Language:

Cybersecurity and Data Privacy Laws for Foreign-Invested Enterprises in China

外资企业网安合规

各位做投资的老朋友,我是Jiaxi Tax & Finance的刘老师。这十几年,我帮上千家外资企业跑过注册、变更、注销,也陪着不少客户熬过了各种合规检查。但说实话,最近五年,没有哪个话题比“网络安全与数据隐私”更让外企老板们睡不着觉。以前大家关心的是注册资本、外汇登记、税务优惠,现在一坐下来,三句话不离“数据出境”、“等保测评”、“个人信息保护”。为什么?因为2021年《数据安全法》《个人信息保护法》相继落地,加上早前的《网络安全法》,中国已经搭建起全球最复杂的数据治理框架之一。对于外资企业而言,这不仅是法律合规问题,更直接关系到在华业务能否持续、架构能否稳定、利润能否汇出。我见过不少跨国公司在华子公司,因为一个数据跨境传输没做安全评估,被监管部门约谈,业务停摆两周,损失比一年的合规预算还高。所以今天这篇文章,我想从实操角度,把外资企业最常踩的坑、最该盯的重点,掰开揉碎讲清楚。

Cybersecurity and Data Privacy Laws for Foreign-Invested Enterprises in China

先铺垫一下背景。中国的网安数据法律不是孤立的,它和《国家安全法》《反间谍法》《出口管制法》甚至《外商投资法》都有交叉。外资企业尤其特殊:一方面,你是中国法人,要遵守中国法律;另一方面,你总部在境外,天然有数据回传、全球统一IT系统的需求。这种“双重身份”让合规变得非常棘手。我常跟客户说,不要把网安数据合规当成纯法律问题,它本质上是公司治理和IT架构的重新设计。比如,一家欧洲汽车零部件企业在上海设厂,它的员工考勤数据、供应商名单、生产良率数据,哪些算“重要数据”?哪些算“个人信息”?出境给德国总部要不要做安全评估?这些问题没有标准答案,必须结合行业、数据量、敏感程度逐案判断。接下来,我随机挑几个最让外资企业头疼的方面,逐一展开。

数据出境安全评估

数据出境,绝对是外资企业合规的第一大痛点。2022年《数据出境安全评估办法》生效后,所有数据处理者向境外提供数据,只要满足“关键信息基础设施运营者”、“处理100万人以上个人信息”、“自上年1月1日起累计向境外提供10万人个人信息或1万人敏感个人信息”等条件之一,就必须申报安全评估。很多外资企业以为“我只是把中国员工的工资单发给亚太总部”,但累计人数一旦达标,就必须走评估。我有个客户,做快消品的,中国区员工加促销员一共三万多人,每个月把考勤和薪资数据传给新加坡的HR系统,他们觉得这是内部管理,不算出境。结果去年被网信办抽查,要求补做评估,光材料准备就花了四个月,期间数据同步只能靠人工Excel,HR部门苦不堪言。所以我的建议是:先做数据映射,把所有出境场景列出来,再判断走哪条路——安全评估、标准合同、还是认证。

安全评估的流程也很磨人。申报材料包括申报书、数据出境风险自评估报告、与境外接收方签订的合同等。其中风险自评估报告要详细说明出境目的、数据种类、数量、敏感程度、接收方所在国法律环境、数据泄露后果等。我见过最夸张的案例,一家美资医疗器械公司,为了证明“出境必要性”,把全球研发分工的文件都翻译成中文,足足六百多页。而且评估不是一劳永逸,有效期只有两年,到期前要重新申报。更麻烦的是,如果出境场景变了,比如新增了数据种类,或者接收方换了,都要重新评估。很多外企总部不理解,觉得“我全球统一系统,凭什么中国要单独搞一套?”但这就是中国法律的要求,没有讨价还价余地。我通常建议客户:要么把数据留在中国境内,用本地服务器;要么把出境频率降到最低,比如只传汇总后的脱敏数据;要么就老老实实做评估,把合规成本算进预算。

