导读:2026年1月1日,由国家互联网信息办公室与国家市场监督管理总局联合发布的《个人信息出境认证办法》正式施行。这是我国个人信息跨境流动”三条路径”制度的最后一块拼图落地。加上同日施行的新修订《中华人民共和国网络安全法》(罚款上限提至1000万元、全面引入”双罚制”),以及2026年8月20日起施行的《网络数据安全风险评估办法》(网信办、工信部、公安部令第24号),2026年已经成为中国企业数据出境合规的”分水岭之年”。淘橙数智(TopOrange)近二十年服务企业5000+家,其中上市企业客户180家、专精特新”小巨人”120家、国家制造业单项冠军100家。本文结合我们一线申报与整改经验,把数据出境合规拆解为”选路径—做减法—走流程—管到期”四个动作,帮企业把制度红利吃透、把法律风险按住。
一、政策坐标系:2026年数据出境合规的”三法一条例四规章”
很多企业法务一提数据出境就头疼,根源在于没有建立政策坐标系。实际上整个制度体系层次非常清晰:
- 上位法(三法):《网络安全法》(2025年10月28日修订通过,2026年1月1日施行)、《数据安全法》、《个人信息保护法》。其中《个人信息保护法》第三十八条是个人信息出境三条路径的法律源头,《网络安全法》第三十九条则明确关键信息基础设施运营者(以下简称”关基运营者”)境内收集产生的个人信息和重要数据应当境内存储,确需出境的须做安全评估。
- 行政法规(一条例):《网络数据安全管理条例》,其第六十二条第四项界定了”重要数据”,第三十七条明确重要数据出境须经安全评估,第三十五条进一步扩展了豁免情形。
- 部门规章(四规章):《数据出境安全评估办法》、《个人信息出境标准合同办法》、《促进和规范数据跨境流动规定》(2024年3月22日施行)、《个人信息出境认证办法》(2026年1月1日施行)。
再叠加两类”操作层”文件:一是国家网信办持续更新的《数据出境安全评估申报指南(第三版)》与季度性《数据出境安全管理政策法规问答》(最近两期为2026年1月、2026年7月);二是行业专项指引,如2025年4月中国人民银行等部门《促进和规范金融业数据跨境流动合规指南》、2026年2月工业和信息化部等部门《汽车数据出境安全指引(2026版)》。汽车行业指引尤其值得制造企业关注——它首次细化了汽车生产制造、联网运行等业务场景下的重要数据判定规则,并规定了豁免情形,是”分行业细化”趋势的样板。
二、三条路径怎么选:阈值决定路线,不是自由选择
这是我们咨询中被问得最多的问题,也是误解最深的地方。三条路径不是企业可以随意挑选的”套餐”,而是由数据类型和数量阈值硬性决定的”分流器”。核心规则如下:
路径一:申报数据出境安全评估(最重,国家网信部门审批)
触发条件(《促进和规范数据跨境流动规定》第七条):
- 关基运营者向境外提供个人信息或重要数据(无论数量多少);
- 非关基运营者向境外提供重要数据;
- 非关基运营者自当年1月1日起累计向境外提供100万人以上个人信息(不含敏感个人信息),或1万人以上敏感个人信息。
申报路径:通过所在地省级网信部门向国家网信部门申报,线上系统为 sjcj.cac.gov.cn。关基运营者或不适合线上申报的,可将纸质版与电子版材料报送省级网信办。
路径二:个人信息出境认证(2026年新增落地,第三方机构认证)
适用条件(《个人信息出境认证办法》第五条):非关基运营者,且自当年1月1日起累计向境外提供个人信息10万人以上、不满100万人(不含敏感个人信息),或敏感个人信息不满1万人;同时所出境数据不包含重要数据。
三个关键细节:第一,认证有效期3年;第二,明确禁止”拆分规避”——不得采取把数据拆成小批量的方式绕开安全评估申报义务;第三,境外的个人信息处理者申请认证,须由其在境内的专门机构或指定代表协助办理。截至目前,已完成个人信息出境认证备案审核的专业机构有3家:中国网络安全审查认证和市场监管大数据中心、国家网信办数据与技术保障中心、北京赛西认证有限责任公司。认证机构须在证书颁发或状态变更后5个工作日内,向市场监管总局全国认证认可信息公共服务平台报送信息。
路径三:订立个人信息出境标准合同(最轻,备案制)
