中新法讯 LionLex中新法讯China-Singapore Legal Insights
洞察

数据出境进入\"执法时代\":跨国企业如何应对中国与新加坡双重合规要求

2026年6月11日 · 张景馨月律师|中国执业律师・新加坡注册外国律师

洞察中国数据出境中国数据合规新加坡PDPA个人信息保护跨境数据传输数据传输合规机制

作者:张景馨月律师 中国执业律师|新加坡注册外国律师

按:2025年以来,数据出境合规执法信号明显增强。上海公安机关公开披露跨国企业个人信息保护行政处罚案例,相关企业被指出存在未依法履行数据出境合规路径、未充分告知境外接收方处理情况、未取得个人单独同意、未采取充分安全技术措施等问题。进入2026年,上海网信办在"亮剑浦江"专项行动中发布多起数据出境执法典型案例,其中某酒店管理企业在收到"出境必要性不足"的评估结论后仍继续传输相关个人信息,被责令整改并处罚。同期,新加坡个人数据保护委员会(PDPC)亦对Marina Bay Sands作出315,000新币罚款决定,反映出新加坡监管机构对企业数据保护能力的持续关注。

这些案例共同说明, 数据合规已经不再停留在制度建设和申报审查层面,而是进入了更加具体、可追责、可处罚的执法阶段。

然而,实务中不少跨国企业仍存在一个认知误区——只 关注中国法的数据出境要求,却忽视了目的地国家新加坡接收主体在PDPA下的数据保护义务。对于同时涉及中国和新加坡业务的跨境企业而言,双重要求叠加下的合规挑战尤为突出。

本文以近期的执法案例为切入点,系统梳理中国数据出境的三条合规路径与新加坡PDPA下接收方的数据保护义务,并结合实务中的常见误区,为出海企业提供从数据盘点到持续监控的全流程操作指引。

01 最新案例盘点:执法信号密集释放

2025年,上海公安机关公开披露一起跨国企业个人信息保护行政处罚案例。相关企业被指出存在三项违法事实:一是未通过任何合规路径即违规向境外总部传输用户个人信息;二是未向用户充分告知境外接收方处理方式,未取得"单独同意";三是未对收集的个人信息采取加密、去标识化等安全技术措施。该案是《个人信息保护法》生效以来,公开披露的为数不多的跨国企业因违法出境数据受到行政处罚的案件,具有重要警示意义。

2026年1月,上海市网信办在"亮剑浦江"专项行动中发布了多起数据合规执法典型案例,其中两起涉及违法违规数据出境:

案例一:某酒店管理企业违法违规出境用户数据案

该企业因酒店线上预定场景涉及数据出境,主动向网信部门申报了数据出境安全评估。然而,在收到国家网信部门《评估结果通知书》明确告知相关个人信息数据项"出境必要性不足"的情况下,该企业未采取整改措施,仍继续违规向境外传输个人信息。网信部门依据《个人信息保护法》和《网络数据安全管理条例》,责令其限期改正并予以罚款处罚。这是目前公开披露的数据出境执法案例中为数不多被处以罚款的案件。

其重要警示在于:企业收到"不通过"或"出境必要性不足"的评估结论后,如未采取整改措施仍继续传输相关个人信息,监管机关通常会认为其已明确知悉合规风险,后续执法中更容易被认定为具有较高主观过错。

案例二:某物业管理企业违法违规出境用户数据案

该企业运营的APP主要帮助用户管理会员账号和预订入住手续。经查,其在未申报数据出境安全评估、订立个人信息出境标准合同、通过个人信息保护认证的情况下,自行向境外提供用户住宿信息,且涉及金融账户等敏感个人信息。网信部门责令其限期改正并予以警告处罚。该企业的违规更为"全面规避"——未通过任一合规路径,但因无"明知故犯"情节,处罚相对较轻。

这两起案例传递的信号非常清晰:数据出境执法已进入常态化阶段,网信、公安多部门协同执法,且处罚梯度与主观恶意程度挂钩。对企业而言,合规不是一次性的申报行为,而是贯穿数据出境全生命周期的持续性义务。

