中国跨境数据传输与数据本地化合规指南(2026):三条路径、豁免与海南自贸港负面清单
面向外资企业法务、合规与IT负责人的2026年中国数据出境指南,梳理三条法定路径、豁免门槛、行业本地化、罚则与海南负面清单。
2026年9月8日 · Hainan Setup 编辑团队 · 2 分钟阅读
外企合规负责人常遇到三问:全球HR能否同步中国员工信息,境外CRM是否需要评估,数据是否都要留在境内。同属数据出境(cross-border data transfer),答案却可能是不同的豁免或路径,并涉及数据本地化(data localization)。
速览:2026年中国数据出境规则一览
- 三条路径首次全部落地。 2026年1月1日,2025年修正的《网络安全法》和《个人信息出境认证办法》(第20号令)同步施行,安全评估(security assessment)、个人信息出境标准合同(Standard Contract (China SCC))与个人信息出境认证(personal information protection certification)均已有可用制度。
- 现行制度是分级分类、按阈值管理。 多数外企日常数据出境可以适用豁免或较轻路径。根据国家网信办2025年3月实施一周年通报,16号令实施后安全评估月均受理量下降约60%,标准合同月均备案量下降约50%。
- 人数必须按当年累计计算。 非关键信息基础设施运营者自当年1月1日起累计出境不满10万人非敏感个人信息,通常免三条路径;10万人以上不满100万人,或不满1万人敏感个人信息(sensitive personal information),适用标准合同或认证;100万人以上、1万人以上敏感个人信息、重要数据(important data),以及CIIO出境,进入安全评估档位。
- 一般企业并非一律本地化。 普遍法定义务主要约束关键信息基础设施运营者(Critical Information Infrastructure Operator,CIIO);金融、医疗、地图、汽车等行业另有规则。
- 负面清单提供地域路径。 截至2026年3月23日,已有9地负面清单覆盖22个行业领域;海南自由贸易港的负面清单(negative list)覆盖五大领域14个场景。
- 罚则不可忽视。 2022年7月21日滴滴被处80.26亿元罚款;《个人信息保护法》第六十六条对严重违法设置5000万元以下或上一年度营业额5%以下的罚款档。
为什么必须更新到2026年口径
旧材料常使用旧条款号或默认安全评估。2026年应依次判断数据、目的、主体、行业、豁免、当年累计人数和负面清单。外企还有绿色通道;根据一周年通报,第16号令实施后平均评估用时少于30个工作日,但这不是个案周期承诺。海南背景见海南自由贸易港指南。订阅制软件可通过SaaS进入中国指南把数据架构与主体、托管和ICP决策串联起来。
中国要求数据本地化吗?(简答:仅限关键信息基础设施运营者与特定行业)
误区与事实
误区:“中国要求所有数据都存储在境内。”
事实:2025年修正的《网络安全法》(2026年1月1日起施行)第三十九条,原第三十七条,要求CIIO将在境内运营中收集和产生的个人信息及重要数据存储在境内。一般企业没有普遍本地化义务,但仍须判断行业规则和数据出境路径。
CIIO由主管部门认定并通知,不由企业自行认定
《关键信息基础设施安全保护条例》(国务院令第745号,2021年9月1日起施行)规定,关键信息基础设施(Critical Information Infrastructure)由行业保护部门认定并通知运营者。未收到通知原则上不自认CIIO,但仍要核查主管部门要求。第三十九条约束CIIO在境内运营中收集和产生的个人信息与重要数据;确需出境时原则上进行安全评估,另有规定的除外。
行业数据本地化义务速查
| 主体或数据类型 | 本地化要求 | 主要依据 | 出境通道 |
|---|---|---|---|
| CIIO的个人信息与重要数据 | 境内存储 | 2025年修正《网络安全法》第三十九条 | 确需出境时安全评估,适用例外另行判断 |
