Seleccionar idioma:

Liste détaillée des documents pour la demande d'évaluation de sécurité du transfert transfrontalier de données

跨境数据出境安全评估材料清单详解:一份给投资圈朋友的实操指南

各位投资圈的老朋友,我是刘师傅,在嘉希财税干了十二年外资企业服务、十四年登记备案。最近这两三年,我明显感觉到一个变化:以前大家问我的是“怎么把利润汇出去”,现在问得最多的是“数据能不能出境、要交哪些材料”。尤其是做基金、做跨境并购的朋友,尽调阶段一看目标公司有App、有用户数据、有CRM系统,第一反应就是——这数据出境安全评估的材料清单到底有多长?说实话,这个问题问得对。因为评估过不了,交易架构就得改,估值模型就得调,时间表就得往后拖。今天我就把这份清单掰开揉碎,结合我手上真实经手的案例,给各位做一次系统梳理。

先给背景。2022年《数据出境安全评估办法》正式施行,2024年《促进和规范数据跨境流动规定》又做了优化调整。核心逻辑是:不是所有数据出境都要评估,但凡触发申报门槛的,材料准备就是一场硬仗。我见过一家做跨境电商的拟投企业,因为漏了一份“数据出境风险自评估报告”里的再传输条款说明,硬生生被退回补正两轮,交易交割日推迟了六周。六周对基金来说,IRR算下来就是真金白银。所以这篇文章不跟你讲法条,讲的是清单里每一项材料到底要什么、坑在哪里、怎么提前准备。

还有一点要说在前头。很多投资经理习惯让法务或者外部律师全包,自己只看结论。但我的经验是,数据出境评估的材料准备,本质上是业务问题,不是纯法律问题。数据映射不清、业务场景描述不实、接收方安全能力举证不足,这些都得业务、技术、法务三方坐在一起对。你作为投资人,至少要知道清单里有哪几大块,才能在尽调时问对问题、在投后管理时盯住关键节点。下面我分几个方面详细说。

申报门槛先厘清

材料清单再详细,第一步得确认“要不要报”。根据现行规定,触发安全评估的情形主要有几类:一是关键信息基础设施运营者向境外提供个人信息或重要数据;二是处理100万人以上个人信息的处理者向境外提供个人信息;三是自上年1月1日起累计向境外提供10万人个人信息或者1万人敏感个人信息的处理者;四是向境外提供重要数据。这几个门槛数字,各位要刻在脑子里,因为它直接决定了你投的企业是走安全评估、走标准合同备案,还是走认证路径。路径选错,材料全白准备。

我去年帮一家外资医疗器械公司做架构梳理,他们中国区有约80万患者随访数据,总部要求同步到德国做研发分析。乍一看不到100万,但他们全球集团合并计算的处理者口径下超过了门槛。这里就涉及一个常见误区:门槛计算是按“处理者”还是按“法人实体”算?监管实践中倾向于按处理者整体口径,集团内关联公司的处理量可能被合并考量。这一点在尽调时如果不问清楚,投后可能突然发现触发申报义务,那就是意外成本。

另外提醒做美元基金的朋友,“重要数据”的识别不能只看企业自己说没有就没有。要看所在行业有没有发布重要数据识别指南或目录。汽车、金融、医疗、地图测绘这几个行业,目录相对明确。我经手过一个自动驾驶算法公司的项目,他们把路测视频数据当成普通业务数据,结果对照自然资源部门的目录,部分地理信息属于重要数据,必须申报。这个判断如果尽调阶段没做,估值里就得留出合规整改的预算。

所以我的建议是:在投资意向书阶段,就把“数据出境合规路径判断”作为一个单独的工作流,让目标公司出一份数据资产地图和出境场景清单。这份东西不用很细,但要能回答三个问题——出什么数据、给谁、为什么给。这三个问题答不上来,后面的材料清单就是空中楼阁。