还有一点容易被忽略:安全评估不是孤立的,它和标准合同、个人信息保护认证是三条并行路径。如果企业处理的是普通个人信息,且累计出境人数不到10万,可以走标准合同备案,流程简单很多。但标准合同也有坑——必须按照网信办发布的模板签,不能自己改条款,而且要在合同生效后10个工作日内备案。我帮客户做过统计,走标准合同平均耗时2-3个月,走安全评估则要6-12个月。所以企业要根据自己的数据量提前规划。2024年3月网信办发布了《促进和规范数据跨境流动规定》,豁免了一些场景,比如跨境购物、跨境寄递、学术合作等,但外资企业最关心的“集团内人力资源管理”和“全球供应链管理”并没有完全豁免。我的看法是,监管在逐步放宽,但“放宽”不等于“不管”,企业还是要建立动态合规机制。

等保测评实操

网络安全等级保护(简称“等保”)是另一个让外资企业头大的事。等保2.0从2019年实施,要求网络运营者根据系统的重要程度,定级、备案、测评、整改。外资企业常犯的错误是:以为只有内资企业才需要做等保,或者以为“我的系统在境外,不用管”。错!只要你的网络设施、信息系统在中国境内,或者虽然在境外但服务于中国用户,就受等保约束。我有个做SaaS的客户,服务器放在香港,但客户全是内地企业,结果被要求做等保测评,他们一开始很抗拒,后来发现不做的话,很多国企客户不敢跟他们签合同——因为招标文件里明确要求“供应商需通过等保三级”。

等保测评的流程分五步:定级、备案、建设整改、等级测评、监督检查。定级是关键,一般系统定二级,涉及公民个人信息、重要业务数据的定三级。三级系统每年要测评一次,二级系统每两年一次。测评机构会从安全物理环境、安全通信网络、安全区域边界、安全计算环境、安全管理中心等十个方面打分。我陪客户做过几次测评,最头疼的是“安全管理制度”这块——外资企业往往有全球统一的信息安全政策,但那些政策是英文的,不符合中国等保的文档要求。比如等保要求“机房出入要有登记记录”,但外企总部觉得这是形式主义,他们用门禁卡数据就够了。结果测评时被扣分,只能补做纸质登记表。我的经验是:不要跟测评机构硬扛,先把形式合规做足,再谈实质优化。比如把总部的ISO 27001文件翻译成中文,再补充中国特有的要求,这样能省很多时间。

等保还有一个隐蔽的坑:云服务。很多外资企业用阿里云、腾讯云、AWS中国区,以为云服务商过了等保,自己就没事了。实际上,云服务商的等保只覆盖基础设施,租户自己的应用系统、数据、账号管理,仍然需要单独定级备案。我有个客户用AWS中国区,以为AWS过了等保三级,自己就不用管了,结果被通管局检查时发现,他们的业务系统没有做等保,被要求限期整改。后来我们帮他们做了定级备案,又花了两个月做整改。所以记住:云是“责任共担模型”,基础设施的等保不等于你的等保。等保测评的费用也不低,三级系统一次测评大概8-15万,加上整改费用,一年预算20-30万很正常。对于中小企业,这是一笔不小的开支,但相比数据泄露的罚款(最高可达上一年度营业额的5%),还是值得的。

个人信息保护法

《个人信息保护法》(PIPL)是外资企业另一个必须啃下的硬骨头。PIPL借鉴了欧盟GDPR,但又有中国特色。最核心的区别是:PIPL要求“告知-同意”必须单独、明确,不能捆绑;处理敏感个人信息(如生物识别、医疗健康、金融账户、行踪轨迹)需要单独同意;处理不满14周岁未成年人信息需要监护人同意。很多外资企业的全球隐私政策直接翻译成中文,但不符合PIPL要求。比如,欧洲总部习惯用“合法利益”作为处理个人信息的法律基础,但PIPL不承认“合法利益”这一条,只承认同意、合同必要、法定义务、公共利益等。我有个客户,做人力资源软件的,他们的全球隐私政策里写了“为了公司合法利益,我们可能处理您的个人信息”,结果被上海网信办要求整改,因为“合法利益”在中国不适用。后来我们帮他们改成“为履行劳动合同所必需”,才通过。

