跨境数据合规:一份方案同时应对中国和 GDPR
发布:2026-08-08 · 适用对象:同时处理中国个人信息出境与欧盟(EEA)用户数据的出海企业、跨境电商、SaaS 服务商、在欧有业务的中国公司
如果你的业务同时踩中两条线——中国的个人信息/重要数据要"出去",欧盟用户的数据要"传回来"——你面对的是两套独立监管:中国《个人信息保护法》要求出境走"安全评估 / 标准合同 / 认证"三选一;欧盟 GDPR 要求向无充分性认定的中国传输必须签标准合同条款(SCCs)并通过传输影响评估(TIA)。好消息是:2026 年 1 月 1 日中国《个人信息出境认证办法》正式生效,"认证"与 GDPR 第 46 条下的认证机制形成互认基础——一套合规设计可以同时对接两边。本文给出一份可落地的"双规合一"方案。
数据来源:国家网信办《数据出境安全管理政策法规问答(2026 年 1 月)》、《个人信息出境认证办法》(2026-01-01 施行)、爱尔兰 DPC 对 TikTok 的处罚及 2026-06-03 高等法院判决、上海数据出境负面清单(2026-04-24 全域扩围)
一、为什么"双规合一"是必答题
€530MTikTok 因将 EEA 用户数据传至中国缺乏充分保障,被爱尔兰 DPC 罚款;2026-06-03 高等法院维持违规认定(€485M 违反第46条 + €45M 违反第13条)
非白名单中国不在欧盟 14 国"充分性认定"白名单内,对欧传输必须走 Art.46 保障(SCCs/BCRs/认证)+ TIA
3 机制中国 2026 年数据出境制度"拼图"补齐:安全评估 + 标准合同 + 认证(认证 2026-01-01 生效,证书 3 年有效)
过去很多企业的做法是"两边各做一套"——中国侧请律师跑备案,欧盟侧另找 GDPR 顾问签 SCC。结果不仅重复花钱,还常出现两套文件互相矛盾:中国备案里写的"数据存储在境内",和欧盟 SCC 里写的"数据可传至中国境内处理"对不上,一被审计就露馅。
2026 年出现的关键变化是:中国《个人信息出境认证办法》落地后,"认证"成为与 GDPR 第 46 条同源的合规工具——都是"第三方审核 + 持续监督 + 对数据主体可执行的救济"。这意味着一套以"认证"为核心的体系化设计,可以同时满足中国出境合规与欧盟传输保障,也是本文方案的主线。
⚠️ 中国企业已被欧盟监管打上"高风险"标签:2025 年 1 月,隐私组织 noyb 针对 6 家中国企业(含某米、某信)向欧盟五国数据保护机构提起六项投诉,指控其将欧盟用户数据非法传回中国;2026 年 5 月,爱尔兰 DPC 又对 Shein 的欧盟→中国传输正式立案调查。即使你签了 SCC、做了技术加密,欧盟监管仍会追问"中国四部国安法律如何具体作用于你的数据流"——这是所有涉中传输企业的共同考题。
二、中欧双规对比表(一张表看清两边的硬要求)
| 维度 | 中国(PIPL / DSL / CSL) | 欧盟(GDPR) |
| 核心法律 | 《个人信息保护法》(2021) + 《数据安全法》(2021) + 《网络安全法》(2017) | 《通用数据保护条例》GDPR (2018 施行) |
| 适用触发 | 个人信息出境 / 重要数据出境(CIIO 及达量级处理者) | 向"第三国"(无充分性认定)传输个人数据 |
| 合法出境机制 | ① 安全评估 ② 标准合同 ③ 认证(2026-01-01 生效)三选一 | ① 充分性认定(白名单)② SCCs ③ BCRs ④ 认证(Art.46) |
| 中国是否"白名单" | —(中国为出境国) | 否。中国不在欧盟 14 国充分性白名单,对欧传输必须走 Art.46 保障 |
| 关键附加动作 | 标准合同须于生效起 10 个工作日内备案;重要数据必走安全评估 | 签 SCC 后须做传输影响评估(TIA,Schrems II 要求)+ 隐私政策明示传输至中国(第13条) |
| 量级门槛 | 非 CIIO:<10万 非敏感免 / 10万–100万或<1万敏感→合同或认证 / ≥100万或≥1万敏感或重要数据→安全评估 | 无量级豁免——只要有对第三国传输即需 Art.46 保障 |
| 罚则上限 | 最高 5000 万元或上一年度营业额 5% | 最高 2000 万欧元或全球营业额 4%;叠加 AI Act 高风险条款(2026-08-02 起)再加最高 3500 万欧元或 7% |
一句话结论:中国侧管"出去"(出境路径选择),欧盟侧管"进来"(传输保障 + 透明度)。两边不冲突,反而在"认证"工具上可以共用——这正是双规合一的抓手。
三、中国侧:三条出境合规路径怎么选
