跨境数据合规实操手册:CAC 评估 + GDPR SCC 一站式方案

发布:2026-08-05 · 适用对象:有用户数据/员工数据跨境传输需求的出海企业、跨境电商、SaaS 服务商

跨境数据合规是出海企业"最容易被忽略但一旦出事后果最重"的领域。中国端 CAC 评估、欧盟端 GDPR SCC、新加坡端 PDPA、加州端 CCPA——四套法规搅在一起,没有一家中小企业能同时请四个律师。本手册教你用"一次数据映射 + 一份 DPIA"同时满足两地核心要求。

数据来源:中国网信办《数据出境安全评估办法》、欧盟 GDPR 第 44-49 条、EDPB SCC 实施指南、Lexwise 合规实践

一、跨境数据合规的三座大山

¥5,000万中国《个人信息保护法》最高罚款(或上年营业额 5%)
€2,000万GDPR 最高行政罚款(或全球年营业额 4%)
83%中小出海企业从未做过数据映射——不知道哪些数据在跨境传输

跨境数据合规难,不是因为法规本身有多复杂——而是因为业务部门根本不认为自己做的事情跟"数据出境"有关:

关键认知:数据出境不需要你"主动把数据打包发到境外"——任何使境外主体能够访问存储在中国境内的个人信息或重要数据的行为,都构成数据出境。包括:境外员工 VPN 访问内网、境外 SaaS 工具接入中国数据库、境外母公司查看中国子公司报表(含个人信息时)。

二、中国端:CAC 评估四步走

中国《数据出境安全评估办法》(2022 年 9 月生效)规定,触发以下任一条件即须向国家网信办申报安全评估(CAC 评估):

☑ CAC 评估触发条件(满足任一条即触发)

  1. 向境外提供重要数据(由行业主管部门认定)
  2. CIIO(关键信息基础设施运营者)向境外提供个人信息
  3. 处理100 万人以上个人信息的数据处理者向境外提供个人信息
  4. 累计向境外提供10 万人以上个人信息或 1 万人以上敏感个人信息

CAC 评估申报流程

步骤动作时间产出
1. 数据映射 识别全公司数据出境场景:系统、数据流向、数据量、数据类型、接收方 2-3 周 数据映射矩阵
2. 签署法律文件 与境外接收方签署数据出境协议(含数据处理目的、方式、安全义务) 1-2 周 数据出境协议
3. 撰写自评估报告 撰写数据出境安全自评估报告(个人信息保护影响评估 + 出境必要性 + 风险评估) 3-4 周 自评估报告(约 15-30 页)
4. 提交 CAC 审核 向省级网信办提交申报材料 → 省级初审(5 工作日)→ 国家网信办受理(7 工作日)→ 评估 + 专家评审 45-60 工作日 CAC 评估结果(通过/补充材料)
效率秘诀:CAC 评估中最花时间的不是"写报告",而是"数据映射"——因为要访谈多个部门、梳理所有 IT 系统。建议先用 AI 工具做初步数据发现(扫描数据库和 SaaS 工具的数据流),再人工核实关键发现。可以把 3 周的映射缩短到 3 天。

三、欧盟端:GDPR SCC 签署指南

GDPR 规定了四种数据跨境传输合法性机制,对中国企业来说最可行的是SCC(标准合同条款):

机制适用场景中国企业实操难度
充分性认定目的地国家被欧盟认定为"数据保护水平充分"(中国不在其中)不可行
有约束力的公司规则(BCR)跨国集团内部数据传输高(需要集团法务统一推动)
标准合同条款(SCC)数据控制者→处理者 / 控制者→控制者中等 · 最推荐
行为准则 / 认证机制行业协会认证或自律机制低(中国暂无成熟机制)但进度慢

SCC 签署五步流程

  1. 确定角色:你是 Controler(数据控制者,决定数据处理目的和方式)还是 Processor(数据处理者,按指示处理数据)?中国子公司通常是 Controler,海外母公司也是 Controler → 签 Controller-to-Controller SCC。
  2. 下载模板:从欧盟官网下载最新版 SCC(2021 年版,EDPB 官网可获取)。不要自己写——SCC 正文条款不可修改,只能填附件信息。
  3. 填写附件:附件 I(双方信息+数据传输描述)、附件 II(技术与组织安全措施)、附件 III(子处理者清单)。附件 II 是灵魂——写得越具体,合规越坚固。
  4. 做 TIA(传输影响评估):这是 2021 版 SCC 的新要求——评估目的地国家法律是否会阻止接收方履行 SCC 义务。对中国→欧盟的数据传输来说,这部分相对简单(因为欧盟法律不阻止数据保护),但如果是中国→欧盟→第三国的二次传输,需逐一评估。
  5. 签署 + 归档:双方签署后存档,如果发生数据保护监管机构检查,需要能即时提供。