自评估报告是核心

数据出境风险自评估报告,是整个材料包里最重的一份,没有之一。它不是走形式,而是申报材料的灵魂,其他很多材料是围绕它来佐证的。报告要覆盖的内容包括:数据出境的合法正当必要性、对个人权益的影响、接收方所在国法律环境、接收方安全保障能力、合同约束条款、再传输风险等。我通常跟客户说,这份报告写得好不好,直接决定评估受理后是一次过还是反复补正。

具体来说,自评估报告里最容易出问题的是“必要性论证”。很多企业写“业务需要”“集团统一管理”,这种表述在监管眼里等于没说。必要性要落到具体业务场景,说明不出境会导致什么业务无法开展、有没有替代方案、为什么替代方案不可行。比如我服务过一家做国际航运软件的公司,他们需要把中国港口的船舶动态数据传到新加坡做全球调度算法训练。我们帮他们论证:不出境则全球算法无法覆盖中国航线,客户体验受损;替代方案如境内单独建模,成本增加约40%且精度下降,因此出境具有必要性和合理性。这样写才有说服力。

接收方所在国法律环境的分析,也是重灾区。不能只写“该国数据保护法律健全”,要具体到该国有没有针对外国调取数据的法律、有没有类似的长臂管辖机制、接收方历史上有没有被要求提供数据的记录。美国CLOUD Act、欧盟GDPR下的执法调取、部分国家的反恐立法,都要逐一分析。我见过一份报告只写了“新加坡PDPA合规”,被要求补正三次,最后加了一整章法律环境国别分析才过。

还有再传输条款。数据到了境外接收方之后,会不会再传给第三方、关联公司、云服务商?再传输的每一跳都要在报告里说清楚,并且要有合同链条约束。实践中,很多跨国集团的IT架构是“中国→区域中心→全球中心”,这个链条如果没有完整披露,后面被查出就是隐瞒申报,性质就变了。所以我在做项目时,一定要求客户画一张数据流向图,精确到每一跳的接收方名称、所在国、数据字段、存储期限。

法律文件要闭环

法律文件这一块,主要包括申报书、与境外接收方的合同或具有法律效力的文件、以及承诺书等。很多企业觉得合同嘛,法务模板套一套就行,但数据出境评估看的合同,是有特定必备条款要求的。根据规定,合同要明确数据出境的目的、方式、范围、种类、敏感程度,接收方的处理方式和保存期限,再传输约束,以及当接收方所在国法律与合同冲突时的处理机制。

我经手过一个案例,一家法资消费品公司跟中国子公司签的是集团内部数据处理协议,版本是总部2019年定的,里面没有中国数据出境评估要求的再传输条款和争议解决机制。结果申报时被要求补正,重新谈判合同又花了两个月。我的经验是:合同条款要提前对照《数据出境安全评估申报指南》逐项打勾,缺什么补什么,不要等受理后再改。尤其是集团内部协议,总部法务不一定了解中国要求,中国法务要主动提出来。

Liste détaillée des documents pour la demande d'évaluation de sécurité du transfert transfrontalier de données

申报书本身反而相对标准化,但有一处容易忽略:申报书里的数据出境场景描述要和自评估报告、合同条款三处一致。我见过一份申报材料,申报书里写“传输员工个人信息”,自评估报告里写的是“员工及部分客户个人信息”,合同里又只写了“员工数据”。三处不一致,审查员一眼就看出问题,直接退回。这种低级错误其实完全可以在内部交叉核对时避免。

如果接收方是境外集团总部,往往需要出具一份接收方承诺书或具有同等效力的文件,承诺遵守合同约定、接受中国法律管辖、配合中国监管机构核查。这份文件需要境外接收方签字盖章,跨境寄送和用印流程要走通。我通常建议客户在项目时间表里给这一步留出至少两周,因为境外公司的用印流程有时候比想象中慢。

