2026年6月13日,上海市网信办对上海携程商务有限公司开出1000万元罚单——直接原因指向"未落实数据出境安全评估要求、违法出境个人信息"。
这不是个案。2025年全年,中国数据出境专项行政处罚从几乎为零变为四起有据可查的执法案例:迪奥(上海)未依法履行个人信息保护义务案、贵阳市云岩区某企业数据异常跨境传输案、上海某酒店管理企业违法违规出境用户数据案、上海某物业管理企业违法违规出境用户数据案。其中酒店案最为典型——该企业已申报安全评估,被国家网信部门明确告知"出境必要性不足"后,仍继续向境外传输个人信息,被处以罚款。
一个清晰的信号:数据出境与个人信息合规,已从"软约束"变为"硬红线"。
一、从"备案制"走向"实质审查"
过去几年,企业普遍有一种心态:数据出境合规就是"走个流程"——签个标准合同、备个案,就算合规了。2025-2026年的执法案例彻底打破了这个认知。
安全评估不是走过场,是实质审查。 《数据出境安全评估办法》第八条明确,评估内容包括"数据出境的目的、范围、方式等的合法性、正当性、必要性"。注意"必要性"三个字——这不是形式审查,而是实质审查。上海酒店案中,国家网信办专门就酒店行业数据出境的必要性作出解答:"境内个人预定境内酒店"的数据出境,不符合"为订立、履行个人作为一方当事人的合同,确需向境外提供个人信息"的豁免情形。意思是:交易双方都在境内,数据传到境外没有"必要性"。
评估结果通知书具有法律约束力。 评估结论为"不通过"或"出境必要性不足"的,数据处理者即丧失了继续开展相关数据出境活动的合法依据。在收到通知书后继续出境的行为,在性质上已不再是"未履行合规义务"的过失性违规,而是故意性持续违规——这正是上海酒店案被处以罚款(而非仅警告)的核心原因。
标准合同也不是"签了就合规"。 企业需在标准合同生效之日起10个工作日内向省级网信部门完成备案,未备案不得开展数据出境活动。标准合同不得修改核心条款,不得批量套用覆盖多个无关联的出境场景。超范围使用标准合同的,将被认定为无效合规。
二、三条出境路径:选错比不选更危险
《个人信息保护法》确立了三条法定数据出境路径,企业必须根据自身情况选择适用,选错路径的合规风险比不做合规还大。
路径一:数据出境安全评估。 这是监管层级最高、刚性最强的路径。以下情形必须申报,无替代路径:关键信息基础设施运营者向境外提供个人信息或重要数据;非运营者向境外提供重要数据;非运营者自当年1月1日起累计向境外提供100万人以上一般个人信息或1万人以上敏感个人信息。评估结果有效期3年,可申请延长。
路径二:个人信息出境标准合同。 适用于非运营者自当年1月1日起累计向境外提供10万人以上、不满100万人一般个人信息,或不满1万人敏感个人信息。门槛最低、流程最简便,但不得修改核心条款。
路径三:个人信息保护认证。 同样适用于未触发安全评估强制申报义务的情形。2026年3月1日,《数据安全技术个人信息跨境处理活动安全认证要求》(GB/T 46068-2025)正式实施,认证的制度体系最完善、长效性最强,适合跨国企业集团内部的常态化数据跨境传输。
记住三个数字:100万/1万(安全评估门槛)、10万(标准合同或认证门槛)、不满10万(豁免)。先算"量",再定"路"。
最危险的误区是路径选择"一成不变"。 部分企业选定合规路径后不再跟进业务变化,即便出境数据量提升触发了安全评估门槛,仍沿用原有的认证或标准合同路径。这类行为属于未依法履行合规义务,监管部门将依法责令整改、停止数据出境活动并处以行政处罚。企业需建立年度跨境数据合规排查机制。
三、数据分类分级:合规的前提
很多企业的数据出境违规,根源不在"不想合规",而在"不知道自己有什么数据"。
