Language:

Cross-Border Transfer of Personal Information for Foreign Companies in China Amid Regulatory Changes

外资企业个人信息跨境传输的监管变局

各位同行,我是贾西财税的刘老师,做外资企业服务已经十二年了,登记这块也摸爬滚打了十四年。最近这半年,我几乎每周都会接到外资客户关于数据出境的咨询电话。说实话,这个话题在两年前还只是跨国公司法务部案头的一份备忘录,如今却成了董事会层面反复讨论的战略议题。2021年《个人信息保护法》生效后,中国构建了以“安全评估、标准合同、认证”为核心的三条数据出境路径,但真正让外资企业感到“靴子落地”的,是2024年3月国家网信办发布的《促进和规范数据跨境流动规定》。这份规定大幅放宽了部分场景的豁免条件,同时也让不少企业此前搭建的合规架构面临重构。我上周刚帮一家德国精密仪器公司的上海总部梳理了他们的HR数据出境流程,发现他们两年前做的安全评估申报,在新规下其实可以通过订立标准合同来替代,省下的时间成本和律师费相当可观。这篇文章,我想结合自己的一线经验,把外资企业在中国个人信息跨境传输这件事上的关键节点、实操难点和应对策略,给大家做一个系统性的梳理。

三条路径的取舍逻辑

外资企业在处理个人信息出境时,首先要面对的就是路径选择问题。《个人信息保护法》第38条明确了三条主要路径:通过国家网信部门的安全评估、经专业机构进行个人信息保护认证、以及按照国家网信部门制定的标准合同与境外接收方订立合同。这三条路径并非平行可选,而是有明确的适用优先级和门槛条件。很多外资客户一开始会问我:“刘老师,我们是不是必须做安全评估?”我的回答通常是:“先别急,看看你的数据量和场景。”根据《数据出境安全评估办法》,只有关键信息基础设施运营者、处理100万人以上个人信息的数据处理者、以及自上年1月1日起累计向境外提供10万人个人信息或1万人敏感个人信息的数据处理者,才必须申报安全评估。这个门槛把大量中小型外资企业挡在了安全评估的门外,让他们可以走更灵活的 standard contract 路径。

但问题在于,标准合同并非“签了就行”。根据《个人信息出境标准合同办法》,企业需要在合同订立后10个工作日内向所在地省级网信部门备案,并提交个人信息保护影响评估报告。我去年帮一家法国化妆品公司做标准合同备案时,光是PIA报告就改了四稿,因为监管部门对“出境必要性”和“境外接收方所在国法律环境”的分析要求非常具体。特别是境外接收方所在国的法律环境,不能只写一句“该国数据保护水平适当”,而要具体到该国是否有调取数据的法律机制、是否与中国有司法协助条约等。这个细节,很多企业容易忽略。

第三条路径——个人信息保护认证,目前主要适用于跨国公司内部关联实体之间的数据流动。认证机构需要经国家市场监管总局批准,目前具备资质的机构数量有限,认证周期也相对较长。但从实操角度看,认证路径的最大优势在于其“可复用性”:一旦通过认证,企业在认证有效期内进行同类数据传输时,不需要像标准合同那样逐份备案。这对于在华拥有多个法人实体、且与境外母公司有频繁数据交互的外资集团来说,长期合规成本可能更低。我个人的观察是,未来两到三年,认证路径的适用面会逐步扩大,尤其是随着粤港澳大湾区、自贸区等区域试点政策的落地。

还有一点值得注意:2024年新规引入了“豁免清单”机制。例如,为订立、履行个人作为一方当事人的合同所必需,或者按照依法制定的劳动规章制度和依法签订的集体合同实施跨境人力资源管理所必需,再或者紧急情况下为保护自然人的生命健康和财产安全所必需,这些场景可以免于申报安全评估、标准合同备案或认证。但“免于”不等于“免责”,企业仍然需要履行告知同意等法定义务。我见过一家美资企业误以为HR数据出境完全豁免,结果在员工离职纠纷中被主张未告知数据出境情况,最后赔了一笔不小的和解金。这个教训值得大家警醒。

