过去几年,中国汽车出口进入快速增长期。2025年,中国汽车出口量达到832万辆,同比增长约30%,新能源汽车出口规模达到261.5万辆。进入2026年,中国汽车出海仍保持较快增长,新能源汽车正在成为中国汽车全球化的重要驱动力。
但新能源汽车出海与传统汽车出口有一个根本区别:传统汽车出口,出口的主要是“车”;智能新能源汽车出海,出口的实际上是一套持续联网的“数字系统”。
一辆智能汽车从生产、销售、交付,到用户使用、售后维修、OTA升级,其背后持续产生大量数据,包括车主和驾驶员身份信息、车辆位置和行驶轨迹、车机账号、语音及音视频数据,以及道路、车辆、行人等环境数据。汽车因此正在从传统工业产品,演变为“汽车+互联网+AI+数据”的综合数字产品。这意味着,数据合规已经不再是汽车出海的“售后问题”,而正在成为产品进入海外市场的前置条件。
1.准确识别数据是否出境
这是中国新能源汽车企业首先需要面对的问题。例如,一家车联网企业计划将境内业务运营过程中产生的部分数据传输至欧洲研发中心,用于算法研发、模型训练和技术优化。表面上看,这只是集团内部数据共享,但从中国数据跨境监管规则看,集团内部并不意味着可以自由跨境。
我国已经形成由《网络安全法》《数据安全法》《个人信息保护法》等法律,以及《促进和规范数据跨境流动规定》《数据出境安全评估办法》《个人信息出境标准合同办法》等配套规则构成的数据出境监管体系。汽车领域又进一步形成了针对汽车数据的专项规则,2026版《汽车数据出境安全指引》的数据出境行为与前述法律法规保持一致,主要包括:(1)将汽车数据直接传输至境外;(2)境外的机构、组织或者个人查询、调取、下载、导出境内存储的汽车数据;以及(3)在境外处理境内自然人个人信息的行为,包括以向境内自然人提供产品或者服务为目的或分析、评估境内自然人的行为。所以汽车数据服务器在中国,并不当然意味着数据没有出境。
相比《促进和规范数据跨境流动规定》中的数据数据出境豁免情形,2026版指引特定的豁免场景包括:(1)因修补安全漏洞需要,汽车数据处理者按照《网络产品安全漏洞管理规定》有关要求,已向工业和信息化部报告的安全漏洞数据;(2)因处置安全事件需要,汽车数据处理者按照行业网络安全、数据安全事件相关应急预案,已向工业和信息化部及相关行业监管部门报告的汽车产品、车联网平台及相关系统的安全事件数据;以及(3)因消除汽车产品缺陷、实施召回需要,汽车数据处理者按照《缺陷汽车产品召回管理条例》已向国家市场监督管理总局备案的OTA升级软件包对应的源代码。
2.汽车企业尤其需要重新识别“重要数据”
新能源汽车企业的数据资产具有明显的行业特殊性。2026版《汽车数据出境安全指引》涉及的重要数据范围,已经延伸至研发设计、生产制造、驾驶自动化、软件升级、联网运行等多个场景。例如:驾驶自动化算法数据,包括驾驶自动化算法文件、驾驶自动化算法源代码以及驾驶自动化算法参数等,如果属于国家重大专项、国家重点研发计划支持的;涉及车联网网络与数据安全、驾驶自动化功能相关成果获得省部级及以上奖励的;以及可能对国家科技安全、行业竞争力等产生影响的,都会被判定属于重要数据;驾驶自动化算法训练数据中的组合驾驶辅助或自动驾驶系统决策或预测规划数据集,如果:(1)涉及或经汇聚、分析后能推算出军事管理区、国防科工单位以及县级以上党政机关等重要敏感区域的;(2)经汇聚、分析后能够推算出涉密、敏感地理信息数据的;(3)涉及道路的车辆流量、人员流量、物流等反映地级及以上行政区经济运行情况的数据,且累计时间大于等于30天;(4)涉及或经汇聚、分析后能推算出大型活动安保等管控现场情况、交通事故等突发案事件警情现场情况以及其他涉及社会公共安全行政执法活动和人员的;(5)涉及在境内运行的10万台以上车辆收集的,亦会被判定属于重要数据。
这意味着,汽车企业过去按照一般互联网企业建立的数据分类体系,可能已经不足以覆盖新能源汽车出海的实际风险。车企需要对自身数据资产进行再识别与再分类,将动力电池核心技术与工艺数据、视频类测试标注数据、高敏安全保障数据(威胁情报)等新增内容纳入最高级别的管控范畴,建立从识别、标记、访问控制到出境审批的闭环管理规则。
3.宜建立分级分类的跨境安全协作数据管理机制
