中国的数据出境制度由四部主要立法叠加构成:《网络安全法》(2017 年施行,关键信息基础设施运营者 CIIO 数据本地化)、《数据安全法》(2021 年施行,重要数据管理)、《个人信息保护法》(PIPL,2021 年 11 月施行,第 38-40 条确立出境路径),以及国务院《网络数据安全管理条例》(2024 年 9 月公布、2025 年 1 月 1 日施行,把网络数据领域的规则整合为行政法规)。落地细则则是网信办的三个文件:数据出境安全评估办法(2022 年施行)、个人信息出境标准合同办法(2023 年施行)和个人信息保护认证实施规则,合称"三条通道"——安全评估、标准合同备案、保护认证。
"数据出境"的口径比多数人以为的宽:不只是把数据库搬到海外服务器,还包括境外主体远程访问境内数据(访问权限放开即视为出境)、把数据提供给境外个人或组织。这对出海团队的含义是:中国境内同事打开生产库查一个海外用户的邮箱,在法律上就可能构成一次个人信息出境。这是出海产品最常踩、也最少被意识到的点。
2024 年 3 月 22 日公布的《促进和规范数据跨境流动规定》是明显的宽松转向,核心分档如下(以非 CIIO 数据处理者、当年 1 月 1 日起累计计算):
| 情形 | 合规要求 | 典型场景 | 周期与成本(估计) |
|---|---|---|---|
| 非敏感个人信息 < 10 万人/年,且敏感 < 1 万人/年 | 免予申报(仍须履行告知、单独同意等 PIPL 基础义务) | 多数独立产品、初创出海团队 | 无流程成本 |
| 非敏感 10 万-100 万人/年,或敏感 < 1 万人/年 | 订立个人信息出境标准合同(SCC)+ 备案,或通过保护认证 | 中型 SaaS、跨境电商 | 数周-数月,可自办或委托 |
| 非敏感 ≥ 100 万人/年,或敏感 ≥ 1 万人/年 | 申报数据出境安全评估 | 大平台、涉及大量用户的集团 | 数月,需专业顾问 |
| CIIO 或重要数据出境 | 一律安全评估(重要数据未被明确豁免前从严) | 基础设施、公共服务类 | 数月,门槛高 |
| 过境数据(境外收集→境内处理→原样出境,未引入境内个人信息/重要数据) | 免予出境合规程序(规定第 4 条) | 用中国云处理海外业务数据 | 架构上要可证明"未混入" |
配套的松绑还有:自贸试验区"负面清单"(清单外数据出境免予三类程序,北京、天津、上海临港等已发布首批清单)、按"向境外提供"数量而非处理总量计数、以及履行合同必需、人力资源管理必需等合同必需豁免情形。据网信办 2025 年 3 月发布的实施一周年评估:数据出境安全评估月均受理量下降约 60%,标准合同月均备案量下降约 50%——制度性交易成本确实降了。
产品部署在 AWS / Cloudflare 海外区域,服务器在境外,但公司在国内、员工在国内日常访问海外用户数据库。注意:数据"存在境外"不等于"没有出境问题"——方向反了,这条路径里被监管的是境内个人信息向外流动;而海外用户的个人信息若从未进入境内系统、国内同事只是"查看海外库",按现行口径主要是境外数据处理问题,真正的中国法风险点在于:国内运维账号对海外库的全量访问权限、数据回传国内做分析(客服导出 Excel、算法团队拉训练集)。对 策:权限分层 + 日志留痕,国内团队默认只能访问脱敏/聚合数据;确需原始数据的场景按量对照 10 万/1 万门槛。
注册海外子公司作为产品与数据的法律主体,国内母公司仅提供研发外包(签 DPA)。这是年收入上量后的主流选择:海外用户数据完全归属海外实体,中国团队以"受托处理者"身份按合同最小化访问,境内个人信息出境基本不发生,合规结构最干净。代价是注册、做账、银行与收款主体的年度成本(数千至上万美元,估计),以及两层主体间的 IP 与服务协议要请律师起草一次。
如果你要做一个"服务中国用户 + 海外用户"的全球产品,境内用户的个人信息传到海外服务器就是标准的数据出境,按上表分档处理;用户量小(年出境不超 10 万非敏感)时以"免申报 + 告知 + 单独同意"运行即可,但产品必须从第一天就内置:隐私政策写明接收方国家、出境目的与方式,账号注销与导出功能,敏感信息(生物识别、行踪、未成年人)尽量不出境。这个方向天花板出现得很快——过 10 万人就该启动 SCC 备案,别等投资人尽调才发现。
对 B2B 出海产品,数据合规正在从成本变成卖点:海外企业客户尽调常问"数据存哪、谁能访问、是否受中国法律管辖"。小团队可以做的低成本动作:提供数据驻留选项(EU 数据存 EU 区域,用 Cloudflare/各大云的区域化部署即可实现)、发布一份 submodule 级的子处理者清单、对国内访问权限做最小化并在 SOC2 式描述中说明。架构 B(海外主体持数)在这一层价值最大:它让你可以用一句"数据由新加坡主体持有与处理"回答最难的问题。EU AI Act、GDPR 与中国的出境制度在此形成交集——早做区域化部署的产品,在企业市场投标时省的是真金白银。
两个补充提醒:若产品未来要在国内应用商店分发,还需完成工信部 App 备案(2023 年起要求),这与数据出境是两条线;给境外提供数据的合同里写清目的、方式、范围与责任条款,既是 SCC 备案的要求,也是出事时证明"已尽义务"的证据。