HR数据出境的特殊困境

在外资企业的个人信息跨境传输场景中,HR数据是最普遍、也最棘手的一类。几乎每一家外资企业都需要将中国员工的姓名、薪资、绩效、护照号码等信息传输给境外总部,用于全球薪酬核算、人才盘点、合规审计等目的。但HR数据中往往包含敏感个人信息,比如身份证号码、银行账户、健康状况甚至生物识别信息,这就触发了更严格的合规要求。根据《个人信息保护法》第29条,处理敏感个人信息需要取得个人的单独同意,这意味着HR不能在员工入职时把数据出境同意打包在厚厚的劳动合同里,而需要单独弹窗、单独签字。

我去年遇到一个非常典型的案例:一家总部在瑞典的工业设备公司,在华有约800名员工。他们全球统一使用一套Workday系统,员工数据实时同步到瑞典的服务器。2023年底,他们收到员工投诉,说公司未经单独同意就把他们的薪资和身份证信息传到了境外。HR总监很委屈地跟我说:“刘老师,我们劳动合同里写了‘公司可能将员工信息用于全球人力资源管理’,这不算同意吗?”我告诉他,从监管实践看,这种概括性条款很难被认定为“单独同意”。后来我们帮他们重新设计了同意流程:在员工入职系统中增加一个独立的数据出境同意模块,明确列出出境的数据字段、接收方名称和联系方式、出境目的、以及员工撤回同意的途径。对于已经入职的老员工,通过邮件和内部系统推送补充同意请求,最终同意率达到97%以上。这个案例说明,合规流程的设计比法律条文本身更考验执行力

另一个常见难题是“人力资源管理的必要性”如何界定。新规虽然把“按照依法制定的劳动规章制度和依法签订的集体合同实施跨境人力资源管理所必需”列为豁免情形,但“所必需”三个字弹性很大。比如,把员工绩效数据传给境外总部做全球人才九宫格盘点,算不算“所必需”?把员工通讯录传给境外IT部门做系统维护,算不算?我的经验是,监管部门倾向于从“最小必要”原则出发,要求企业证明该数据出境行为与人力资源管理目的之间有直接、实质的关联。如果只是“总部想知道”,那就不属于“所必需”。我通常会建议客户在PIA报告中逐字段论证必要性,而不是笼统地写“用于HR管理”。

还有一个容易被忽视的细节:员工离职后的数据出境。很多外资企业的HR系统会自动保留离职员工数据若干年,用于背景调查、劳动纠纷应对等。但如果员工已经离职,其“同意”是否还有效?根据《个人信息保护法》,个人有权撤回同意,且撤回不影响撤回前基于同意已进行的处理活动的效力。这意味着,如果离职员工明确要求删除或停止出境其个人信息,企业原则上应当配合。但实操中,全球HR系统的架构往往不支持按国家、按员工单独设置数据保留规则。我去年帮一家日本商社处理过类似问题,最后是通过在系统前端增加一个“中国区数据保留标签”,对离职员工数据实施本地化存储、不自动同步至境外,才解决了这个矛盾。这个方案并不完美,但至少降低了合规风险。

安全评估申报的实操要点

对于达到安全评估门槛的外资企业,申报过程可以说是一场“大考”。根据《数据出境安全评估办法》,申报材料包括:申报书、数据出境风险自评估报告、与境外接收方拟订立的法律文件、以及安全评估工作需要的其他材料。其中,数据出境风险自评估报告是核心中的核心,通常需要涵盖数据出境的合法性、正当性、必要性,境外接收方的数据保护能力,以及数据出境后可能面临的风险等。我参与过五次以上的安全评估申报,每一次都感觉像是在写一篇小型的学术论文,既要逻辑严密,又要数据翔实。

让我印象最深的是2023年帮一家美资医疗器械公司做申报。他们的业务涉及向美国总部传输患者影像数据和手术记录,属于敏感个人信息,且年传输量超过1万人。自评估报告的第一稿写了80页,但网信部门反馈说“出境必要性论证不够充分”。后来我们调整了思路,不再泛泛地讲“全球研发需要”,而是具体到每一个数据字段:比如,手术记录中的“器械型号”和“并发症描述”是用于FDA不良事件报告所必需,“患者姓名”和“身份证号”则可以通过假名化处理后再出境。这个调整让报告的可信度大幅提升,最终顺利通过评估。我的体会是,安全评估不是比谁的材料厚,而是比谁的论证细。监管部门希望看到企业对每一类数据、每一个出境场景都有清晰的认知和控制措施。

