《数据安全法》下,出海企业用海外 VPS 要避哪些坑?(2026 实测)

《数据安全法》下,出海企业把数据放上海外 VPS 前要避哪些坑?讲清数据分类分级、重要数据出境红线与可落地的数据地图方法。

延伸阅读

更多相关攻略推荐:2026 多语言/多区域 SEO 技术栈:hreflang+CDN 2026 VPS 选购决策树与白皮书:一张图看懂怎么买如何给 VPS 厂商做"信用评估":跑路、超售与售后风险排查手册【年付性价比 01】年付 VPS 性价比排行 2026:同配置谁最值【10刀以内VPS系列 01】年付不到70块钱的便宜VPS,到底能用

先说结论:海外 VPS 不是"法外之地"

很多做出海的朋友心里有个默认假设:服务器买在国外、机房在洛杉矶或者罗马尼亚,中国的《数据安全法》就管不着了……其实这个想法挺危险的。说白了,法律盯的不是"机器在哪",而是"数据从哪来、被提供到了哪"。只要你的数据是在中国境内运营中收集和产生的,又放到了境外服务器上,在监管口径里这就属于"向境外提供数据",该走的合规流程一步都省不掉。

所以这篇文章想帮你做一件事:别一上来就把所有数据无脑丢到海外 VPS 上,先搞清楚哪些能放、哪些不能放、放了要补什么手续。下面会结合 2026 年已经落地的规则,给你一套能直接照着做的方法……

《数据安全法》到底在管什么:数据分类分级

《数据安全法》2021 年 9 月 1 日就施行了,但它最核心的一条制度,很多人到现在还没真正理解,就是第二十一条说的"数据分类分级保护制度"。说白了,国家不把所有数据一视同仁,而是按"重要程度"和"一旦泄露、篡改、破坏会带来多大危害"分成三档:一般数据、重要数据、核心数据。

一般数据就是危害最小的,比如你博客的访问日志里那些没法识别到具体个人的东西;重要数据是指一旦被篡改、破坏、泄露或者非法利用,可能危害国家安全、经济运行、社会稳定、公共健康和安全的那些数据;核心数据更狠,是关系国家安全、国民经济命脉、重要民生、重大公共利益的,管理最严格。

很多人以为"分级"只是个书面分类,其实它直接决定了你的数据能不能出境、出境要办什么手续。后面会看到,这一档一档的区别,就是你踩不踩红线的关键……

什么是"重要数据":很多人以为只有大厂才碰得到

这里有个最常见的误解:觉得"重要数据"肯定是国家电网、银行那种级别才有的,我做个小电商、小 SaaS,数据都是些订单和用户昵称,跟"重要"不沾边。其实没这么简单。

根据《数据出境安全评估办法》第十九条的定义,重要数据"是指一旦遭到篡改、破坏、泄露或者非法获取、非法利用等,可能危害国家安全、经济运行、社会稳定、公共健康和安全等的数据"。注意,它不是按"你公司大小"来定,而是按"数据本身的危害潜力"来定。而且它走的是"目录管理":国家有协调目录,各地方、各部门(比如工信、卫健、交通、金融、自然资源)也会发布本行业、本领域的重要数据具体目录。

这意味着什么?意味着如果你所在的行业本身就在重点监管名单里(比如医疗健康、电信、地理测绘、金融、教育科技),那么你手里某些看似普通的数据,可能已经悄悄被划进了重要数据目录。这种时候你把它放上海外 VPS,性质就完全不一样了……

把数据放上海外机房,算不算"数据出境"?

这是整件事的逻辑起点,必须讲清楚。法律意义上的"向境外提供数据",在你的场景里,基本就等于"把境内收集和产生的数据,存到或者同步到境外服务器"。海外 VPS 的机房在境外,物理上数据就离开了境内管控范围,所以只要数据源头在境内,这就落在数据出境的管辖里。

反过来也要说清楚:如果你的数据本来就是在境外收集、境外产生的(比如你只做纯海外市场、用户全在海外、数据也在海外产生),那一般不属于这儿说的"境内运营中收集和产生"的出境情形。但现实里很多出海团队是"一套系统服务国内外",国内用户数据也进同一个库、再镜像到海外节点——这种混合架构最容易出问题。

还有一个点:评估时,海外 VPS 服务商本身就被视为"境外接收方"。评估办法第八条明确要求评估"境外接收方所在国家或者地区的数据安全保护政策法规和网络安全环境对出境数据安全的影响",以及"境外接收方的数据保护水平是否达到中国法律要求"。所以你选哪家、机房在哪个国家,不只是速度和价格问题,还直接关系到合规风险……

哪些数据坚决不能随便放境外(含行业举例)

直接给结论,下面这几类,没走完合规手续之前,别往海外 VPS 上放:

  • 核心数据:关系国家安全、国民经济命脉、重要民生、重大公共利益的,实行最严格管理制度,基本就是境内存储、不出境的思路。
  • 已被列入重要数据目录的数据:比如某些地理测绘成果、人口健康统计、特定行业运行数据。这类一旦出境,按《数据安全法》第三十一条和《评估办法》第四条,必须申报数据出境安全评估。
  • 达到数量的个人信息:自当年 1 月 1 日起累计向境外提供 100 万人以上个人信息(非敏感),或者 1 万人以上敏感个人信息,也要走安全评估;10 万到 100 万之间走标准合同或认证。
  • 重要行业的关键业务数据:比如医疗平台的病历摘要、教育科技的学生信息、金融相关的风控数据,往往既可能落入重要数据,又涉及大量个人信息,双重高压。