02 中国数据出境的三道关卡:安全评估、标准合同、认证

根据《个人信息保护法》第三十八条和《促进和规范数据跨境流动规定》,中国确立了数据出境的三条合规路径,企业需根据自身情况选择适用的路径。

第一关:数据出境安全评估(审查最严格)

适用情形主要包括:关键信息基础设施运营者向境外提供个人信息或重要数据;非关键信息基础设施运营者向境外提供重要数据,或者自当年1月1日起累计向境外提供100万人以上个人信息(不含敏感个人信息)或1万人以上敏感个人信息。注意:上海负面清单将掌握1000万人以上个人信息等纳入重要数据管理。

根据《促进和规范数据跨境流动规定》,数据出境安全评估结果有效期为3年;有效期届满后,如需继续开展相关数据出境活动且未发生需要重新申报的情形,可在期限届满前依法申请延长。流程要点:省级网信部门初审→国家网信部门审查,全程约2–4个月。

第二关:个人信息出境标准合同备案(实务中最常用)

适用情形:非关键信息基础设施运营者当年累计向境外提供10万人以上、不满100万人个人信息,或不满1万人敏感个人信息。企业需与境外接收方订立标准合同,并向省级网信部门备案。这是目前大多数跨国企业较为适用的路径。

第三关:个人信息保护认证(新兴路径)

适用情形:与标准合同备案相同的数据量级,企业可任选其一。个人信息保护认证作为三条合规路径之一,已有相关认证规范和实施规则作为基础,但在实务中,相较标准合同备案路径,企业采用认证路径的案例仍相对有限,适用时需结合认证机构要求和最新监管口径判断。

实操提示:免予申报的豁免情形

  • 国际贸易、跨境运输、学术合作等活动中不含个人信息或重要数据的数据出境
  • 境外收集产生的个人信息传回境内处理后向境外提供,未引入境内个人信息或重要数据
  • 当年累计向境外提供不满10万人个人信息(不含敏感信息)
  • 为履行个人合同确需向境外提供个人信息的(如跨境购物、航班酒店预订等)

特别注意:"境内个人预定境内酒店"不属于豁免情形,不得免予申报。这是国家网信办2025年10月政策问答明确规定的。

负面清单新动态

2026年4月,上海市网信办与数据局联合发布新版数据出境负面清单,将覆盖范围从自贸区扩展至全市,涵盖再保险、国际航运、商贸、气象4大行业领域。清单之外的数据完成备案后可免予申报,依法有序自由流动。截至目前,全国已有9个地区落地数据出境负面清单。

03 新加坡PDPA下的数据保护义务:出海企业不能只看中国法

很多中国企业在搭建中新数据流时,容易只关注中国法下的"数据出境"路径,却忽视新加坡接收主体在PDPA下的数据保护义务。严格来说,PDPA并不是简单监管所谓"数据输入",而是要求新加坡组织在收集、使用、披露、保护、留存以及进一步向境外转移个人数据时,持续满足法定要求。

尤其在跨境集团架构下,如果新加坡主体接收来自中国的数据后,再向总部、云服务商、第三方服务商或其他国家节点继续传输,就需要特别关注PDPA下的Transfer Limitation Obligation,即确保后续接收方提供与PDPA相当的保护标准。

在实务中,监管更关注的是:

  • 企业是否建立了数据处理协议;
  • 是否限制了内部访问权限;
  • 是否具备删除和追踪机制;
  • 是否对第三方供应商进行管理;
  • 是否建立了数据泄露响应流程;
  • 是否真正知道数据最终流向了哪里。

关于执法趋势: 2025年10月,新加坡PDPC对Marina Bay Sands(MBS)处以315,000新币罚款,因其在软件迁移过程中的配置失误导致约66.5万名顾客个人数据被窃取。虽然该案并非单纯的数据跨境传输处罚,但它反映出PDPC对于企业数据保护能力、访问控制和安全管理措施的审查日趋严格。对于承担跨境数据接收、存储和后续处理职能的新加坡主体而言,这一趋势同样具有警示意义。

此外,值得很多中国企业关注的是,新加坡近年来也在逐步强化对于身份信息使用场景的监管要求。PDPC已发布公开指引,建议企业减少对于NRIC(身份证号码)的过度依赖,并逐步调整长期以身份证号码作为默认身份验证方式的业务流程。对于很多长期沿用中国身份证验证逻辑的跨境企业而言,这是一个容易被忽视、但未来可能持续强化的监管方向。

