电脑桌面
添加运营动脉到电脑桌面
安装后可以在桌面快捷访问

跨境数据交易合规评估指引:六种交易模式与三类合规评估框架

作者:深圳数据交易所 2026-09-23 4
广告

这份《跨境数据交易合规评估指引》由深圳数据交易所牵头,联合深圳市福田区司法局、公安部第三研究所、深圳市标准技术研究院、中国联通智能城市研究院、中兴通讯、优必选、深圳TCL新技术等8家单位共同起草,指导单位为深圳市互联网信息办公室与深圳市政务服务和数据管理局。文件定位很明确:为跨境数据交易相关方提供"一套具有可操作性的评估标准"。

开篇的免责声明值得注意——文件明确自己"仅为一般性信息指南,不构成任何法律或其他专业意见",并提示数据隐私与合规领域的法律法规复杂多变,可能存在解释差异,社会主体在具体业务中应以法律法规和国家监管部门的正式规定为准。这个自我定位决定了它的用法:不是法律依据,而是评估工作的方法论与文档清单。

文件引用了几份基础规范:GB/T 25069—2022《信息安全技术 术语》、GB/T 35273—2020《个人信息安全规范》,以及地方标准 DB4403/T 564—2024《数据交易合规评估规范》。整份指引的评估要求大量指向 DB4403/T 564—2024 的"A级标准",也就是说,跨境场景是在既有境内数据交易合规框架之上做的增量要求。

先立住最基础的一组定义。文件对"跨境数据"的界定包含三种情形:一是交易主体直接向境外通过电子或人工方式传输在境内运营中收集、产生的数据;二是境外机构、组织或个人可以直接查询、调取、下载、导出存储在境内的数据;三是以向境内自然人提供产品或服务为目的,或为了分析、评估境内自然人的行为,由境外主体直接收集的境内数据。第三种情形最容易被忽略:一家境外公司没有把任何数据传出去,只是直接在境内收集用户数据用于分析境内用户行为,也构成文件定义的跨境数据——这意味着"数据不出境就没问题"这个判断在法律上不成立。

一、六种交易模式:为什么只有四种需要独立评估

第一章对应文件的第四部分,这是整份指引的逻辑起点——先判断你属于哪种模式,才知道要不要评估。

文件按"跨境数据产品的数据源"与"数据卖方/数据商所在地"两个变量,把跨境数据交易分为6种模式。数据源分境内数据与境外数据;卖方/数据商与买方各自可能是境内交易主体或境外交易主体。文件用一张表把六个组合列出来,并给出两条关键的排除规则。

第一条排除规则:境内数据和境外数据在两个境内主体之间交易,因流通不涉及跨境,不属于文件定义的跨境数据交易行为。也就是说,只要交易双方都在境内,无论数据本身来源何处,都不适用本文件。

第二条排除规则涉及模式IV与模式V。这两个模式的数据源均为境外数据,不涉及境内数据出境,并且跨境数据产品最终在境外使用或处理,不适用中国相关法律法规的规定,因此均不纳入本文件的独立评估范畴。

经过这两条排除,实际纳入评估的是模式I、II、III、VI四种。同时文件补充了一条适用说明:境内主体将境外数据引入境内数据后再销售给境外主体的,适用本文件的相关规定。

文件随后给出了四种模式的流通合法性差异。模式III(数据源为境内数据、卖方在境外、买方在境内)除了要满足通用要求外,还额外要求数据卖方在中国设立代表处或指定代理人处理个人信息保护相关事务,并将机构名称或代表姓名、联系方式报送中国履行个人信息保护职责的部门。

模式VI(数据源为境外数据、卖方在境外、买方在境内)的要求最为特殊:如涉及境外个人信息,必须遵守境外相关法律法规,例如GDPR,包括明确告知数据主体其数据如何被收集和使用、获取有效同意;如涉及个人信息跨境传输,需遵守境外法律法规,如签署数据跨境传输协议;若境外法律法规要求本地化存储,则需对跨境数据产品进行本地化部署;且产品最终在境内使用或处理时,需符合中国法律法规,不得向境内传输法律禁止的跨境数据产品。模式VI是这份文件里最"双重合规"的一类:卖方在境外、数据在境外、但买方和使用地在境内,意味着要同时满足来源国法律和中国的进口限制。做数据采购的团队如果只看一面,很容易在这一类交易上踩坑。

