跳到主要内容
HAINAN SETUP海南自贸港企业服务

中国跨境数据传输与数据本地化合规指南(2026):三条路径、豁免与海南自贸港负面清单

面向外资企业法务、合规与IT负责人的2026年中国数据出境指南,梳理三条法定路径、豁免门槛、行业本地化、罚则与海南负面清单。

2026年9月8日 · Hainan Setup 编辑团队 · 2 分钟阅读

外企合规负责人常遇到三问:全球HR能否同步中国员工信息,境外CRM是否需要评估,数据是否都要留在境内。同属数据出境(cross-border data transfer),答案却可能是不同的豁免或路径,并涉及数据本地化(data localization)。

速览:2026年中国数据出境规则一览

  • 三条路径首次全部落地。 2026年1月1日,2025年修正的《网络安全法》和《个人信息出境认证办法》(第20号令)同步施行,安全评估(security assessment)、个人信息出境标准合同(Standard Contract (China SCC))与个人信息出境认证(personal information protection certification)均已有可用制度。
  • 现行制度是分级分类、按阈值管理。 多数外企日常数据出境可以适用豁免或较轻路径。根据国家网信办2025年3月实施一周年通报,16号令实施后安全评估月均受理量下降约60%,标准合同月均备案量下降约50%。
  • 人数必须按当年累计计算。 非关键信息基础设施运营者自当年1月1日起累计出境不满10万人非敏感个人信息,通常免三条路径;10万人以上不满100万人,或不满1万人敏感个人信息(sensitive personal information),适用标准合同或认证;100万人以上、1万人以上敏感个人信息、重要数据(important data),以及CIIO出境,进入安全评估档位。
  • 一般企业并非一律本地化。 普遍法定义务主要约束关键信息基础设施运营者(Critical Information Infrastructure Operator,CIIO);金融、医疗、地图、汽车等行业另有规则。
  • 负面清单提供地域路径。 截至2026年3月23日,已有9地负面清单覆盖22个行业领域;海南自由贸易港的负面清单(negative list)覆盖五大领域14个场景。
  • 罚则不可忽视。 2022年7月21日滴滴被处80.26亿元罚款;《个人信息保护法》第六十六条对严重违法设置5000万元以下或上一年度营业额5%以下的罚款档。

为什么必须更新到2026年口径

旧材料常使用旧条款号或默认安全评估。2026年应依次判断数据、目的、主体、行业、豁免、当年累计人数和负面清单。外企还有绿色通道;根据一周年通报,第16号令实施后平均评估用时少于30个工作日,但这不是个案周期承诺。海南背景见海南自由贸易港指南。订阅制软件可通过SaaS进入中国指南把数据架构与主体、托管和ICP决策串联起来。

中国要求数据本地化吗?(简答:仅限关键信息基础设施运营者与特定行业)

误区与事实

误区:“中国要求所有数据都存储在境内。”

事实:2025年修正的《网络安全法》(2026年1月1日起施行)第三十九条,原第三十七条,要求CIIO将在境内运营中收集和产生的个人信息及重要数据存储在境内。一般企业没有普遍本地化义务,但仍须判断行业规则和数据出境路径。

CIIO由主管部门认定并通知,不由企业自行认定

《关键信息基础设施安全保护条例》(国务院令第745号,2021年9月1日起施行)规定,关键信息基础设施(Critical Information Infrastructure)由行业保护部门认定并通知运营者。未收到通知原则上不自认CIIO,但仍要核查主管部门要求。第三十九条约束CIIO在境内运营中收集和产生的个人信息与重要数据;确需出境时原则上进行安全评估,另有规定的除外。

行业数据本地化义务速查

主体或数据类型 本地化要求 主要依据 出境通道
CIIO的个人信息与重要数据 境内存储 2025年修正《网络安全法》第三十九条 确需出境时安全评估,适用例外另行判断
银行业个人金融信息 境内存储、处理、分析 金规〔2024〕24号;2011年以来的行业长期口径 金融行业规则及适用路径
人口健康信息、健康医疗大数据 境内服务器 2014、2018年卫健委办法 确需出境时评估;2026年2月已有新办法,本文不引用未核条款
互联网地图数据 服务器设在境内 《地图管理条例》第三十四条 依专门规则
汽车重要数据 境内存储 《汽车数据安全管理若干规定(试行)》第十一条 安全评估;《汽车数据出境安全指引(2026版)》提出九类豁免
一般企业 无普遍本地化义务 第16号令 依事实适用豁免或三条路径

征信等领域也可能有行业要求,但证据未完成具体条文核验,不能据此直接定案。

2026年的三条法定路径:安全评估、标准合同、认证

《个人信息保护法》第三十八条建立三条路径。《促进和规范数据跨境流动规定》(国家网信办令第16号,简称第16号令)衔接豁免、阈值和负面清单。《网络数据安全管理条例》(国务院令第790号)第五十五至五十七条设置最高1000万元罚款档。

误区与事实

误区:“数据只要出境,就必须申报安全评估。”

