出海系列 · 040

数据出境与中国合规:备案、数据出境规定对出海产品的影响(2026)

调研时间:2026 年 9 月 · 篇幅约 3.5 千字 · 面向读者:中国独立开发者 / 出海小团队
TL;DR 2024 年 3 月《促进和规范数据跨境流动规定》把中国数据出境合规从"一刀切申报"改为分档豁免:非敏感个人信息年出境不满 10 万人免申报,10-100 万人签标准合同(SCC)备案即可,超 100 万人或敏感信息超 1 万人才需安全评估——官方称新规后安全评估受理量降约六成。对多数独立出海产品,真正的关键不是走流程,而是架构:海外用户数据放海外云、中国团队用海外主体与脱敏权限访问,绝大多数小团队会落在"免申报"档。反向把境内数据传出去做全球产品,才是要早做合规设计的场景。

1背景:法律框架与三条通道

中国的数据出境制度由四部主要立法叠加构成:《网络安全法》(2017 年施行,关键信息基础设施运营者 CIIO 数据本地化)、《数据安全法》(2021 年施行,重要数据管理)、《个人信息保护法》(PIPL,2021 年 11 月施行,第 38-40 条确立出境路径),以及国务院《网络数据安全管理条例》(2024 年 9 月公布、2025 年 1 月 1 日施行,把网络数据领域的规则整合为行政法规)。落地细则则是网信办的三个文件:数据出境安全评估办法(2022 年施行)、个人信息出境标准合同办法(2023 年施行)和个人信息保护认证实施规则,合称"三条通道"——安全评估、标准合同备案、保护认证

"数据出境"的口径比多数人以为的宽:不只是把数据库搬到海外服务器,还包括境外主体远程访问境内数据(访问权限放开即视为出境)、把数据提供给境外个人或组织。这对出海团队的含义是:中国境内同事打开生产库查一个海外用户的邮箱,在法律上就可能构成一次个人信息出境。这是出海产品最常踩、也最少被意识到的点。

2现状:2024 新规的分档与数据

10 万人
非敏感个人信息年出境量免申报线(不含敏感)
-60%
新规实施后安全评估月均受理量降幅(网信办,2025-03)
2025-01-01
《网络数据安全管理条例》施行日期

2024 年 3 月 22 日公布的《促进和规范数据跨境流动规定》是明显的宽松转向,核心分档如下(以非 CIIO 数据处理者、当年 1 月 1 日起累计计算):

情形合规要求典型场景周期与成本(估计)
非敏感个人信息 < 10 万人/年,且敏感 < 1 万人/年免予申报(仍须履行告知、单独同意等 PIPL 基础义务)多数独立产品、初创出海团队无流程成本
非敏感 10 万-100 万人/年,或敏感 < 1 万人/年订立个人信息出境标准合同(SCC)+ 备案,或通过保护认证中型 SaaS、跨境电商数周-数月,可自办或委托
非敏感 ≥ 100 万人/年,或敏感 ≥ 1 万人/年申报数据出境安全评估大平台、涉及大量用户的集团数月,需专业顾问
CIIO 或重要数据出境一律安全评估(重要数据未被明确豁免前从严)基础设施、公共服务类数月,门槛高
过境数据(境外收集→境内处理→原样出境,未引入境内个人信息/重要数据)免予出境合规程序(规定第 4 条)用中国云处理海外业务数据架构上要可证明"未混入"

配套的松绑还有:自贸试验区"负面清单"(清单外数据出境免予三类程序,北京、天津、上海临港等已发布首批清单)、按"向境外提供"数量而非处理总量计数、以及履行合同必需、人力资源管理必需等合同必需豁免情形。据网信办 2025 年 3 月发布的实施一周年评估:数据出境安全评估月均受理量下降约 60%,标准合同月均备案量下降约 50%——制度性交易成本确实降了。

3出海产品的三种架构

架构 A:中国主体 + 海外服务器 + 国内团队直接访问(最常见,也最容易越线)

