今天(7月25日),市场监管总局对携程反垄断处罚落地——罚没合计51.79亿元。
全网都在算这笔账:没收违法所得16.58亿,罚款35.21亿,退还商家储备金1.22亿。媒体铺天盖地分析携程的"特牌"独家合作和"全网最低价"条款,从垄断行为模式到处罚比例,掰开揉碎讲了个遍。
但很少有人注意到,就在一个多月前的6月13日,上海市网信办也对携程开出了一张罚单——因未落实数据出境安全评估要求、违法出境个人信息,被罚1000万元。
1000万对携程来说当然不算什么。2025年全年净营收624亿,归母净利润超过300亿。1000万连零头都算不上。
但这1000万释放的信号,对出海企业来说,可能比51.79亿更值得细看。
反垄断罚的是昨天的行为,数据跨境罚的是明天的风险。
一、携程数据合规问题时间线:不是偶然,是系统性的
把时间线拉出来看,携程在数据合规上的问题不是孤例,而是一条持续恶化的轨迹:
2021年——浙江绍兴消费者胡女士诉携程"大数据杀熟",法院判决携程赔偿订房差价三倍,并要求其App增加"不同意隐私政策仍可使用"的选项。这是携程个人信息保护问题首次进入司法视野。
2025年4月——国家计算机病毒应急处理中心通报67款违法违规收集使用个人信息的移动应用,携程金融App赫然在列。通报指出两项违规:一是未经用户单独同意向第三方提供个人信息,二是未对提供给第三方的个人信息进行匿名化处理。据后续报道,用户信息在"一键同意"后被共享给超百家合作方。
2026年6月13日——上海市网信办通报,上海携程商务有限公司未落实数据出境安全评估要求、违法出境个人信息,依据《个人信息保护法》处以1000万元罚款,责令限期改正。这是国内OTA领域首张千万级数据出境罚单。
2026年7月25日——市场监管总局反垄断处罚51.79亿元。
从"杀熟"到App违规通报,再到数据跨境传输违法,最后到反垄断——问题覆盖了前端采集、中端共享、后端出境三个环节。这不是某个业务线的疏忽,是整个数据治理体系的失灵。
监管部门的通报用词也值得细读。上海市网信办在执法中特别指出了两个共性问题:"后端处理数据合规能力不足"和"数据出境合规审计不严"。 中国人民大学法学院教授张龑对此的解读很到位——这指向的是数据生命周期中的关键环节:企业可能在前端告知同意上做了功夫,但在数据采集后的存储、调用、跨境传输链条上,缺乏与前端相匹配的技术与管理控制,形成了"前端合规、后端失控"的"两张皮"现象。
二、携程踩了什么线:数据出境的法律框架
很多人对"数据出境"的理解还停留在"数据传到国外服务器"这个层面。实际上,法律意义上的数据出境比你想象的宽得多。根据现行规定,以下三种情况都算:
- 数据存储在境外服务器——比如用了AWS美国区、Azure欧洲区存用户数据
- 向境外机构共享数据——比如国内App接入了境外广告SDK,用户行为数据被传出去
- 集团内部跨境传输——境内子公司把用户数据同步给境外总部或数据中台
携程踩的主要是第三条。据监管部门调查,携程在未通过数据出境安全评估的情况下,持续向境外传输大量用户个人信息,涉及姓名、身份证号、护照信息、银行卡号、行程轨迹等敏感数据,用于集团统一的海外业务系统和数据分析平台。
数据出境的三条合法通道
《个人信息保护法》第三十八条明确了个人信息出境的法定路径,企业必须满足以下条件之一:
| 通道 | 适用场景 | 核心要求 |
|---|---|---|
| 安全评估 | 数据量大、敏感程度高 | 向国家网信部门申报,通过后方可出境 |
| 个人信息保护认证 | 跨国集团内部数据传输 | 通过国家认可的机构认证 |
| 标准合同 | 未达到安全评估门槛的 | 签署官方标准合同并向省级网信部门备案 |
三条通道不是"三选一"的平行选项,而是有优先级的——达到安全评估门槛的,必须走安全评估,不能降级选择标准合同。
安全评估的申报门槛
《数据出境安全评估办法》规定,满足以下任一条件,就必须申报安全评估:
- 出境数据属于重要数据
- 处理100万人以上个人信息的数据处理者,向境外提供个人信息
- 累计向境外提供10万人以上个人信息,或1万人以上敏感个人信息
- 国家网信部门规定的其他情形
携程是什么体量?作为国内最大的在线旅游平台,仅2025年就服务了约2000万人次入境旅客,国际OTA平台总预订同比增长约60%,贡献了40%的总收入。注册用户数远超100万人门槛——安全评估是硬性要求,没有任何选择空间。
但携程没做。或者说,没做完整。
监管调查结论显示,携程的具体违规点包括:未按规定完成数据出境安全评估申报;向境外提供个人信息未依法取得用户单独同意;数据出境的告知义务履行不到位;对境外接收方缺乏持续监督和合同约束。
翻译成大白话:数据悄悄出去了,用户不知道,监管也没批。
