中国的数据跨境规制(PIPL)——个人信息如何传输至日本总公司【连载⑧】
01 约束数据的”三法体系”及下位法规
中国的数据监管以三部上位法律为根基,其下再由若干办法、条例细化具体程序。
- 《网络安全法》(2017年施行,2025年修订・2026年1月施行)、《数据安全法》(2021年)、《个人信息保护法》(PIPL,2021年)为上位法。直接约束个人信息跨境的是PIPL,重要数据保护由《数据安全法》规范,关键信息基础设施运营者(CIIO)监管则由《网络安全法》承担,三者各有分工。
- 跨领域的统筹适用由《网络数据安全管理条例》(2025年1月施行)统领,支撑跨境传输的三项具体程序则分别为安全评估办法、标准合同办法(SCC)、认证办法。
第一步是”摸底盘点”。先梳理清楚本公司从中国向境外传输的个人信息具体是什么——种类、数量、接收方,才能判断适用哪部法律、哪种程序。
02 个人信息出境的三条法定路径
向境外提供个人信息,依据PIPL第38条,原则上须满足以下三条路径之一(属于豁免情形的除外)。
- ①数据出境安全评估(须向国家网信部门申报,是最为严格的程序)/②标准合同(SCC)(签订中国版标准格式合同并向省级网信部门备案)/③个人信息保护认证(由专业认证机构进行合规评估)。
- 具体适用哪条路径,取决于三个因素:(a)是否涉及重要数据、(b)是否为CIIO、(c)出境个人信息的人数规模(按公历年累计计算)。只要涉及重要数据出境,无论人数多少均须进行安全评估。
人数门槛的依据是《促进和规范数据跨境流动规定》(2024年3月施行)。安全评估(第7条)适用于按公历年累计向境外提供100万人以上个人信息(不含敏感个人信息)或1万人以上敏感个人信息的情形。标准合同或认证(第8条)适用于10万人以上不满100万人(不含敏感信息)或不满1万人的敏感信息。门槛按公历年度(自1月1日起)累计计算,需注意年度中途也可能超过门槛。认证办法自2026年1月1日起施行,证书有效期3年(须在到期前6个月申请续期),其优势在于可一次性覆盖集团内部的多项传输。
03 可”豁免”相关程序的情形——人力资源管理、合同履行、少量数据
在特定情形下,安全评估、标准合同、认证三项程序均可无需办理(豁免)(依据2024年3月《规定》第3至5条)。
- 主要豁免情形:①履行以个人为一方当事人的合同(如快递、跨境汇款、预订、签证等)/②依据依法制定的劳动规章制度、集体合同开展的跨境人力资源管理/③紧急情况/④按公历年累计不满10万人(不含敏感个人信息)/⑤不涉及境内收集个人信息的情形。
- 向日本总公司传输人力资源数据,只要属于”人事管理所必需的范围”,无论人数多少均可豁免(前提是遵循最小必要、目的直接相关原则)。典型场景包括薪酬核算、人事考核、全球化岗位调配等。
即便适用豁免,PIPL本体规定的义务依然存在。取得同意、开展个人信息保护影响评估(PIPIA)、遵循最小必要原则等要求仍须落实。即便是人力资源数据,也需要向员工履行告知义务并完成PIPIA。此外需要说明的是,监管口径对豁免事由的理解总体倾向于从宽解释(并不限于列举情形本身),企业不必过度紧张。
04 按数据类型分类的实务判断——人力资源、客户、重要数据
实务中通常按数据类型分别判断适用程序。
- 人力资源数据(员工):只要符合人事管理豁免条件,无论人数多少均无需办理相关程序——是负担最轻的一类。
- 客户数据(面向消费者):适用路径取决于人数门槛(仅含非敏感信息时,不满10万人可豁免,10万至100万人之间适用标准合同/认证,100万人以上须安全评估;若含敏感个人信息,则不适用少量豁免——不满1万人适用标准合同/认证,1万人以上须安全评估)。部分情形也可能适用合同履行豁免,但以营销为目的的传输通常不属于豁免范围。
- 向第三国再传输:若日本总公司将收到的数据进一步传输至第三国(如美国总部、东盟据点等),须在标准合同附录的”个人信息出境说明”中予以披露。建议在最初备案时即明确载明后续再传输的接收方。
重要数据无论人数多少均须进行安全评估,但其认定方式为“由主管部门具体识别并告知”的机制。只要未被明确告知或公告,原则上可默认为不属于重要数据。反之,一旦被告知,须在2个月内申请安全评估,并在评估完成前停止相关数据出境。因此,持续关注主管部门的告知动态十分重要。
05 自由贸易试验区(自贸区)的负面清单制度
若企业落户于自贸区,相关程序有可能大幅简化(依据2024年3月《规定》第6条)。
自贸区可自行制定区内专属的“数据出境负面清单”,凡未列入清单的数据出境,安全评估、标准合同、认证三项程序一律豁免。目前上海(含临港新片区)、北京、天津、海南、浙江等地已针对17个行业领域发布了相关清单。各自贸区之间也逐步开始参照、复制彼此的清单予以实施,落户于自贸区的日资子公司,可因清单外数据出境程序的简化而受益。
06 违规处罚与年度应对周期
跨境传输程序方面的违规,可能被作为重大事项处理,因此不仅要在形式上做到合规,更需要关注实际运行是否合规。
严重违法情形可处最高5000万元或上一年度营业收入5%以下的罚款,并可责令暂停相关业务或吊销许可,对直接负责人还可处10万至100万元罚款并禁止其在一定期限内担任相关职务。《数据安全法》《网络数据安全管理条例》也另设有相应罚则。
日资子公司的应对优先顺序建议为:(1)按公历年度盘点拟传输数据的种类与人数 →(2)基于主管部门的告知情况确认是否涉及重要数据 →(3)若位于自贸区,先核查负面清单 →(4)判断人力资源数据、客户数据是否符合豁免条件 →(5)对余下数据按人数门槛分别归入标准合同/认证/安全评估。
07 总结——接下来进入连载⑨(商标篇)
一言以蔽之,中国的数据出境合规,核心在于判断”是否适用豁免(人力资源管理、合同履行、少量数据)”,抑或”按人数门槛归入标准合同/认证/安全评估”,并按公历年度持续监控累计人数——这是问题的关键。得益于2024年3月《规定》带来的宽松化、自贸区负面清单制度以及人力资源豁免的落地,实务的可预见性已大为提高。但另一方面,重要数据的告知制运作、以及各类豁免的个案判断,仍需结合实际情况谨慎把握。
理顺了数据合规问题后,最后要面对的便是品牌保护这一环节。下一篇连载⑨(最终回)将聚焦商标与品牌保护——中国的先申请原则,以及若不在进入市场前提前布局便可能覆水难收的恶意抢注应对之策。
数据合规工作应从”摸底盘点”做起。只要理清拟传输数据的种类、数量与接收方,多数情形都可通过豁免或较为简便的程序完成合规。ESPERANZA CONSULTING GROUP 可横跨数据合规、劳务、税务与签证事务,从实务角度为当地子公司的合规体系提供整体设计支持。