数据映射与清单

数据映射,说白了就是搞清楚“你有什么数据、在哪里、要去哪里”。这不是一份简单的Excel表,而是整个申报材料的事实基础。数据映射要覆盖:数据字段名称、数据主体类别、数据量级、敏感程度、存储位置、出境路径、接收方、出境频率、法律依据等。我常说,数据映射做不扎实,自评估报告就是沙上建塔。

实操中,最常见的困难是业务部门不知道IT系统里到底有哪些字段。比如一家零售企业,CRM系统里除了客户姓名电话,还可能埋着消费习惯、位置轨迹、甚至生物识别信息(比如门店人脸识别)。这些字段如果不挖出来,申报时漏报,后续被检查发现就是大问题。我一般会建议客户做一轮“数据字段颗粒度”的盘点,IT、业务、法务一起过一遍数据库表和API接口。

量级统计也是坑。有的企业说“我们大概有50万用户”,但监管问的是“自上年1月1日起累计向境外提供”的数量,不是存量用户数。累计出境量需要按日志或传输记录来统计,不能拍脑袋。如果企业没有日志,那就要在申报材料里说明统计方法和局限性,并承诺后续完善。我见过一家SaaS公司因为没有传输日志,只能按API调用次数估算,被要求补充说明估算逻辑和误差范围。

还有敏感个人信息的识别。生物识别、宗教信仰、特定身份、医疗健康、金融账户、行踪轨迹,以及不满十四周岁未成年人的个人信息,都属于敏感个人信息。敏感个人信息的出境门槛更低(1万人),但证明材料要求更高。如果目标公司业务涉及这些字段,尽调时就要特别标注,估值里要预留合规整改和数据本地化的成本。

接收方安全能力

接收方的安全保障能力,是评估的重点之一。材料里要提供接收方的数据安全管理制度、加密和访问控制措施、人员安全背景、历史安全事件记录、以及所在国网络安全环境说明。不是让接收方写一份自夸的PPT,而是要有可验证的证据,比如ISO 27001证书、SOC 2报告、渗透测试报告等。

我帮一家中德合资汽车零部件企业做申报时,德国接收方提供了TISAX认证和ISO 27001证书,但同时监管要求补充说明“接收方是否受德国情报机构法约束、有没有被迫提供数据的可能”。这就属于法律环境与安全能力交叉的部分。安全能力不只是技术,还包括法律抗辩能力。如果接收方所在国法律允许调取数据,而接收方又没有法律抗辩机制,那风险评估就要加分。

对于使用云服务的场景,还要说明云服务商的角色。比如数据存在AWS法兰克福区域,那AWS是受托处理方还是独立控制者?云服务商的子处理者链条也要披露。我见过一份材料只写了“数据存储在AWS”,被要求补充AWS的DPA(数据处理协议)、子处理者清单、以及数据驻留保证。这些材料其实AWS官网上都有,但需要整理成中文并做出针对性说明。

我的个人体会是,接收方安全能力这部分,最忌讳泛泛而谈“我们很安全”。要具体到“什么数据、什么系统、什么控制措施、什么频率的审计”。比如“客户个人信息存储在SAP CRM,访问需双因素认证,权限按角色最小化,每季度做一次访问日志审计”,这就比“我们重视数据安全”强一百倍。监管审查员也是人,看到具体证据才放心。

补正与沟通策略

材料交上去,很少有一次过的。补正是常态,关键是怎么补、补得快不快。补正通知里每一条都要正面回应,不能避重就轻。我见过企业收到“请说明数据出境对个人权益的影响”的补正,结果回复“影响很小”,这种等于没补。正确的做法是:分点论述,引用自评估报告的具体章节,必要时附上新的证明材料。

与监管沟通也有技巧。网信办的受理窗口和审查人员,每天看大量材料,你的材料越清晰、越结构化,沟通成本越低。我通常建议客户在提交前做一次“模拟审查”,找没参与项目的同事按清单逐项挑毛病。有时候内部人觉得写清楚了,外人一看全是模糊表述。这个笨办法很管用。