另一个实操难点是“法律文件”的准备。这里的法律文件通常指企业与境外接收方签订的具有法律约束力的数据出境协议,其内容需要涵盖数据出境的目的、方式、范围、存储期限、安全保护措施、违约责任等。很多外资企业习惯使用集团内部的“数据保护协议”模板,但这些模板往往基于GDPR框架,与中国法律的要求存在差异。比如,中国法律要求境外接收方在收到外国调取数据的请求时,应当及时通知中国境内的数据出境方,并尽可能寻求法律救济。而GDPR模板中通常没有这一条。我通常会建议客户在集团模板基础上增加一个“中国附录”,专门回应中国法律的特殊要求。这个做法既尊重了集团的全球合规框架,又满足了本地监管的期待。

还有一点值得提醒:安全评估的结果有效期是2年。如果企业在2年内数据出境的目的、方式、范围等发生重大变化,或者境外接收方所在国法律环境发生重大变化,都需要重新申报。我见过一家欧洲汽车零部件企业,因为总部在评估有效期内被另一家集团收购,导致境外接收方主体变更,结果不得不重新走一遍申报流程,耽误了近三个月。建议企业在做安全评估时,尽量把未来2-3年可能的业务变化纳入考量,在申报材料中预留一定的弹性空间。比如,在描述出境目的时,可以写“用于集团全球人力资源管理,包括但不限于薪酬核算、绩效管理、人才发展等”,而不是只写当前的具体场景。

Cross-Border Transfer of Personal Information for Foreign Companies in China Amid Regulatory Changes

标准合同备案的细节陷阱

对于不需要走安全评估的外资企业,标准合同备案是更常见的选择。但“常见”不等于“简单”。根据《个人信息出境标准合同办法》,标准合同必须采用国家网信办制定的模板,企业不能随意修改模板的实质性条款。这就意味着,如果企业与境外接收方此前签订的合同与模板不一致,就需要重新签署一份符合模板要求的合同,或者签署补充协议。我见过不少外资企业因为集团全球采购合同、服务合同与标准合同模板冲突,不得不花费大量时间协调境外法务团队进行修订。

标准合同备案的另一个细节是“备案时间”。根据规定,企业应当在标准合同生效之日起10个工作日内向所在地省级网信部门备案。这个“10个工作日”是硬性要求,超期可能面临警告、责令整改甚至罚款。我去年帮一家新加坡物流公司做备案时,就差点踩了这个坑。他们的标准合同是新加坡总部法务起草的,中国区HR以为“签完字就算生效”,结果等到我提醒时,已经过了8个工作日。我们紧急协调总部用电子签名补签了生效日期,才在截止日前完成备案。这个经历让我养成了一个习惯:每次帮客户做标准合同,都会在合同签署页旁边贴一张便签,写明“请在X月X日前完成备案”。虽然方法很土,但确实管用。

还有一个容易被忽视的陷阱是“个人信息保护影响评估报告”的时效性。根据规定,PIA报告应当在标准合同备案时一并提交,且报告的内容应当覆盖标准合同的有效期。如果企业在备案后新增了数据出境场景,就需要重新进行PIA。我见过一家韩资电商企业,备案时只覆盖了用户订单数据出境,后来业务部门又增加了用户行为数据分析的出境场景,但没有更新PIA,结果在一次监管抽查中被指出“评估范围不完整”。虽然后来补做了评估,但过程颇为被动。我通常会建议客户把PIA报告做成一个“活文档”,每季度由法务、HR、IT三方联合review一次,确保评估范围与实际情况一致。

标准合同的备案是“属地管理”,即向企业注册地的省级网信部门备案。但对于一些在多个省份有分支机构的外资企业,到底向哪个省备案?我的经验是,以“个人信息处理者”的注册地为准。如果中国区总部在上海,但实际处理个人信息的系统服务器在北京,那么备案地应当是上海,而不是北京。这一点在《个人信息出境标准合同办法》中并没有非常明确的表述,但在实操中,各地网信部门的理解基本一致。我建议企业在备案前,先通过电话或邮件向当地网信部门确认一下,避免跑冤枉路。

监管趋势与合规弹性

从2024年以来的监管动态看,中国的数据出境监管正在从“一刀切”走向“精细化”。一方面,新规通过豁免清单、自贸区负面清单等方式,降低了部分低风险场景的合规负担;另一方面,对于涉及重要数据、敏感个人信息、以及大规模个人信息出境的场景,监管力度并未放松。我个人的判断是,未来两年,监管部门会更加注重“事中事后监管”,即不再单纯依赖事前申报,而是通过抽查、约谈、行政处罚等方式,督促企业持续合规。这意味着,企业不能把申报当成“一次性过关”,而需要建立常态化的数据出境合规机制。