此外,《个人信息保护法》第三十九条还要求,向境外提供个人信息前必须履行"特别告知义务"——告知境外接收方的名称、联系方式、处理目的、处理方式、个人信息种类,以及个人行使权利的方式和程序等,并取得个人的单独同意。不是笼统的隐私政策里一句"我们可能将您的信息传输至境外"就能糊弄过去的。
三、为什么数据跨境是出海企业绕不开的坎
携程的数据跨境问题不是个案,而是所有出海企业的共性难题。
业务天然跨境,数据必然流动
OTA平台的商业属性决定了"强个人信息+强跨境协同"的双重特征:用户实名、行程、证件、支付与设备信息高度集中,而跨境机票、境外酒店、海外供应商结算、国际客服与风控模型训练等环节,又常常需要将数据或处理结果传输至境外主体、境外云或境外关联方系统。
这不只是OTA行业的问题。任何有出海业务的企业都会面临类似场景:
- 跨境电商:用户订单数据、支付数据需要同步给海外仓、物流商
- 游戏出海:玩家账号、充值数据存储在海外服务器
- SaaS出海:客户数据在多region之间同步
- 智能制造:设备遥测数据回传国内总部
- 金融机构:跨境支付、反洗钱数据需要跨国共享
只要业务涉及跨境,数据流动就是刚需。问题不在于"传不传",而在于"怎么传才合规"。
多法域监管的叠加压力
中国出海企业面临的数据合规挑战不止于国内法。至少三套规则在同时施加压力:
中国法的"出境管控"——PIPL、《数据安全法》、《数据出境安全评估办法》管的是数据从中国出去的环节。核心逻辑是:数据出境前必须过审,必须告知用户并取得单独同意,必须对境外接收方持续监督。
东道国的"入境管控"——欧盟GDPR对从第三国接收个人数据有严格的合法性基础要求;东南亚各国也在加紧出台个人数据保护法(如新加坡PDPA、印尼PDP Law);越南甚至要求数据本地化。
国际法层面的博弈——跨境数据流动规则正在WTO、DEPA、CBPR等多边框架下激烈博弈,规则本身还在演化中。
三套规则叠加,企业经常陷入"按中国法合规了出境,到了东道国又不合规"的困境。比如中国法要求取得用户"单独同意"才能出境,但GDPR的合法性基础可能是"合同履行"而非"同意"——两边对同一行为的法律定性都不一样。
携程的Trip.com国际业务就处在这个交叉点上。一方面,中国法要求它出境前必须完成安全评估;另一方面,国际业务运营又需要数据实时跨境流转。业务部门要的是"快",合规部门要的是"稳",两者之间的张力,是所有出海企业都在经历的现实。
四、1000万罚单的真正成本远超罚款本身
很多人觉得1000万对携程不痛不痒。确实,从财务数字上看,这笔罚款不会对携程的经营产生实质性冲击。但数据合规违规的后续影响,远不止罚款这一个数字。
整改成本
被罚之后,携程需要做的事情远比交罚款复杂得多:
首先是数据资产盘点——要搞清楚到底有哪些数据出境了、传给了谁、存在哪里、用于什么目的。对于一个日活千万级、业务遍及全球的平台,这个盘点本身就是一项巨大的工程。
其次是安全评估申报——需要准备风险自评估报告、数据处理者与境外接收方签订的合同、数据出境必要性说明等材料,向省级网信部门申报,省级核查后报送国家网信办,受理后45个工作日内出结果。整个流程走下来,少则几个月,多则大半年。
然后是系统改造——可能需要重构数据架构,把某些数据本地化存储,或者建立数据脱敏机制,确保出境的数据经过最小化处理。这些技术改造的成本远超1000万。
信任损失
携程用户在平台上留下的信息包括姓名、身份证号、护照信息、银行卡号、行程轨迹——这是最敏感级别的个人信息。一旦用户知道这些数据在未经安全评估的情况下被传到境外,信任的裂痕很难修复。
事实上,已经有用户反映在携程订机票后立刻收到保险推销电话,怀疑个人信息被泄露。虽然这两件事之间是否有直接关联尚无定论,但当数据治理问题被集中曝光后,用户的信任危机是实实在在的。
监管重点关注
被罚过一次的企业,在后续监管中会被列入重点关注名单。这意味着携程的数据合规工作将面临更频繁的检查、更高的标准、更严格的审查。任何新的数据出境行为都需要更加谨慎地走完全流程。
更要命的是,2026年1月上海网信办发布的2025年网络数据安全执法典型案例中,已经有多起涉及未落实数据跨境安全管理要求的处罚。加上携程这张千万级罚单,数据出境合规已经从"可选项"变成了监管常态化稽查的重点方向。
五、出海企业的数据跨境合规实操建议
不是每家出海企业都是携程,但每家出海企业都该从携程的罚单里看到自己的影子。以下是基于现行法律框架的合规建议:
第一步:判断是否触发安全评估
这是最基础也是最关键的一步。对照《数据出境安全评估办法》的四条门槛逐一核查:
- 你的企业是否处理超过100万人个人信息?(大部分有一定规模的用户企业都会触发)
- 过去一年累计向境外传输的个人信息是否超过10万人?或敏感个人信息超过1万人?