跨境数据交易合规评估指引封面

六种跨境数据交易模式与适用关系

二、评估框架:三层结构与四个维度的正交设计

第二章对应文件的第五、六部分,讲的是整套评估的方法论骨架。

文件先立了三条评估原则:合法原则(评估依法合规开展,确保评估人员不违反法律法规)、客观公正原则(真实准确反映交易活动现状,评估意见仅建立在评估证据的基础上)、保密原则(评估人员遵守保密义务,审慎使用并保护评估过程中获得的信息)。三条原则中"评估意见仅建立在评估证据的基础上"这一表述尤其关键,它实际上把评估从"意见表达"锚定为"证据驱动"。

我们在整理《生成式AI系统密码应用指引》时也碰到过类似的分歧,那里的结论可以拿来对照。

框架的设计是把两条轴交叉起来。纵轴是评估内容3个环节,按交易发生的时间顺序安排:先评主体(交易主体相关情况),再评标的(交易标的),最后评流通(主体之间交易标的流通相关情况)。横轴是评估维度4个:合法、安全、诚信、权益保障。每个环节都要从这4个维度评一遍,形成3×4共12个评估面。

第三个要素是评估过程,分3个阶段:评估准备、评估实施、评估报告。文件用一张框架图把"评估内容—评估维度—评估过程"三者并列呈现。

换个角度看同一件事,《四大AI工程深度解读:大模型从Prompt到Loop的进化》算的是另一笔账。

这套设计的实际含义值得说清楚。按时间顺序评(主体→标的→流通)符合交易的实际推进逻辑,便于在早期就拦截主体层面的问题;而四个维度是正交的,意味着同一个环节要回答四类不同的问题——这个安排能避免评估时"只看安全不看权益"或"只看合法不看诚信"这类常见偏斜。文件在诚信维度上明确要求评估主体"不得违反所在国家或地区的出口管制、贸易限制、新闻舆论监督的相关规定",这一条把合规评估的范围从数据法延伸到了贸易管制领域。三点单独提醒:第一,四个维度是必评项而非选评项;第二,主体评估排在最前,意味着主体不合规可以直接终止交易,不必等到标的和流通环节;第三,诚信维度里"出口管制、贸易限制"被明确写入,说明数据跨境合规和出口管制合规在实操中必须是同一套流程,不能拆给两个部门各做一半。

三、主体合规:按数据类别分四档的安全要求

第三章对应文件第七部分,是三个评估环节中的第一个,也是门槛最高的一环。

主体合规评估同样按四个维度展开。合法维度要求核对三项:境内交易主体依法取得的营业执照或相关登记证书合法有效,境外交易主体提供同等类型合法证照;经营业务若按法律行政法规规定须经批准或需特定行业资质的,已依法取得且在有效期内;交易主体不存在开展法律法规禁止的数据交易的情形。

安全维度是这部分的核心,文件按交易的数据类型把主体分成四类,适用不同的安全评估要求,形成一张"主体合规要求清单"。第一类是境内一般数据交易主体;第二类是境内涉个人信息交易主体,在一般要求之上增加个人信息相关条款;第三类是境内涉重要数据交易主体,再增加重要数据条款;第四类是境外交易主体,单独适用一套要求。

境内一般数据交易主体的安全要求有七项,包括:按业务特性与企业规模匹配 DB4403/T 564—2024 第7.2.2条的"A级标准";设有专门负责数据跨境安全的负责人和组织并明确职责;制定跨境数据安全相关制度(数据分类分级保护制度、跨境技术保护制度、访问权限控制机制、合规审查制度、安全审计);建立跨境交易业务合规保障机制(风险监测预警机制、应急预案、监管响应机制);在分类分级基础上制定出境数据加密传输方案及通道加密方案;梳理形成出境通道清单(接口、应用、邮件、数据集、FTP等);若作为关键信息基础设施运营者,在向境外提供个人信息或重要数据前已向国家网信部门申报并通过数据出境安全评估。

