企业向境外提供个人信息,人数不到100万就能走认证吗?
这是一篇知乎稿件。为便于检索、归档与阅读,收录于“公开发声”。
个人信息出境人数不足100万,并不当然可以走认证。认证路径还要同时核对处理者身份、重要数据、累计数量、敏感个人信息及申请前义务。
不能。人数“不足100万”只是认证路径中的一个数量上限,并不是企业可以直接选择认证的通行证。吕箐翎律师的判断是:企业拟通过认证方式向境外提供个人信息,必须同时核对处理者身份、出境数据性质和当年累计数量;满足“不足100万”这一项,不能替代其他条件。
第一道分叉不在人数,而在主体和数据。认证路径要求个人信息处理者不是关键信息基础设施运营者,且拟出境信息不包括重要数据。这两个条件不能从人数表中得出:企业在统计数量前,应先确认自身主体属性,并确认拟向境外提供的信息是否含重要数据。任一条件不满足时,不能仅用“人数不到100万”判断认证路径可用。
第二道分叉是普通个人信息与敏感个人信息要分别计算。对不含敏感个人信息的情形,办法规定的是自当年1月1日起累计向境外提供10万人以上、不满100万人个人信息;因此,累计普通个人信息只有8万人时,即使也“不足100万”,仍不处在这一数量区间。敏感个人信息则对应“不满1万人”的数量条件,不能和普通个人信息合并成一个总人数再作判断。
数量还必须按年度累计,而不能只看单次传输。办法明确不得以数量拆分等手段规避依法应当进行的出境安全评估。企业应据此把自当年1月1日起的相关出境数量汇总后再判断;将一次出境拆成多次,并不能当然改变依法应采用的机制。
即使主体、数据和数量初步符合,申请认证前仍有不能跳过的义务:依法告知、取得个人单独同意,并开展个人信息保护影响评估。这意味着认证判断不只是一次人数核算。企业在考虑申请前,应分别确认上述三项工作是否已经完成,而不是把已达到数量区间视为全部条件已经具备。
获证后也不能把范围核对留到证书到期时。认证证书有效期为3年;届满后继续使用的,应在届满前6个月提出认证申请。实际出境情况与认证范围不一致的,证书可能被暂停使用直至撤销。因此,企业应持续核对实际出境情况与已获认证的范围是否一致;发现不一致时,不能把原证书当然视为仍可覆盖实际出境。
实际操作时,先围绕本次拟出境安排形成一份核对记录:处理者是否属于关键信息基础设施运营者;出境信息是否包括重要数据;自当年1月1日起,普通个人信息和敏感个人信息各自累计多少;告知、个人单独同意和个人信息保护影响评估是否已完成。认证办法没有规定企业申请认证的统一法定办结期限,也不单独证明认证是唯一可选路径;具体应采用何种法定机制,仍须结合主体、数据性质、累计数量和其他适用规定判断。
本文依据2026年1月1日起施行的《个人信息出境认证办法》提供一般法律信息,不构成对具体主体身份、数据性质、出境路径或认证结果的法律意见。