ZHENESJAKOTHVIRUFRAR

跨境数据传输

一句话解释:跨境数据传输是指将个人信息或数据从一个国家/地区的服务器、系统或实体,传输到另一个国家/地区的服务器、系统或实体的行为,且必须满足当地法律规定的合规机制(如标准合同条款、充分性认定、认证等)才能合法进行。

生活化类比

想象你在一家跨国银行工作,客户在中国开户,但银行的总部数据中心在德国。当中国客户转账时,交易数据需要从中国服务器传到德国服务器做清算。这就像你把一份重要文件从中国办公室寄到德国办公室——但你不能随便寄,必须遵守两国的“邮寄规则”:要么德国被中国邮政局认定为“安全收件国”(充分性认定),要么你和德国办公室签一份标准化的“保密寄送协议”(标准合同条款),否则中国邮政局会罚款甚至禁止你寄送。

核心概念/公式

跨境数据传输的合规逻辑可以简化为一个决策公式:

合法跨境传输 = 识别数据类型 × 选择合规机制 × 持续监督

- 数据类型:个人数据、敏感个人数据、重要数据。不同类别触发不同严格度。

- 合规机制(以中国《个人信息保护法》第38条为例):

1. 通过国家网信部门组织的安全评估(适用于重要数据、关键信息基础设施运营者、处理超100万人个人信息等)。

2. 经专业机构进行个人信息保护认证。

3. 与境外接收方签订标准合同条款(SCC)。

4. 其他法律、行政法规规定的条件。

- 持续监督:传输后需进行年度审计、影响评估(如中国的个人信息保护影响评估,PIA)。

关键数据点:

- 截至2024年,全球已有超过140个国家和地区制定了数据保护立法(UNCTAD数据)。

- 欧盟GDPR下,标准合同条款(SCC)自2021年更新后,要求传输方必须进行传输影响评估(TIA),否则可能面临最高全球年营业额4% 的罚款。

- 中国《数据出境安全评估办法》规定,自2022年9月1日起,符合条件的出境必须申报评估,评估结果有效期2年。

与相关术语对比

术语定义与跨境数据传输的关系
数据本地化要求数据存储在本国境内跨境传输的“对立面”:本地化越严,跨境传输越难
充分性认定一国认定另一国数据保护水平“足够”跨境传输的“绿色通道”,无需额外合同
标准合同条款(SCC)监管机构制定的标准化合同模板跨境传输的“默认合规工具”,需双方签署
约束性企业规则(BCR)跨国集团内部的数据传输规则适用于集团内部跨境传输,需监管批准
数据出境安全评估中国特有的强制评估机制中国跨境传输的“高门槛”路径

应用场景(含数据/案例)

场景1:跨境电商独立站向海外仓传输订单数据

某中国独立站卖家使用Shopify建站,服务器在美国,但客户主要在欧洲。当欧洲客户下单时,订单中的姓名、地址、电话从美国服务器传输到中国客服系统。根据GDPR,这属于从欧盟向中国传输数据。卖家必须:

- 检查中国是否获得欧盟充分性认定(目前没有)。

- 因此需签署欧盟SCC,并做TIA。

- 若年处理欧盟用户超10万人,还需指定欧盟代表。

数据:2023年,欧盟对某中国跨境电商平台因非法跨境传输个人数据开出12亿欧元罚单(案例参考:Meta被罚13亿欧元,但跨境电商领域类似风险极高)。

场景2:跨国企业HR系统传输员工数据

一家美国公司在中国有分公司,使用Workday系统管理全球员工。中国员工的薪资、绩效数据从中国服务器传到美国总部。根据中国《个人信息保护法》,这属于“个人信息出境”。若该公司中国员工超100万人,必须申报安全评估;若不足,可签标准合同。2024年,某外资企业因未申报安全评估被责令整改,暂停相关传输3个月。

场景3:SaaS工具跨境传输用户行为数据

一家中国SaaS公司为东南亚客户提供数据分析服务,用户行为数据从新加坡服务器传到中国。新加坡PDPA要求传输到中国需确保“可比保护水平”。若中国未被新加坡认定为充分性国家,则需签订SCC。2023年,新加坡PDPC对某公司因未签SCC跨境传输罚款5万新元。

常见误区

1. “只要用户同意就能跨境传输” ——错。中国《个人信息保护法》第39条要求单独同意,但同意不能替代安全评估或标准合同。同意只是必要条件之一。

2. “数据不落地就不算跨境” ——错。只要数据从一国境内被境外实体访问或存储,即构成跨境传输。例如,中国用户数据存在中国服务器,但美国总部可以远程访问,仍可能被认定为跨境。

3. “签了SCC就万事大吉” ——错。SCC只是合规起点,还需做传输影响评估(TIA),并持续监督接收方。欧盟法院在Schrems II案中明确:SCC不能自动保证安全,需个案分析。

4. “小公司不需要关注” ——错。中国《数据出境安全评估办法》没有绝对豁免,只要处理个人信息达到一定量(如10万人以上)或涉及敏感数据,就可能触发义务。

相关术语

- 数据出境安全评估:中国网信办组织的强制评估,适用于重要数据、关键信息基础设施运营者、处理超100万人个人信息等。

- 标准合同条款(SCC):欧盟、中国、英国等均有各自版本,是跨境传输最常用的合规工具。

- 充分性认定:欧盟对第三国数据保护水平的单方面认可,如日本、韩国、英国已获认定。

- 约束性企业规则(BCR):跨国集团内部跨境传输规则,需经欧盟数据保护机构批准。

- 个人信息保护影响评估(PIA):传输前必须进行的风险评估,记录传输目的、方式、风险及缓解措施。

- 数据本地化:要求数据存储在本国境内,与跨境传输形成张力。