中国《个人信息保护法》第 38 条明确个人信息合规出境的三条路径。2026 年 1 月国家网信办政策问答进一步细化了量级衔接规则,选择的核心依据是你的个人信息出境量级 + 是否涉重要数据 + 是否是 CIIO。
3.1 路径一:数据出境安全评估(最重,必走情形)
由国家网信部门组织,是合规成本最高、周期最长的一条。适用情形:
- 关键信息基础设施运营者(CIIO)向境外提供个人信息;
- 非 CIIO 但向境外提供重要数据;
- 非 CIIO 自当年 1 月 1 日起累计向境外提供 100 万人以上个人信息(非敏感),或 1 万人以上敏感个人信息。
流程:先做数据出境风险自评估并整改 → 通过境内法人主体向所在地省级网信部门申报 → 国家网信部门出具评估结果。出现影响出境数据安全情形的须重新申报。2026 版《汽车数据出境安全指引》即按此框架执行。
3.2 路径二:个人信息出境标准合同(最轻量,中小企业首选)
适用:非 CIIO,自当年 1 月 1 日起累计向境外提供 10 万人以上、不满 100 万人个人信息(非敏感),或 不满 1 万人敏感个人信息。
- 步骤:开展个人信息保护影响评估(PIPIA)→ 与境外接收方签订标准合同 → 合同生效起 10 个工作日内通过数据出境申报系统备案;
- 性质:民事契约约束,"一事一议",适合短期、偶发、单一场景的出境。
3.3 路径三:个人信息出境认证(体系化,集团/品牌首选)
2026 年 1 月 1 日《个人信息出境认证办法》正式施行(CAC 与市场监管总局联合发布,共 19 条),标志中国数据跨境制度"拼图"补齐。适用量级与标准合同相同,但形态不同:
- 第三方机构持续监督 + 证书 3 年有效(到期前 6 个月申请续证);
- 偏向跨国公司、关联公司之间长期、频繁、多场景的体系化合规,具外部公信力,适合 ToC 企业或重商誉企业;
- 与 GDPR 第 46 条认证机制同源,是"双规合一"的关键桥梁。
📌 第四种选择:自贸区"负面清单"通道。上海 2026-04-24 将数据出境负面清单从自贸区扩至全市,覆盖再保险、国际航运、商贸、气象 4 大行业、9 个场景、29 个子类、109 个数据项;清单外的数据可免予安全评估/标准合同/认证、依法有序自由流动。目前全国 9 省市已发布 22 个领域负面清单,且"一地制定、多地适用"。注册在相关区域的企业,第一步应先查自己的数据是否在清单内。
四、中小企业实操四步(从 0 到合规落地)
第 1 步 — 第 1 周
数据盘点与分级:先算清"我是谁、出多少"
手工完成三张表:① 数据分级——核心数据 / 重要数据 / 一般数据;② 个人信息量级——当年累计出境是否 <10 万、10万–100 万、≥100 万,敏感是否 ≥1 万;③ 流向地图——哪些数据去欧盟、哪些去其他地区、是否含远程访问。这一步 0 成本,却决定了后面走哪条路径、花多少钱。
第 2 步 — 第 2 周
选路径:中国侧三选一 + 查自贸区清单
按量级和场景定中国出境路径:<10 万非敏感可免;10万–100 万或 <1 万敏感选标准合同或认证;≥100 万 / ≥1 万敏感 / 重要数据 / CIIO 必走安全评估。若注册在自贸区且行业在负面清单外,直接走免申报通道。同时在欧盟侧确认:因中国非白名单,对欧传输一律需要 SCC + TIA。
第 3 步 — 第 3–6 周
准备双规文件:一套底稿,两边复用
中国侧:PIPIA 报告 + 标准合同/认证申请 + 10 个工作日内备案。欧盟侧:签署欧盟 SCC(2021 版)+ 编制 TIA(具体分析中国国安法律对政府调取数据的影响并叠加补充措施)+ 更新隐私政策明示"传输至中国"。建议以"认证"为主线统一两份文件,避免口径冲突。
第 4 步 — 持续运营
年度复评 + 清单跟踪 + 事件响应 SOP
每年复评一次量级与路径适配;订阅网信办/CAC 与 EDPB 的规则变动(如自贸区清单扩围、GDPR 数字 omnibus 改革);建立数据出境事件响应 SOP——一旦被欧盟 DPA 问询或中国清单调整,24 小时内启动应对。认证企业须配合认证机构持续监督,避免证书被暂停或撤销。
双规合一 · 出境前自检清单
- □ 我是否完成了数据分级与个人信息量级测算?(不知道量级 = 不知道走哪条路径)
- □ 中国侧路径是否已选定并完成备案/申报/认证?
- □ 对欧传输是否签署欧盟 SCC 并完成 TIA?(中国非白名单,缺一不可)
- □ 隐私政策是否明示"数据将传输至中国"及法律依据(GDPR 第 13 条)?
- □ 远程访问(境内/境外互访)是否已纳入出境与 TIA 设计?
- □ 是否建立了年度复评与事件响应 SOP?