| 银行业个人金融信息 | 境内存储、处理、分析 | 金规〔2024〕24号;2011年以来的行业长期口径 | 金融行业规则及适用路径 |
| 人口健康信息、健康医疗大数据 | 境内服务器 | 2014、2018年卫健委办法 | 确需出境时评估;2026年2月已有新办法,本文不引用未核条款 |
| 互联网地图数据 | 服务器设在境内 | 《地图管理条例》第三十四条 | 依专门规则 |
| 汽车重要数据 | 境内存储 | 《汽车数据安全管理若干规定(试行)》第十一条 | 安全评估;《汽车数据出境安全指引(2026版)》提出九类豁免 |
| 一般企业 | 无普遍本地化义务 | 第16号令 | 依事实适用豁免或三条路径 |
征信等领域也可能有行业要求,但证据未完成具体条文核验,不能据此直接定案。
2026年的三条法定路径:安全评估、标准合同、认证
《个人信息保护法》第三十八条建立三条路径。《促进和规范数据跨境流动规定》(国家网信办令第16号,简称第16号令)衔接豁免、阈值和负面清单。《网络数据安全管理条例》(国务院令第790号)第五十五至五十七条设置最高1000万元罚款档。
误区与事实
误区:“数据只要出境,就必须申报安全评估。”
事实:中国采用分级分类、按阈值管理的制度。数据出境可能适用法定豁免、自贸区清单外豁免、标准合同、认证或安全评估。人数必须自当年1月1日起累计,不能用单次传输量替代年度累计口径。
三条路径与阈值对比
| 比较项 | 数据出境安全评估 | 个人信息出境标准合同 | 个人信息出境认证 |
|---|---|---|---|
| 法规依据 | 安全评估办法与16号令第七条 | 标准合同办法与16号令第八条 | 《个人信息出境认证办法》(第20号令),2026年1月1日起施行 |
| 适用主体和量级 | CIIO出境个人信息或重要数据;非CIIO出境重要数据;或非CIIO自当年1月1日起累计出境100万人以上非敏感个人信息、1万人以上敏感个人信息 | 非CIIO自当年1月1日起累计出境10万人以上不满100万人非敏感个人信息,或不满1万人敏感个人信息 | 与标准合同相同档位,且不含重要数据 |
| 办理机关或机构 | 省级受理、国家组织评估 | 合同生效后10个工作日内省级备案 | 备案认证机构;截至2026年3月23日共3家 |
| 办理入口 | sjcj.cac.gov.cn | 省级网信部门备案窗口 | data.isccc.gov.cn |
| 有效期 | 3年;届满前60个工作日可申请延3年 | 情形变化须重新备案 | 3年 |
| 用时参考 | 一周年通报平均少于30个工作日 | 备案制 | 依机构流程 |
| 禁止规避 | 不得拆分数量逃避评估 | 人为拆分不改变路径判断 | 第20号令明确禁止拆分数量规避评估 |
| 主要来源 | 第16号令与申报指南第三版 | 标准合同办法 | 第20号令 |
第20号令于2025年10月14日公布,使认证路径自2026年1月1日起落地。截至2026年3月23日,备案机构为中国网络安全审查认证和市场监管大数据中心、国家网信办数据与技术保障中心、北京赛西认证。
年中超过阈值怎么办
2026年1月30日官方问答明确:已使用标准合同或认证,后来当年累计超过100万人非敏感个人信息或1万人敏感个人信息的,应经省级网信部门申报安全评估,并把此前出境的信息纳入评估范围。
重要数据采用“目录+告知”制度
第16号令第二条明确:未被部门、地区告知或公开发布为重要数据的,不需要作为重要数据申报安全评估。企业应跟踪目录和通知、保留分类依据,并参考GB/T 43697-2024。
与外资企业最相关的豁免:场景自查表
第16号令第三至五条豁免:不含个人信息或重要数据的特定贸易、运输、学术、制造及营销数据;境外收集、境内处理但未加入境内个人信息或重要数据的数据;履行个人合同所需数据;合格的跨境HR管理;保护生命健康和财产的紧急情况;非CIIO当年累计不满10万人非敏感个人信息。
| 业务场景 | 初步路径 | 必须记录的边界 |
