【跨境合规 02】数据出境合规路径图:海外 VPS 场景下的标准合同、安全评估怎么走(2026)

2026 年数据出境四条路径怎么选?一张决策图讲清 CIIO、重要数据与人数阈值,落到海外 VPS 场景的标准合同、安全评估与认证操作。

延伸阅读

更多相关攻略推荐:做欧洲生意要合规:GDPR 友好型欧盟 VPS 节点与数据落地指南(GDPR 与中国出海企业:选对海外 VPS 机房就是合规第一步(20【欧洲VPS 02】做欧洲业务/游戏服选哪?德国法兰克福 VPS 机2026 北欧 VPS(芬兰/瑞典):隐私友好、价格尚可、国内访问实【跨境合规 01】《个人信息保护法》跨境传输合规:海外 VPS 上的

先给一张"路径决策图"

很多人一听到"数据出境合规"就头大,觉得这是大厂的法务才搞得懂的东西。其实只要你把它画成一棵决策树,逻辑非常清楚。我们先用一句话把整张图说清楚:先看你是不是 CIIO,再看数据是不是重要数据,最后数个人信息的"人头",三关一过,该走哪条路自然就出来了。

具体决策顺序是这样的:如果你是关键信息基础设施运营者(CIIO),只要向境外提供个人信息或者重要数据,一律走安全评估;如果不是 CIIO,但数据属于重要数据,也走安全评估;如果数据不是重要数据、只是个人信息,那就数人头——当年累计出境不满 10 万非敏感个人信息,基本豁免;10 万到 100 万之间,走标准合同或认证;超过 100 万非敏感、或者超过 1 万敏感,回到安全评估。看到没,就是"身份 → 数据性质 → 数量"三层漏斗……

四条法定出境路径到底是什么

根据《个人信息保护法》第三十八条和配套规章,向境外提供个人信息目前有四条合法路径:安全评估、标准合同、认证,再加上豁免(不用走前三种的特殊情形)。这四条不是随便挑的,而是由你的身份和数据量锁死的。

  • 安全评估:最重的一条,由省级网信报国家网信部门,周期长、材料多,但覆盖重要数据和超量个人信息。
  • 标准合同:和境外接收方签国家模板合同,生效后 10 个工作日内备案,适合中等体量个人信息。
  • 认证:通过专业认证机构做个人信息保护认证,证书 3 年有效,适合频繁向多个接收方出境的企业。
  • 豁免:符合特定情形(如履行合同必需、HR 管理、紧急救人、少量非敏感个人信息)直接免办。

2026 年 1 月 1 日《个人信息出境认证办法》正式施行,意味着这三条主路径(评估、合同、认证)全部落地,数据跨境制度体系才算真正拼齐……

第一步:你是不是 CIIO(关键信息基础设施运营者)

决策树的第一关,是判断自己是不是"关键信息基础设施运营者"。简单说,CIIO 是指那些一旦遭到破坏、丧失功能或者数据泄露,会严重危害国家安全、国计民生、公共利益的网络设施和系统,常见在电信、能源、金融、交通、水利、政务、公共服务、国防科技等领域。

如果你是 CIIO,规则立刻变严:只要向境外提供个人信息或者重要数据,不分数量,一律申报数据出境安全评估。这一条没有缓冲、没有按人数分档的温柔。所以出海团队第一步得先问自己:我们算不算关键基础设施?绝大多数做普通电商、内容站、SaaS 工具的中小团队,一般不属于 CIIO,可以松口气,但涉及上述基础行业的要特别小心……

第二步:数据是不是"重要数据"

如果你不是 CIIO,第二关看数据本身是不是重要数据。前面讲过,重要数据是按危害潜力定的,而且走目录管理。这里有个 2024 年《促进和规范数据跨境流动规定》第二条给的"定心丸":数据处理者应当按照相关规定识别、申报重要数据;如果没被相关部门或地区告知、也没公开发布为重要数据,就不需要作为重要数据去申报安全评估。

这句话的实操含义是:别自己吓自己,但也别自己宽自己。如果你所在行业有公开发布的重要数据目录、且你的数据明显在里面,那就别存侥幸;如果确实不在目录里,普通业务数据一般就不触发重要数据这条线,转向第三关数人头即可。判断不了就查目录、问行业主管部门,比拍脑袋强……

第三步:数人头——10 万、100 万、敏感 1 万的阈值怎么算

对非 CIIO、且数据不是重要数据的场景,真正决定路径的是"人数"。根据《促进和规范数据跨境流动规定》第七、八条,统计口径是"自当年 1 月 1 日起累计向境外提供",以自然人为单位去重:

  • 不满 10 万人非敏感个人信息:且不含重要数据的,一般属于豁免,不用走评估、合同、认证。
  • 10 万以上、不满 100 万非敏感,或不满 1 万敏感:走标准合同备案,或通过个人信息保护认证。
  • 100 万以上非敏感,或 1 万以上敏感:申报数据出境安全评估。

这里两个坑要提醒:第一,"累计"是按自然年从 1 月 1 日算,不是滚动 12 个月;第二,敏感个人信息门槛低得多(1 万),像身份证号、手机号、生物识别、医疗健康、金融账户这些一旦泄露容易危害人身财产安全的,都算敏感,别用非敏感的 100 万标准去套。很多站长的用户表一导出,手机号加收货地址其实已经踩到敏感线了……

