×

打开微信,扫一扫二维码
订阅我们的微信公众号

首页 锦天城概况 党建工作 专业领域 行业领域 专业人员 全球网络 新闻资讯 出版刊物 加入我们 联系我们 订阅下载 CN EN JP
首页 > 全球网络 > 上海 > 出版刊物 > 专业文章 > 数据出境三问:网信办2026年7月政策法规问答解读

数据出境三问:网信办2026年7月政策法规问答解读

作者:郑华静 张奕聪 2026-07-29

本文摘要


国家网信办2026年7月24日发布数据出境安全管理政策法规问答,回应告知同意、评估结果延期、招聘简历出境三个问题。本文逐问解读,并提示三处容易被忽略的适用要点。


引言


2026年7月24日,网信办发布《数据出境安全管理政策法规问答(2026年7月)》,就近期收到的咨询作出集中答复,一共三问。


本次问答是网信办在持续开展政策法规宣介过程中,对现行制度作出的口径说明,并不具强制约束力。但答复反映了主管机关对现行规则的理解和执法尺度,所涉事项又多是申报、备案环节的实际审查要点,企业设计合规方案时,宜按此口径执行。


三问分量不同。告知同意几乎是所有出境场景都要做的基础合规行为;评估结果延期踩在一个正在到来的时间节点上;招聘简历出境则是跨国企业最常起争议的场景。我们对此逐问进行解读,并提供相应合规建议供参考。


问答一|告知同意怎么做才算到位


问:个人信息处理者向境外提供个人信息,应如何有效履行告知同意义务?


网信办的答复


单独同意应当具体明确,不得与其他个人信息处理活动捆绑,不得采取“一揽子”授权方式取得。


取得单独同意的方式可参考GB/T 42574-2023《信息安全技术 个人信息处理中告知和同意的实施指南》,采用书面签署、弹窗确认、邮件短信回复等形式。


个人信息出境活动属于《个人信息保护法》第十三条第一款第二项至第七项情形的,不需取得个人同意,但仍应履行出境告知义务。


律师解读


答复中第三点中关于告知与同意义务的豁免区别值得关注。《个人信息保护法》第十三条第二款规定:“依照本法其他有关规定,处理个人信息应当取得个人同意,但是有前款第二项至第七项规定情形的,不需取得个人同意。”第三十九条的“单独同意”是否属于这一款所说的同意、因而可以豁免,实务中一直存在不同理解。本次答复给出了肯定口径,同时划清了边界:同意可以豁免,告知不能豁免。


据此,依据“合同所必需”或“人力资源管理所必需”开展出境的企业,仍要就第三十九条列明的六项事项完整告知。


另有两点提示:


一是在隐私政策里嵌一段跨境条款,或者在注册环节以概括勾选一并取得,达不到具体明确、不得捆绑的要求。单独同意需要独立的交互界面和可留存的同意记录。


二是合法性基础与出境必要性分属两个层次。“人力资源管理所必需”解决的是处理行为本身有无合法性基础,据此并不能推出数据出境具备必要性。后者要另行论证,这一点在第三问里体现得更清楚。


规则依据


《个人信息保护法》第三十九条:“个人信息处理者向中华人民共和国境外提供个人信息的,应当向个人告知境外接收方的名称或者姓名、联系方式、处理目的、处理方式、个人信息的种类以及个人向境外接收方行使本法规定权利的方式和程序等事项,并取得个人的单独同意。”


《个人信息保护法》第三十条:“个人信息处理者处理敏感个人信息的,除本法第十七条第一款规定的事项外,还应当向个人告知处理敏感个人信息的必要性以及对个人权益的影响;依照本法规定可以不向个人告知的除外。”向境外提供敏感个人信息的,告知内容还要增加必要性和权益影响两项。


问答二|评估结果到期,怎么申请延期


问:已通过数据出境安全评估的,申请延长评估结果有效期应当符合哪些条件?


网信办的答复


延期条件的规范出处是《数据出境安全评估申报指南(第三版)》(网信办2025年6月27日发布),该指南已用专章作出规定。本次答复是对既有规则的重述,非新增要求。申请延长评估结果有效期,应当同时符合六项条件:


一是数据出境的目的、范围等未发生变化;

二是数据处理者和境外接收方等未发生变化;

三是出境个人信息的,未来三年涉及自然人数量增幅不超过原评估结果准予过去三年出境数量的20%;

四是出境重要数据的,未来三年出境数据规模增幅不超过原评估结果准予过去三年出境数据规模的20%;

五是与境外接收方订立的法律文件符合《数据出境安全评估办法》第九条规定;

六是过去三年数据出境活动严格按照评估结果通知书合规开展,且未发生重大数据安全事件。


律师解读


1.首批评估结果的到期时点已陆续到来。首批评估结果的到期时点已陆续到来。《数据出境安全评估办法》第十四条原定评估结果有效期2年,2024年3月22日《促进和规范数据跨境流动规定》施行后改为3年,自评估结果出具之日起计算。首批评估结果多在2023年出具,按3年期计算,将在2026年前后陆续届满。已取得评估结果的企业,宜及时调取通知书核对出具日期、确认有效期,并就具体有效性向所在地网信部门咨询。


2.延期申请有时间窗口。《促进和规范数据跨境流动规定》第九条要求在有效期届满前60个工作日内提出,申请还要经所在地省级网信部门转报,建议提前与当地网信部门核实报送时间,避免错过窗口。