根据汽车数据出境的豁免场景以及重要数据的判定规则,建议新能源汽车企业针对具体的数据处理场景,建立清晰的内部数据分级指南。明确界定哪些信息可依据豁免条款或通过低风险路径共享,哪些高敏威胁数据必须坚持在境内闭环处理或经安全评估后方可出境。为所有跨境安全数据共享建立严格的审批流程与完整的操作留痕,确保所有出境行为均在“最小必要”原则下开展且全程可追溯。
1.从Tesla、宇通等案例看:汽车数据已经不仅是“隐私问题”
汽车数据之所以受到全球监管高度关注,是因为它同时具有个人隐私、网络安全、国家安全和产业安全属性。Tesla在中国的数据本地化实践,就是一个典型案例。2021年以来,中国部分敏感场所曾对Tesla车辆进入作出限制,相关讨论涉及车载摄像头、传感器以及数据是否回传境外等问题。随后Tesla在中国建设数据中心,将中国境内销售车辆产生的数据进行本地存储,并强化车载摄像头和传感器数据采集的限制与透明度。这说明:智能汽车的数据治理,已经超越传统个人隐私保护范畴。
另一个值得关注的是宇通客车在欧洲的案例。2025年,挪威公共交通运营商Ruter在安全测试中发现,宇通电动公交车的车载单元可以通过SIM卡联网,并具备远程OTA和诊断能力。随后挪威、丹麦、英国等相继对相关安全问题展开关注。宇通则回应称,相关车辆数据存储在德国AWS服务器,并通过技术隔离限制OTA功能与安全关键系统之间的关系。这个案例给中国汽车企业的启示非常直接:海外监管者关注的已经不仅仅是你有没有隐私政策,而是“谁可以访问汽车、谁可以访问数据、谁可以控制系统”。因此,中国企业出海需要从单纯的“隐私合规”进一步升级为“隐私+数据安全+网络安全+供应链安全+产品安全”的综合治理。
2.汽车数据如何回传?
这恰恰是很多中国车企出海后才发现的问题。企业最初的设计往往是:中国总部研发—海外销售—海外车辆产生数据—数据回传中国—总部统一分析。例如,一辆中国新能源汽车在德国销售,车辆位置、驾驶行为、车机账号、售后维修记录等数据在德国产生,企业希望将这些数据回传中国研发中心进行算法优化。从欧盟GDPR的角度看,中国属于非充分性认定国家,欧洲个人数据向中国传输需要满足GDPR第五章的跨境传输要求,包括标准合同条款(SCC)、约束性企业规则(BCR)等机制。因此,越来越多中国车企开始采取一种新的架构:海外本地存储优先,必要数据跨境,跨境访问严格控制。这已经不只是法律要求,也逐渐成为全球智能汽车产业的架构趋势。“我们把数据全部存储在海外,不回中国,是不是就没有数据保护问题了?”非也。这里,我们可以重点参考2026年8月24日商务部、工业和信息化部、市场监管总局联合发布的《汽车行业境外竞争行为与合规建设指引》。该文件共四章二十条,为从事国际化生产经营活动的中国汽车行业企业在境外发生的市场竞争等生产经营行为提供参照,重点围绕汽车行业企业海外营销等竞争行为,以及境外安全生产、质量管理、劳动保障、数据安全等合规建设,提出一般性指引,供企业参考。该文件第三章“提升境外本地化合规经营能力”第十五条指出,企业应采取必要措施确保车联网及自动驾驶相关信息收集、使用、保护及数据跨境传输等各类数据处理活动合规,遵守个人信息处理相关法律法规,保护消费者个人隐私。那么,确保各类数据处理活动合规的依据,即为本地个人信息处理以及消费者个人隐私保护相关法律制度。
在欧盟区域,建议按照GDPR建立覆盖车辆、车机、APP、售后服务及云平台的个人信息合规体系。GDPR所称个人数据并不限于姓名、联系方式等传统身份信息,车辆VIN、车辆位置、车机账号、设备标识符以及驾驶行为、车辆使用记录等数据,在能够直接或间接识别特定自然人的情况下,也可能构成个人数据;其中,车辆位置、驾驶行为等数据还可能涉及对驾驶人行为和出行轨迹的持续性分析。
在具体实施层面,新能源车企应围绕GDPR的数据处理基本原则,重点落实合法、公平、透明、目的限制、数据最小化、准确性、存储期限限制以及完整性与保密性等要求,并通过隐私政策、车机端及APP端告知机制明确个人数据的处理目的、范围、处理方式、保存期限、共享对象及数据主体权利。在此基础上,应针对不同数据处理场景建立适用的合法性基础,完善与经销商、售后服务商、云服务商、地图及导航服务商等第三方的数据保护协议和供应商管理机制,并建立数据主体访问、更正、删除、限制处理、数据可携带及反对处理等权利请求的响应机制。
对于涉及未成年人、车辆位置及驾驶行为持续监测、基于个人数据进行画像或自动化决策,以及大规模处理敏感数据等可能对个人权利和自由产生较高风险的处理活动,应结合具体场景开展数据保护影响评估(DPIA),并根据评估结果采取必要的技术和组织措施。同时,应将数据保护要求嵌入车辆研发、车机及APP设计、供应商接入、产品上线、售后服务和数据生命周期管理等环节,逐步形成覆盖车辆、车机、APP、云平台以及第三方服务的数据保护合规体系。