事实:中国采用分级分类、按阈值管理的制度。数据出境可能适用法定豁免、自贸区清单外豁免、标准合同、认证或安全评估。人数必须自当年1月1日起累计,不能用单次传输量替代年度累计口径。

三条路径与阈值对比

比较项 数据出境安全评估 个人信息出境标准合同 个人信息出境认证
法规依据 安全评估办法与16号令第七条 标准合同办法与16号令第八条 《个人信息出境认证办法》(第20号令),2026年1月1日起施行
适用主体和量级 CIIO出境个人信息或重要数据;非CIIO出境重要数据;或非CIIO自当年1月1日起累计出境100万人以上非敏感个人信息、1万人以上敏感个人信息 非CIIO自当年1月1日起累计出境10万人以上不满100万人非敏感个人信息,或不满1万人敏感个人信息 与标准合同相同档位,且不含重要数据
办理机关或机构 省级受理、国家组织评估 合同生效后10个工作日内省级备案 备案认证机构;截至2026年3月23日共3家
办理入口 sjcj.cac.gov.cn 省级网信部门备案窗口 data.isccc.gov.cn
有效期 3年;届满前60个工作日可申请延3年 情形变化须重新备案 3年
用时参考 一周年通报平均少于30个工作日 备案制 依机构流程
禁止规避 不得拆分数量逃避评估 人为拆分不改变路径判断 第20号令明确禁止拆分数量规避评估
主要来源 第16号令申报指南第三版 标准合同办法 第20号令

第20号令于2025年10月14日公布,使认证路径自2026年1月1日起落地。截至2026年3月23日,备案机构为中国网络安全审查认证和市场监管大数据中心、国家网信办数据与技术保障中心、北京赛西认证。

年中超过阈值怎么办

2026年1月30日官方问答明确:已使用标准合同或认证,后来当年累计超过100万人非敏感个人信息或1万人敏感个人信息的,应经省级网信部门申报安全评估,并把此前出境的信息纳入评估范围。

重要数据采用“目录+告知”制度

第16号令第二条明确:未被部门、地区告知或公开发布为重要数据的,不需要作为重要数据申报安全评估。企业应跟踪目录和通知、保留分类依据,并参考GB/T 43697-2024。

与外资企业最相关的豁免:场景自查表

第16号令第三至五条豁免:不含个人信息或重要数据的特定贸易、运输、学术、制造及营销数据;境外收集、境内处理但未加入境内个人信息或重要数据的数据;履行个人合同所需数据;合格的跨境HR管理;保护生命健康和财产的紧急情况;非CIIO当年累计不满10万人非敏感个人信息。

业务场景 初步路径 必须记录的边界
集团HR同步中国员工数据 可能适用HR豁免 须为管理确需,基于合法规章制度与集体合同;PIPL一般义务仍在
跨境电商传输履约数据 合同必要性豁免 限于履约所需字段和目的
全球CRM累计出境不满10万人非敏感个人信息 非CIIO小规模豁免 自当年1月1日起累计,并另查敏感个人信息和重要数据
全球CRM达到10万人但不满100万人 标准合同或认证 非敏感个人信息与敏感个人信息分别计入对应档位
达到100万人、1万人敏感个人信息或含已被告知/列入目录的重要数据 安全评估 年中跨档时把此前经标准合同或认证出境的信息并入申报范围
海南企业数据不在五大领域14场景清单内 免三条路径 核对主体、地域、业务和数据范围
大湾区内地9市与香港之间传输个人信息 大湾区便利化标准合同 不得违法转供大湾区外主体;后续转供须另行判断路径

HR豁免边界

“跨境人力资源管理确需”不是所有员工数据接口的统一标签。

豁免须以依法制定的劳动规章制度和依法签订的集体合同为基础,也不免除PIPL项下的告知、个人权利响应和安全保护义务。薪酬、分析、监控及非必要人才工具应按目的分别登记。

大湾区安排覆盖内地9市与香港,后扩展至澳门;向大湾区外继续提供须另行判断路径。混合系统应按“系统+目的”建台账;如仍无法确定,可由中国市场进入咨询团队协助梳理。

自贸试验区负面清单——与海南自贸港的差异化红利

第16号令第六条允许自贸试验区制定负面清单。经省级批准并向国家部门备案后,清单外数据免安全评估、标准合同和认证。

截至2026年3月23日,9地负面清单覆盖22个行业领域;注册本身不等于无条件豁免。

地区 发布时间 覆盖范围 结构特点
天津 2024年5月9日 多领域 全国首个自贸试验区数据出境负面清单
北京 2024年8月;2026年4月29日改革方案 汽车、医药、零售、民航、人工智能 类别—子类—字段
上海 2025年2月;据行业综述2026年4月24日扩至全市 再保险、航运、商贸、气象 9场景、29子类、109项;2026版官方页未取得
海南自由贸易港 2025年2月19日 深海、航天、种业、旅游、免税及商贸五大领域 14个具体业务场景
浙江、广西、江苏、重庆、福建等 2024年至2026年陆续发布 纳入9地22领域总数 地方场景化清单

