《促进和规范数据跨境流动规定》:外贸独立站和出海业务的数据出境怎么判断
2024 年 3 月 22 日公布施行的《促进和规范数据跨境流动规定》放宽了数据出境条件,跨境购物、跨境支付等订立履行合同所必需的个人信息出境可免予申报安全评估。
发生了什么
2024 年 3 月 22 日,国家互联网信息办公室公布《促进和规范数据跨境流动规定》,自公布之日起施行。规定对数据出境安全评估、个人信息出境标准合同、个人信息保护认证等制度作了优化调整,收窄了需要申报安全评估的范围。
关键要点
- 为订立、履行个人作为一方当事人的合同,如跨境购物、跨境寄递、跨境汇款、跨境支付、机票酒店预订、签证办理等,确需向境外提供个人信息的,免予申报数据出境安全评估、订立标准合同或通过认证。
- 关键信息基础设施运营者以外的数据处理者,自当年 1 月 1 日起累计向境外提供不满 10 万人个人信息(不含敏感个人信息)的,同样免予上述程序。
- 累计 10 万人以上、不满 100 万人个人信息(不含敏感个人信息),或不满 1 万人敏感个人信息的,需订立标准合同或通过认证。
- 累计 100 万人以上个人信息,或 1 万人以上敏感个人信息的,需申报安全评估。
对外贸和出海项目意味着什么
外贸独立站、跨境电商后台、海外营销系统经常把订单、客户和访客数据存放在境外云服务或 SaaS 里。规定施行后,大量与订单履约直接相关的数据流动有了更清晰的豁免依据;但把国内用户数据整体同步到境外做营销分析、训练模型等,并不当然属于「合同履行所必需」,仍需按数量门槛判断。
例如一家使用境外电商 SaaS 搭建外贸独立站的企业,海外买家的订单数据本来就存放在境外,并不涉及境内个人信息出境;而一家同时服务国内客户、又把国内客户数据同步到境外 CRM 的企业,就需要认真做数量统计和合规判断。两类情形看似相似,适用的规则完全不同。
可以怎么做
- 画出系统的数据流向图,标明哪些数据出境、出境到哪里、用于什么目的。
- 区分履约必需数据和其他用途数据,分别评估。
- 按年度统计出境个人信息的数量,接近门槛时提前准备标准合同或认证。
- 在隐私政策中如实告知境外接收方和出境目的。