【跨境合规 02】数据出境合规路径图:海外 VPS 场景下的标准合同、安全评估怎么走(2026)
2026-08-16 · DevCraft Studio
2026 年数据出境四条路径怎么选?一张决策图讲清 CIIO、重要数据与人数阈值,落到海外 VPS 场景的标准合同、安全评估与认证操作。
跨境电商合规 · 共 2 篇
延伸阅读
更多相关攻略推荐:做欧洲生意要合规:GDPR 友好型欧盟 VPS 节点与数据落地指南(、GDPR 与中国出海企业:选对海外 VPS 机房就是合规第一步(20、【欧洲VPS 02】做欧洲业务/游戏服选哪?德国法兰克福 VPS 机、2026 北欧 VPS(芬兰/瑞典):隐私友好、价格尚可、国内访问实、【跨境合规 01】《个人信息保护法》跨境传输合规:海外 VPS 上的。
先给一张"路径决策图"
很多人一听到"数据出境合规"就头大,觉得这是大厂的法务才搞得懂的东西。其实只要你把它画成一棵决策树,逻辑非常清楚。我们先用一句话把整张图说清楚:先看你是不是 CIIO,再看数据是不是重要数据,最后数个人信息的"人头",三关一过,该走哪条路自然就出来了。
具体决策顺序是这样的:如果你是关键信息基础设施运营者(CIIO),只要向境外提供个人信息或者重要数据,一律走安全评估;如果不是 CIIO,但数据属于重要数据,也走安全评估;如果数据不是重要数据、只是个人信息,那就数人头——当年累计出境不满 10 万非敏感个人信息,基本豁免;10 万到 100 万之间,走标准合同或认证;超过 100 万非敏感、或者超过 1 万敏感,回到安全评估。看到没,就是"身份 → 数据性质 → 数量"三层漏斗……
四条法定出境路径到底是什么
根据《个人信息保护法》第三十八条和配套规章,向境外提供个人信息目前有四条合法路径:安全评估、标准合同、认证,再加上豁免(不用走前三种的特殊情形)。这四条不是随便挑的,而是由你的身份和数据量锁死的。
- 安全评估:最重的一条,由省级网信报国家网信部门,周期长、材料多,但覆盖重要数据和超量个人信息。
- 标准合同:和境外接收方签国家模板合同,生效后 10 个工作日内备案,适合中等体量个人信息。
- 认证:通过专业认证机构做个人信息保护认证,证书 3 年有效,适合频繁向多个接收方出境的企业。
- 豁免:符合特定情形(如履行合同必需、HR 管理、紧急救人、少量非敏感个人信息)直接免办。
2026 年 1 月 1 日《个人信息出境认证办法》正式施行,意味着这三条主路径(评估、合同、认证)全部落地,数据跨境制度体系才算真正拼齐……
第一步:你是不是 CIIO(关键信息基础设施运营者)
决策树的第一关,是判断自己是不是"关键信息基础设施运营者"。简单说,CIIO 是指那些一旦遭到破坏、丧失功能或者数据泄露,会严重危害国家安全、国计民生、公共利益的网络设施和系统,常见在电信、能源、金融、交通、水利、政务、公共服务、国防科技等领域。
如果你是 CIIO,规则立刻变严:只要向境外提供个人信息或者重要数据,不分数量,一律申报数据出境安全评估。这一条没有缓冲、没有按人数分档的温柔。所以出海团队第一步得先问自己:我们算不算关键基础设施?绝大多数做普通电商、内容站、SaaS 工具的中小团队,一般不属于 CIIO,可以松口气,但涉及上述基础行业的要特别小心……
第二步:数据是不是"重要数据"
如果你不是 CIIO,第二关看数据本身是不是重要数据。前面讲过,重要数据是按危害潜力定的,而且走目录管理。这里有个 2024 年《促进和规范数据跨境流动规定》第二条给的"定心丸":数据处理者应当按照相关规定识别、申报重要数据;如果没被相关部门或地区告知、也没公开发布为重要数据,就不需要作为重要数据去申报安全评估。
这句话的实操含义是:别自己吓自己,但也别自己宽自己。如果你所在行业有公开发布的重要数据目录、且你的数据明显在里面,那就别存侥幸;如果确实不在目录里,普通业务数据一般就不触发重要数据这条线,转向第三关数人头即可。判断不了就查目录、问行业主管部门,比拍脑袋强……
第三步:数人头——10 万、100 万、敏感 1 万的阈值怎么算
对非 CIIO、且数据不是重要数据的场景,真正决定路径的是"人数"。根据《促进和规范数据跨境流动规定》第七、八条,统计口径是"自当年 1 月 1 日起累计向境外提供",以自然人为单位去重:
- 不满 10 万人非敏感个人信息:且不含重要数据的,一般属于豁免,不用走评估、合同、认证。
- 10 万以上、不满 100 万非敏感,或不满 1 万敏感:走标准合同备案,或通过个人信息保护认证。
- 100 万以上非敏感,或 1 万以上敏感:申报数据出境安全评估。
这里两个坑要提醒:第一,"累计"是按自然年从 1 月 1 日算,不是滚动 12 个月;第二,敏感个人信息门槛低得多(1 万),像身份证号、手机号、生物识别、医疗健康、金融账户这些一旦泄露容易危害人身财产安全的,都算敏感,别用非敏感的 100 万标准去套。很多站长的用户表一导出,手机号加收货地址其实已经踩到敏感线了……