产品部署在 AWS / Cloudflare 海外区域,服务器在境外,但公司在国内、员工在国内日常访问海外用户数据库。注意:数据"存在境外"不等于"没有出境问题"——方向反了,这条路径里被监管的是境内个人信息向外流动;而海外用户的个人信息若从未进入境内系统、国内同事只是"查看海外库",按现行口径主要是境外数据处理问题,真正的中国法风险点在于:国内运维账号对海外库的全量访问权限、数据回传国内做分析(客服导出 Excel、算法团队拉训练集)。对 策:权限分层 + 日志留痕,国内团队默认只能访问脱敏/聚合数据;确需原始数据的场景按量对照 10 万/1 万门槛。

架构 B:海外主体持数(新加坡/香港公司 + 独立云账号)

注册海外子公司作为产品与数据的法律主体,国内母公司仅提供研发外包(签 DPA)。这是年收入上量后的主流选择:海外用户数据完全归属海外实体,中国团队以"受托处理者"身份按合同最小化访问,境内个人信息出境基本不发生,合规结构最干净。代价是注册、做账、银行与收款主体的年度成本(数千至上万美元,估计),以及两层主体间的 IP 与服务协议要请律师起草一次。

架构 C:境内数据出海做全球产品(方向相反,必须先合规后上线)

如果你要做一个"服务中国用户 + 海外用户"的全球产品,境内用户的个人信息传到海外服务器就是标准的数据出境,按上表分档处理;用户量小(年出境不超 10 万非敏感)时以"免申报 + 告知 + 单独同意"运行即可,但产品必须从第一天就内置:隐私政策写明接收方国家、出境目的与方式,账号注销与导出功能,敏感信息(生物识别、行踪、未成年人)尽量不出境。这个方向天花板出现得很快——过 10 万人就该启动 SCC 备案,别等投资人尽调才发现。

4机会:合规作为卖点

对 B2B 出海产品,数据合规正在从成本变成卖点:海外企业客户尽调常问"数据存哪、谁能访问、是否受中国法律管辖"。小团队可以做的低成本动作:提供数据驻留选项(EU 数据存 EU 区域,用 Cloudflare/各大云的区域化部署即可实现)、发布一份 submodule 级的子处理者清单、对国内访问权限做最小化并在 SOC2 式描述中说明。架构 B(海外主体持数)在这一层价值最大:它让你可以用一句"数据由新加坡主体持有与处理"回答最难的问题。EU AI Act、GDPR 与中国的出境制度在此形成交集——早做区域化部署的产品,在企业市场投标时省的是真金白银。

机会点 把"数据驻留 + 最小权限访问"写进官网与安全页面,是小团队拿下欧美中小企业客户的最低成本信任信号;配合海外主体架构,几乎不需要额外投入。

5风险与盲区

风险一:敏感个人信息口径宽。 PIPL 下敏感信息包括生物识别、宗教信仰、特定身份、医疗健康、金融账户、行踪轨迹,以及不满 14 周年未成年人的全部个人信息。1 万人的敏感信息线非常容易触达(一个带 GPS 记录的 App 就有行踪轨迹),做运动、健康、儿童类产品的团队要先做敏感性盘点,别只数用户总数。
风险二:境外执法调取的冲突条款。 PIPL 第 41 条要求未经主管机关批准不得向境外司法/执法机构提供境内数据。接到海外法院传票或执法请求时,不要自行直接提供,先评估数据主体与数据所在地,必要时走法定程序——这是中国主体出海容易忽略的双向夹击。
风险三:地缘政治尾部风险。 TikTok 在美国经历的"不出售即禁用"立法与拉锯(2024-2025)说明:数据主体与股权结构可能成为国家级风险变量。个人开发者碰不到这个量级,但"用户数据可一键迁移/导出"的架构冗余,是成本最低的保险。

两个补充提醒:若产品未来要在国内应用商店分发,还需完成工信部 App 备案(2023 年起要求),这与数据出境是两条线;给境外提供数据的合同里写清目的、方式、范围与责任条款,既是 SCC 备案的要求,也是出事时证明"已尽义务"的证据。

6行动建议