适用数量区间与认证路径相同(10万人以上不满100万人一般个人信息,或不满1万人敏感个人信息)。企业可在标准合同与认证之间二选一。粤港澳大湾区另有专门通道:《粤港澳大湾区(内地、香港)/(内地、澳门)个人信息跨境流动标准合同实施指引》,但要注意——已备案大湾区标准合同的企业,只能在大湾区范围内开展跨境活动,向大湾区以外提供个人信息,必须另行履行安全评估、标准合同或认证义务。这是2026年1月网信办政策问答明确提示的高频风险点。
三、先做减法:六类免申报情形,一年能省下六位数合规成本
我们服务的一家汽车零部件”小巨人”企业,最初被咨询机构建议直接申报安全评估,预算报价近40万元、周期6个月。经我们逐条比对《促进和规范数据跨境流动规定》第三至第六条,最终认定其绝大部分出境场景落入豁免范围,仅需对一条HR数据链路做标准合同备案,实际支出不到原方案的五分之一。做减法永远优先于做加法。六类可豁免情形:
- (1)业务活动豁免(第三条):国际贸易、跨境运输、学术合作、跨国生产制造和市场营销等活动中收集产生的数据,不包含个人信息或重要数据的,免予三条路径全部义务。这条对制造业出口企业价值极高——设备参数、工艺数据、订单物流信息,只要不含个人信息且未被认定为重要数据,即可自由流动。
- (2)”两头在外”豁免(第四条):境外收集产生的个人信息传输至境内处理后再出境,处理过程中没有引入境内个人信息或重要数据的,免予申报。这条是离岸服务外包、跨境BPO企业的护身符。
- (3)合同必需(第五条第一项):为订立、履行个人作为一方当事人的合同,如跨境购物、跨境寄递、跨境汇款、跨境支付、跨境开户、机票酒店预订、签证办理、考试服务等。
- (4)跨境人力资源管理(第五条第二项):按照依法制定的劳动规章制度和依法签订的集体合同实施跨境HR管理,确需向境外提供员工个人信息的。注意这里有前置条件——劳动规章制度须”依法制定”(经民主程序并公示告知),集体合同须”依法签订”。很多外资企业总部要求上传全员薪酬数据,却拿不出合规的规章制度依据,豁免主张就站不住脚。
- (5)紧急情况(第五条第三项):为保护自然人生命健康和财产安全。
- (6)小体量豁免(第五条第四项):非关基运营者自当年1月1日起累计向境外提供不满10万人个人信息(不含敏感个人信息)。这是绝大多数中小企业的落脚点。
另有自贸试验区负面清单这条”第七类豁免”(第六条):自贸区内数据处理者向境外提供负面清单之外的数据,免予三条路径义务。目前天津、北京、海南、上海、浙江、广西、江苏、重庆、福建等9地自贸试验区(港)已备案发布负面清单,覆盖汽车、零售、民航、再保险、深海业、种业、地理信息与气象、企业信用信息等22个领域。国家网信办、国家数据局、商务部已联合印发文件,明确自贸试验区、国家服务业扩大开放综合试点示范地区制定发布负面清单的工作要求与备案程序,制度正在向更多区域推广。
四、重要数据识别:一条被严重忽视的”免责规则”
《促进和规范数据跨境流动规定》第二条有一句极其重要的话:“未被相关部门、地区告知或者公开发布为重要数据的,数据处理者不需要作为重要数据申报数据出境安全评估。”
这意味着重要数据识别遵循”目录告知制”而非”企业自证制”。企业的正确动作是:第一,检索本行业本地区已公开发布的重要数据目录;第二,留存未收到主管部门告知的证据;第三,不主动”自我加压”把普通经营数据归类为重要数据。但要注意,”不需要申报”不等于”不需要管理”——《网络数据安全风险评估办法》要求重要数据处理者每年度开展风险评估,鼓励一般数据处理者至少每3年开展一次。评估可自行开展(须指定专人负责)或委托第三方评估机构。有关主管部门按”谁管业务、谁管业务数据、谁管数据安全”原则组织本行业评估检查,并须于每年1月底前将年度检查计划报送国家网信部门;主管部门开展检查不得向被检查企业收取费用。这一点企业务必知晓,遇到收费”检查”应当警惕。
五、3年有效期届满:六个延期条件,缺一即需重新申报
2022年、2023年首批通过安全评估的企业,评估结果已陆续进入3年有效期届满窗口,这是2026年最容易”踩点失误”的环节。规则要点:
