【跨境合规 01】《个人信息保护法》跨境传输合规:海外 VPS 上的用户数据怎么合法出境(2026)

拆解个保法第38/39/55条与三条出境路径(安全评估/标准合同/认证)、2026年施行的《个人信息出境认证办法》及促跨新规阈值,附海外 VPS 存用户数据的实操清单。

延伸阅读

更多相关攻略推荐:做欧洲生意要合规:GDPR 友好型欧盟 VPS 节点与数据落地指南(GDPR 与中国出海企业:选对海外 VPS 机房就是合规第一步(202026 北欧 VPS(芬兰/瑞典):隐私友好、价格尚可、国内访问实2026 VPS 选购决策树与白皮书:一张图看懂怎么买【游戏服 02】游戏服务器 VPS 推荐 2026:Minecraf

为什么出海站点也得管《个保法》?海外 VPS 背后的合规盲区

很多做跨境电商、SaaS、工具类独立站的站长,心里的默认逻辑是:服务器在哪儿无所谓,先把站搭起来、把用户跑起来再说。其实这个想法在 2026 年已经有点危险了……说白了,只要你的站点处理的是中国境内用户的个人信息,而数据库又放在了境外 VPS 上,这一进一出本身就构成了"个人信息出境"。

《个人信息保护法》(以下简称个保法)第三章整整一章都在讲跨境提供的规则,配套还有《数据出境安全评估办法》《个人信息出境标准合同办法》《个人信息出境认证办法》和《促进和规范数据跨境流动规定》(业内叫"促跨新规")。很多人以为这只是大厂才要操心的事,其实中小站点一旦用户量上来,照样在射程之内。

我们在这篇文章里,就以一个很具体的场景来拆:你把中国用户的手机号、收货地址、登录日志、订单信息这些 PII(个人身份信息)存到了 vultrcontabovirtono 这类海外 VPS 上,到底要不要申报、怎么申报、以及日常运维里有哪些动作能把合规做实。

个保法第38条:向境外提供个人信息的三条合法路径

第38条是个保法的"总开关"。它规定,处理者因业务需要确需向境外提供个人信息的,必须具备下列四项条件之一。很多人把"三条路径"挂在嘴边,其实法条里是四项,最后一项是兜底。

  • 通过国家网信部门组织的安全评估:这是最重的一条路,主要针对关键信息基础设施运营者(CIIO)和达到规定数量级的处理者,由国家网信部门亲自评估结果。
  • 经专业机构进行个人信息保护认证:也就是 2026 年刚落地的认证路径,由具备资质的专业认证机构出具认证证书,证明你的出境活动符合法规标准。
  • 与境外接收方订立标准合同:采用国家网信办制定的标准合同范本,约定双方权利义务,并在生效后向省级网信部门备案。
  • 法律、行政法规或者国家网信部门规定的其他条件:兜底条款,给后续新规留口子。

说白了,这三条不是让你三选一随便挑,而是要看你的身份、数据量级和数据性质。量级小的走标准合同或认证,量级大的必须走安全评估,CIIO 没得选只能安全评估。

第39条:告知 + 单独同意,这一步绕不开

不管你最后走哪条路径,第39条规定的"告知并取得单独同意"是贯穿始终的基础义务。注意,这里要的是"单独同意",不是藏在用户协议几百页里的笼统授权,也不是默认勾选。

你得向个人逐项告知:境外接收方的名称或姓名、联系方式、处理目的、处理方式、个人信息的种类,以及个人向境外接收方行使权利的方式和程序。实践中很多企业偷懒,只在隐私政策里写一句"您的信息可能被传输到境外"就完事,这根本不达标……

而且告知不是一次性的。如果跨境传输的目的、范围、类型或者接收方变了(比如你从 contabo 换到 virtono,或者新增了一个数据出境场景),得重新告知并重新取得单独同意。这点是运维里最容易漏的,很多站上线两年换了三次架构,却从没重新走过同意流程。

第40条与"达规定数量":哪些企业必须走安全评估

第40条把门槛钉死了:关键信息基础设施运营者,以及处理个人信息达到国家网信部门规定数量的处理者,应当把境内收集和产生的个人信息存储在境内;确需出境的,必须通过安全评估。

"规定数量"在促跨新规里被量化了,我们下面细说。这里先记住一个结论:如果你被认定为 CIIO,或者出境量级超过阈值,安全评估是绕不开的,标准合同和认证都接不住。很多人误以为小站点不可能是 CIIO,但一旦你被划入特定行业(比如金融、能源、公共服务云),性质就变了。

三条路径怎么选?先看"促跨新规"的阈值

2024 年 3 月 22 日施行的《促进和规范数据跨境流动规定》(促跨新规),给三条路径画了清晰的数量线。按非 CIIO 的处理者来算:

  • 不满 10 万人(不含敏感个人信息):自当年 1 月 1 日起累计,免申报、免标准合同、免认证,基本自由流动。注意前提是"不含敏感个人信息",且不属于 CIIO、不涉及重要数据。
  • 10 万~100 万人(不含敏感),或不满 1 万人敏感个人信息:应当订立标准合同备案,或通过个人信息保护认证。
  • 累计 100 万人以上(不含敏感),或 1 万人以上敏感个人信息,或涉及重要数据:必须申报数据出境安全评估。

促跨新规还给了几类"天然豁免":为订立、履行合同所必需(比如跨境购物、跨境寄递、跨境支付、机票酒店预订、签证办理、考试服务)、跨境人力资源管理必需、紧急情况下保护自然人生命健康财产,以及不含个人信息或重要数据的纯商业数据(国际贸易、跨境运输、市场营销等)。