|---|---|---|
| 集团HR同步中国员工数据 | 可能适用HR豁免 | 须为管理确需,基于合法规章制度与集体合同;PIPL一般义务仍在 |
| 跨境电商传输履约数据 | 合同必要性豁免 | 限于履约所需字段和目的 |
| 全球CRM累计出境不满10万人非敏感个人信息 | 非CIIO小规模豁免 | 自当年1月1日起累计,并另查敏感个人信息和重要数据 |
| 全球CRM达到10万人但不满100万人 | 标准合同或认证 | 非敏感个人信息与敏感个人信息分别计入对应档位 |
| 达到100万人、1万人敏感个人信息或含已被告知/列入目录的重要数据 | 安全评估 | 年中跨档时把此前经标准合同或认证出境的信息并入申报范围 |
| 海南企业数据不在五大领域14场景清单内 | 免三条路径 | 核对主体、地域、业务和数据范围 |
| 大湾区内地9市与香港之间传输个人信息 | 大湾区便利化标准合同 | 不得违法转供大湾区外主体;后续转供须另行判断路径 |
HR豁免边界
“跨境人力资源管理确需”不是所有员工数据接口的统一标签。
豁免须以依法制定的劳动规章制度和依法签订的集体合同为基础,也不免除PIPL项下的告知、个人权利响应和安全保护义务。薪酬、分析、监控及非必要人才工具应按目的分别登记。
大湾区安排覆盖内地9市与香港,后扩展至澳门;向大湾区外继续提供须另行判断路径。混合系统应按“系统+目的”建台账;如仍无法确定,可由中国市场进入咨询团队协助梳理。
自贸试验区负面清单——与海南自贸港的差异化红利
第16号令第六条允许自贸试验区制定负面清单。经省级批准并向国家部门备案后,清单外数据免安全评估、标准合同和认证。
截至2026年3月23日,9地负面清单覆盖22个行业领域;注册本身不等于无条件豁免。
| 地区 | 发布时间 | 覆盖范围 | 结构特点 |
|---|---|---|---|
| 天津 | 2024年5月9日 | 多领域 | 全国首个自贸试验区数据出境负面清单 |
| 北京 | 2024年8月;2026年4月29日改革方案 | 汽车、医药、零售、民航、人工智能 | 类别—子类—字段 |
| 上海 | 2025年2月;据行业综述2026年4月24日扩至全市 | 再保险、航运、商贸、气象 | 9场景、29子类、109项;2026版官方页未取得 |
| 海南自由贸易港 | 2025年2月19日 | 深海、航天、种业、旅游、免税及商贸五大领域 | 14个具体业务场景 |
| 浙江、广西、江苏、重庆、福建等 | 2024年至2026年陆续发布 | 纳入9地22领域总数 | 地方场景化清单 |
海南数据负面清单带来什么变化
海南2024版清单覆盖深海、航天、种业、旅游、免税及商贸五大领域14个场景,清单外数据免三条路径。详见海南跨境数据规则与负面清单专项指南。
国际数据中心发展规定自2024年12月1日起施行。海南于2025年12月18日启动全岛封关运作(island-wide independent customs operations),但截至本文发布,官方尚未发布封关后数据流动专项新政。
封关后证据边界
不能从封关安排推导新的数据出境豁免。
目前可确认的是既有负面清单、国际数据中心法规和封关日期。项目应依据这些文件及后续正式发布判断,不能把预测中的政策写进系统设计或合规结论。
注册地可形成合规红利,但须以主体、业务和数据符合清单为前提。可参考海南公司注册服务和注册步骤指南;完成注册不代表自动豁免。
执法现实:罚则、滴滴案与中欧数据跨境流动交流机制
- **《个人信息保护法》第六十六条:**情节严重时,可处5000万元以下或上一年度营业额5%以下罚款;直接责任人员可处10万元以上100万元以下罚款,并可能受到任职限制。
- **《数据安全法》第四十六条:**违反第三十一条向境外提供重要数据,可处10万元以上100万元以下罚款;情节严重时为100万元以上1000万元以下,并可能暂停业务、停业整顿或吊销许可。第四十五条另对一般数据安全义务设置5万元以上50万元以下、严重后果50万元以上200万元以下、危害国家核心数据管理制度200万元以上1000万元以下的分档责任。