涉个人信息的主体在一般要求之上追加约15项要求,其中几项对实操最有约束力:原则上个人信息出境的备份与跨境交易通道日志分别保存三年(法律另有规定除外);建立个人信息跨境交易数据台账清单,确保因跨境交易而备份的个人信息按时删除、销毁;对删除销毁过程全程记录并评估效果;根据法律法规定期监测统计出境个人信息数量并制定预警阈值,在临近申报条件的预警值前进行预警;明确出境接收方的安全责任,对接收方的数据出境安全防护能力作为整体进行评估。

涉重要数据的主体要求更严,包括:已向国家网信部门申报并通过数据出境安全评估;制定并定期更新重要数据识别制度,识别需跨境交易的重要数据并制定清单管理程序;数据安全负责人对传输过程的安全保护技术和管理措施有效性进行评估并审批,评估和审批记录留存3年以上;对重要数据跨境交易全过程审计,采用标记、数字水印、区块链等技术建立追溯能力;采取技术和管理措施,不超出向国家申报时明确的事项范围向境外提供;主管部门认定不应出境的须停止出境并对已出境数据采取补救措施;非经主管部门批准,不向外国司法或执法机构提供存储于中国境内的重要数据。

境外交易主体的要求最后一项是"宜"字条款:宜遵循 GDPR、HIPAA 等国际影响力较大的数据隐私保护标准,宜通过 ISO 27001 信息安全管理体系与 ISO 27701 隐私信息管理体系认证。把四档要求横向对比,能看到一条清晰的递进逻辑:一般数据管的是"制度和通道",个人信息管的是"台账和留痕",重要数据管的是"审批和追溯"。企业做自评时最实用的做法,是先按数据类型定档,再逐条对照——搞错档位是最常见的失误,很多团队按一般数据准备材料,结果因为涉及个人信息或重要数据被整体推翻。

主体合规四档分类与安全要求清单

四、标的合规:来源、处理、内容三重合法性

第四章对应文件第八部分,评估对象是交易标的本身,文件定义中"交易标的主要是指跨境数据产品"。

标的合规的合法维度被拆成三条线:来源合法、处理合法、内容合法。

来源合法按数据来源分两种情形。境内数据来源的,需评估是否满足 DB4403/T 564—2024 第8.1.2条对数据来源合法的要求。境外数据来源的,又分两个子情形:一是数据来源于境外、在境内加工处理后再跨境交易,评估内容包括能否证明公开渠道获取方式与过程的合法性、第三方采购或授权的合法性真实性与完整性、收集境外个人信息的合法性基础、获取过程不存在违反我国法律法规强制性规定或危害国家安全的情形、数据传至境内的行为已按域外法规办理跨境手续、且不违反来源国关于反不正当竞争、反垄断、贸易管制和制裁、网络安全审查等方面的法律法规;二是数据来源于境外、在境外加工后再跨境传输至境内交易,评估重点在收集过程的合法性、个人信息处理的合法性基础,以及内容上不得包含涉政、涉恐等中国法律法规所禁止的内容。

处理合法同样分三种情形:仅处理境内数据的,指向 DB4403/T 564—2024 第8.1.3条;仅处理境外数据而不引入境内数据的,要求遵循来源国法律法规特别是特定类型数据(如敏感数据)的规定,不超出授权方对期限、类型范围、处理方式、目的的限制;涉及引入境内数据的,要求最细,共11项,涵盖合法正当必要诚信原则、公开处理规则、取得同意或其他合法性基础、保存期限为最短必要时间、委托处理需约定并监督受托人、不满十四周岁未成年人信息需监护人同意并制定专门规则、涉及敏感个人信息或自动化决策等需开展个人信息保护影响评估、涉及公共数据需遵循授权协议限制、涉及重要数据需在风险评估报告中体现加工流转情况、以及国际条约协定有特别规定时可按其执行。

内容合法的要求是把标的排除在负面清单之外:不含国家法律法规规定或国家网信部门及其他主管部门认定的禁止交易或禁止出境的数据;含限制或附条件出境的数据类型时须符合相应条件;不含跨境可能危害国家安全或公共利益的数据,不含跨境可能违反与第三方约定或承诺的数据。