这对中国出海站点是个好消息:如果你的用户量还没过 10 万,且不涉及敏感信息,日常运营的数据出境其实相对宽松。但一旦过了线,动作就得跟上,别等监管找上门才发现还停在"裸奔"状态。

2026 新规落地:《个人信息出境认证办法》到底改了什么

2025 年 10 月 14 日,国家网信办和市场监管总局联合公布《个人信息出境认证办法》(第 20 号令),自 2026 年 1 月 1 日起施行。它的意义在于,把第38条里的"认证"这条路彻底制度化、可操作化了——业内说的 PIPL 出境"三件套"(安全评估、标准合同、认证)至此全面落地。

这个办法划了几个重点:

  • 适用情形:非 CIIO,且自当年 1 月 1 日起累计出境 10 万~100 万人个人信息(不含敏感)或不满 1 万人敏感个人信息;且所含出境个人信息不包括重要数据。
  • 禁止拆分规避:不得通过数量拆分等手段,把本应走安全评估的数据伪装成走认证,监管明确点名这种行为。
  • 证书有效期 3 年:到期要续,需在届满前 6 个月重新申请认证。
  • 申请前义务:必须先完成告知、取得单独同意、做个人信息保护影响评估(PIPIA),证书只是最后盖的章。

说白了,认证不是买了证书就完事,它要求你前面那套告知、同意、评估的动作都做到位,证书只是最后盖的章。认证机构发现你的出境情况与认证范围不一致、不再符合要求的,会暂停乃至撤销证书。

第55条 PIPIA:把"影响评估"做成可留痕的动作

第55条要求,向境外提供个人信息前应当事前进行个人信息保护影响评估(PIPIA);第56条进一步要求把评估报告和处理情况记录至少保存三年。这三年留存是关键,监管来了你要能拿得出来,不是嘴上说做过就行。

PIPIA 重点评估六件事:处理目的、范围、方式的合法正当必要;出境数据的规模、范围、种类、敏感程度及风险;境外接收方承诺的义务和履约能力;出境后篡改、破坏、泄露、丢失、非法利用的风险;维权渠道是否通畅;接收方所在国或地区的政策法规影响。

落到 VPS 选型上,这意味着你得评估:你选的这家海外机房(比如 vultrcontabovirtono)所在国对数据保护的法律环境如何?接收方(也就是云厂商)有没有能力保障你数据的安全?这些都是 PIPIA 报告里要写实的内容,不能写"详见附件"糊弄。

落到 VPS 运维:把合规写进选购与部署

讲完法条,说说最接地气的——选 VPS 和日常运维时怎么把合规做实。

  • 先盘数据分级:哪些表是 PII(手机号、邮箱、地址、订单),哪些是行为日志,哪些可匿名化。能不放境外的尽量本地化,能匿名化的先做脱敏,出境的数据越少,路径越轻。
  • 选机房看法域:如果是面向欧盟用户,优先把数据放欧盟境内机房(contabo 的德国节点、virtono 的罗马尼亚节点都是欧盟法域,天然比美国主体更"干净");如果是纯中国用户出海,标准合同或认证路径为主,机房选哪国对 PIPL 出境管制影响不大,但要在 PIPIA 里写明。
  • 合同留底:和海外厂商的服务条款、DPA(数据处理协议)要留存,作为"标准合同/认证"里境外接收方义务的证据,别只截个图就完事。
  • 访问控制与加密:数据库加密、最小权限、审计日志,这些都是技术措施,也是 PIPIA 里"履约能力"的硬支撑。

vultr 这类美国厂商按小时计费、节点多、弹性好,适合突发业务,但要意识到它是美国主体,数据受美国法域牵连;contabo 德国老牌,磁盘内存给得大方、欧盟机房稳,但工单响应慢;virtono 罗马尼亚,隐私友好度相对高,偶尔有促销,适合在意法域和预算的站点。选法域本质是选法域风险。

实操清单:用海外 VPS 存用户数据前,先过这 8 关

  • 1. 数数:自当年 1 月 1 日起累计出境多少人的信息?超没超 10 万、100 万,涉不涉及敏感?决定走哪条路。
  • 2. 定路径:不超 10 万自由流动;10 万~100 万走标准合同或认证;超 100 万或 1 万敏感走安全评估。
  • 3. 写隐私政策:把境外接收方、目的、方式、种类、维权渠道逐项告知,别用一句话带过。
  • 4. 拿单独同意:用一个明确的勾选动作,而不是默认勾选或藏在长协议里。
  • 5. 做 PIPIA:出报告,留存至少三年。
  • 6. 签或认证:标准合同去省级网信备案,或申请认证拿 3 年证书。
  • 7. 管变更:接收方、目的、范围一变就重新走告知同意和必要的重评估。
  • 8. 留证据:合同、证书、评估报告、同意记录、审计日志,全部归档可查。

常见误区:中小站点最容易踩的坑

误区一:服务器在海外就自动合规。错,PIPL 管的是"出境"这个动作,不管你放美国还是德国,只要数据出了境就得走流程。

误区二:用户没投诉就没人管。错,网信部门的约谈和检查是主动的,同行举报、监管抽查都可能触发,别把运气当策略。

误区三:敏感信息当普通信息处理。生物识别、医疗健康、金融账户这些是敏感个人信息,阈值直接降到 1 万,量级一上来就进安全评估。

误区四:把不同接收方的数据拆开申报来压低数量。促跨新规和认证办法都明确禁止数量拆分规避,别聪明反被聪明误,真查起来责任更重。

#个保法 #数据出境 #海外VPS #合规清单