- 是否涉及重要数据?
- 是否属于关键信息基础设施运营者?
只要触发任何一条,就必须申报安全评估,不能降级走标准合同。 很多企业的问题就出在这里——以为自己可以选择"更简单"的标准合同路径,实际上根本没有选择权。
第二步:建立数据分类分级和出境清单
安全评估的前提是搞清楚"哪些数据要出境、多少数量、是否敏感、是否属于重要数据"。没有这个基础工作,根本无从判断自己是否触线。
具体来说,企业需要建立一份数据出境清单,至少包括:数据类型、数据量级、敏感程度、出境目的、境外接收方信息、传输频率、存储期限。这份清单既是合规审查的依据,也是安全评估申报的必备材料。
第三步:完成合规程序
根据判断结果,走对应通道:
- 触发安全评估的:准备风险自评估报告、数据处理者与境外接收方签订的合同等材料,向省级网信部门申报
- 走标准合同的:使用国家网信办发布的标准合同模板(不能自行修改核心条款),签署后向省级网信部门备案
- 走认证的:通过国家认可的机构进行个人信息保护认证
无论走哪条通道,都必须同步完成三件事:出境前的个人信息保护影响评估(《个人信息保护法》第五十五条)、出境前的特别告知并取得单独同意(第三十九条)、对境外接收方处理活动的持续监督和合同约束。
第四步:建立内部合规审查机制
这不是一次性工程。数据出境合规需要建立常态化的内部审查机制,至少包括:
- 定期合规审计——《个人信息保护法》第五十四条要求定期开展合规审计,不能流于形式
- 出境数据动态监测——建立技术手段,实时监控哪些数据在出境、传给了谁、是否在已评估范围内
- 新业务上线前的合规审查——任何涉及数据跨境的新业务、新功能上线前,必须先过合规审查
- 境外接收方定期评估——不能签了合同就不管了,要持续跟踪境外接收方的数据处理活动是否符合约定
六、一个判断:反垄断罚的是过去,数据跨境罚的是未来
51.79亿的反垄断罚单,针对的是携程2020年以来的垄断行为——特牌独家合作、全网最低价条款。这些行为在调查启动后已经陆续叫停,罚的是"过去式"。
1000万的数据跨境罚单,针对的是携程正在进行的数据出境行为——未评估就传输、未告知就共享。这些行为如果不整改,会持续发生,罚的是"进行时"。
对于企业来说,反垄断合规的核心是"不做某件事"——不搞二选一,不强制最低价,行为改了就合规了。但数据跨境合规的核心是"怎么把一件事做对"——数据必须跨境,但必须走完合规流程才能跨境。前者是行为禁止,后者是流程建设。
前者改起来容易,后者改起来难。
从监管趋势看,数据出境执法正在从"事后追罚"走向"事前管控+事中监测+事后惩戒"的全链条模式。2026年上半年,上海网信办已经在持续推进数据跨境安全专项执法,携程只是被公开通报的案例之一。对于所有有跨境业务的企业来说,这不再是"等查到了再说"的问题,而是"不查到你也得做"的合规义务。
携程的51亿抢了所有头条。但如果你是出海企业的法务、合规或决策者,真正该花时间研究的,是那张1000万的罚单。
因为反垄断罚的是别人家的故事,数据跨境罚的是你可能正在踩的坑。
本文基于公开信息撰写,旨在提供专业合规分析,不构成具体法律建议。涉及数据出境合规问题,建议结合企业自身情况寻求专业咨询。
主要参考来源:上海市网信办2026年6月13日处罚通报;国家计算机病毒应急处理中心2025年4月通报;市场监管总局2026年7月25日行政处罚决定;中新网《专家详解携程千万罚单背后》报道;《个人信息保护法》《数据安全法》《数据出境安全评估办法》等相关法律法规。