← 返回公开发声
个人信息出境认证办法施行后,企业如何判断认证路径并安排前置义务?
更新:2026-07-28T00:00:00+08:00 吕箐翎律师
微信公众号 个人信息出境 出境认证 数据合规
这是一篇微信公众号稿件。为便于检索、归档与阅读,收录于“公开发声”。
个人信息出境认证不是所有项目的通用通道。企业应先核对主体、数据、年度累计数量和敏感个人信息条件,再完成告知、单独同意与影响评估等前置义务。
不少企业一看到“个人信息出境”,就把认证当作可直接启动的统一答案。另一个常见误判是:规则里出现了5个、10个、30个工作日,就把它们理解成企业拿到认证的办结承诺。
这两种理解都不成立(国家网信部门公布的《个人信息出境认证办法》:https://www.cac.gov.cn/2025-10/17/c_1762449728720008.htm)。该办法规定了法定条件范围内的认证路径;它不等于所有出境项目均可适用认证,也不能替代个人信息出境前的法定义务。
认证适用条件
认证条件包括处理者是否为关键信息基础设施运营者、拟出境数据是否包含重要数据,以及适用的数量条件。
认证路径所涉个人信息数量,按自当年1月1日起累计向境外提供的数量计算。对不含敏感个人信息的情形,累计向境外提供的个人信息应达到10万人以上、不足100万人;对敏感个人信息,累计向境外提供的敏感个人信息应不足1万人。
认证前的前置义务
申请认证前,企业仍应履行个人信息出境的前置义务,包括依法告知、取得个人单独同意,以及开展个人信息保护影响评估。
不要把5、10、30个工作日当成企业“办结时钟”
办法中出现的5个、10个、30个工作日,并不构成企业提交认证申请后必然在多少个工作日内完成认证的统一承诺。
证书期限与认证范围
个人信息出境认证证书有效期为3年。企业确有继续需要的,应在有效期届满前6个月申请认证。
认证范围与实际出境活动不一致,存在认证范围失配风险。