2026年6月,一家大型在线旅游平台被属地网信部门通报,因未落实数据出境安全评估要求、违法向境外提供个人信息,依据《个人信息保护法》被罚款1000万元并责令限期改正。更早的2026年1月,某地网信办还公布了两起数据出境处罚,一家酒店企业评估后被告知出境必要性不足仍持续违规出境,一家物业企业APP未申报、未订标准合同、未通过认证,就自行把含金融账户的住宿信息传到了境外。深圳是科技重镇,出海和跨境协同天天在发生,后端同学如果只管把数据传出去,风险常在看不见的地方累积。
法律边界先说清
我国对个人信息出境给了三条合规路径。重要数据或者达到规定数量的个人信息出境,要做数据出境安全评估。达不到评估门槛的,可以走个人信息保护认证,或者签订个人信息出境标准合同并备案。这三件事不是可选项,是按数据类型和规模对号入座的硬性要求,法规依据是《个人信息保护法》第三十八条以及配套的评估和标准合同办法。
开发者最容易踩的坑
第一个坑是清单都没有。很多团队说不清自己库里哪些字段出境了,敏感个人信息混在普通字段里一起传。第二个坑是以为签了合同就完事,标准合同只覆盖特定规模,量和类型一变就要重新判断路径。第三个坑是出境必要性从来没论证过,通报里反复提到出境必要性不足,意思是你得能说清楚为什么这条数据非出去不可。第四个坑是合规审计只做在纸面,后端真实流量和申报口径对不上。
该怎么做,分五步
第一步,先梳理数据资产清单。把要传出境的数据逐字段列出来,标注字段名、记录数量、是否敏感个人信息、是否重要数据、接收方所在地区。这一步谁来做:数据负责人牵头,后端把真实表结构导出来对照。为什么要做:连传了什么都说不清,后面所有合规动作都是空中楼阁。做错会怎样:漏标一条金融账户类敏感信息,可能把整批出境定性拽进违规区间。留什么痕:导出一份带日期的字段清单,存进合规台账,后续每次变更追加版本号。
第二步,再判断走哪条路径。对照最新门槛,先算清楚个人信息的数量级和是否含重要数据。这一步谁来做:法务或合规岗牵头,技术给真实数据量。为什么:路径选错,后面补材料要重来一遍。做错会怎样:该做安全评估的走了标准合同,被查到就是未申报出境。留什么痕:写一页路径选择说明,写明依据哪条门槛、结论是什么,负责人签字加日期。
第三步,做出境必要性论证并启动申报。对确要出境的数据,逐项写清楚业务目的、最小必要范围、境外接收方处理能力。这一步谁来做:业务方出业务说明,技术出数据流向图。为什么:通报里点名的就是必要性不足还硬传。做错会怎样:论证写不出,评估大概率被打回。留什么痕:必要性说明文档加数据流向图,纳入申报材料包。
第四步,签标准合同或拿认证,同时订好境外接收方的安全义务。这一步谁来做:法务拟合同,技术确认对方接口的安全控制。为什么:合同和标准不是签完就安全,对方真出事你仍要连带说明。做错会怎样:合同里没写尽调条款,事后难追责。留什么痕:合同副本、认证证书、对方安全承诺函,统一归档。
第五步,建持续审计和应急。把出境接口纳入监控,定期比对真实流量和申报口径。这一步谁来做:运维加合规轮值。为什么:申报时合规,跑半年数据量涨了可能就超门槛。做错会怎样:量变引起路径变化你没察觉,等于被动违规。留什么痕:每月一份出境流量核对表,异常留工单。
把视线放回"跨境数据犯罪深圳"这个实务场景,深圳企业出海密度高,上面五步最好排进下个迭代,而不是等通报下来再补。
审判视角软提醒
我翻过不少这类卷宗,数据出境的案子真正出大事,往往不是技术团队故意违规,而是合规链路断在"谁来确认出境必要性"这一步。把清单和论证留扎实,状况真发生时至少能证明你尽到了注意义务。
韩宝玉,北京百环律所深圳办案团队,曾任某省直属法院高级法官,从事审判工作37年。
本文只作普法参考,个案情况差异较大,不构成法律意见。