一句话结论:把个人信息传到境外(含境外服务器/母公司/境外SaaS),要走三条合规路径之一:①网信部门安全评估 ②个人信息保护认证 ③签订并备案标准合同(SCC)。2024 年新规大幅放宽——很多中小企业的常见出境已被豁免,先判断"要不要走、走哪条"。

一、2024 新规的豁免(先看能不能豁免)

符合下列情形一般无需申报三条路径之一:①为订立/履行以个人为一方的合同所必需(跨境购物、寄递、汇款、酒店机票预订、签证等);②跨国人力资源管理所必需;③国际贸易、跨境运输等不含个人信息或重要数据;④一年内向境外提供不满 10 万人个人信息(非重要数据、非关键信息基础设施运营者)。

二、要走时选哪条(阈值)

情形(自当年1月1日累计)路径
重要数据;或CIIO出境个人信息;或出境100万人以上个人信息、1万人以上敏感安全评估(网信部门)
出境10万–100万人个人信息、或不满1万人敏感标准合同备案或保护认证

三、无论走哪条都要做的

①单独同意+告知境外接收方信息;②开展个人信息出境影响评估(PIPIA);③与接收方约定保护义务。跨境电商场景见:跨境电商数据合规;境外SaaS见:SaaS供应商核查。

法规依据:《促进和规范数据跨境流动规定》(国家网信办,2024-03-22公布施行)、《中华人民共和国个人信息保护法》(2021-11-01施行)及数据出境安全评估/标准合同相关规定。
本文更新于 2026-09-06,以官方最新规定为准。数据出境路径判定与备案,可咨询光年财税研究院。