五、Lexwise 如何帮你做跨境数据合规
中小企业不可能同时养一个中国数据合规律师和一个欧盟 GDPR 顾问。Lexwise 的数据合规模块把"双规合一"做成可操作的工作台:
场景 1:算不清自己该走哪条路径
Lexwise 内置网信办 2026 年量级规则与自贸区负面清单库,上传你的数据清单后自动判定:免申报 / 标准合同 / 认证 / 安全评估,并生成对应的 PIPIA 模板与备案材料清单,避免为不必要的高层级评估买单。
场景 2:对欧传输被追问"中国法律如何影响数据流"
Lexwise 知识库预置 TikTok / Shein 案要点与欧盟 SCC + TIA 模板,自动生成符合 Schrems II 要求的传输影响评估框架,并提示需叠加的加密、去标识化等补充措施,把"泛泛而谈的 TIA"变成"针对具体数据流的论证"。
场景 3:双规文件口径打架、年度复评漏项
Lexwise 以"认证"为主线统一中国出境与欧盟传输两份底稿,自动比对口径冲突;并按 CAC 与 EDPB 规则变动推送更新提醒,到期前提示认证续证与年度复评,形成可审计的合规证据链。
六、常见问题
- 我公司在上海自贸区,数据出境是不是都能免申报?
- 不是全部。上海 2026-04-24 将数据出境负面清单从自贸区扩至全市,但只有"负面清单外"的数据才可免予安全评估/标准合同/认证、依法有序自由流动;清单内(再保险、国际航运、商贸、气象四大行业、109 个数据项)的数据仍须按原规则走三选一合规路径。判断第一步永远是先查自己的行业数据是否在清单内。
- 中国公司把欧盟用户数据传回国内,除了签 SCC 还要做什么?
- 签欧盟标准合同条款(SCCs)只是起点。依据 Schrems II 判决,你还必须做传输影响评估(TIA),具体分析中国法律环境(国家安全法、情报法、反间谍法等)对政府调取数据的影响,并叠加加密、去标识化等补充措施;同时须在隐私政策中明示"数据将传输至中国"及法律依据(GDPR 第13条)。TikTok 案(€530M,2025 年 DPC 处罚、2026-06-03 爱尔兰高等法院维持)的教训正是:有 SCC 和 TIA 但"未具体分析中国四部国安法律如何作用于实际数据流",仍构成违规。
- 标准合同和认证,中国企业该选哪个?
- 两者适用量级相同(非 CIIO、10万-100万非敏感个人信息或不满1万敏感个人信息),区别在形态:标准合同偏向"一事一议"的短期、偶发、单一场景,签合同+PIPIA+10 个工作日内备案即可;认证偏向集团内、关联公司之间长期、频繁、多场景的体系化合规,由第三方机构持续监督、证书 3 年有效。跨国公司、ToC 品牌、重视商誉的企业更适合认证;中小出海企业单笔业务出境,标准合同更轻量。
- 个人信息量级按什么口径算?"当年1月1日起累计"怎么理解?
- 以自然年为单位滚动计算:从当年 1 月 1 日起,向境外提供(不含重要数据、非 CIIO)的个人信息累计量。不满 10 万人(非敏感)免三程序;10万-100 万人(非敏感)或不满 1 万敏感个人信息,走标准合同或认证;达到 100 万人(非敏感)或 1 万敏感个人信息,必须申报安全评估。注意敏感个人信息阈值更低(1 万),且一旦跨过门槛就要升级路径。
- 中国员工远程访问存在欧盟/境内的数据,算不算"出境"?
- 算,且中欧两边口径一致。中国监管明确:境外人员远程访问境内存储的数据,等同于数据出境,需履行对应手续;GDPR 下,欧盟 DPC 在 TikTok 案中也认定"中国员工远程访问 EEA 用户数据"构成向第三国传输。因此"人在国内、数据在云上"不能绕过合规——远程访问本身就要纳入 TIA 和出境路径设计。
- 中小企业预算有限,最低成本怎么启动数据出境合规?
- 分三档:① 先做一次数据盘点与分级(手工即可,0 成本),弄清自己是否 <10 万人、是否涉重要数据;② 若在自贸区且行业在负面清单外,直接走免申报通道;③ 若需备案,标准合同路径最轻量(PIPIA 模板 + 标准合同 + 10 个工作日内备案),外部律师成本可控制在 1-3 万。核心是先"算清量级、选对路径",避免为不必要的高层级评估买单。
- GDPR 之外,2026 年还有哪些新罚则要担心?
- 欧盟《人工智能法案》(AI Act)的高风险条款已于 2026-08-02 全面适用,叠加了第二层罚则:最高 3500 万欧元或全球营业额 7%。若你的数据合规涉及 AI 处理(如用 AI 做用户画像、合同审查、风控),需同时满足 GDPR 与 AI Act 的双重要求。此外 EDPB 将 2026 年协调执法主题定为"透明度义务"(第12-14条),隐私告知含糊是当下最直接的风险点。
📚 相关文章
需要一份针对你公司的"双规合一"数据合规方案?
Lexwise 提供免费数据合规诊断——告诉我们你的行业、数据量级和涉及法域,我们 3 个工作日内出具定制路径建议与文件清单。
预约免费咨询