时间窗口:有效期届满前60个工作日内,通过所在地省级网信部门向国家网信部门提出延期申请。经批准可延长3年。注意是”60个工作日”而非自然日,按每月约21.75个工作日折算,实际需提前约3个月启动,加上材料准备周期,建议提前5个月立项。
六个必须同时满足的条件(据《数据出境安全评估申报指南(第三版)》及2026年7月网信办政策问答):
- 一是数据出境的目的、范围等未发生变化;
- 二是数据处理者和境外接收方等未发生变化;
- 三是出境个人信息的,未来三年涉及自然人数量增幅不超过原评估结果准予过去三年出境数量的20%;
- 四是出境重要数据的,未来三年出境数据规模增幅不超过20%;
- 五是与境外接收方订立的法律文件符合《数据出境安全评估办法》第九条规定;
- 六是过去三年数据出境活动严格按照评估结果通知书合规开展,且未发生重大数据安全事件。
实战提示:第三、四条的”20%增幅红线”是最常见的失分点。企业业务增长快,三年后出境自然人数量翻倍是常态,一旦超过20%就必须重新申报而非延期,周期与成本完全不同。因此我们建议客户在首次申报时就按三年后的业务规模预留申报口径,而不是按当期实际量”精准申报”。同样,境外接收方主体变更(集团重组、区域总部迁移、云服务商更换)也会直接击穿延期条件——涉及跨境架构调整时,务必同步评估数据出境合规影响。
六、地方便利化红利:14地预评估试点与北京京网办发〔2026〕8号
在收紧法律责任的同时,便利化措施也在同步加码。数据出境安全预评估试点在北京、上海、广东、天津、江苏、浙江6地基础上,新增吉林、安徽、福建、山东、广西、海南、云南、重庆等8地省级网信办,合计14地,央地协同提升评估效率。各地服务中心也已成型:天津、江苏、山东、广西、海南、贵州等地建立数据跨境服务中心;广东编制发布《粤港澳大湾区个人信息跨境流动标准合同备案指南》;上海设置服务专窗提供政策解读、合规指导、协助申报一站式服务。
力度最大的是北京。2026年3月26日,北京市互联网信息办公室、市商务局、市政务服务和数据管理局联合印发京网办发〔2026〕8号《关于进一步深化数据跨境流动便利化综合配套改革实施方案》,其中对企业最有实操价值的四条:
- 负面清单从自贸区推向全市域,覆盖汽车、医药、零售、民航、人工智能、自动驾驶、医疗器械、贸易物流、银行等9个领域;
- 上线数据跨境流动公共服务平台V3.0,实现数据跨境服务事项全程网办;
- 实行“容缺受理、承诺补正”,允许企业在申报过程中同步完善材料;
- 推行“信用+风险”分类分级精准监管,高评级企业优先参与便利化试点、合理降低检查频次,形成”越合规、越便利、越发展”的正循环。
此外,个人信息出境认证在北京被赋予“一次认证、多次使用”的运用导向,并配套建立认证辅导专员制度——对跨国企业内部市场营销、客户服务、供应链协同等高频场景,认证路径的性价比正在快速上升。
七、真实案例:三类企业的三种最优解
案例A:某国家制造业单项冠军企业(出口占比65%)。初判需申报安全评估,实际拆解后:设备运行参数与订单物流数据落入第三条业务活动豁免;境外经销商联系人个人信息年度累计约3.2万人(不含敏感),落入第五条第四项小体量豁免。最终仅需完善内部数据分类分级台账与出境清单管理,零申报成本,用时22个工作日完成合规确认。
案例B:某跨境电商专精特新企业。年度出境用户个人信息约38万人(不含敏感),落入10万至100万人区间。我们对比两条路径后建议选择标准合同备案:其境外接收方为单一自有海外仓主体,法律文件谈判难度低,备案周期比认证更短。同时补做三件事:一是按《个人信息保护法》第三十九条完善单独同意机制(弹窗独立确认,不与用户协议捆绑、不做”一揽子”授权,参照GB/T 42574-2023《信息安全技术 个人信息处理中告知和同意的实施指南》);二是完成个人信息保护影响评估(PIPIA)并留存报告;三是建立数量监控看板,一旦触及100万人立即启动安全评估申报——这一条至关重要,因为已订立标准合同或通过认证的企业,若当年累计超过100万人(不含敏感)或1万人敏感个人信息,必须申报安全评估,且需将此前已通过标准合同/认证出境的个人信息一并纳入申报范围。
