数据跨境的边界,本质上不是地理意义上的国境线,而是法律意义上的“管辖权切换点”你的数据只要能被境外主体接触、访问或处理,就已经站在了跨境合规的检验口上。
数据跨境传输合规要求,到底卡在哪个环节
很多出海企业觉得数据跨境是个“物流问题”,把服务器搬到新加坡、把数据库放在法兰克福,就觉得数据“出去”了,边界就清楚了,其实恰恰相反,数据跨境从来不是看服务器在哪,而是看谁在什么场景下、以什么方式、能够触达这份数据。
先搞清楚什么叫“数据出境”
行业共识认为,满足以下任一场景,即构成数据出境行为:
- 数据从境内实体,通过网络或其他手段,主动传输给境外接收方
- 境内实体采集的数据,存储在境外服务器,且境内主体可远程调用
- 境外机构(如海外总部、海外合作服务商)可以直接访问境内数据库或后台系统,就算你不主动“传”,也属于跨境
这三个场景,基本覆盖了出海企业的日常操作,举个例子:你公司国内团队用的是飞书,海外团队用的是 Slack,两边数据不互通,那没事,但如果你把国内员工的花名册放到一个部署在新加坡的 HR 系统里,哪怕只是为了让海外 HR 看两眼,这已经构成数据跨境。
边界不是一条线,而是一组条件
数据跨境的“边界感”在于,不同数据走不同的评估通道,边界是分层的:
- 个人信息:适用《个人信息保护法》的出境规则,核心是“单独同意 + 安全评估/认证/标准合同”
- 重要数据:目前识别标准尚在完善中,但核心行业(如汽车、金融、医疗)已有行业清单,触发条件更严
- 一般商业数据:不在严格出境的管制范围内,但仍需防范后续被认定为“重要数据”的风险

关键在于:数据跨境没有“一劳永逸”的合规状态,你的业务类型变了、数据量涨了、接收方变了,边界就跟着移动。
数据出境如何申报:两条官方路径的实操图谱
目前中国法定的数据出境合规路径,主流方式是数据出境安全评估和个人信息出境标准合同,不少企业被“申报”两个字吓住,觉得流程复杂,其实路径是清晰的。
数据出境安全评估适用于高敏场景
触发条件比较明确:
- 处理 100 万人以上个人信息的处理者向境外提供个人信息
- 自上年 1 月 1 日起累计向境外提供 10 万人以上个人信息或 1 万人以上敏感个人信息
- 向境外提供重要数据
- 国家网信办规定的其他情形
满足任何一个条件,就要走安全评估,流程是:
- 做数据出境风险自评估(梳理数据量、敏感程度、接收方所在国的法律环境)
- 通过省级网信办提交申请材料
- 国家网信办组织安全评估(最长评估周期约 45 个工作日,可延长)
- 评估通过后,出境活动有效期为 3 年,到期需重新申请
个人信息出境标准合同适用于中小体量
达不到上述安全评估门槛的企业,签署个人信息出境标准合同并向省级网信办备案即可,这个路径实操起来成本低很多:
- 不用等评估结果,备案通过即可按合同约定开展出境活动
- 合同模板由网信办发布,不能擅自修改核心条款
- 需要同步提交个人信息保护影响评估报告
这里有一个常见误解:签了标准合同就等于“合规免责”,不是的,标准合同的本质是把合规责任压到数据处理者自己身上,出了问题,你照样要承担责任。
个人信息保护认证适用于集团内部流转
如果是跨国公司内部数据共享,可以考虑申请个人信息保护认证,但实操中,这个路径的成熟度不如前两者,多数企业仍以安全评估和标准合同为主。

一条海外业务场景下的数据跨境合规实操清单
理论说完,咱们回到具体操作上,假设你是一家做跨境电商 SaaS 工具的企业,国内研发,海外销售,数据流动频繁,以下是一份可直接上手的合规实操步骤:
第一步:先做数据“家底”盘点
- 列出所有涉及数据出境的产品/业务线,精确到功能模块
- 标注每类数据的具体类型(个人信息?交易记录?设备信息?)
- 统计近两年的累计出境数据量,判断触发的是哪条路径
这一步不需要外部律师,内部产品+法务+技术三个人就能完成。
第二步:做出境场景分类
把出境行为拆成三种:
- 主动传输:API 接口把订单信息同步给海外物流商
- 被动访问:比如海外客服人员登录国内 CRM 后台查询客户资料
- 间接出境:比如用了 Salesforce、Zendesk、Notion 这类海外 SaaS 工具,数据自动存储在海外节点
注意第三种,这是最容易遗漏的场景,很多企业觉得自己没“传”数据,但用了海外工具,后台数据自动同步到对方服务器,这就是事实上的出境。
第三步:建立“数据地图”和“传输台账”
把每一类出境数据的流向画出来:从哪个系统、经什么接口、到哪个接收方、落哪个国家、存多久、谁可以访问,这份地图是后面所有合规材料的底稿。
第四步:编制申报材料
安全评估和标准合同备案需要的核心材料包括:
- 数据出境风险自评估报告
- 数据出境安全评估申报书(或标准合同)
- 与境外接收方签订的法律文件
- 个人信息保护影响评估报告
据公开信息,网信办官网的“数据出境安全评估”申报系统已正式上线,企业可线上提交,提交后注意跟进补充材料的通知,多数被驳回的申报都是因为数据流向描述不清楚。

第五步:建立常态化的“出境审查”机制
合规不是一次性的,建议每半年复核一次:
- 数据出境的数量、类型是否发生显著变化
- 境外接收方的所在国是否有新的数据法规出台
- 业务线是否新增了未申报的出境场景
Q&A:数据跨境传输标准合同怎么选、怎么签?
Q1:数据跨境传输标准合同和个人信息出境安全评估,什么情况下选择哪个?
看两个维度:数据量和数据敏感度,处理 100 万人以上个人信息或出境 10 万人以上个人信息、1 万人以上敏感个人信息的,强制走安全评估,低于这个门槛的,签标准合同即可,但要注意:如果行业监管有特殊要求(比如金融、医疗),即使体量小,也可能被要求走安全评估。
Q2:安全评估申报一次要多久?无法一次性通过怎么办?
法定评估周期最长约 45 个工作日,但实际周期取决于材料完整度,据部分企业公开的申报经验,从提交材料到最终获批,普遍在 2-4 个月之间,如果收到补充通知,按意见逐条整改即可,不意味“被拒绝”,比较耗时的是自评估阶段,建议预留 4-6 周做数据盘点和报告撰写。
Q3:标准和合同条款和欧盟 GDPR 的条款冲突怎么办?
实践中,PIPL 下的标准合同和 GDPR 的 SCC 条款确有不兼容之处,处理原则是:在中国法管辖范围内,优先满足中国法的合规要求;涉及欧盟主体的数据,同时满足 GDPR 的要求,建议在合同中增加“冲突条款”,明确当两套条款不一致时,以更严格的适用法律执行,许多跨国公司采用“双轨制”:对境内数据按中国标准合同执行,对欧盟数据按 GDPR 标准执行,两套系统物理隔离,互不混用。