海外用戶在中國的資料隱私風險,不是「被偷號」這麼簡單,而是「你的資料能不能帶走」。跨境傳輸是2026年中國跨境經營最大的法律雷區:把中國用戶資料傳回海外伺服器、讓總部調閱客戶名單,都可能觸及《個人資訊保護法》與《數據安全法》。簡單說:資料在中國境內收集,中國境內儲存是底線;跨出去要單獨同意,重要的資料還得先過安全評估,否則罰款可高達上年營業額5%。

什麼算「跨境傳輸」

很多跨國企業以為「中國分公司把數據傳給總部」是內部流程,不算跨境。法律上不這麼認定。只要數據從中國境內的伺服器、雲平台或資料庫流出到境外,都算「向境外提供個人資訊」。典型的幾種場景:海外總部員工用內網帳號直接查詢中國客戶資料庫;中國員工把表格透過公司海外郵箱發給總部;第三方 SaaS 工具的伺服器落在香港、新加坡或美國。這三類都是跨境,跟企業覺得是不是「自己公司」沒關係。

2026 年執法趨嚴的跡象很明顯。監管不再只看數據有沒有出去,還看境外接收方有沒有相應的保護能力。光簽署一份保密協議已經不夠了,得拿出接收方的安全評估、資質證明,才能被視為合規。

跨出去的三種合法路徑

路徑適用場景審批難易
安全評估關鍵資訊基礎設施、重要數據最嚴,需監管批準
標準合約一般企業常規傳輸中,需向監管備案
認證集團內部、頻繁傳輸高,依標準認證

多數中型跨國企業走「標準合約」這條路:和境外接收方簽一份法定格式的標準合約,再向主管機關備案。標準合約的好處是程序明確,壞處是覆蓋範圍有限。一旦傳輸的數據被認定為「重要數據」或「大量個人資訊」,就得升級到安全評估,時間成本從幾個月往上走。

重要數據和一般數據的差別

數據不是所有都一樣。法律把「重要數據」單獨拎出來,因為一旦外洩,影響的不只是個人,可能牽動國計民生。金融交易數據、能源供應數據、地理信息數據,這些通常會被認定為重要數據。一旦涉重要數據,跨境傳輸就必須走安全評估,標準合約這條路走不通。很多企業第一次接觸「重要數據」這個概念,是在監管通知要求自評的時候,這時候再補已經來不及了。

區分標準其實很直接:問自己一個問題——這批數據被公開或外洩,會影響多少人、多廣的業務。如果答案是幾百萬用戶、關鍵行業運作,那就往重要數據的方向靠,按最嚴的路徑準備。不要為了省一個備案流程,把整個資質都賭上。

跨境後被洩露誰負責

數據一旦離境,企業就失去了直接的控制權。境外接收方如果發生洩露,責任首先還是落在中國境內的數據控制者身上,因為是你把它送出去的。所以挑選境外接收方時的盡調,比事後補救重要得多。講白話:資料出境就像把鑰匙交給別人,合規的第一步不是寫條款,是確認你交給的是誰。

個人資訊保護法的底線

《個人資訊保護法》給數據處理定了一條不可繞過的底線:告知加上同意。企業不能用一份幾千字的長條款把「同意外傳至境外」藏進去一筆帶過,得單獨、明確地取得用戶同意。合規的做法是在使用者帳號設定裡放一個獨立的勾選項目,標明境外接收方的名稱、所在地、接收目的,讓用戶自己決定點不點。

罰則方面,違法處理個人資訊,監管機關可責令改正、警告、沒收違法所得,並可處五百萬元以下或上年營業額百分之五以下罰款,情節嚴重的還可責令停業、吊銷許可。2026 年跨境電商、跨境 SaaS 領域已經出現實實在在的罰單,這個數字不是紙上談兵。

怎麼做才比較安全

給處理跨境數據的企業幾個務實做法。先把數據分級,把哪些是一般數據、哪些可能被認定為重要數據列出來,不要等監管通知才去梳理。跨境傳輸前做一份境外接收方的安全評估,留好盡調紀錄,以後被問就能拿出證據。用戶同意書做成單獨勾選,標明接收方的名稱、所在地、接收目的,不藏在長條款裡。定期做漏出測試,確認資料真的沒在該停的地方繼續流。這些動作加起來不貴,但能把大部分風險擋在前面。

最容易被忽略的,是第三方 SaaS 工具。公司以為資料在自己的系統裡,其實客服系統、行銷自動化工具的伺服器可能就落在境外。清單做完整,比事後補救省事得多。

個資、隱私、資料的邊界

日常談論時,個資、隱私、資料常常被當同一個詞用,但法律上它們指的不是同一件事。個人資訊保護法管的對象是「個人資訊」,也就是能識別特定自然人的數據,姓名、身分證號碼、位置軌跡、設備識別碼都在裡面。資訊安全法規管的是「數據」,包含個人資訊,也包含企業自身的營運數據、客戶名單、交易紀錄。隱私權法管的是「隱私」,是個人生活中不想被隨意公開的部分,跟前面的兩類有重疊但不完全一致。

這個區別的重要之處在於,一旦分不清,企業就不知道該找哪套規則。以為遵守了隱私政策就夠了,結果在數據傳輸環節違規;或者以為做了資訊安全管理就過關,結果忘了個人資訊的單獨同意。把概念先釐清,再決定自己走哪條路,才能不踩到別人已經踩過的坑。

數據跨境常見問題

中國分公司把客戶名單傳給海外總部算違法嗎?

不一定違法,但必須走完跨境傳輸程序:取得用戶單獨同意,並透過標準合約或安全評估向境外提供。空手直接傳,就是違法。

員工用個人電腦處理客戶資料有風險嗎?

有。員工裝置不在企業安全管控範圍內,一旦中病毒或被竊,客戶資料外洩,企業作為數據處理者要承擔責任。

把資料存放在香港算跨境嗎?

算。香港雖然不屬內地,但法律上境外伺服器就是境外,跨境傳輸規則同樣適用。

沒單獨取得用戶同意,被罰的機率大不大?

被抽查到的話,基本跑不掉。監管現在的重點就是「單獨同意」這一條,很多企業就是栽在這裡。

小企業也適用這些規則嗎?

適用。法律沒有「小企業豁免」條款。規模小、處理數據少,實際風險相對低,但不代表可以完全不管。

免責聲明:本文內容僅供一般資訊參考,不構成法律意見。具體法律問題請諮詢持有相關司法管轄區資格的律師。法律規定可能隨時更新,請以官方最新發布為準。

Previous Post Next Post