个人信息出境想走认证:先看累计数量,别把认证当成万能通道
这是一篇百家号稿件。为便于检索、归档与阅读,收录于“公开发声”。
个人信息出境认证不是所有企业都可直接选择的通道。企业应先核对是否为关键信息基础设施运营者、是否含重要数据,以及自当年1月1日起累计出境的个人信息和敏感个人信息数量。
先给判断:达到数量区间,才可能进入认证路径
国家互联网信息办公室、国家市场监督管理总局令第20号《个人信息出境认证办法》自2026年1月1日起施行。企业拟通过认证向境外提供个人信息,不能只问“人数够不够”。先要同时核对三件事:企业是否为关键信息基础设施运营者、拟出境信息是否含重要数据、以及自当年1月1日起累计出境的个人信息数量。
认证路径适用于非关键信息基础设施运营者,且出境信息不包含重要数据的情形。在此基础上,累计向境外提供10万人以上、不满100万人个人信息(不含敏感个人信息),或者不满1万人敏感个人信息,才落入该办法规定的认证数量区间。任何一项前提不符,都不能仅凭“人数不多”直接选择认证。
判断一:数量看的是当年累计,不是单笔传输量
计算起点是当年1月1日。企业不能把同一业务拆成多批、多合同或多主体传输,再只看每一笔的数量。办法明确不得采取数量拆分等手段规避依法应当进行的出境安全评估。
实际核算时,普通个人信息与敏感个人信息应分别统计;“10万人以上、不满100万人”的区间不包括敏感个人信息。只做一张总人数表,往往无法判断是否进入认证区间,也无法判断是否应改按其他法定路径处理。
判断二:拿到认证前,告知、单独同意和影响评估仍要完成
认证不是对既有处理活动的一次性免责。申请认证前,个人信息处理者仍应依法履行告知义务、取得个人单独同意,并进行个人信息保护影响评估。
因此,业务部门已与境外服务商签约,或技术团队已完成接口联调,都不能替代这三项前置工作。应把出境对象、数据字段、接收方、处理目的和影响评估结论与对应的告知、同意记录关联起来;范围变化时,也不能只沿用原有认证假设。
判断三:证书有效三年,但实际出境不能超出认证范围
认证证书有效期为3年;届满后仍需继续使用认证机制的,应在届满前6个月提出认证申请。获证后,若实际出境情况与认证范围不一致,证书可能被暂停使用直至撤销。
这里的边界不是“拿到证书后三年不用再管”。企业新增境外接收方、扩大字段、改变出境目的或显著增加数量时,应先核对是否仍与已获认证范围一致,而不是把证书当成所有后续数据流动的通行证。
现在先做一张年度出境核对表
按业务线列明自当年1月1日起的境外接收方、普通个人信息数量、敏感个人信息数量、是否含重要数据、告知和单独同意记录、影响评估结论及计划采用的出境机制。再由合规、业务和技术共同确认:认证路径是否适用,还是需要另行判断其他法定机制。
该办法没有规定企业申请认证的统一办结期限。不要把认证机构备案或审核环节的5个、10个、30个工作日,写成企业取得认证的法定承诺期限。