Compliance · · 3 min read
中国加大跨境数据规则执法力度
中国数据监管机构已从制定数据传输规则转向执行规则,处罚措施和新要求正影响向境外发送个人信息的企业。
随着监管机构将关注重点从规则设计转向检验企业是否遵守规则,向境外传输中国境内个人信息的企业正面临更严格的合规环境。据 Mondaq.com 报道,中国跨境数据制度自2026年1月1日起已全面运行。
该制度为合法传输提供三条路径:接受中国国家互联网信息办公室(CAC)开展的安全评估、依据标准合同备案,或取得个人信息(PI)保护认证。将员工记录、客户信息或应用程序数据移出中国的企业,必须确定其活动适用哪条路径,并持续开展相关合规工作。
这一转变已经带来了显著的执法活动。今年已出现针对携程的人民币1,000万元罚款,以及涉及迪奥的一起重大案件。监管机构还针对数据处理规模截然不同的组织推出了不同措施,其中既包括小型运营商,也包括处理超过1,000万人信息的企业。
豁免并不免除核心义务
相关规则规定了豁免情形,但 Mondaq.com 表示,这些豁免正被严格解释。即使某项传输可能符合某一特定路径的豁免条件,企业仍必须履行告知、同意和影响评估义务。
CAC于2026年7月24日发布的一份问答文件说明了其中的风险。文件称,就相关豁免而言,将一名身处中国的申请人的海外简历发送出境,不属于人力资源数据管理。因此,雇主不能假定,将招聘材料转发至境外就自动受到人力资源例外条款的涵盖。
这一解释给跨国雇主带来了实际问题。简历可能会在通常的申请流程中发送给境外招聘团队、招聘经理或集团公司,但企业仍需审查适用的机制以及更广泛的隐私义务。未经准备便自动转发,可能使企业面临严重的执法风险。
更广泛的启示是,企业不应将豁免视为治理的替代品。企业需要了解哪些信息正在离开中国、发送原因、接收方以及哪些记录能够证明其合规。文章强调,跨境传输框架必须与仍然有效的更普遍要求一并考虑。
小型和大型处理者适用不同规则
中国也在根据所处理个人信息的数量调整监管方式。2026年7月22日,CAC与公安部发布了针对小规模个人信息处理者的规定。这些措施于2026年9月1日起生效,适用于处理涉及少于100,000人数据的处理者。
与大型处理者面临的要求相比,新制度为这些组织提供了实质性减负。不过,它并未取消所有保障措施。有关敏感个人信息和未成年人数据的保护仍然有效。小型处理者还必须至少每五年完成一次简化审计。
在规模的另一端,CAC于2026年8月7日公布了征求公众意见的规则草案。拟议条款涉及处理超过1,000万人数据的大型个人信息处理者。草案表明,最大规模的数据持有者是监管机构特别关注的对象,但文章未说明这些条款何时会最终确定。
这些措施共同表明,相关框架正变得更加细分,同时保留了基本义务。较小企业可能获得简化处理,但不能忽视敏感信息、儿童数据或审查自身做法的必要性。随着主管部门针对其运营规模制定专门要求,大型处理者应预期面临更严格的审查。
一起数据泄露可能引发更广泛调查
迪奥案说明,跨境传输合规不能与事件响应割裂开来。迪奥(上海)于2025年9月受到处罚,此前2025年5月发生的一起常规数据泄露事件,暴露了已发送至巴黎的客户信息。据 Mondaq.com 称,该传输缺乏有效的法律机制,同时还因告知不足、未取得单独同意以及加密措施不充分而受到批评。
该案之所以重要,是因为监管机构的关注超出了最初的安全事件。数据泄露、投诉或官方调查,均可能促使监管机构更广泛地审查企业管理个人信息的方式。审查范围可能包括企业的传输机制、同意记录、影响评估及相关控制措施,而不局限于最初引起关注的事件。
对企业而言,实际的首要任务是在事件迫使其面对问题之前,梳理与中国有关的数据流。每项传输都应匹配适当路径,并记录相关告知、同意和评估。招聘数据尤其需要关注,因为CAC在7月发布的指导明确指出,将申请人的简历发送至境外,可能不属于预期的人力资源豁免范围。
Mondaq.com 的报告建议企业立即评估现有安排,而不是等到数据泄露或监管调查暴露出缺口后再行动。调查的后果可能远远超出单次传输,因此,对跨境数据做法进行完整审查,比针对孤立事件作出狭隘回应更有价值。