《数据出境安全评估办法》
把一份含个人信息的 PDF 用邮件发给境外同事,可能就构成了数据出境。本文讲清哪些情形要申报安全评估、评估看什么,以及 PDF 出境前该怎么处理。
一、法规速览
| 项目 | 内容 |
| 施行日期 | 2022 年 9 月 1 日 |
| 法域 | 中国 |
| 核心制度 | 出境安全评估申报情形、风险评估内容、评估结果有效期 |
| 配套路径 | 安全评估 / 个人信息出境标准合同 / 个人信息保护认证 |
二、对 PDF 文档的关键要求
| 要求 | 对 PDF 的具体含义 | 应对动作 |
| 申报安全评估的情形 | 达到规定情形的数据出境活动应申报安全评估 | 判断 PDF 是否含重要数据、是否属关键基础设施运营者提供个人信息、个人信息数量是否达到阈值 |
| 风险评估内容 | 评估出境目的、范围、方式的合法性正当性必要性;境外接收方数据保护能力;出境后被泄露篡改的风险等 | 出境前形成评估材料,保留接收方信息与安全保障说明 |
| 个人信息出境的三条路径 | 安全评估 / 标准合同 / 认证 | 根据主体与数据量选择适用路径,并履行相应程序 |
| 重新评估 | 评估结果有效期届满或出境目的、方式、范围等发生重大变化的应重新评估 | PDF 出境方案变更时同步复核 |
三、关键条文 / 规则要点
| 条文 / 规则 | 要点 |
| 第 4 条 | 数据处理者向境外提供数据,有下列情形之一的,应当通过所在地省级网信部门向国家网信部门申报数据出境安全评估:(一)向境外提供重要数据;(二)关键信息基础设施运营者和处理 100 万人以上个人信息的数据处理者向境外提供个人信息;(三)自上年 1 月 1 日起累计向境外提供 10 万人个人信息或者 1 万人敏感个人信息的数据处理者向境外提供个人信息。 |
| 第 5 条 | 数据处理者在申报数据出境安全评估前应当开展数据出境风险自评估并重点评估相关事项。 |
| 第 8 条 | 数据出境安全评估重点评估数据出境活动可能对国家安全、公共利益、个人或者组织合法权益带来的风险。 |
四、文档处理清单
- 确认 PDF 是否含重要数据,含重要数据出境通常需申报安全评估。
- 统计涉及的个人信息与敏感个人信息数量,对照适用路径的阈值。
- 出境前按最小必要裁剪字段并做不可逆脱敏(/ai-desensitize.html)。
- 清除 metadata、批注与隐藏图层(/remove-pdf-metadata.html)。
- 选择适用路径(安全评估 / 标准合同 / 认证)并保留申报、备案与评估记录。
五、平台能力映射
建议链路:识别数据类型 → 统计数量 → 裁剪脱敏 → 清 metadata → 选路径申报/备案 → 留痕。
六、常见漏点
以为只有系统对接才算出境:邮件、网盘、协作平台向境外提供文件同样可能构成出境。
只统计一份文件:阈值按累计人数计算,单份小也可能累计达标。
脱敏后仍可识别:遮盖可还原,难以主张已去标识化。
参考与权威来源
作者:PDFnoted 合规研究团队·发布于 2026-09-01·最近更新 2026-09-01
本页条文要点对应 PDFnoted 合规审查引擎中该部法规的条款级索引;引擎法规知识库覆盖 192 部法规源文件、19,789 个条款级索引、11 个垂直行业与中国/美国/欧盟三大法域。内容由团队定期复核更新,用于一般性参考。
免责声明:本页基于公开法律法规与 PDFnoted 平台能力整理,仅供文档合规事务作一般性参考,不构成法律意见、合规咨询或专业服务。条文引用以官方发布的最新有效文本为准,具体适用请咨询具备资质的专业人士。
常见问题
- 把含个人信息的 PDF 发给境外同事算出境吗?
- 可能构成。通过邮件、即时通讯、网盘或协作平台向境外提供含个人信息的文件,通常属于向境外提供个人信息的活动,应按《个人信息保护法》及出境规定判断适用路径并履行相应程序。
- 哪些情形必须申报安全评估?
- 《数据出境安全评估办法》第 4 条规定了应当申报的情形,包括向境外提供重要数据;关键信息基础设施运营者和处理 100 万人以上个人信息的数据处理者向境外提供个人信息;以及自上年 1 月 1 日起累计向境外提供 10 万人个人信息或 1 万人敏感个人信息的数据处理者向境外提供个人信息。
- 不到阈值就不用管吗?
- 仍可能需通过个人信息出境标准合同或个人信息保护认证等其他路径,具体以现行有效规定为准。建议先判断是否属重要数据,再按主体与数量选择路径。
- 脱敏后再出境是不是就不用申报了?
- 若经处理确实达到匿名化(无法识别且不能复原),通常不再属于个人信息出境监管范围;但若仅为去标识化(借助额外信息仍可识别),仍属个人信息,出境义务并不当然免除。建议保留处理说明与复核记录。
- 风险评估要看什么?
- 通常包括出境目的、范围、方式的合法性、正当性、必要性;境外接收方的数据保护能力;出境数据被泄露、篡改、滥用的风险及应对措施;以及境外当地法律环境对数据安全的影响等。
- PDF 的 metadata 在出境场景要注意什么?
- metadata 可能含作者、单位、内网路径与时间戳,属于随文件出境的信息,出境前应清除;但作为原始留档件应保留原始信息备查。
- 处理出境文件会泄露吗?
- 处理环境决定是否泄露。建议在本地优先模式处理,敏感文件不上传即可预览与导出。
- 本文能替代法律意见吗?
- 不能。本文为一般性参考与自查清单,不构成法律意见。是否触发申报义务请咨询具备资质的专业人士并以现行有效规定与监管部门口径为准。
关键词:数据出境安全评估,数据出境PDF,个人信息出境,数据出境申报,标准合同备案,数据出境合规,PDF跨境传输
数据与权威背书
法规条文级合规引擎|192 部法规 · 19,789 条款索引
PDFnoted 合规审查引擎的法规知识库覆盖度
252部法规源文件中 · 美 · 欧三法域
19,789个条款级索引精确至条文粒度
11个垂直行业独立审查框架
3大法域覆盖中国 / 美国 / 欧盟
本页法规要点对应 PDFnoted 合规审查引擎中该部法规的条款级索引,风险结论可回溯至具体条文。 方法论参考 Princeton GEO 论文(arXiv:2311.09735),结构化数据遵循 Schema.org 规范。法规原文以官方发布为准。