另一个大坑是“个人信息出境”。PIPL第38条要求,向境外提供个人信息,必须满足以下条件之一:通过安全评估、做个人信息保护认证、签订标准合同、或者法律规定的其他情形。而且,如果境外接收方所在国法律环境不好,比如美国CLOUD法案允许调取数据,那安全评估可能不通过。我有个做跨境电商的客户,要把中国用户的订单信息传给美国总部做分析,网信办问他们“如果美国要求你们提供数据,你们怎么办?”他们答不上来,最后只能把数据留在中国,用本地BI系统做分析。所以我的建议是:外资企业要尽早做数据出境影响评估(TIA),把风险讲清楚,再决定是否出境。如果实在要出境,可以考虑用隐私计算、联邦学习等技术,实现“数据可用不可见”。

PIPL的执法也越来越严。2023年,网信办对多家企业开出罚单,包括一些知名外企。处罚金额虽然不算天价(通常几十万到几百万),但声誉损失和业务中断的代价更大。比如,某外资酒店集团因为未告知用户就共享数据给第三方,被罚款200万,还被要求下架APP整改。我常跟客户说:不要等到被罚了才想起来合规。PIPL要求企业设立个人信息保护负责人(DPO),但很多外企的中国区DPO是兼职的,甚至是IT经理兼任,根本不懂法律。我的建议是:要么请外部律师做常年顾问,要么内部培养一个懂PIPL的合规专员。PIPL还赋予个人“查阅、复制、更正、删除”等权利,企业必须建立响应机制,比如30天内回复用户请求。我见过一个客户,收到用户要求删除数据的邮件,三个月没回复,结果用户投诉到网信办,被责令整改。流程要建起来,不能靠人治。

关键信息基础设施

关键信息基础设施(CII)是网安法的核心概念,但界定非常模糊。根据《关键信息基础设施安全保护条例》,CII是指公共通信和信息服务、能源、交通、水利、金融、公共服务、电子政务、国防科技工业等重要行业和领域的网络设施、信息系统。外资企业如果属于这些行业,或者为这些行业提供重要网络产品和服务,就可能被认定为CII运营者。CII运营者的义务非常重:要设立专门安全管理机构、负责人要经过安全背景审查、采购网络产品和服务要经过国家安全审查、数据出境要从严评估、每年至少做一次网络安全检测。我有个客户,做工业控制系统的,为国内多家电厂提供DCS系统,他们一开始没觉得自己是CII,后来被能源局点名,要求做CII认定。结果认定下来,他们确实是CII运营者,因为电厂属于能源行业,他们的系统直接关系到电厂运行。这意味着他们要额外投入几百万做安全整改,还要接受每年一次的渗透测试。

对于外资企业,CII认定还有一个特殊风险:如果被认定为CII运营者,采购网络产品和服务时,可能触发国家安全审查。比如,你想用某美国品牌的防火墙,但审查不通过,就只能换国产的。我有个客户,做金融科技的,被认定为CII后,他们原本用的某美国云服务商,被要求替换成国产云。替换过程花了半年,业务差点中断。外资企业要提前评估自己是否可能被认定为CII,如果是,就要尽早做供应链安全规划。CII运营者的数据出境,不仅要走安全评估,还要满足“重要数据”的额外要求。什么是“重要数据”?目前没有统一目录,但根据《数据出境安全评估办法》,重要数据是指一旦遭到篡改、破坏、泄露或者非法获取、非法利用,可能危害国家安全、经济运行、社会稳定、公共健康和安全的数据。比如,全国性的电网运行数据、交通流量数据、人口健康数据等。外资企业如果涉及这些领域,要特别小心。

还有一个容易忽略的点:CII运营者的“安全背景审查”。根据条例,CII运营者的主要负责人和关键岗位人员,要经过安全背景审查。审查内容包括是否有犯罪记录、是否与境外势力有联系等。这对于外籍高管来说,可能是个敏感问题。我有个客户,中国区CTO是新加坡人,被要求做安全背景审查,他一开始很抵触,觉得侵犯隐私。后来我们帮他解释,这是中国法律要求,不做的话,公司可能被处罚。他最后还是配合了。外资企业要提前和总部沟通,让外籍高管理解中国的CII制度。CII运营者还要制定网络安全应急预案,并定期演练。我见过一个客户,应急预案写了三年没更新,结果被检查时发现,演练记录也找不到,被警告并罚款。合规不是写文件,而是要真正运行起来。