04 双重合规的五道关:从数据盘点到持续监控

对于在中国运营、同时向新加坡传输数据的跨国企业而言,需同时满足两国法律要求。我们将其概括为"五道关":

第一关:数据盘点与分类分级

全面梳理所有从中国向境外传输个人信息的业务流;区分一般数据、个人信息、敏感个人信息、重要数据;统计当年累计出境数据量,确定适用的合规路径。

常见误区: 很多企业未将"隐性出境"纳入盘点范围,如境外公司远程访问境内服务器数据、集团统一HR系统同步员工信息等。

第二关:中国法合规路径选择

重要数据或大量级个人信息→申报数据出境安全评估;中等量级个人信息→订立标准合同备案或通过个人信息保护认证;小量级或符合豁免情形→可免予申报;位于自贸区等试点地区→优先利用负面清单降低合规成本。

第三关:新加坡法合规路径落实

与境外接收方签订包含PDPC示范条款的数据处理协议;或实施经认证的约束性公司规则(BCRs);或通过CBPR/PRP认证体系。

重要 : 企业需对跨境数据流的每个节点承担合规责任,而非仅仅是第一跳。

第四关:告知同意与影响评估

  • 中国法:向境外提供个人信息需取得用户"单独同意",不得使用一揽子勾选。
  • 新加坡法:同意不得作为提供服务的捆绑条件,不得通过欺诈手段获取。

两国均要求开展个人信息保护影响评估(PIA)。

第五关:安全技术措施与持续监控

对传输和存储的个人信息采取加密、去标识化措施;建立数据出境日志留存机制,定期核查实际出境数据与申报内容的一致性;制定数据泄露应急预案(新加坡要求确认后3个日历日内通报PDPC);注意负面清单备案后的年度报告义务(上海要求每年年底报送当年度数据出境总体情况)。

05 出海企业快速自查清单

结合上述五道关的要求,建议出海企业对照以下清单逐项核查:

  • 梳理所有数据跨境传输场景(含"隐性出境":境外远程访问、集团系统同步等)
  • 确认中国法下的合规路径(安全评估/标准合同/认证/豁免),并留存相应申报记录
  • 确认新加坡PDPA下的合规路径(合同安排/BCRs/CBPR认证),签订并归档数据处理协议
  • 审查告知同意机制是否同时满足中国"单独同意"和新加坡"自愿同意"的双重要求
  • 检查安全技术措施:是否已对传输数据采取加密、去标识化等保护措施
  • 评估NRIC使用场景:是否存在依赖身份证号码进行身份验证的场景,关注PDPC关于减少NRIC使用的监管趋势并提前规划
  • 建立数据泄露应急机制:确保具备及时通报PDPC的能力,并定期开展应急演练

上述清单并非一次性工作。随着企业业务扩展、数据量增长和监管规则更新,建议每半年重新核查一次,确保合规状态与业务实际相匹配。

结语

数据出境合规正日益成为跨国企业不可回避的核心议题。从近期中国网信、公安部门的执法案例来看,数据出境执法已进入常态化阶段;新加坡PDPA的监管力度和处罚标准亦呈强化趋势。

对于出海企业而言, 数据出境不是一次性的申报行为,而是贯穿业务全生命周期的持续性合规义务。企业需要建立"法律—技术—管理"三位一体的合规体系,同时满足中国与目的地国家的双重合规要求,才能在全球数据治理的大考中稳健通关。

合规不是成本,而是竞争力。早布局、早整改的企业,才能在数据跨境流动的新格局中赢得主动权。

— END —

  • 本文基于公开信息、行业研究及跨境投资监管趋势整理,仅供交流参考,不构成任何具体法律意见或投资建议。不同企业的行业属性、目标国家、交易结构及监管环境存在差异,具体事项建议由专业跨境律师结合个案进行分析。
  • 如需进一步了解跨境数据合规及数据出境安全评估等相关事宜,请联系中新法讯专业顾问

本文仅供信息参考,不构成正式法律意见。

本文仅供一般信息参考,不构成法律意见。具体事项应由具备相应资质的专业人士结合实际情况评估。

不确定应从哪里开始?