當外國品牌在中國設立 WFOE(外商獨資企業)、代表處或跨境店鋪時,便會立即開始收集個人信息——包括員工、客戶、潛在客戶與合作夥伴的資料。中國的《個人信息保護法》(PIPL),連同《網絡安全法》(CSL)與《數據安全法》(DSL),構成了全球最嚴格的數據監管體系之一。不合規絕非理論風險:監管機構可封鎖跨境數據流、責令停業,並處以高達上一年度全球營業額 5% 的罰款。本指南說明外資企業在 2026 年真正需要採取的措施。
為何進軍中國時數據合規至關重要
市場進入不再只是設立實體與稅務問題。一旦您處理中國個人的數據,便進入高度監管的領域。從第一天起內建合規,能保護您的上線時程、客戶信任,以及跨境調度營運數據的能力。
三大法律:PIPL、CSL 與 DSL
中國透過三部相互重疊的法律監管數據。《網絡安全法》(2017)引入了網絡安全義務與關鍵信息基礎設施(CII)的概念。《數據安全法》(2021)按重要性對數據分類——區分「重要數據」與「核心數據」——並限制敏感數據集的對外傳輸。《個人信息保護法》(2021)是中國專門的隱私法規,常被比作歐盟的 GDPR,規範任何機構如何收集、存儲與共享個人信息。對外資企業而言,只要您在中國境內處理數據,或從海外針對中國個人開展業務,這三部法律便同時適用。
誰必須合規?域外管轄效力
PIPL 不僅適用於在中國設立的實體,也適用於符合以下情形的境外處理者:(a) 向中國境內個人提供產品或服務;或 (b) 分析、評估中國境內個人的行為。即使沒有本地實體,向中國消費者銷售的外國電商賣家,或中國團隊使用的 SaaS 工具,都可能落入監管範圍。這正是市場進入規劃必須從第一天起就納入數據合規工作流的原因。
外資企業的核心義務
至少而言,合規的外資企業應當:(1) 發布中文版本的隱私政策,說明收集哪些數據及原因;(2) 在處理敏感個人信息前取得有效同意;(3) 維護數據清冊與處理記錄;(4) 在處理量超過法定門檻時指定個人信息保護負責人;(5) 針對跨境傳輸或大規模處理等高風險活動開展個人信息保護影響評估(PIPIA);(6) 響應個人的權利請求(查閱、更正、刪除)。
跨境數據傳輸:三條合法路徑
將個人信息傳輸出境會觸發 PIPL 的出境規則。一般有三種選擇:(1) 網信辦安全評估,適用於重要數據、處理超過一百萬人個人信息的處理者,或處理超過一萬人敏感數據的情形;(2) 向省級網信辦備案的標準合同(SCC),適用於中等規模的傳輸;(3) 經網信辦認可機構進行的認證。自 2024 年起,多個自貿區發布了「負面清單」——若您的數據不在清單內,傳輸將大幅簡化。選擇正確路徑取決於數據量、敏感度,以及是否運營關鍵信息基礎設施。
網絡安全:等保 2.0 與 CII
除隱私外,網絡運營者還須遵循信息安全等級保護制度(等保 2.0)。系統按其重要性定級(1–5 級);多數商業系統落在 2–3 級,須進行備案、安全加固與年度評測。關鍵信息基礎設施運營者則面臨更嚴格的境內存儲與傳輸義務。在中國託管網站、App 或後台系統的外資企業,應及早完成等保定級,以免上線延誤。
處罰與執法
違規可能招致警告、沒收違法所得,以及責令停業的處罰。嚴重違規將被處以最高五千萬元人民幣或上一年度營業額 5% 的罰款,並對直接負責的主管人員追究個人責任。監管機構日益加強跨部門協同執法,而被封鎖的數據傳輸可能凍結國際業務運作。
常見問題
沒有中國實體的外國公司也需要合規嗎?
需要。PIPL 的域外管轄效力及於服務中國境內個人的境外處理者,您可能需要指定本地代表。
何時需要網信辦安全評估?
當傳輸重要數據、處理超過一百萬人的個人信息,或處理超過一萬人的敏感數據時。較小規模的傳輸可使用標準合同或認證。
我需要本地的數據保護負責人嗎?
若處理量超過法定門檻,或為關鍵信息基礎設施運營者,則必須指定個人信息保護負責人(境外處理者並須指定本地代表)。
網信辦評估需要多長時間?
在網信辦審查階段法定最長為 45 個工作日,但準備與省級審查通常會將整體時程拉長至數月,務必提前規劃。
我可以把所有數據都存儲在境外嗎?
對於在中國境內收集的個人信息與重要數據不可行。法律要求境內存儲與傳輸機制,一概境外存儲是常見的違規情形。
泓盛澤如何協助
泓盛澤(Hongshengze)協助國際品牌合規進軍中國。除 WFOE 與市場進入設立外,我們為您梳理數據流向、準備隱私文件,並與具備資質的本地律師協調合適的跨境傳輸路徑。在您上線之前,先與我們洽談。