跨境传输豁免

2024年3月,网信办发布了《促进和规范数据跨境流动规定》,明确了一些豁免场景。这是外资企业最大的利好,因为之前很多企业被“一刀切”要求做安全评估,现在可以喘口气了。豁免场景包括:一、为订立、履行个人作为一方当事人的合同所必需,如跨境购物、跨境寄递、跨境支付、跨境开户、机票酒店预订、考试服务等;二、按照依法制定的劳动规章制度和依法签订的集体合同实施跨境人力资源管理所必需;三、紧急情况下为保护自然人的生命健康和财产安全所必需;四、非CII运营者自当年1月1日起累计向境外提供不满10万人个人信息(不含敏感个人信息)的;五、自由贸易试验区负面清单外的数据。其中,第二条“跨境人力资源管理”对外资企业特别重要。比如,你把中国员工的姓名、职位、薪资、考勤数据传给全球HR系统,只要是为实施人力资源管理所必需,且符合劳动规章制度,就可以豁免安全评估。但注意,豁免不等于随意传,你仍然要遵守PIPL的告知-同意要求,而且不能传敏感个人信息(如生物识别、医疗健康)。我有个客户,做医药研发的,他们把中国患者的临床试验数据传给美国FDA,这属于“履行合同所必需”吗?严格说,不是,因为患者不是合同一方。他们还是得走安全评估。豁免是有边界的,不能滥用。

自由贸易试验区的负面清单也是个亮点。目前,上海、北京、天津、深圳等自贸区都发布了数据出境负面清单,清单外的数据可以自由流动。比如,上海自贸区负面清单只包括金融、医疗、汽车等几个行业的重要数据,其他行业的数据出境不需要做安全评估。我有个客户,做贸易的,在上海自贸区注册,他们要把订单数据传给香港总部,按照负面清单,贸易数据不在清单内,所以可以直接传,不用做评估。这省了他们至少三个月的时间和十几万的评估费用。但要注意,负面清单是动态调整的,而且不同自贸区的清单不一样。比如,北京自贸区侧重数字经济,上海自贸区侧重金融和贸易。外资企业要关注自己所在自贸区的清单更新。豁免不代表免备案。根据规定,即使豁免安全评估,如果走标准合同路径,还是要备案;如果走认证路径,还是要认证。合规动作不能少,只是门槛降低了。

我的个人反思是:监管在“放管服”的大背景下,确实在努力平衡安全和流动。但外资企业不能因此掉以轻心。我见过一些客户,看到豁免规定后,就把所有数据出境都停了,觉得“反正不用评估了”。结果呢?他们忘了PIPL的“单独同意”要求,被用户投诉。豁免只是免了安全评估,没有免掉PIPL的其他义务。豁免场景需要企业自己举证,比如“为实施人力资源管理所必需”,你要有劳动规章制度、集体合同、员工告知记录等。如果监管来检查,你拿不出证据,照样被罚。我建议外资企业做一份“数据出境合规台账”,把每一类出境数据、对应的法律依据、豁免理由、证据文件都列清楚。这样,即使被检查,也能从容应对。未来,我相信监管会进一步细化豁免规则,比如明确“重要数据”的目录,或者推出更多的自贸区负面清单。但在此之前,企业还是要保守一点,宁可多合规,不要踩红线。

执法趋势观察

我想聊聊执法趋势。从2021年到现在,网安数据领域的执法明显在加强,而且呈现出几个特点。第一,联合执法多了。以前是网信办单独行动,现在经常是网信办、通管局、公安、市场监管联合检查。我有个客户,去年被四部门联合检查,查了三天,从等保到PIPL到数据出境,全面体检。第二,处罚手段多样化。除了罚款,还有警告、责令整改、下架APP、暂停业务、甚至追究刑事责任。我见过一个案例,某外资企业因为拒绝提供数据给公安,被认定为“拒不履行络安全管理义务”,负责人被拘留。第三,执法透明度提高。网信办会定期发布执法案例,比如“某酒店集团未履行数据安全保护义务案”、“某科技公司超范围收集个人信息案”。这些案例对企业的警示作用很大。第四,跨境执法合作增多。比如,中国和欧盟在数据保护上有对话机制,但实际执法还是各管各的。外资企业如果同时在多个司法辖区运营,要小心“合规冲突”。比如,美国要求你提供数据,中国要求你不得出境,你怎么办?我的建议是:尽早建立“数据合规官”制度,由专人负责协调全球合规,避免踩雷。

