知、取得单独同意、进行影响评估(令第 20 号第六条),不存在"认证免评估"的说法。
五、年内突破阈值的切换
累计口径是年内滚动,年初的档位判断不等于年末结论。用户规模增长较快的出境业务,宜按季度复核累计数量,并在逼近阈值前启动路径准备。
切换的处理已有明确口径。9 月问答第二问:已通过认证,但自当年 1 月 1 日起累计出境 100 万人以上非敏感个人信息或者 1 万人以上敏感个人信息的,应当申报安全评估;申报时可以将通过认证的有关情况附后,说明处理者与境外接收方的保护水平,网信部门在评估中予以参考。标准合同的情形与此同理,国家网信办《数据出境安全管理政策问答(第四期)》第一问明确:已订立标准合同或通过认证,突破阈值的应当申报安全评估,并将自当年 1 月 1 日起通过上述方式出境的个人信息纳入申报评估范围。
禁止拆分的口径在第 1 讲已经说明,此处仍需重复一次:《个人信息出境认证办法》(国家互联网信息办公室、国家市场监督管理总局令第 20 号,2026 年 1 月 1 日施行)第五条第三款、令第 13 号第四条第二款分别禁止通过数量拆分规避安全评估,《汽车数据出境安全指引(2026 版)》进一步明确该禁令同时覆盖标准合同路径。缺乏独立业务合理性、以规避安全评估为目的实施主体拆分、数量拆分或者分批传输的安排,存在较高合规风险。
六、路径之外的义务
无论选择哪条出境路径,或者符合免予三项出境手续的情形,均不当然免除《个人信息保护法》等法律、行政法规规定的个人信息保护义务。个人信息处理者仍应根据具体场景依法判断并履行告知、取得个人单独同意、开展个人信息保护影响评估等相应义务。
此外,令第 20 号第八条规定的证书三年有效期与届满前 6 个月的申请要求,与安全评估结果的三年有效期及届满前 60 个工作日的延长申请(令第 16 号第九条)并不相同,两条路径的日历管理不能混用。有效期管理是第 3、4 讲的主题。
七、高新技术企业需要注意的几点
第一,属地核查先于阈值计算。目前已有多个省市发布数据出境负面清单,部分地区已扩展至全域并出现适用案例。企业宜先核对所在地及行业是否落入现行清单范围,再进入阈值分流;雅华酒店案例的操作路径(区级服务中心指导、逐项比对数据项、市级审核)可以作为申报参考。
第二,增速快的产品要预设切换预案。中间档位选择标准合同还是认证,应当结合年内累计曲线一并判断:对预计年度内可能较快达到安全评估门槛的业务,企业在选择初始路径时宜提前评估后续切换成本,并可结合业务预测、主管部门受理口径等因素评估是否提前按安全评估路径准备材料。
第三,集团内传输不因关联关系而豁免。向境外母公司、境外关联方提供个人信息同样适用三条路径,集团架构本身不是法定免予事由,以规避安全评估为目的的数量拆分亦被明文禁止。关联方作为接收方的适格性与合同安排,第 4 讲展开。
第四,前瞻提示。国家互联网信息办公室于2026年8月7日发布《大型个人信息处理者个人信息保护规定(征求意见稿)》。该稿拟综合个人信息处理规模、所提供网络服务或业务范围,以及个人信息处理活动可能产生的社会影响等因素认定大型个人信息处理者,其中将“处理1000万人以上自然人个人信息”列为认定条件之一,并设置申报认定、个人信息保护监督委员会等制度。该文件目前仍处于征求意见阶段,尚未生效,本文仅作前瞻提示,不作为现阶段合规行动依据。
八、法条及相关指引依据
促进和规范数据跨境流动规定
文号 国家互联网信息办公室令第 16 号
施行/发布 2024-03-22
效力 现行有效
个人信息出境标准合同办法
文号 国家互联网信息办公室令第 13 号
施行/发布 2023-06-01
效力 现行有效(与令第 16 号不一致的,适用令第 16 号)
个人信息出境认证办法
文号 国家互联网信息办公室、国家市场监督管理总局令第 20 号
施行/发布 2026-01-01
效力 现行有效
小型个人信息处理者个人信息保护简化措施规定
文号 国家互联网信息办公室、公安部令第 25 号
施行/发布 2026-09-01
效力 现行有效
中华人民共和国个人信息保护法
文号 中华人民共和国主席令第 91 号
施行/发布 2021-11-01
效力 现行有效
汽车数据出境安全指引(2026 版)
文号 工信部联网安〔2026〕27 号
施行/发布 2026-01-30 印发
效力 现行有效
另参考:国家互联网信息办公室《数据出境安全管理政策法规问答(2026 年 9 月)》(2026 年 9 月 11 日发布)第一、二、三问;《数据出境安全管理政策问答(第四期)》第一问;上海市长宁区人民政府网站《全区首个!这家企业成功获批》(2026 年 9 月 24 日);上海市数据出境负面清单系列文件(2026 年 4 月发布,地方口径以官方文本为准)。
九、附:路径选择 12 问速查表
☐ 1 所在地是否已发布数据出境负面清单,本行业与场景是否在列
环节:第 0 步
☐ 2 是否落入令第 16 号第三条至第六条免予情形
环节:第 0 步
☐ 3 是否属于令第 25 号调整的小型个人信息处理者,是否落入其第十条情形
环节:第 0 步
☐ 4 本企业或关联主体是否属于关键信息基础设施运营者
环节:分档
☐ 5 出境数据是否被相关部门、地区告知或公开发布为重要数据
环节:分档
☐ 6 所在地区是否已公开发布重要数据识别口径(如上海),是否需要对照
环节:分档
☐ 7 自当年 1 月 1 日起累计出境非敏感个人信息人数
环节:分档
☐ 9 落入中间档位的,境外接收方数量与变更频率如何
环节:取舍
☐ 10 是否存在对外展示合规能力的需求(集团尽调、客户准入、投标)
环节:取舍
☐ 11 年内累计是否可能突破 100 万人(非敏感)或 1 万人(敏感)
环节:切换
☐ 12 告知、单独同意、影响评估是否已履行并留存(无论走哪条路径)
环节:通用义务
使用说明:第 1 至 3 问用于判断是否存在可适用的免予情形或负面清单安排;第 4 问用于判断实施相关数据出境活动的数据处理者是否属于关键信息基础设施运营者;第 5 至 6 问用于判断出境数据是否属于重要数据,其中仅存在地方重要数据识别规则并不当然意味着相关数据已经构成重要数据,应进一步对照具体规则识别。属于关键信息基础设施运营者依法应申报的情形,或者确认出境数据属于重要数据的,进入安全评估路径;其他个人信息出境活动再结合第 7、8 问所涉年度累计数量判断适用路径。
下篇预告
第 3 讲讨论安全评估的全流程:申报材料、省级转报、评估时限、结果有效期三年与届满前 60 个工作日的延长申请,以及评估期间业务能否继续开展。
本文不构成针对特定事项的法律意见。具体项目应结合数据类型、业务场景与最新监管口径个案判断。文中援引的案例均来自官方发布或公开报道,未经独立核实。转载请联系授权。