客户数据要传给境外公司?三条数字线决定走哪条通道

9 月 11 日,国家互联网信息办公室在官网发布《数据出境安全管理政策法规问答(2026 年 9 月)》(公开口径),把近期企业咨询集中的问题作了集中答复,核心是个人信息出境认证这条路怎么走。这一批问答里有三条数字线,直接决定企业该走哪条合规通道:非关键信息基础设施运营者,自当年 1 月 1 日起累计向境外提供 10 万人以上、不满 100 万人的个人信息(不含敏感个人信息),或者不满 1 万人的敏感个人信息,且不含重要数据的,可以通过个人信息出境认证方式履行出境合规义务;累计到了 100 万人以上,或者敏感个人信息到了 1 万人以上,就要改走数据出境安全评估,经所在地省级网信部门向国家网信部门申报。问答同时划了红线:不得用数量拆分等手段,把依法应当安全评估的数据绕道认证送出去。另外,自愿认证不限规模——不论出境个人信息多少,处理者都可以向备案的专业认证机构申请认证,对照 GB/T 35273《信息安全技术 个人信息安全规范》、GB/T 46068《数据安全技术 个人信息跨境处理活动安全认证要求》两项国家标准,证明自己的处理活动合规。

什么企业会碰到,先做三件事

听起来很远,其实场景就在身边:境外母公司季度要经营报表,海外客户要技术资料附带着联系人信息,跨境电商把订单数据传给境外仓储物流,用了境外的云服务存客户资料——只要个人信息越过国境,都在这套规则里。对照问答,企业先做三件事。

第一件,盘点出境数据。 传出去的到底是什么字段:姓名电话算个人信息,身份证号、行踪轨迹、医疗健康信息算敏感个人信息;有没有涉及重要数据。人数按"自当年 1 月 1 日起累计"口径数,不是按单次算——月月都在传的,累计到哪条线心里要有数。

第二件,对号入座选通道。 拿盘点结果对照三条数字线:线下的小规模传输按现行规定享受相应便利;10 万到 100 万之间(不含敏感)或敏感不满 1 万,走认证或标准合同;过线就老老实实申报安全评估,别想着拆单绕行——问答点名禁止的正是这种操作。

第三件,走通道前把三项义务落在纸面。 问答明确,申请认证前应当依法履行告知义务、取得个人的单独同意、完成个人信息保护影响评估。这三项说到底都是文档和流程:告知文案写了什么、单独同意怎么留痕、影响评估有没有形成报告,检查时看的不是口头表态。数字线是硬杠杠,纸面功课是入场券,两样都备齐,通道才走得通。

出境数据盘点表和影响评估底稿怎么起头,贵州诚鑫致达科技(企业数据管家)可以代拟一套模板,先把"传了什么、传了多少"数清楚,再谈走哪条通道。

信息来源:国家互联网信息办公室官网《数据出境安全管理政策法规问答(2026 年 9 月)》(公开口径)

想获得贴合自身场景的数据管理建议?联系我们,或浏览技术博客获取更多实战经验。