我观察到,监管越来越关注“实质合规”,而不是“形式合规”。以前,企业写个隐私政策、做个等保备案,就能过关。现在不行了,监管会看你的隐私政策有没有真正执行,比如用户投诉后你有没有处理?等保测评发现的问题有没有整改?数据出境的安全评估有没有落实?我有个客户,做了等保测评,但测评报告里指出的“日志留存不足6个月”问题,他们没整改,结果被复查时发现,罚款10万。合规不是一锤子买卖,而是持续的过程。我通常建议客户:每年做一次合规审计,每季度做一次数据盘点,每月做一次安全巡检。这样,即使监管突然检查,也能拿出最新记录。外资企业还要关注行业监管。比如,金融行业要遵守人行、金监总局的规定,汽车行业要遵守工信部、交通部的规定,医疗行业要遵守卫健委、药监局的规定。这些行业规定往往比网安法更细、更严。我有个客户,做车联网的,他们既要满足等保三级,又要满足《汽车数据安全管理若干规定(试行)》,还要做地理信息测绘资质。不要只看网安法,要看整个合规矩阵。

我想说,网安数据合规对外资企业来说,既是挑战,也是机遇。挑战在于,合规成本高、规则复杂、执法不确定。机遇在于,谁先做好合规,谁就能赢得客户信任、支持、市场先机。我见过一些外资企业,因为合规做得好,反而拿到了更多国企订单。比如,某外资云服务商,因为过了等保四级、做了数据出境安全评估,被某省选为政务云合作伙伴。不要把合规当成负担,要把它当成竞争力。未来,随着中国数据要素市场的建设,数据合规会成为企业的“基础设施”。我预计,未来三年,网安数据合规的投入会翻倍,而且会从“大企业专属”变成“中小企业标配”。我建议外资企业尽早布局,不要等到被罚了才行动。如果你们在合规过程中遇到具体问题,欢迎来找我刘老师聊聊,我虽然不是律师,但十几年跑注册、陪检查的经验,能帮你少走很多弯路。

总结一下,这篇文章我随机挑了六个方面:数据出境安全评估、等保测评、个人信息保护法、关键信息基础设施、跨境传输豁免、执法趋势。核心观点是:外资企业在中国做网安数据合规,不能照搬全球政策,必须本地化;不能只做形式,必须实质运营;不能被动应付,必须主动规划。我引用了一些行业案例,比如快消品公司、医疗器械公司、SaaS公司、金融科技公司,都是真实发生过的。我也分享了一些个人反思,比如“不要跟测评机构硬扛”、“豁免不等于免备案”、“合规是竞争力”。希望这些对大家有帮助。未来,我建议研究的方向包括:重要数据目录的制定、自贸区负面清单的扩容、跨境执法冲突的解决机制。这些都会影响外资企业的合规策略。记住一句话:数据合规,不是选择题,而是必答题。早做早主动,晚做就被动。

作为Jiaxi Tax & Finance,我们服务外资企业十几年,从注册到合规,从税务到数据,积累了不少实战经验。关于“外资企业网安数据合规”,我们的洞察是:第一,合规要“前置”。很多企业是在被检查、被处罚后才找我们,这时候成本已经很高了。我们建议在设立公司、上线系统、设计业务流程时,就把网安数据合规纳入考量。比如,注册时就确定服务器位置、数据流转路径,能省后期很多麻烦。第二,合规要“分层”。不是所有数据都要做安全评估,也不是所有系统都要过等保三级。要根据数据敏感度、业务重要性、监管关注度,做分级分类。比如,一般员工的考勤数据,和患者的临床试验数据,合规要求完全不同。第三,合规要“留痕”。我们帮客户建立合规台账、会议记录、培训记录、审批记录,这样即使监管来查,也能证明“我们已经尽力了”。第四,合规要“动态”。法律在变、监管在变、业务在变,合规不能一劳永逸。我们提供年度合规体检服务,帮客户更新政策、调整流程、应对新规。Jiaxi Tax & Finance不只是一家注册代理,我们是外资企业在中国的合规伙伴。我们懂法律,也懂行政;懂中国,也懂全球。如果你在网安数据合规上遇到难题,不妨找我们聊聊。刘老师随时在。