说白了,判断顺序很简单:先看是不是重要、核心数据(是就别随便出境),再看是不是个人信息以及数量到哪个档(决定走哪条路径)。很多站长图省事把整库 mysqldump 到海外机器上,其实是最容易出事的做法……

一套能落地的"数据地图 + 分级"方法

光知道道理不够,得有工具。我们给客户做合规时最常用的一招,就是先做一张"数据地图"(data map),把系统里到底有哪些数据、从哪来、到哪去、存在哪、谁能碰,全部画出来。具体五步:

  • 第一步,盘点数据资产:把数据库表、对象存储、日志、备份都列出来,别漏掉那些"顺手存"的字段,比如用户的身份证号、手机号、收货地址。
  • 第二步,标来源:哪些是在中国境内运营中收集、产生的?哪些是纯海外收集的?分开画,前者才进出境评估范围。
  • 第三步,定分级:对照行业重要数据目录和"核心、重要、一般"三档,给每类数据定级。拿不准的,宁可先按"重要"从严。
  • 第四步,标流向:哪些会同步到海外 VPS?同步频率、体量多大?这一步直接对应"累计向境外提供"的数量统计。
  • 第五步,定处置:一般数据可正常放;重要数据要么留在境内、要么走评估;个人信息按数量档选路径。最后形成一张表,运维和法务各留一份。

这张图做好了,下次你再纠结"这个字段能不能上 dmit 的机器",看一眼分级和流向就清楚了,而不是凭感觉……

用海外 VPS 的三个现实坑(结合 dmit / racknerd / virtono

结合大家常用的几家,说点实在的:

  • dmit(大妈):由留学生团队创立,直连三大运营商 CN2 GIA,国内访问快、常被抢购。但速度快不等于合规豁免——它机房在境外,仍然是"境外接收方",你放上去的中国境内数据照样要算出境。很多人因为它"中国人团队"就放松警惕,这其实是个误区。
  • racknerd:典型的美国低价 VPS,年付十几美元起,国际线路为主、国内速度一般。它的价值在便宜和稳定,但"境外接收方所在国家"是美国,评估时要考虑美国的数据安全政策环境。放一般数据没问题,放敏感或重要数据就要掂量。
  • virtono:罗马尼亚机房、走欧盟,GDPR 环境对个人信息的保护水平相对高,这点在对"境外接收方保护能力"做评估时其实是加分项;但同样,重要数据出境该评估还是得评估,欧盟环境不豁免。

一句话总结:选哪家风控、哪条线,是工程问题;数据能不能出境,是法律问题。两件事别混为一谈……

已经在境外存了敏感数据,现在怎么办

如果你看到这儿心里一凉,发现早就把国内用户数据整库搬到了海外 VPS,别慌,按这个顺序处理:

  • 先停增量:立刻停止把新的境内敏感数据继续往境外同步,先切断风险扩大。
  • 做数据地图:用上面五步把现状摸清,算出到底累计出境了多少、是什么级别。
  • 补手续或迁回:如果数据属于重要数据或达到评估数量,要么走安全评估、标准合同、认证补齐手续,要么把数据迁回境内合规存储,海外只保留去标识化或聚合后的非敏感副本。
  • 留痕:补做风险自评估、留好日志和处置记录,真遇到检查至少有"主动整改"的态度。

监管对"主动整改"和"明知故犯"的态度差别很大,越早动,代价越小……

罚则有多狠:红线和代价

说点扎心的,但很有必要。根据《数据安全法》第四十六条,违反第三十一条、向境外提供重要数据的:先责令改正、给予警告,可以并处十万元以上一百万元以下罚款,直接责任人一万到十万;情节严重的,一百万到一千万元罚款,还能责令停业整顿、吊销许可证,直接责任人十万到一百万。而违反核心数据管理制度的,第四十五条直接给到二百万元以上一千万元以下。

另外,2026 年 8 月 20 日施行的《网络数据安全风险评估办法》还要求重要数据处理者每年做一次风险评估,一般处理者鼓励至少每三年一次。也就是说,合规不是一次性动作,而是持续义务。罚则的威慑力,恰恰在于它把"重要数据违规出境"抬到了可能千万级罚款的高度……

给出海站长的实操清单

  • 上线前先画数据地图,别等数据已经满天飞再补救。
  • 区分境内、境外来源,只有境内收集产生的才进评估范围。
  • 查行业重要数据目录,医疗、电信、地理、金融、教育这几个领域尤其要查。
  • 统计个人信息数量,对照 10 万、100 万、敏感 1 万的门槛选路径。
  • 海外 VPS 只放合规数据,重要数据和超量个人信息要么留境内、要么走完手续。
  • 保留处置和自评估记录,把"主动合规"变成可证明的事实。

合规这件事,说白了就是"先想清楚再动手",比事后补救省太多钱和心……

#数据安全法 #海外VPS #数据出境 #合规