标的合规的安全维度要求提供一串证明材料,包括数据安全传输与存储的技术措施、算法模型的备案证明与保护措施、隐私计算平台的安全保护措施与合规认证证书、等保测评报告与密评报告、个人信息保护影响评估报告、数据安全风险评估报告、以及数据脱敏管理制度、脱敏审计记录、数据重识别风险评估报告、渗透测试与漏洞扫描报告等。同时文件特别指出,若涉及重要数据,数据卖方须已向国家网信部门申报并通过数据出境安全评估;若以个人同意作为合法性基础,须已取得单独同意,涉及不满十四周岁未成年人的须取得监护人单独同意,法律法规要求书面同意的须取得书面同意。标的评估是三层里材料负担最重的一层,因为它同时要证明"数据从哪来""怎么加工""内容能不能出"三件事。实操中最容易出问题的环节是"引入境内数据"那一档的11项要求——尤其是保存期限"最短必要时间"和委托处理的监督义务,这两条很难在事后补材料,必须在数据处理流程设计阶段就落进去。

把视角拉到中企出海合规地图,《中企出海合规地图:APEC数据跨境与AI监管问答》里的样本会更完整一些。

标的合规的来源处理内容三重合法性

五、流通合规:境内主体的五项技术动作

第五章对应文件第九部分,评估的是交易主体之间标的流通环节。

流通合规的合法维度按四种适用模式分别给出要求。其中模式I与模式II共享一组基础要求,模式III在此基础上增加卖方代表处或代理人设置与报送义务,模式VI则叠加境外法律法规遵循、跨境传输协议签署、本地化部署以及进口限制等要求(详见第一章)。

安全维度按境内交易主体与境外交易主体两方面评估。境内主体的流通安全要求共7项,其中五项具有明确的技术动作指向:一是在交易流通前进行身份验证,采用口令、密码技术、生物技术等两种或两种以上组合的鉴别技术对双方进行身份鉴别,且其中一种鉴别技术至少使用密码技术实现;二是作为数据卖方在涉及个人信息的数据交易前开展个人信息保护影响评估,并采取措施控制泄露风险,且评估结果须为"无中高危风险";三是交易重要数据前已开展数据交易安全风险评估,评估内容包括数据被篡改、破坏、泄露、丢失或被非法获取利用的风险以及对国家安全、公共利益带来的风险,结果同样须为"无中高危风险";四是在数据传输链路上部署交易数据监控工具,具备完备的数据保护机制和数据泄露检测能力,发现被盗用、滥用等恶意行为能及时阻断并告警;五是在交易结束后清除相关数据的缓存,并对清除记录及清除措施的有效性进行检查。

境外主体的流通安全要求共7项,包括:对出境传输通道两端主体进行身份鉴别;使用行业最佳实践或不低于通行惯例的加密传输算法和协议,例如 TLS 1.3;遵守我国关于数据流通与交易管理的法律法规;能自动识别并阻拦我国法律法规禁止进口或接收的数据;采取必要措施做到交易过程可控制、风险可防范、责任可追溯、合规性可监督;建立二级供应商选择策略和管理制度,对数据再出境的境外第三方开展安全调查,防范因政治、外交、贸易等非技术因素导致产品服务供应中断的风险;分别与二级供应商签订安全保密协议和安全责任书。

流通合规的权益保障维度列了四项,其中两项是实质性要求:数据交易主体已签署具有法律约束力的文件,明确数据跨境目的、方式、范围、数据保存地点与期限,以及境外交易主体违反数据安全保护义务的补救措施、违约责任和争议解决方式;境内交易主体建立针对数据买方的监督审核机制,确保境外交易主体按合同约定的目的、范围及期限使用交易标的。二级供应商条款是这份文件里最容易被漏掉、但实际风险最高的一条。它要求对"数据再出境的境外第三方"做安全调查,并防范因政治、外交、贸易等非技术因素导致的供应中断——这意味着合规评估的对象不只是直接交易对手,还包括对手的对手。做数据跨境采购的机构如果只审一级供应商,这个链条实际上是断的。