豁免情形:哪些出境根本不用走流程
不是说向境外提供个人信息就一定办事,2024 年《促进和规范数据跨境流动规定》列了几类豁免,记住它们能省掉大量无用功:
- 订立或履行个人作为一方的合同所必需:比如跨境网购的收货、跨境机票酒店的订单履约,这部分为履约必需的可免。
- 跨境人力资源管理必需:按依法制定的劳动规章和集体合同,向境外提供员工个人信息可免。
- 紧急情况保护生命健康财产:比如境外突发事故要调医疗信息救人的。
- 当年累计不满 10 万非敏感个人信息:不含重要数据的,免办。
- 自贸区负面清单外:自贸区内企业向境外提供负面清单之外的数据,可免予评估、合同、认证。
说白了,合规的目标是"管住该管的",不是给所有出境都上枷锁。把豁免用足,中小出海团队能轻很多……
标准合同怎么走(备案要点)
如果你落在"10 万到 100 万非敏感、或不满 1 万敏感"这一档,标准合同是最常用的路径。流程是这样的:
- 做个人信息保护影响评估(PIPIA):先评估出境的必要性和风险,这是前置动作。
- 签国家模板合同:按网信办制定的标准合同版本,和境外接收方(也就是你的海外 VPS 场景里的境外数据处理方)签,约定双方权利义务。
- 生效后 10 个工作日内备案:通过数据出境申报系统向省级网信部门备案,拿到备案编号才能开展出境活动。
- 留档:合同、PIPIA 报告、备案回执都要留好,出现影响个人权益情形的要重新评估、重签、重备。
注意备案是"告知性"而非"批准性",但网信部门保留实质审查、要求整改的权力,所以合同别乱填,PIPIA 别走过场……
安全评估怎么走(申报流程)
重要数据、CIIO、超量个人信息这三类的,只能走安全评估,流程重一些:
- 先风险自评估:申报前先按《评估办法》第五条做自评估,重点看出境目的正当必要、数据规模敏感程度、境外接收方保护能力、法律文件是否约足责任。
- 准备材料:申报书、自评估报告、与境外接收方拟定的法律文件、其他材料。
- 逐级上报:省级网信 5 个工作日内做完备性查验,报国家网信;国家网信 7 个工作日内决定是否受理。
- 等结果:国家网信自受理通知书发出起 45 个工作日内完成评估,复杂可延长;结果有效期 3 年(按 2024 规定),到期前 60 个工作日可申请再延 3 年。
这条路周期以月计,所以凡是可能触发评估的,尽早启动,别等业务要上线了才想起来……
认证路径:2026 年刚落地的第三种选择
2026 年 1 月 1 日施行的《个人信息出境认证办法》,把"认证"从纸面变成可操作的第三条路。它和合同适用同一档阈值(10 万到 100 万非敏感、或不满 1 万敏感),但形态不同:
- 系统性审查:认证机构对你的数据治理体系、技术措施、合规管理制度做全方位审查,一次认证管一批出境活动,不用每次单独立项备案。
- 证书 3 年有效:通过后被持续监督,证书可撤销,逼着你把合规做成常态。
- 适合多接收方:如果你频繁向不同境外接收方提供个人信息,认证比反复备案标准合同省力,这也是监管鼓励的方向。
另外要记住,无论走认证还是合同,仍要取得个人单独同意、做 PIPIA。认证不是"免同意"的通道……
落地到海外 VPS:从数据地图到备案的操作步骤
把上面这套用到"用海外 VPS 做站、做业务"的具体场景,推荐这样落地:
- 第一步,画数据地图:盘清哪些数据境内产生、哪些会同步到海外节点。
- 第二步,判身份和定级:你是不是 CIIO?数据是否重要数据?定完级基本锁死路径。
- 第三步,数人头:统计当年累计出境的个人信息数量与是否敏感,对号入座选豁免、合同认证、评估。
- 第四步,办手续:豁免的就留好记录;合同档的去备案;评估档的提前数月启动;认证档的找机构。
- 第五步,持续监控:数量跨档(比如从 80 万涨到 120 万)要切换路径,重要数据年度风险评估也要跟上(2026 年 8 月 20 日起施行)。
这套步骤跑顺了,海外 VPS 该放什么、要不要备案,就不再是拍脑袋,而是有章可循……
结合 virtono、contabo 的实操提醒
最后落到两家常被出海团队选的欧洲机房:
- virtono:罗马尼亚机房、欧盟 GDPR 环境,对个人信息的保护水平相对较高,在做"境外接收方保护能力"评估时是加分项;但它仍是境外接收方,重要数据出境该评估还得评估,别指望欧盟身份替你免单。
- contabo:德国服务商,大硬盘大内存、性价比高,欧洲节点稳。德国同样是强数据保护法域,但同样地,合规义务看的是"你出的是什么数据、数量多少",而不是"机房在不在乎隐私"。把整库国内用户数据搬过去前,先按上面五步过一遍。
一句话:欧洲机房在"接收方能力"这一项通常不难看,但路径选择永远由你的数据身份和数量决定,机器再合规也替你背不了该走的流程……
#数据出境 #标准合同 #安全评估 #合规路径