- **《网络数据安全管理条例》(国务院令第790号)第五十五至五十七条:**法律责任章设有最高1000万元罚款档。
2022年7月21日,国家网信办依据《网络安全法》《数据安全法》《个人信息保护法》等,对滴滴全球股份有限公司处80.26亿元罚款,对程维、柳青各处100万元罚款,并查明16项违法事实。这说明数据盘点、处理目的、内部决定和实际操作必须一致。
中欧数据跨境流动交流机制
中欧数据跨境流动交流机制(EU-China communication mechanism on cross-border data flows)第一次会议于2024年8月27日在北京举行,由国家网信办与欧盟委员会贸易总司共同主持。第二次会议于2025年7月17日在布鲁塞尔举行,双方同意设立中欧汽车数据跨境流动工作组。该机制不替代企业对PIPL和第16号令的个案判断。
2026年值得跟踪的制度动作
截至2026年3月23日,网信办通报9地22领域负面清单、3家认证机构和14地预评估试点;配套文件包括2025年金融指南、2026年汽车指引与1月问答。
据公开报道,2026年6月22日外资行动方案支持字段级清单和行业重要数据目录标准;因证据缺官方发布页,本文不以此作申报依据。
收束:2026年合规行动清单
判断分三层:路径层先查豁免和阈值;数据层依据目录和告知识别重要数据;地域层核对负面清单是否适用于主体和数据。
- **盘点场景:**记录系统、双方、目的、字段、敏感属性和当年累计人数。
- **核对主体:**确认CIIO通知与行业本地化规则;面向中国境内的网站还应单独判断中国ICP许可证路径。
- **选择路径:**标准合同走省级备案,认证用data.isccc.gov.cn,评估用sjcj.cac.gov.cn;变化时复核。
- **评估海南:**对照清单和国际数据中心法规,并另查跨境资金池规则。
- **留存证据:**保持台账、分类、告知、评估、合同、审批和系统一致。
本文提供判断结构,不替代主管部门、行业监管机构、认证机构或备案窗口对具体事实的审查。本文仅供参考,不构成法律意见。
常见问题
中国要求所有数据都存储在境内吗?
不是。2025年修正的《网络安全法》(2026年1月1日起施行)第三十九条主要约束CIIO在境内运营中收集和产生的个人信息与重要数据;金融、医疗、地图、汽车另有行业规则。一般企业没有普遍本地化义务,且CIIO身份以主管部门认定并通知为准。
向境外总部传输员工人力资源数据可以豁免吗?
在依法制定的劳动规章制度和依法签订的集体合同基础上,为跨境人力资源管理确需传输员工个人信息的,可以免于安全评估、标准合同和认证。但“确需”限制传输范围,豁免也不免除个人信息保护法下的告知、个人权利响应和安全保护等一般义务。
海南自贸港的数据出境负面清单如何运作?
海南2025年2月19日发布的2024版清单覆盖深海、航天、种业、旅游、免税及商贸五大领域14个场景。清单外数据出境免于三条路径。海南另有国际数据中心地方性法规;截至本文发布,官方尚未发布封关后数据流动专项新政。实施背景可返回海南跨境数据规则详解核对。
官方来源
- 《中华人民共和国个人信息保护法》全文(中国人大网)
- 《促进和规范数据跨境流动规定》(国家网信办令第16号)
- 2025年修正《中华人民共和国网络安全法》全文
- 《个人信息出境认证办法》(第20号令)
- 《网络数据安全管理条例》(国务院令第790号)
- 《数据出境安全评估申报指南(第三版)》
- 《数据出境安全管理政策法规问答(2026年1月)》
- 国家网信办16号令实施两周年通报
- 滴滴处罚通报
- 海南负面清单(新华网)与海南省商务厅发布页
- 中欧机制第一次会议与第二次会议
中国数据出境方案梳理
把系统、数据和人数档位整理成一条实施顺序。
我们协助外资企业盘点出境场景、筛查重要数据、比较标准合同、认证和安全评估路径,并判断海南负面清单是否适配,形成供企业与主管部门、服务机构沟通的工作方案。
沟通中国数据出境方案您也可以提交系统清单和在华运营计划,或预约30分钟沟通。