六、四类特殊场景:医疗、汽车、金融、人工智能的差异化要求

第六章对应文件附录B,针对特定行业的数据跨境传输规定给出列举说明。

医疗场景的界定相当严格。反映群体健康生理状况、族群特征、遗传信息等的基础数据,如人口普查资料、人类遗传资源信息、基因测序原始数据,属于重要数据。在临床试验、远程诊疗、国际联合研究、国际医疗保险等场景中,若出境数据属于重要数据,须通过所在地省级网信部门向国家网信部门申报数据出境安全评估;若涉及敏感个人信息,自当年1月1日起累计向境外提供100万人以上个人信息(不含敏感个人信息)或1万人以上敏感个人信息的,同样须申报评估。利用我国人类遗传资源开展国际合作科学研究确需将材料出境的,须取得国务院科学技术行政部门出具的人类遗传资源材料出境证明,并同时满足五项条件:对我国公众健康、国家安全和社会公共利益没有危害;具有法人资格;有明确的境外合作方和合理的出境用途;材料采集合法或来自合法的保藏单位;通过伦理审查。将人类遗传资源信息向外国组织、个人及其设立或实际控制的机构提供或开放使用的,须向国务院科学技术行政部门备案并提交信息备份。

汽车场景给出了重要数据的6类判定口径,包括:军事管理区、国防科工单位以及县级以上党政机关等重要敏感区域的地理信息、人员流量、车辆流量等数据;车辆流量、物流等反映经济运行情况的数据;汽车充电网的运行数据;包含人脸信息、车牌信息等的车外视频图像数据;涉及个人信息主体超过10万人

的个人信息;以及国家网信部门与国务院发展改革、工业和信息化、公安、交通运输等部门确定的其他可能危害国家安全、公共利益或者个人、组织合法权益的数据。文件同时列出了9项免予申报数据出境安全评估、免予订立个人信息出境标准合同、免予通过个人信息出境认证的情形,其中与业务最相关的几项是:为订立或履行个人作为一方当事人的合同(如跨境购车、跨境寄递、跨境支付、跨境注册账户)确需提供个人信息的;按依法制定的劳动规章制度和依法签订的集体合同实施跨境人力资源管理确需提供员工个人信息的;紧急情况下为保护自然人生命健康和财产安全确需提供的;关键信息基础设施运营者以外的汽车数据处理者自当年1月1日起累计向境外提供不满10万人个人信息(不含敏感个人信息)的。此外,向境外提供重要数据的汽车数据处理者还须在每年1215日前向省级网信部门和有关部门报送11项年度汽车数据安全管理情况。

金融场景的核心要求是:在境内提供金融产品或服务过程中收集和产生的个人金融信息在境内存储、处理和分析;因业务需要确需向境外机构(含总公司、母公司或分公司、子公司及其他完成该业务所必需的关联机构)提供的,须符合四项要求——符合国家法律法规及行业主管部门规定、获得个人金融信息主体明示同意、依据国家与行业部门制定的办法与标准开展个人金融信息出境安全评估并确保境外机构数据安全保护能力达标、与境外机构通过签订协议或现场核查等方式明确并监督其履行保密、数据删除销毁、案件协查等职责。文件另有一条禁止性规定:境外证券监督管理机构不得在境内直接进行调查取证等活动,未经国务院证券监督管理机构和国务院有关主管部门同意,任何单位和个人不得擅自向境外提供与证券业务活动有关的文件和资料。

人工智能场景包含四项要求:涉及AI训练数据的,须确保来源合法合规,不使用非法、未经授权、可能侵犯他人知识产权或人格权的数据训练,确保来源可追溯,处理个人信息至少具备一个合法性基础;面向境外提供AI产品或服务的企业,或国内企业通过境外生成式AI模型堆砌数据增加至一定量级时可能构成重要数据,须审查训练数据中是否包含重要数据,若存在须通过省级网信部门向国家网信部门申报数据出境安全评估;面向境外提供服务的我国AI产品服务提供者,或在境内提供服务的境外AI产品服务提供者,需精准识别人机交互过程中收集的个人信息,累计出境量达到100万人以上个人信息或1万人以上敏感个人信息的须申报评估;同时须明确AI服务的机制机理,确保应用场景合法正当,并在向用户提供生成文本、图片、音频、视频等内容时,对生成内容或其界面进行明确标识。四类场景放在一起看,能发现一个共同的结构:每一类都先划定"什么是重要数据",再给出数量门槛(100万人/1万人/10万人),最后列明豁免情形。这套"定性+定量+豁免"的三段式,是目前数据出境监管的标准写法。企业做自评时按这三步走,比逐条读文件更高效。