四、统一框架:如何一份报告同时满足 CAC 和 SCC

这可能是本文最有实操价值的部分——两套体系虽然法律渊源不同,但底层的数据保护逻辑高度一致,可以通过"一次数据映射 + 一份 DPIA"同时覆盖:

统一动作CAC 评估要求GDPR SCC 要求共享程度
数据映射 须列明出境数据的类别、规模、范围 须描述传输的数据类别和处理操作 ✅ 100% 共享
DPIA / 自评估 须评估出境必要性、风险、接收方保护能力 须做 TIA(传输影响评估) ⭐ 80% 共享(核心框架相同,补充个别法域特定要求)
合同条款 须与接收方签署法律文件(含安全义务) 须签署 SCC(特定条款模板) ⚠️ 50% 共享(框架可复用,但 SCC 有固定模板格式要求)
安全措施描述 须说明拟采取的数据安全保护措施 须在 SCC 附件 II 中详细列出技术/组织措施 ✅ 100% 共享
建议执行顺序:① 先做数据映射(一次做,两边用);② 基于映射结果写 DPIA,同时去对齐 CAC 自评估报告和 SCC TIA 的框架——同一份分析,两种格式输出;③ CAC 需要的法律文件和 SCC 合同虽然格式不同,核心条款(数据处理目的、安全义务、数据主体权利保障)是相通的,可以先签一份内部统一框架协议再转换成各法域要求的格式。整套流程下来,比单独做两套 节省 50% 以上的时间和律师费。

五、常见问题

什么情况下需要做 CAC 评估?我公司只有几十个海外客户。
看你的数据量。CAC 评估不是看企业规模,而是看数据出境量和数据性质。最常见的中小企业触发场景是第 4 条:累计向境外提供 10 万人以上个人信息或 1 万人以上敏感信息(如护照号、银行账号、健康数据——这些在中国法下都是敏感信息)。如果你的跨境电商或 SaaS 业务积累的用户超过这个量,即使公司只有 10 个人也需要做 CAC 评估。
SCC 标准和 CAC 评估有什么区别?要先后做吗?
它们是两套独立的法律机制——CAC 评估管中国端数据出境,SCC 管欧盟端数据接收。没有先后关系,可以(而且应该)同时推进。关键是在数据映射和 DPIA 阶段就同时考虑两个法域的要求,避免做完 CAC 自评估才发现 SCC 要求的数据分类方式不同。
数据映射怎么做?需要投入多少资源?
数据映射就是回答四个问题:什么数据、从哪里来到哪里去、存在什么系统里、有多少量。需要访谈 IT(系统清单)、HR(员工数据)、业务(客户数据)、采购(供应商数据)四个部门。人工做约 3-4 周,用 AI 工具(自动扫描数据库/SaaS 数据流)可缩短到 2-3 天。关键成本不在工具,而在"把各部门拉过来访谈"的协调成本。
DPIA 怎么写?有没有模板?
DPIA 四部分:数据处理描述、必要性评估、风险评估、缓解措施。网上有 GDPR 官方模板(CNIL PIA 工具),中国 CAC 评估也有自评估报告模板(网信办发布的)。核心关键:不要写空话。别说"我们采取了充分的安全措施",要说"我们在传输层使用 TLS 1.3,静态数据使用 AES-256 加密,密钥存储在 HSM 中,访问控制基于 RBAC 最小权限原则"。具体 = 合规。
跨境数据传输违规会有什么后果?
财务上:中国端最高 5000 万元或上年营业额 5%;GDPR 端最高 2000 万欧或全球年营业额 4%。商业上:一旦被认定为数据不合规,海外客户可能终止合作(许多欧美的供应商协议里都含有"数据合规保证"条款,违反即终止合同)。声誉上:数据违规企业被列入监管黑名单后,会影响后续的 ODI 备案、上市尽调、甚至银行融资。
我们公司同时用 AWS 国际区、Salesforce 和 Slack——这些算数据出境吗?
算。只要这些 SaaS 工具的数据服务器在境外(AWS 新加坡/弗吉尼亚、Salesforce 美国),你在使用过程中将中国境内的用户信息或业务数据存储在这些平台上——就是数据出境。解决方案:优先使用这些平台的"中国区域"(如 AWS 中国北京/宁夏区域、Salesforce 正在推进的中国区域部署),或者与 SaaS 提供商签署包含数据保护条款的处理协议。

📚 相关文章

需要一份同时覆盖 CAC 和 GDPR 的统一数据合规方案?

Lexwise 的 AI 合规模块可以从数据映射到 DPIA 自动生成,大幅缩短合规周期。联系我们了解详情。

联系我们