数据要出境,GDPR 和中国数安法这两道关,怎么一起过
一份客户数据,从中国传到欧洲,理论上要同时满足两套完全不同的法律体系。多数企业不是不想合规,是没搞清楚这两套规则到底哪里重叠、哪里各管各的。
不想看?点这里听
做跨境业务,只要涉及个人信息跨境传输,中国的《个人信息保护法》和欧盟的 GDPR,几乎会同时管到你。
这两套规则不是互相替代的关系,是叠加关系——满足了 GDPR,不代表中国这边就自动合规;反过来也一样。搞不清楚这一点,企业很容易在合规上做了双倍的事,或者更糟,两边都没真正做到位。
两套规则,各自的路径长什么样
中国这边,个人信息出境目前有三条路:一是通过网信部门组织的安全评估;二是通过专业机构进行个人信息保护认证;三是与境外接收方签订国家标准合同并备案。选哪条路,主要看数据量。
2026 年生效的新规进一步明确了门槛:处理者累计向境外提供不满 10 万人(不含敏感个人信息)或不满 1 万人敏感个人信息的,可以豁免上述三种方式;超过这个量级但在一定范围内的,可以走标准合同或认证;累计出境 100 万人以上(不含敏感个人信息)或 1 万人以上敏感个人信息的,即便已经签了标准合同或拿到认证,也必须改为申请安全评估。
GDPR 那边,欧盟对外传输个人数据,主要依赖两条路径:一是传输目的地被欧盟认定为"充分性保护"国家,可以直接传输;二是没有充分性认定的(中国即属此类),需要采用标准合同条款(SCC)等适当保障措施。
| 对比维度 | 中国(PIPL体系) | 欧盟(GDPR) |
|---|---|---|
| 核心路径 | 安全评估 / 标准合同备案 / 保护认证 | 充分性认定 / 标准合同条款(SCC)等 |
| 是否按数据量分级 | 是,2026年新规明确了不同数量级对应不同路径 | 不直接按数量分级,更看重传输目的地的保护水平 |
| 审批/备案主体 | 国家或省级网信部门 | 数据保护机构,多为企业自我评估+留痕 |
| 豁免情形 | 小额出境(10万人以下一般信息/1万人以下敏感信息)可豁免 | 符合特定法定例外情形可豁免,如履行合同必需 |
最小成本的合规路径,怎么搭
中国到欧盟的数据跨境,建议按这个顺序走
- 01先摸清自己的数据量级:中国这边的合规路径完全由数据量决定,先把出境的个人信息量、是否含敏感信息盘点清楚,才能判断走哪条路最省事。
- 02量小的优先用标准合同:如果没有触发安全评估的门槛,中欧两边分别签一份符合各自要求的标准合同(中国的出境标准合同 + 欧盟的 SCC),比走安全评估或认证快得多,也便宜得多。
- 03关注自贸区负面清单的红利:部分自贸区已经推出数据出境负面清单管理,清单外的数据出境可以豁免安全评估、标准合同签订或保护认证,符合条件的企业可以主动争取纳入试点范围,直接降低合规成本。
- 04量大的企业提前规划安全评估:一旦触及百万级数据量门槛,安全评估几乎无法避免,这类企业应该把评估申请纳入常规合规日历,而不是等业务扩张到临界点才手忙脚乱去补。
数据跨境合规不是"选一套最省事的规则去满足",而是同时满足两套规则里对你最严的那部分。
想先把自己的情况理清楚?
如果贵司的业务涉及中国与欧盟之间的个人信息跨境传输,拿不准该走哪条路径、成本怎么控制在最低,欢迎加我微信或在官网预约。我先帮你把数据量级和业务场景过一遍,看最省成本的合规方案是什么。
预约首次免费咨询 · 先帮你梳理诊断,看清下一步本文为普法交流,不构成对具体个案的法律意见。具体问题请结合个案咨询。