跨境数据交易合规评估框架图

七、评估方法与建议文档清单:可落地的三阶段流程

最后一章对应文件的第十部分与附录A,是把前面的要求转成可执行动作的部分。

评估方法分三个阶段。评估准备阶段有两件事:一是组建评估团队,按不同跨境数据交易需求配置评估组长、管理评估员、技术评估员、质量控制员等角色;二是制定评估方案和评估计划,按文件要求并参照附录A建议文档进行资料收集与分类标注,同时交易主体对申请资料的完整性、正确性、一致性进行确认。

评估实施阶段的工作流程有5步:依次开展主体合规评估、标的合规评估、流通合规评估并记录评估结果和问题;随后汇总分析评估问题并反馈给交易主体;最后交易主体整改后,评估团队对整改情况进行确认并反馈确认结果。文件在这里留了一个弹性安排:对安全合规评估的部分,可委托第三方技术评估机构进行评估并出具评估意见,供交易主体或其委托的第三方法律服务机构援引。

顺着这个逻辑往下推,《IEA全球氢能评估报告:需求首破亿吨》给了一组可以互相验证的数字。

评估报告阶段有四个动作:编制评估报告(包含评估过程、主要发现、结论、改进建议);结果沟通与反馈(评估团队签署报告并发送至交易主体,收集反馈意见);跟踪与改进(交易主体根据评估结果制定改进措施或调整策略,设定跟踪机制监督实施情况和效果);存档与复审(第三方法律服务机构对本次评估活动的全部材料归档封存)。

附录A给出的建议文档清单是这份文件最具操作价值的部分,按三个环节分别列出。主体合规评估的建议文档分四类:合法维度需要主体营业信息(名称、性质、注册资金、营业范围、统一社会信用代码)与经营相关资质证书、行业认证、备案证明;安全维度需要数据安全管理体系文档(总体方针、策略、程序文件、管理制度、记录表单、关键岗位组织架构图、负责人工作履历、应急响应制度、销毁制度、合规审计制度与报告)、数据分类分级管理制度与数据资产清单、供应链服务商的数据安全风险评估报告、合规监测预警平台材料、跨境交易通道清单、出境数据加密传输方案、合规风险监测平台与日志分析报告、网信部门对数据出境的审核结果、境外接收方数据安全防护能力评估报告,以及 ISO 27001 与 ISO 27701 认证证书;诚信维度需要承诺函与近三年行政处罚、被诉被仲裁案件信息;权益维度需要隐私政策或隐私通知文本、权利请求响应流程与表单、合作协议与数据过程记录、第三方管理机制文件、知识产权权属证明或约定协议。

标的合规与流通合规的建议文档清单结构相似,但各有侧重。标的侧额外强调数据来源证明文件(采购协议、授权文本、合法意见、来源合法书面承诺)、数据处理证明文件(个人信息保护影响评估报告、数据出境安全评估通知书、个人信息出境备案证明、第三方法律服务机构法律意见书)、算法模型备案证明、隐私计算平台安全保护措施与认证、数据脱敏管理制度与审计记录、数据重识别风险评估报告。流通侧额外强调交易标的描述说明文档(含流通形态、场景、性质、限制、内容、费用6类描述)、隐私计算方式说明与安全认证、数据跨境传输监控管理平台与过滤策略证明、境外交易主体的二级供应商选择策略和管理制度、以及与二级供应商签订的安全保密协议和安全责任书。

文件最后附了32条参考文献,从GB国家标准到部门规章一应俱全,其中与实操关联最直接的是《数据出境安全评估办法》《个人信息出境标准合同办法》《个人信息出境认证办法》《促进和规范数据跨境流动规定》《汽车数据出境安全指引(2026版)》《个人信息保护合规审计管理办法》《网络数据安全管理条例》等,可作为开展具体业务时的法规索引。如果要在企业内部直接落地这份指引,最省力的路径是反向使用附录A:先把三个环节的建议文档清单当成一份"材料准备清单"打勾,哪一项拿不出来,对应的就是本次交易的合规短板。这比从头逐条读评估要求更快,也更容易把责任落到具体部门。

想获取数据合规、跨境数据流动、隐私计算与数据要素方向的完整行业报告与产业方案,可以到运营动脉(www.yydm.cn)检索,站点收录覆盖300+行业的研究报告与产业方案,适合做合规体系搭建、行业研究和政策跟踪时集中备查。

常见问题(FAQ)

这份指引是谁编写的?具有法律效力吗?