还有一个实际问题:补正次数多了,会不会影响审批结果?从我的经验看,补正本身不必然导致不通过,但反复补正会拉长周期,而且可能让审查员对你的合规能力产生疑虑。所以第一次提交的质量至关重要。我一般建议客户在正式提交前,把材料包完整走一遍内部法务、外部律师、业务负责人三方会签,确认没有前后矛盾。

时间预期上,法定评估期限是45个工作日,但加上补正、材料准备,实际周期往往在三到六个月。如果交易时间表很紧,就要提前启动,甚至把数据出境评估作为交割先决条件来管理。我见过一个并购项目,因为数据出境评估没做完,交割拖了四个月,买卖双方最后重新谈了一次价格调整。这个教训值得各位投资人记在心里。

交易文件的影响

最后说一个很多投资圈朋友容易忽略的点:数据出境评估的材料准备,会反向影响交易文件的设计。比如陈述与保证条款里,目标公司要承诺数据出境合规;交割先决条件里,可能要加入“取得数据出境安全评估通过”或“完成标准合同备案”;赔偿条款里,要覆盖因数据合规问题导致的罚款或业务中断。

我参与过一个美元基金收购境内教育科技公司的项目,尽调发现目标公司有约30万学生个人信息,且计划把数据同步到美国总部做产品分析。我们判断触发安全评估的可能性很高,于是在SPA里设计了“数据合规整改托管账户”,留了一笔钱专门用于评估申报和可能的整改。后来果然需要申报,那笔钱正好覆盖了外部律师费和系统改造费,交易没有因为额外成本而重新谈判。

反过来,如果投资人不了解材料清单的复杂度,可能在SPA里只写一句“目标公司应确保数据合规”,没有具体机制,投后发现问题时只能自己掏钱。所以我的建议是:投资团队里至少要有人能看懂数据出境评估的材料框架,或者聘请有实操经验的外部顾问在尽调阶段介入。这笔顾问费,相比交易延期或估值调整的代价,是划算的。

投后管理也要跟上。数据出境评估不是一劳永逸的,评估结果有效期是3年,且出现数据出境目的、方式、范围变化,或接收方所在国法律环境变化时,要重新申报。所以投后要建立数据出境台账,定期复核。我见过企业评估通过后就把材料锁进柜子,第二年业务拓展新增了出境场景,忘了重新申报,被监管检查发现,罚了款还影响了后续融资。这种坑,完全可以通过投后合规日历避免。

总结一下。数据出境安全评估的材料清单,表面看是一堆文件,实质是对企业数据治理能力、法律合规能力、跨境管理能力的一次全面体检。对投资圈朋友来说,早介入、早判断、早预留成本,比事后补救要主动得多。未来随着数据跨境流动规则进一步细化,我相信材料要求会更标准化,但同时也可能更精细化,比如分行业、分场景的差异化要求。谁先建立起内部的材料准备能力,谁在跨境交易里就多一分确定性。

嘉希财税在服务外资企业和跨境架构的十四年里,见证了数据合规从边缘话题变成交易核心变量。我们看待“数据出境安全评估材料清单”的角度,不是把它当成一份审批文件,而是当成企业跨境数据治理的路线图。材料清单里的每一份文件——自评估报告、法律文件、数据映射、接收方安全能力证明——其实都在倒逼企业回答三个根本问题:数据从哪里来、要到哪里去、路上安不安全。嘉希财税的建议是:不要等到申报时才整理材料,而是在设计跨境架构的初期,就把数据出境合规纳入顶层设计。我们通常协助客户先做一次数据出境场景沙盘推演,判断路径、估算工作量、预留时间,再决定交易节奏。对于投资机构而言,把这项工作前置到尽调阶段,可以有效降低投后 surprises,保护投资回报。数据跨境不是一次性审批,而是持续运营能力,嘉希财税愿意做各位在跨境路上的长期伙伴。

Artículo anterior
没有了
Artículo siguiente
Exigences concernant le poste et le salaire pour la demande de permis de travail d'un étranger