随着跨境经营、全球用工、境外客户服务日益增多,数据处理者业务开展过程中涉及的个人信息如何合法、合规出境,已经成为出海过程中无法回避的问题。
2026年9月11日,国家互联网信息办公室就近期数据出境安全管理中的代表性咨询问题作出集中答复,其中对“个人信息出境认证”的适用范围、与数据出境安全评估的衔接以及申请方式作出进一步说明。数据处理者应重点关注以下三个问题:
哪些数据处理者应通过“个人信息出境认证”实现合规出境?
个人信息出境认证是指按照《中华人民共和国个人信息保护法》第三十八条第一款第二项规定,由依法取得个人信息保护认证资质的专业认证机构,证明个人信息处理者向中华人民共和国境外提供个人信息等个人信息处理活动符合相关法律、行政法规、部门规章、标准、技术规范的合格评定活动。
根据有关规定,非关键信息基础设施运营者,自当年1月1日起累计向境外提供10万人以上、不满100万人个人信息(不含敏感个人信息),或者不满1万人敏感个人信息,且出境数据中不包含重要数据的,可以通过个人信息出境认证方式履行数据出境合规义务。
需要注意的是,个人信息出境认证并不仅限于达到上述数量区间的数据处理者。只要存在个人信息出境行为,不论出境规模大小,个人信息处理者均可以向专业认证机构申请认证,以证明相关跨境个人信息处理活动符合相应国家标准和技术规范,进一步提升数据合规水平。
但个人信息处理者不得通过拆分数据量、拆分业务主体等方式规避依法应当进行的数据出境安全评估。
通过认证后数据量继续增加,怎么办?
个人信息出境具有持续性。个人信息处理者已经通过个人信息出境认证,并不意味着此后无需继续关注数据规模变化。
如果自当年1月1日起累计出境达到100万人以上个人信息(不含敏感个人信息),或者达到1万人以上敏感个人信息,则应当依法通过所在地省级网信部门向国家网信部门申报数据出境安全评估。
此前已经取得的认证结果并非“失效无用”。个人信息处理者申报安全评估时,可以将个人信息出境认证情况作为补充材料提交,用以说明个人信息处理者及境外接收方的个人信息保护水平、个人信息权益保障情况等,网信部门将在安全评估过程中予以参考。
个人信息出境认证怎么申请?
个人信息处理者在申请认证前,首先要完成个人信息保护法规定的前置合规义务,包括依法向个人履行告知义务、取得个人单独同意,并开展个人信息保护影响评估等。
完成上述工作后,个人信息处理者可以向已经备案的专业认证机构提出申请。目前官方公布的咨询机构包括:中国网络安全审查认证和市场监管大数据中心、中央网信办(国家网信办)数据与技术保障中心等。具体申请条件及材料要求,应以认证机构及主管部门最新要求为准。
中合合规提示
个人信息处理者开展数据出境合规工作,需结合自身业务判断出境数据是否包含重要数据、是否涉及敏感个人信息、年度累计出境人数以及是否属于关键信息基础设施运营者等因素,确定适用的数据出境合规路径。
对于符合条件的数据处理者,目前可能涉及数据出境安全评估、个人信息出境标准合同、个人信息出境认证以及依法适用豁免情形等不同路径。个人信息处理者尤其应建立动态统计机制,对年度累计出境个人信息数量进行持续监测,避免因业务增长导致适用条件发生变化而未及时调整合规措施。
注:本文根据国家互联网信息办公室2026年9月发布的《数据出境安全管理政策法规问答》相关内容整理,仅供一般性法律信息参考,不构成针对具体事项的法律意见。
END
本文转载自山东豪德(三亚)律师事务所公众号,作者吴梦怡律师。