3.六项条件是同时符合,任何一项不满足就只能转为重新申报。重新申报的准备和审查周期都明显长于延期,因此建议企业在届满前6个月优先进行合规自检,整改相应风险点。


4.第三、四项的20%增幅是量化指标。比较基准是原评估结果准予的过去三年出境数量或规模,比较对象是未来三年的预计增幅,企业应保有逐年出境数量台账备查。


5.第六项“未发生重大数据安全事件”,要和《促进和规范数据跨境流动规定》第十一条的事件报告义务放在一起看。曾发生并已报告事件的,需要就是否构成重大作出评估并准备说明材料。


规则依据


《促进和规范数据跨境流动规定》第九条:“通过数据出境安全评估的结果有效期为3年,自评估结果出具之日起计算。有效期届满,需要继续开展数据出境活动且未发生需要重新申报数据出境安全评估情形的,数据处理者可以在有效期届满前60个工作日内通过所在地省级网信部门向国家网信部门提出延长评估结果有效期申请。经国家网信部门批准,可以延长评估结果有效期3年。”


新旧规则的衔接


《数据出境安全评估办法》第十四条原定有效期2年,并要求在有效期届满60个工作日前重新申报。本次答复援引的是《促进和规范数据跨境流动规定》第九条,有效期和申请时间都应当以该条为准。


但这仅是就《数据出境安全评估办法》第十四条中有效期与申请评估时间作出更新规定,《促进和规范数据跨境流动规定》第九条把“未发生需要重新申报数据出境安全评估情形”设为延期前提,却没有界定什么算这种情形,判断时仍要回到《数据出境安全评估办法》第十四条第一款列举的三项情形来进行判断。


问答三|招聘简历出境,必要性怎么判


问:人员招聘场景中,如何判断境内求职者简历出境的必要性?


网信办的答复


判断从三个方面入手:出境活动与招聘事项的关联度、涉及自然人数量规模、出境个人信息数据项范围。在此基础上作两分处理:


境外总部或关联机构不参与境内应聘人员录用决策的,数据出境不具备必要性;


直接参与录用决策的,出境人员规模和数据项都应当压缩到满足境外决策所需的最小限度,并按《促进和规范数据跨境流动规定》要求,采取申报安全评估、订立标准合同、通过出境认证等方式合规开展,同时依法告知并取得单独同意、开展个人信息保护影响评估。


律师解读


1.求职者不属于员工,人力资源管理豁免套用不上。《促进和规范数据跨境流动规定》第五条第(二)项把“按照依法制定的劳动规章制度和依法签订的集体合同实施跨境人力资源管理,确需向境外提供员工个人信息的”列为免予三条路径的情形。这一项以劳动规章制度和集体合同为前提,指向已经建立劳动关系的员工。求职者还在招录阶段,没有劳动关系,也不在集体合同覆盖范围内,援引不了。这就是本次答复要求招聘简历出境走三条路径之一的原因。以跨境人力资源管理主张招聘环节豁免,缺乏相应依据。


2.数量豁免仍有适用空间。同条第(四)项规定,关键信息基础设施运营者以外的数据处理者,自当年1月1日起累计向境外提供不满10万人个人信息(不含敏感个人信息)的,免予三条路径。多数企业的招聘场景在数量上落在这一档。妥当的做法是先据实测算当年累计出境人数、确认所处档位,再定路径,而非一律申报。


3.豁免的是合规路径,法定义务照旧。《促进和规范数据跨境流动规定》第十条规定:“数据处理者向境外提供个人信息的,应当按照法律、行政法规的规定履行告知、取得个人单独同意、进行个人信息保护影响评估等义务。”即便符合第五条的豁免情形,这三项义务照样要做,不应当把免予申报理解成免除全部合规路径。


规则依据


《个人信息保护法》第六条:“处理个人信息应当具有明确、合理的目的,并应当与处理目的直接相关,采取对个人权益影响最小的方式。收集个人信息,应当限于实现处理目的的最小范围,不得过度收集个人信息。”

《数据出境安全评估办法》第五条、《个人信息出境标准合同办法》第五条、《个人信息出境认证办法》第六条,都把出境目的、范围、方式的合法性、正当性、必要性列为事前评估的重点内容。


企业合规自查清单


1.立即核查隐私政策与授权文本。跨境场景如果仍以概括授权取得同意,按具体明确、不得捆绑的要求改造为独立的告知与同意交互;依据《个人信息保护法》第十三条第一款第二项至第七项出境的场景,另行编制符合第三十九条六项事项的告知文本。


2.盘点已取得的评估结果,登记出具日期,倒排届满前60个工作日窗口,按六项条件逐项自检,并为不满足条件时转为重新申报预留时间。


3.建立出境数量台账,按《促进和规范数据跨境流动规定》第七条、第八条确认档位:非关键信息基础设施运营者当年累计出境100万人以上个人信息(不含敏感个人信息)或1万人以上敏感个人信息的,应申报安全评估;10万人以上不满100万人(不含敏感个人信息)或不满1万人敏感个人信息的,应订立标准合同或通过认证。


4.梳理招聘简历跨境流转路径,逐节点区分境外决策所需与境外知情便利,压缩出境人数和数据字段,以权限固定数据可见范围。


5.归档告知同意记录、个人信息保护影响评估报告、权限矩阵与决策留痕,以备监管检查时举证。


结语

本次网信办三问分别落在合规体系的基础环节、时限管理和场景适用上,共同的要求是,数据出境合规不止于选定一条路径、完成一次申报或备案,还要在同意的形式、有效期的管理和必要性的证明上持续维护。已通过安全评估的企业,2026年尤其要盯住评估结果的到期时点和新旧规则的衔接,确保相应数据出境合规体系持续有效。



原文出处

数据出境安全管理政策法规问答(2026年7月)》,“网信中国”微信公众号,2026年7月24日.