豁免情形:哪些出境根本不用走流程

不是说向境外提供个人信息就一定办事,2024 年《促进和规范数据跨境流动规定》列了几类豁免,记住它们能省掉大量无用功:

  • 订立或履行个人作为一方的合同所必需:比如跨境网购的收货、跨境机票酒店的订单履约,这部分为履约必需的可免。
  • 跨境人力资源管理必需:按依法制定的劳动规章和集体合同,向境外提供员工个人信息可免。
  • 紧急情况保护生命健康财产:比如境外突发事故要调医疗信息救人的。
  • 当年累计不满 10 万非敏感个人信息:不含重要数据的,免办。
  • 自贸区负面清单外:自贸区内企业向境外提供负面清单之外的数据,可免予评估、合同、认证。

说白了,合规的目标是"管住该管的",不是给所有出境都上枷锁。把豁免用足,中小出海团队能轻很多……

标准合同怎么走(备案要点)

如果你落在"10 万到 100 万非敏感、或不满 1 万敏感"这一档,标准合同是最常用的路径。流程是这样的:

  • 做个人信息保护影响评估(PIPIA):先评估出境的必要性和风险,这是前置动作。
  • 签国家模板合同:按网信办制定的标准合同版本,和境外接收方(也就是你的海外 VPS 场景里的境外数据处理方)签,约定双方权利义务。
  • 生效后 10 个工作日内备案:通过数据出境申报系统向省级网信部门备案,拿到备案编号才能开展出境活动。
  • 留档:合同、PIPIA 报告、备案回执都要留好,出现影响个人权益情形的要重新评估、重签、重备。

注意备案是"告知性"而非"批准性",但网信部门保留实质审查、要求整改的权力,所以合同别乱填,PIPIA 别走过场……

安全评估怎么走(申报流程)

重要数据、CIIO、超量个人信息这三类的,只能走安全评估,流程重一些:

  • 先风险自评估:申报前先按《评估办法》第五条做自评估,重点看出境目的正当必要、数据规模敏感程度、境外接收方保护能力、法律文件是否约足责任。
  • 准备材料:申报书、自评估报告、与境外接收方拟定的法律文件、其他材料。
  • 逐级上报:省级网信 5 个工作日内做完备性查验,报国家网信;国家网信 7 个工作日内决定是否受理。
  • 等结果:国家网信自受理通知书发出起 45 个工作日内完成评估,复杂可延长;结果有效期 3 年(按 2024 规定),到期前 60 个工作日可申请再延 3 年。

这条路周期以月计,所以凡是可能触发评估的,尽早启动,别等业务要上线了才想起来……

认证路径:2026 年刚落地的第三种选择

2026 年 1 月 1 日施行的《个人信息出境认证办法》,把"认证"从纸面变成可操作的第三条路。它和合同适用同一档阈值(10 万到 100 万非敏感、或不满 1 万敏感),但形态不同:

  • 系统性审查:认证机构对你的数据治理体系、技术措施、合规管理制度做全方位审查,一次认证管一批出境活动,不用每次单独立项备案。
  • 证书 3 年有效:通过后被持续监督,证书可撤销,逼着你把合规做成常态。
  • 适合多接收方:如果你频繁向不同境外接收方提供个人信息,认证比反复备案标准合同省力,这也是监管鼓励的方向。

另外要记住,无论走认证还是合同,仍要取得个人单独同意、做 PIPIA。认证不是"免同意"的通道……

落地到海外 VPS:从数据地图到备案的操作步骤

把上面这套用到"用海外 VPS 做站、做业务"的具体场景,推荐这样落地:

  • 第一步,画数据地图:盘清哪些数据境内产生、哪些会同步到海外节点。
  • 第二步,判身份和定级:你是不是 CIIO?数据是否重要数据?定完级基本锁死路径。
  • 第三步,数人头:统计当年累计出境的个人信息数量与是否敏感,对号入座选豁免、合同认证、评估。
  • 第四步,办手续:豁免的就留好记录;合同档的去备案;评估档的提前数月启动;认证档的找机构。
  • 第五步,持续监控:数量跨档(比如从 80 万涨到 120 万)要切换路径,重要数据年度风险评估也要跟上(2026 年 8 月 20 日起施行)。

这套步骤跑顺了,海外 VPS 该放什么、要不要备案,就不再是拍脑袋,而是有章可循……

结合 virtonocontabo 的实操提醒

最后落到两家常被出海团队选的欧洲机房:

  • virtono:罗马尼亚机房、欧盟 GDPR 环境,对个人信息的保护水平相对较高,在做"境外接收方保护能力"评估时是加分项;但它仍是境外接收方,重要数据出境该评估还得评估,别指望欧盟身份替你免单。
  • contabo:德国服务商,大硬盘大内存、性价比高,欧洲节点稳。德国同样是强数据保护法域,但同样地,合规义务看的是"你出的是什么数据、数量多少",而不是"机房在不在乎隐私"。把整库国内用户数据搬过去前,先按上面五步过一遍。

一句话:欧洲机房在"接收方能力"这一项通常不难看,但路径选择永远由你的数据身份和数量决定,机器再合规也替你背不了该走的流程……

#数据出境 #标准合同 #安全评估 #合规路径