个人信息出境认证已施行:先算全年累计量,别把机构备案期限当成企业办结承诺
这是一篇微信公众号稿件。为便于检索、归档与阅读,收录于“公开发声”。
个人信息出境认证不是所有出境项目都可直接选择的路径。企业应先核对主体、重要数据、当年累计出境数量与前置义务,且不能把专业认证机构的备案期限写成企业认证办结期限。
《个人信息出境认证办法》自 2026 年 1 月 1 日起施行后,企业容易出现两个相反的误判:要么认为只要把个人信息交给境外云服务商,就能直接走认证;要么看到规则中的 5 个、10 个、30 个工作日,就对业务方承诺“一个月内肯定办完”。这两种说法都不准确。官方原文
认证是一条有条件的出境路径。真正应先回答的不是“认证需要多久”,而是这个项目是否站在认证的适用范围内:处理者是不是关键信息基础设施运营者,是否涉及重要数据,当年累计向境外提供的个人信息和敏感个人信息数量落在哪个区间。前提没核清,排期和材料清单都只是空转。
先把一次项目放回全年累计量,而不是只数本次导出的文件
例如,某团队准备把一批客户资料同步给境外系统。不能只按这一批文件的条数判断,还要从当年 1 月 1 日起累计计算向境外提供的数量。认证路径的条件之一,是处理者并非关键信息基础设施运营者,出境信息不包含重要数据,并且累计数量处于法定区间:个人信息为 10 万人以上、不满 100 万人且不含敏感个人信息,或者敏感个人信息不满 1 万人。
因此,数据目录、年度出境台账、敏感个人信息识别结果和接收方流向应在同一轮核验中对应起来。把项目拆成多个批次,并不能规避依法应进行的出境安全评估;反过来,单次量很小也不当然证明认证路径适用。先把全年累计量算清,是为了让出境机制判断有可复核的基数。
数量落入区间后,前置的告知、单独同意和影响评估仍不能跳过
即使主体、数据性质和累计数量都指向认证路径,申请前仍须依法履行告知、取得个人单独同意和个人信息保护影响评估等义务。这里的顺序不能颠倒:认证不是对既有个人信息处理活动的一次性豁免,也不是先把数据送出、以后再补告知和评估。
实际项目中,应把出境目的、接收方、数据范围与个人信息影响评估放在一起,再核对告知和单独同意是否能对应这一事实组合。这样做的原因很直接:认证讨论的是一项出境机制,而前置义务讨论的是个人信息处理本身;两者不能由同一张申请表相互替代。
获证后也不能用“证书三年有效”取代持续核对
认证证书有效期为 3 年;期满后还要继续使用的,应在届满前 6 个月提出认证申请。更容易被忽略的是,获证后的实际出境情况如果与认证范围不一致,证书可能被暂停使用直至撤销。因此,出境范围、接收方和实际运行情况不能在获证后脱离原先确认的边界。
规则中关于 5 个、10 个和 30 个工作日的规定,分别涉及专业认证机构报送证书信息、机构备案及审核公示,并不是个人信息处理者申请认证的统一办结期限。吕箐翎律师建议,企业按“全年累计量和数据性质→前置个人信息义务→认证范围与后续实际出境”来安排项目;不要把他人的备案时钟误写成自己的交付承诺,也不要把认证选项误当成所有出境项目的默认答案。