海南数据负面清单带来什么变化

海南2024版清单覆盖深海、航天、种业、旅游、免税及商贸五大领域14个场景,清单外数据免三条路径。详见海南跨境数据规则负面清单专项指南

国际数据中心发展规定自2024年12月1日起施行。海南于2025年12月18日启动全岛封关运作(island-wide independent customs operations),但截至本文发布,官方尚未发布封关后数据流动专项新政

封关后证据边界

不能从封关安排推导新的数据出境豁免。

目前可确认的是既有负面清单、国际数据中心法规和封关日期。项目应依据这些文件及后续正式发布判断,不能把预测中的政策写进系统设计或合规结论。

注册地可形成合规红利,但须以主体、业务和数据符合清单为前提。可参考海南公司注册服务注册步骤指南;完成注册不代表自动豁免。

执法现实:罚则、滴滴案与中欧数据跨境流动交流机制

  • **《个人信息保护法》第六十六条:**情节严重时,可处5000万元以下或上一年度营业额5%以下罚款;直接责任人员可处10万元以上100万元以下罚款,并可能受到任职限制。
  • **《数据安全法》第四十六条:**违反第三十一条向境外提供重要数据,可处10万元以上100万元以下罚款;情节严重时为100万元以上1000万元以下,并可能暂停业务、停业整顿或吊销许可。第四十五条另对一般数据安全义务设置5万元以上50万元以下、严重后果50万元以上200万元以下、危害国家核心数据管理制度200万元以上1000万元以下的分档责任。
  • **《网络数据安全管理条例》(国务院令第790号)第五十五至五十七条:**法律责任章设有最高1000万元罚款档。

2022年7月21日,国家网信办依据《网络安全法》《数据安全法》《个人信息保护法》等,对滴滴全球股份有限公司处80.26亿元罚款,对程维、柳青各处100万元罚款,并查明16项违法事实。这说明数据盘点、处理目的、内部决定和实际操作必须一致。

中欧数据跨境流动交流机制

中欧数据跨境流动交流机制(EU-China communication mechanism on cross-border data flows)第一次会议于2024年8月27日在北京举行,由国家网信办与欧盟委员会贸易总司共同主持。第二次会议于2025年7月17日在布鲁塞尔举行,双方同意设立中欧汽车数据跨境流动工作组。该机制不替代企业对PIPL和第16号令的个案判断。

2026年值得跟踪的制度动作

截至2026年3月23日,网信办通报9地22领域负面清单、3家认证机构和14地预评估试点;配套文件包括2025年金融指南、2026年汽车指引与1月问答。

据公开报道,2026年6月22日外资行动方案支持字段级清单和行业重要数据目录标准;因证据缺官方发布页,本文不以此作申报依据。

收束:2026年合规行动清单

判断分三层:路径层先查豁免和阈值;数据层依据目录和告知识别重要数据;地域层核对负面清单是否适用于主体和数据。

  1. **盘点场景:**记录系统、双方、目的、字段、敏感属性和当年累计人数。
  2. **核对主体:**确认CIIO通知与行业本地化规则;面向中国境内的网站还应单独判断中国ICP许可证路径。
  3. **选择路径:**标准合同走省级备案,认证用data.isccc.gov.cn,评估用sjcj.cac.gov.cn;变化时复核。
  4. **评估海南:**对照清单和国际数据中心法规,并另查跨境资金池规则
  5. **留存证据:**保持台账、分类、告知、评估、合同、审批和系统一致。

本文提供判断结构,不替代主管部门、行业监管机构、认证机构或备案窗口对具体事实的审查。本文仅供参考,不构成法律意见。

常见问题

中国要求所有数据都存储在境内吗?

不是。2025年修正的《网络安全法》(2026年1月1日起施行)第三十九条主要约束CIIO在境内运营中收集和产生的个人信息与重要数据;金融、医疗、地图、汽车另有行业规则。一般企业没有普遍本地化义务,且CIIO身份以主管部门认定并通知为准。

向境外总部传输员工人力资源数据可以豁免吗?

在依法制定的劳动规章制度和依法签订的集体合同基础上,为跨境人力资源管理确需传输员工个人信息的,可以免于安全评估、标准合同和认证。但“确需”限制传输范围,豁免也不免除个人信息保护法下的告知、个人权利响应和安全保护等一般义务。

海南自贸港的数据出境负面清单如何运作?

海南2025年2月19日发布的2024版清单覆盖深海、航天、种业、旅游、免税及商贸五大领域14个场景。清单外数据出境免于三条路径。海南另有国际数据中心地方性法规;截至本文发布,官方尚未发布封关后数据流动专项新政。实施背景可返回海南跨境数据规则详解核对。

官方来源

中国数据出境方案梳理

把系统、数据和人数档位整理成一条实施顺序。

我们协助外资企业盘点出境场景、筛查重要数据、比较标准合同、认证和安全评估路径,并判断海南负面清单是否适配,形成供企业与主管部门、服务机构沟通的工作方案。

沟通中国数据出境方案

您也可以提交系统清单和在华运营计划,或预约30分钟沟通

继续阅读

相关海南商业洞察

通过下一篇指南,把当前决策与公司设立和运营的其他环节连接起来。