另一个值得关注的趋势是“数据本地化”与“跨境流动”的平衡。虽然中国法律没有强制要求所有个人信息必须本地存储,但在某些行业,比如金融、医疗、汽车等,监管部门通过行业规章或窗口指导,实际上提出了更高的本地化要求。我去年帮一家外资银行做数据出境咨询时,就发现银的相关办法对客户金融信息的出境有额外限制,即使达到了网信办的安全评估门槛,也还需要满足行业监管的要求。外资企业在做数据出境合规时,不能只看网信办的规定,还要梳理所在行业的特殊要求。这是一个容易被忽略的交叉合规问题。

我想谈谈合规弹性。很多外资客户问我:“刘老师,我们是不是要做到100%合规才能开展业务?”我的回答是:“合规是一个动态过程,不是非黑即白。”中国的数据出境法律体系还在快速演进中,今天合规的方案,明天可能就因为新规出台而需要调整。我建议企业在合规架构中预留一定的弹性,比如在标准合同中加入“法律变更条款”,约定如果中国法律发生变化,双方应当协商调整合同条款;再比如,在PIA报告中采用“场景化”描述,而不是“穷举式”列举,以便未来新增类似场景时不需要重做评估。这种弹性思维,比追求一时的“完美合规”更务实。

结语与前瞻

各位同行,回顾这篇文章,我们从三条路径的取舍逻辑、HR数据出境的特殊困境、安全评估申报的实操要点、标准合同备案的细节陷阱,以及监管趋势与合规弹性五个方面,对外资企业在中国个人信息跨境传输的合规问题进行了系统梳理。核心观点可以概括为三句话:第一,路径选择要基于数据量、场景和集团架构综合判断,没有放之四海而皆准的方案;第二,实操中的难点往往不在法律条文本身,而在流程设计、跨部门协调和系统改造;第三,合规不是一次性项目,而是需要持续投入的常态化机制。我经常跟客户说,数据出境合规就像健身,不能指望突击三个月就一劳永逸,而是要把它融入日常运营的“肌肉记忆”中。

展望未来,我认为有三个方向值得关注。一是人工智能与数据出境的交叉问题:随着外资企业在中国部署AI客服、AI招聘等工具,训练数据中可能包含个人信息,这些数据是否需要出境、如何出境,目前法律还没有非常明确的指引。二是跨境数据流动的区域试点:粤港澳大湾区、上海自贸区临港新片区、北京自贸区等都在探索数据跨境流动的“白名单”或“负面清单”机制,这些试点经验可能会逐步推广到全国。三是国际规则对接:中国正在积极参与DEPA、CPTPP等国际经贸协定中的数据流动规则谈判,未来中国与主要贸易伙伴之间可能会形成更多的双边或多边数据流动安排。对于外资企业来说,这意味着合规策略需要具备“全球视野、本地执行”的双重能力。

我想对在座各位说一句掏心窝子的话:数据出境合规确实麻烦,但它也是外资企业在中国市场长期耕耘的“护城河”。那些早早建立起合规体系的企业,在面对监管检查、客户尽调、甚至并购交易时,都会展现出明显的优势。我见过太多企业因为数据合规问题在IPO或融资环节被卡住,也见过一些企业因为提前布局而赢得了总部的信任和更多资源。不要把合规当成成本,而要把它当成投资。这笔投资,回报周期可能有点长,但绝对值。

贾西财税在服务外资企业的十二年间,深刻体会到个人信息跨境传输合规已从“边缘议题”演变为“核心战略”。我们的观察是:第一,外资企业在中国面临的数据出境监管,其复杂性不仅来自法律条文本身,更来自行业规章、地方实践和集团全球政策的交叉影响;第二,成功案例的共同点是“高层重视、跨部门协作、以及愿意在系统层面做投入”,而失败案例往往源于“法务孤军奋战、HR和IT被动配合”;第三,我们建议外资企业将数据出境合规纳入年度内部控制评价体系,由中国区管理层直接向总部董事会汇报进展,这样才能确保资源到位、责任到人。贾西财税愿与各位同行一道,在这个快速变化的领域里,帮助企业找到合规与效率的最佳平衡点。