案例C:某生物医药CRO企业。涉及临床研究数据出境,敏感个人信息占比高,且部分数据可能被认定为重要数据。方案是”三步走”:第一步申请所在地纳入预评估试点通道,提前与省级网信办沟通重要数据识别口径;第二步按可控技术环境+匿名化处理压降出境数据敏感度;第三步申报安全评估,并按三年后业务规模预留20%以上申报余量。目前该企业已通过评估,用时约4.5个月。
八、五个高频踩坑清单(附纠正动作)
- 坑一:把”一揽子同意”当单独同意。纠正:为个人信息出境设置独立勾选或弹窗,明确告知境外接收方名称/联系方式、处理目的、处理方式、信息种类、行权方式与程序;出境敏感个人信息还须按《个人信息保护法》第三十条告知必要性及对个人权益的影响。
- 坑二:认为”境外可查询即非出境”。纠正:数据存在境内但境外机构、组织或个人可以查询、调取、下载、导出,同样构成数据出境行为。远程访问、境外运维账号、集团共享数据库均在其列。
- 坑三:靠拆分数据量规避申报。纠正:《个人信息出境认证办法》明确禁止,且累计口径按”自当年1月1日起”计算,拆分主体、拆分批次均无效。
- 坑四:只做首次申报,不管到期管理。纠正:建立”评估结果台账”,登记出具日期、有效期届满日、延期申报启动日(届满前60个工作日)、数量增幅监控值。
- 坑五:忽视网络安全法双罚制的个人责任。纠正:新《网络安全法》对直接负责的主管人员和其他直接责任人员可处1万至100万元罚款,造成大量数据泄露等特别严重后果的,单位罚款200万至1000万元。数据合规负责人须书面授权、明确职责边界,并纳入董监高履职合规审查。
九、90天落地路线图
第1–15天(摸底):绘制数据地图,梳理全部出境场景、数据类型、接收方主体、年度数量;核查是否被认定为关基运营者;检索本行业重要数据目录。
第16–35天(定路径):逐场景比对六类豁免情形;对无法豁免的场景按阈值分流至安全评估/认证/标准合同;出具《数据出境路径选型报告》。
第36–60天(补基础):完成数据分类分级、个人信息保护影响评估、单独同意机制改造、与境外接收方法律文件谈判(对标《数据出境安全评估办法》第九条)、网络数据安全风险评估(重要数据处理者年度必做)。
第61–90天(走流程):提交申报/备案/认证申请;同步建立数量监控看板与评估结果到期台账;把数据出境合规写入内控制度与年度审计清单。
结论:2026年,数据出境合规从”成本项”变成”竞争项”
过去企业把数据合规当成不得不付的成本;2026年的制度设计已经明确把它变成竞争优势——北京”信用+风险”分类分级监管让高评级企业享受更低检查频次与优先试点,个人信息出境认证的”一次认证、多次使用”让跨国协同效率倍增,负面清单让自贸区企业获得实质性的流动自由。反过来,双罚制与1000万元罚款上限,也让”拖着不办”的代价前所未有地高。
对于正在申报专精特新”小巨人”、制造业单项冠军、高新技术企业的成长型企业,数据出境合规还有一层附加价值:合规管理体系的完备程度,直接影响资质申报中”规范管理”、”经营合规”相关指标的得分与一票否决风险。把合规做在前面,是最省钱的做法。
关于淘橙数智(TopOrange)
淘橙数智是企业科技服务综合平台,近二十年深耕科技服务业,累计服务企业5000+家,其中上市企业客户180家、专精特新”小巨人”企业120家、国家制造业单项冠军企业100家。四大核心业务:
- 政策服务:专精特新”小巨人”、制造业单项冠军、高新技术企业认定与复核全流程辅导;
- 技术转移:产学研对接、科技成果转化落地;
- 人才服务:高层次人才引进、技能人才评价体系建设;
- 三链合规赋能:产业链、产品链、人才链合规体系设计与整改,含数据出境合规、商业秘密保护、合同与账款合规。
需要数据出境路径选型诊断、免申报情形合规确认、评估结果延期申报辅导,或专精特新/单项冠军/高企申报支持,欢迎联系:
咨询热线:19386680947
业务邮箱:taochengcy@gmail.com
免责声明:本文依据截至2026年9月的公开政策文件整理,具体申报口径请以国家网信办及所在地省级网信部门最新要求为准。政策存在动态调整可能,建议在重大跨境架构调整前取得专业意见。