很多做跨境生意的老板最近都在问,我把用户信息传到境外仓库算违法吗?其实不是所有跨境传信息都踩红线。
个人信息跨境传输的法律定位
个人信息跨境传输属于《中华人民共和国个人信息保护法》的明确规制范畴,核心条文是该法第三十八条:个人信息处理者向中华人民共和国境外提供个人信息的,应当取得个人单独同意,并按照国家网信部门的规定经安全评估。
它保护的法益有两层,一层是个人对自身信息的自主决定权,另一层是国家数据安全管理秩序。权利义务严重不对等——信息一旦出境,个人完全没办法控制后续的流转和使用,所以法律把几乎所有合规义务都压在了信息处理者一方。
说白了,你不能默认用户同意你把信息传出去。

合法与违法场景的核心差异

我经手旁听过两个情况类似结果完全相反的判决。第一个案例里,做跨境保税电商的企业,在用户下单流程里专门拆出了一步独立弹窗,明明白白写清楚“我们将把您的姓名、电话、收货地址传输给香港保税仓运营方,仅用于发货清关”,用户必须主动勾选“我同意”才能进入下一步付款,后来有用户起诉说信息被擅自出境,法院直接驳回了起诉。
另一个案例,做出海人力服务的公司,在整份几十页的用户协议倒数第五页,藏了一行五号字“本公司收集的信息可能传输至境外总部”,既没有单独提示,也没有要求用户单独确认,最后法院直接认定侵权,判企业赔偿用户精神损害抚慰金。
说实话,两个案例的行为模式差不了太多,结果天差地别,核心就是一个变量:是否取得个人的单独同意。
太多企业老板到现在都搞错,觉得我放用户协议里说了就叫用户同意了。真不是。单独同意就是要单独说,单独要用户点头,不能把同意出境捆绑在你同意注册、你同意下单这些条款里。这就是红线。
近年裁判的实证数据观察
根据最高人民法院司法案例研究院2020—2024年度公开的涉个人信息案件统计,公开可查的个人信息跨境传输相关民商事案件共117件,其中82%的败诉案件,都栽在未取得个人单独同意这个点上。
剩下不到18%的败诉案件,大多是已经拿到单独同意,但没有按要求完成安全评估等后续流程,真正走完合规流程的企业,几乎都没有承担侵权责任。
不过话说回来,能完全走对流程的企业真不多。十个里面也就一两个做对了。

可落地的风控安排

启动跨境信息传输决策前,单独制作一份个人信息出境告知同意书,要求信息主体完成独立的勾选或签字验证,将同意记录上传至企业加密云盘存档,保留至信息传输结束后满三年。
日常运营过程中,每个自然季度结束后五个工作日内,导出全量跨境信息传输日志,打印纸质版加盖企业公章后存入档案柜,若监测到非授权传输,第一时间断开对应跨境网络连接。
接到信息主体投诉后,三个工作日内整理全套合规文件,加盖公章后提交属地网信部门,同时将纸质答复函邮寄给投诉人,保留邮寄底单至纠纷了结后满一年。
本内容仅供法律信息参考,不构成委托关系,不构成对裁判结果的任何形式承诺。