聊个人信息跨境传输之前,我想先讲个真事儿。前阵子有家做外贸的企业主急匆匆找到我,说他们因为把订单数据传到了海外服务器,被监管部门约谈,可能要罚款。他一脸懵:不就是把客户信息发给海外工厂吗?十年都这么干,怎么突然就违法了?
一、法律画像:跨境传输到底归谁管?
直白讲,这问题核心是《个人信息保护法》第三十八条到第四十三条。不是网安法,也不是数据安全法,它们是配套的。真正管跨境传输的,是个保法的一整套流程机制。它保护的法益很复合:表面看你个人的信息自决权,深层还有国家安全与公共利益。数据一旦出境,就脱离了中国法律管辖,所以立法设置了高门槛。

二、两种情景,两种命运:合法与违法的分水岭

同样是把数据发到境外,有的审查通过,有的直接罚单。差别在哪里?我拿两个典型案例拆解。
情景A:标准合同下的合规传输
一家跨国咨询公司在华子公司,要给总部传员工薪酬信息。他们先做了个人信息保护影响评估,和总部签了国家网信办发布的《个人信息出境标准合同》,报省网信办备案,同时在内部做匿名化处理,最后只传输必要字段。全程有记录,有授权。合法。因为每一步都踩准了PIPL第三十八条的节拍。
情景B:默许的服务器回传
另一家跨境电商平台,在用户注册时只写了一句“数据可能用于改进服务”,然后就默默把订单信息、收件人姓名电话全部回传到境外云服务器,用于算法优化。没单独同意,没评估,没合同。结果被用户投诉,网信部门立案调查。
两案一对比,法律逻辑就清楚了。认定标准不在“传了什么”,而在“凭什么传”。合法性基础、告知同意、评估备案、安全措施,缺一个就是高风险。
三、数据支撑:裁判倾向正从宽松走向严格
说实话,前几年跨境传输案件很少,因为大家都没意识。但这两年风向变了。据杭州互联网法院公布的统计,2023年涉个人信息案件同比增长47%,其中涉及跨境传输的纠纷占了近三成。而北京网信办2024年发布的执法通报里,因为出境未评估被处罚的企业就有17家,最高罚没超千万。
更关键的是司法态度。有例可查:某App在用户协议里夹带“同意数据传输至境外”条款,被法院认定未尽到显著提示义务,属于格式条款无效。另一案中,企业能拿出完整的标准合同备案回执和当时的评估报告,法院就认定其履行了合规义务,不构成违法。说白了,法院现在看的不是事后解释,而是事前程序证据。

四、风险防范建议:合规不是玄学,是流程

我见过太多企业栽在“我以为”三个字上。给你几条能落地的干货。
1. 证据保存:别等出事才补
每一次传输行为,都要留痕。合同、评估报告、日志、内部审批单,一样不能少。别嫌麻烦。真到举证责任倒置的时候,没有纸面痕迹就是败诉。
2. 合同签署:标准条款不可改
国家网信办发布的标准合同是唯一的“安全港”。别自己创新,别删减条款。你写“甲乙双方同意另行协商”这种话,基本等于自废武功。签合同前,务必核对合同版本号。
3. 程序合规:先评估,后传输,再监督
顺序不能乱。先做影响评估,再走合同,然后备案,最后是传输。传输后还要定期回顾。很多企业只做前半段,后半段放飞,照样被罚。
4. 内部制度:把合规变成本能
设立数据安全官,制定操作手册,每年培训。别让合规只停留在法务部,要下沉到业务线。最怕的是销售随手发邮件把客户名单拷到境外公司的邮箱,这谁能救你?
本内容仅供法律信息参考,不构成委托关系,不构成对裁判结果的承诺。