| name | data-localization |
| description | 个人信息出境合规路径——判断是否须出境 + 选择最优合规路径。 适用情形:发现数据有出境行为(境外服务器/境外第三方)时使用。 核心:是否须出境 + 安全评估/标准合同/认证三选一。
|
| argument-hint | [数据类型] [出境目的地] [接收方类型] |
| legal_frame | cn-mainland |
| last_reviewed | 2026-06 |
| version | 1.0.0 |
| risk_level | high |
| trigger_phrases | ["数据","数据合规","个人信息","PIPL","跨境"] |
加载上下文
首次使用时: 读取 ../CLAUDE.md 获取场景级配置(法域足迹/数据源/置信度规则)。
/data-localization — 个人信息出境合规路径
是否须出境的判断
出境情形
| 情形 | 是否出境 |
|---|
| 数据存储在境外服务器 | ✅ |
| 数据传输至境外服务器 | ✅ |
| 向境外第三方提供数据 | ✅ |
| 境外主体直接收集境内用户数据 | ✅(须在境内设置专门机构) |
触发出境合规的条件
| 条件 | 触发要求 |
|---|
| 敏感个人信息出境 | 必须做安全评估 |
| 向境外司法机构提供数据 | 须经主管机关批准 |
| 大规模个人信息(>100万人) | 须安全评估 |
三种出境合规路径
路径一:安全评估(最严格)
适用条件:
- 重要数据出境
- 关键信息基础设施运营者
- 处理个人信息>100万人
- 累计向境外提供>10万人个人信息
- 累计向境外提供>1万人敏感个人信息
流程:
- 自行评估(形成评估报告)
- 向省级网信部门申报
- 45个工作日内完成评估(可延长)
- 有效期3年,期满重新评估
路径二:标准合同(中等成本)
适用条件:
- 不满足安全评估条件
- 非敏感个人信息
- 向境外提供<10万人一般个人信息
要求:
- 与境外接收方签订个人信息出境标准合同(网信部门制定)
- 合同须包含网信部门规定的标准条款
- 在所在地省级网信部门备案
标准合同要点:
- 明确各方权利义务
- 明确数据安全责任
- 明确主体权利行使机制
- 承诺接受监督
路径三:认证(自愿)
适用条件:
认证机构:
- CNCA(国家认证认可监督管理委员会)认可的认证机构
路径选择决策树
第一步:是否属于以下情形(须安全评估)?
- 重要数据出境 → 安全评估
- 关键信息基础设施运营者 → 安全评估
- 个人信息>100万人 → 安全评估
第二步:是否属于以下情形?
- 敏感个人信息出境 → 安全评估
- 累计出境>10万人一般信息 → 安全评估
- 累计出境>1万人敏感信息 → 安全评估
第三步:以上都不是 → 可选标准合同或认证
- 快速合规 → 标准合同
- 长期合规管理 → 认证
合规义务
| 义务 | 安全评估 | 标准合同 | 认证 |
|---|
| 申报/备案 | ✅ 须申报 | ✅ 须备案 | ✅ 须认证 |
| 有效期 | 3年 | 无明确 | 认证期内有效 |
| 年度报告 | ✅ | ❌ | ✅ |
| 接收方监督 | ✅ | ✅ | ✅ |
输出格式
## 出境合规路径判断
### 出境数据情况
- 数据类型:[一般/敏感/重要]
- 出境目的地:[国家/地区]
- 接收方:[境外处理者/境外服务器]
- 预计出境人数:[X万人]
### 合规路径建议
[安全评估/标准合同/认证]
### 路径选择理由
[判断依据]
### 合规步骤
1. [第一步]
2. [第二步]
3. [第三步]
### 预计时间和成本
- 时间:[X-X个月]
- 成本:[评估费用/认证费用估算]
### 过渡期安排
[在完成合规前,数据处理是否需要暂停或调整]
数据源
- 出境规定:[YD] 个人信息保护法第38-43条
- 标准合同办法:[YD] 个人信息出境标准合同办法
- 安全评估办法:[YD] 个人信息安全评估办法
- 认证规则:[YD] CNCA认证规则
Greater China Legal — B-phase Scene C data-compliance v1.0.0