安全评估的触发以准确识别"哪些数据、多少数量、是否敏感、是否重要数据"为前提。如果企业没有建立有效的数据资产盘点和出境清单管理,就无法判断自身是否触线——携程案中通报的"数据出境合规审计不严"和"后端处理数据合规能力不足",直指的就是这个问题。
数据分类三级体系。 核心数据(国家安全、经济命脉、重大公共利益)——出境需严格审批;重要数据(由行业主管部门公布识别指南,工信部工业领域指南已于2025年4月1日生效,汽车领域指南于2026年2月发布)——出境必须申报安全评估;一般数据——按个人信息出境规则执行。未被主管部门公开认定为重要数据的数据,不需要按重要数据申报安全评估。
出境行为的定义比你想的宽。 数据出境不仅指将数据物理传输到境外服务器,还包括:境外人员远程访问境内服务器上的数据;将数据存储在境外云服务商提供的境内节点但管理权在境外;将数据刻录到介质由人员携带出境。只要数据在"境外"可被访问或使用,就构成数据出境。
四、违规后果:从行政处罚到业务停摆
行政处罚层面。 根据《个人信息保护法》和《数据安全法》,一般违规责令改正、警告,可并处10万-100万元罚款;情节严重的,处100万-1000万元罚款(涉及个人信息可至上一年度营业额5%或5000万元),可责令暂停相关业务、停业整顿、吊销许可证。滴滴案2022年被罚80.26亿元,是数据安全领域迄今最大罚单。
多轨追责。 网信、市场监管、公安等多部门协同监管成为常态。行政处罚、民事赔偿(含惩罚性赔偿与公益诉讼)、刑事追责可能并行。携程在数据出境违规之外,还同时面临反垄断立案调查、三部委联合约谈、地方市场监管部门处罚等多维度监管压力。
业务影响。 数据不能依法传输,有时并非只意味着合规成本上升,还可能直接影响境外业务能否按原计划实施。对于出海项目而言,数据出境合规是项目能否落地的先决条件。
国际层面。 欧盟也在收紧。2026年6月,爱尔兰高等法院在TikTok案中维持了对TikTok数据跨境传输违规的核心认定,5.3亿欧元罚款。核心信息:使用标准合同条款(SCC)并不意味着自动完成合规,企业必须开展充分的数据跨境传输影响评估(TIA),并能够证明其评估结论经得起监管审查。对中国企业出海欧洲而言,数据跨境合规已从"选择合适的合规工具"阶段,进入"证明该工具有效运行"的阶段。
五、几个判断
第一,数据出境监管从"备案制"走向"实质审查"是确定性趋势。 2025年之前公开可查的执法案例几乎为零,2025年四起,2026年携程千万罚单。监管不会放松,只会越来越严。
第二,地方创新在加速。 2026年4月,上海将数据出境负面清单从自贸区扩展至全域——清单外的数据完成备案后即可自由流动。但负面清单简化的是事前审批程序,并未减轻企业事中事后的安全责任。
第三,837号令将数据出境嵌入对外投资框架。 国务院837号令明确:对外投资涉及跨境数据流动的,依照有关法律法规执行。企业不能再将境外投资核准备案与数据出境割裂处理。合规识别窗口必须前移至项目立项和交易架构设计阶段。
第四,数据分类分级是一切合规的前提。 没有数据资产盘点,就没有合规可言。这是最基础也最容易被忽视的一步。
如果你的企业有数据出境需求
以上分析基于《个人信息保护法》《数据安全法》《网络数据安全管理条例》《数据出境安全评估办法》《促进和规范数据跨境流动规定》等现行法律法规及公开执法案例。数据出境合规不是一次性工作,而是持续性的合规义务。企业应当将数据出境管理纳入日常合规体系,定期审查、及时更新。
如果你的企业正在或计划开展跨境数据传输业务,可以发消息聊聊,帮你做一次数据出境合规初评,梳理数据出境场景、判断适用路径、识别合规风险。