在美国区域,新能源车企应重点关注美国总统第14117号行政令(E.O. 14117)及美国司法部(DOJ)据此制定的《数据安全计划》(Data Security Program,以下简称“DSP”)。该规则以《国际紧急经济权力法》(IEEPA)为法律基础,对涉及美国政府相关数据以及达到规定数量阈值的美国敏感个人数据、且可能使中国等“受关注国家”或特定受管辖主体获得访问权限的特定数据交易进行禁止或限制。中国(包括香港、澳门)目前被列为“受关注国家”。相关规则已于2025年4月8日生效。
对于新能源汽车企业而言,应重点识别美国车辆、车机、APP、售后服务及云平台产生的数据,是否被中国总部、研发中心、关联企业、供应商或其他受监管主体访问、处理或获取。特别是涉及精准地理位置、生物识别信息、健康信息、金融信息以及特定个人标识符等敏感个人数据的场景,应结合数据类型、数据主体、数据规模及访问主体,判断相关活动是否达到DSP规定的“bulk”数据阈值,并进一步识别其是否构成数据经纪、供应商协议(vendor agreement)、雇佣协议(employment agreement)或投资协议(investment agreement)项下的Covered Data Transaction。
在新能源汽车场景下,还应特别关注车辆位置和轨迹数据、驾驶行为数据、车内摄像头及生物识别数据、用户账户及设备标识符等数据的组合处理。需要注意的是,上述数据并非因其来源于车辆就当然受到DSP限制,而应结合其是否属于规则定义的敏感个人数据、是否涉及美国个人、是否达到适用数量阈值以及是否存在受关注国家或Covered Person的访问等因素进行具体判断。对于涉及中国主体远程访问美国用户数据、跨境售后支持、全球研发使用美国车辆数据进行算法训练、委托中国供应商处理美国用户数据等场景,应逐项开展数据流和交易关系识别。
新能源汽车出海,数据合规应当从产品设计、系统架构和海外业务布局之初就嵌入企业全球化经营体系。结合新能源汽车企业的业务特点,可以从“一人统筹、两张清单、三道关口、四项保障”四个层面搭建这一体系。
一人统筹——明确全球数据保护责任人
根据企业规模和业务布局,明确个人信息保护负责人(PIPL)或数据保护官(DPO)等核心责任主体,统筹全球数据安全与个人隐私保护相关法律事务,协调法务、IT、网络安全、产品、业务及海外子公司,将数据合规要求真正嵌入产品研发和业务流程,而不是停留在法律文件层面。
两张清单——把风险和义务画出来
重点风险清单:围绕智能座舱、车联网、APP、售后服务、营销广告、地图定位、驾驶行为等重点场景,识别合规风险。
合规义务清单:按照中国、欧盟、美国、日韩及其他目标市场分别梳理数据收集、处理、跨境传输、数据本地化、用户权利、安全保障、监管申报等合规义务。
三道关口——守住数据跨境的关键节点
数据出境关:判断是否构成数据出境,并选择个人信息出境标准合同、认证、数据出境安全评估等合规路径。
本地合规关:满足目标市场关于隐私政策、合法处理基础、用户权利、数据保存、安全措施及监管申报等要求。
数据回传关:重点审查海外采集的数据回传中国总部、研发中心或集团云平台的合法性、必要性及跨境路径,避免“收集容易、回来困难”。
四项保障——让合规真正落到业务和系统中
组织保障:建立总部牵引、海外主体协同、业务部门落实的组织体系,明确各主体的数据保护责任。
制度保障:建立本地化隐私政策、数据分类分级、数据出境、数据主体权利响应等制度及流程。
技术保障:采用权限控制、加密、脱敏/匿名化、访问审计及数据隔离等安全措施,实现数据全生命周期安全管理。
应急保障:建立数据泄露、用户投诉及监管调查等事件的监测、报告、处置机制,确保能够及时响应境内外监管要求。
新能源汽车出海的竞争已经不只是产品、技术和价格的竞争,也越来越是全球数据治理能力的竞争。车企真正需要建立的,是一套能够伴随车辆走出去、伴随数据流动而运行、伴随业务扩张而持续迭代的合规体系。让数据合规不再成为新能源汽车出海的“刹车”,而成为企业行稳致远的“安全带”。
张良
盈科全国数字经济法律专业委员会秘书长
联系方式:
电话:15810323168(微信同号)