由深圳数据交易所牵头,联合深圳市福田区司法局、公安部第三研究所、深圳市标准技术研究院、中国联通智能城市研究院、中兴通讯、优必选、深圳TCL新技术等8家单位起草,指导单位为深圳市互联网信息办公室与深圳市政务服务和服务数据管理局。文件明确声明自己"仅为一般性信息指南,不构成任何法律或其他专业意见",具体业务应以法律法规和国家监管部门的正式规定为准。

跨境数据交易分成几种模式?都需要评估吗?

按数据源(境内数据/境外数据)与卖方买方所在地组合,共6种模式。其中只有模式I、II、III、VI4种纳入独立评估范畴。模式IV与V因数据源均为境外数据、不涉及境内数据出境且产品最终在境外使用处理,不适用中国相关法律法规,故不纳入。此外,两个境内主体之间的交易因不涉及跨境,也不属于本文件定义的跨境数据交易。

评估框架是怎么设计的?

三层内容 × 四类维度。评估内容按时间顺序为主体合规、标的合规、流通合规;每个环节均从合法、安全、诚信、权益保障4个维度评估;评估过程分评估准备、评估实施、评估报告3个阶段。共形成12个评估面。

主体安全要求按什么分类?

按数据类型分四档:境内一般数据交易主体、境内涉个人信息交易主体、境内涉重要数据交易主体、境外交易主体。一般数据主体有7项要求;涉个人信息主体追加约15项,含信息备份与通道日志保存三年、建立跨境交易台账、监测出境数量并设预警阈值等;涉重要数据主体要求数据安全负责人评估审批并留存记录3年以上、全过程审计与区块链追溯、非经批准不向外国司法或执法机构提供境内重要数据。

有没有必须达到的数量门槛?

有。多类场景适用同一组门槛:自当年1月1日起累计向境外提供100万人以上个人信息(不含敏感个人信息),或1万人以上敏感个人信息,须通过所在地省级网信部门向国家网信部门申报数据出境安全评估。汽车场景另有"涉及个人信息主体超过10万人"即属重要数据的判定口径。

哪些汽车数据情形可以免予申报?

文件列出9项豁免,常见的有:为订立或履行个人作为一方当事人的合同(跨境购车、跨境寄递、跨境支付、跨境注册账户)确需提供个人信息的;按劳动规章制度和集体合同实施跨境人力资源管理确需提供员工信息的;紧急情况下为保护自然人生命健康和财产安全确需提供的;关键信息基础设施运营者以外的汽车数据处理者累计向境外提供不满10万人个人信息(不含敏感个人信息)的。

人工智能场景有什么特别要求?

四项:训练数据来源须合法合规、可追溯,不使用非法或未授权数据;须审查训练数据是否包含重要数据;须精准识别人机交互中收集的个人信息并按规定申报评估;须明确服务机制机理并对生成的文本、图片、音频、视频等内容或界面进行明确标识。

接着可以看的几篇报告解读

想继续往深里看,下面这几篇是同一主题线上比较扎实的解读。

《安永中国创新药交易报告:并购破2400亿》——讲的是并购破2400亿,中国资产占全球合作三成

《2026人工智能发展白皮书-深圳市人工智能行业协会》——2026人工智能发展白皮书-深圳市人工智能行业协会核心解读。

2026跨境数据交易合规评估指引.pdf
本报告来源于三个皮匠报告站(..),由用户Id:1181721下载,文档Id:1322584,下载日期:2026-09-06 ..cn欢迎访问运营动脉官网,即可获取7万+份涵盖300+行业、来自全球5000+权威机构的/资料,每日更新超50份,持续两...
55 页 20 次下载 11.89 MB
广告

声明:除非特别标注,否则均为本站原创文章,转载时请以链接形式注明文章出处。如若本站内容侵犯了原著者的合法权益,可联系本站删除。

确认删除?
会员
教程
收藏
足迹
联系
  • 站长微信
回到顶部