国家互联网信息办公室与国家市场监督管理总局近日联合发布《个人信息出境认证办法》,该办法将于2026年1月1日起正式实施。此举旨在完善个人信息跨境流动管理机制,通过细化认证标准保障公民数据权益,同时促进国际数据要素的安全高效流通。
据网信办相关负责人介绍,新规是对《个人信息保护法》中认证制度的深化落实。依据法规要求,通过专业机构开展个人信息保护认证,已成为向境外传输数据的法定路径之一。此次出台的办法从适用场景、申报流程到机构责任均作出详细规定,构建起覆盖认证全周期的管理体系。
在适用范围层面,办法明确两类主体可申请认证:处理非关键信息的网络运营者,且年度累计向境外传输个人信息量需达到特定标准。具体要求包括向境外提供10万至100万人的普通个人信息,或不足1万人的敏感个人信息,同时明确排除了重要数据出境场景。监管部门特别强调,严禁通过拆分数据量等方式规避安全评估程序。
认证实施流程方面,申请主体需向具备资质的专业机构提交材料。认证机构将依据国家标准开展全面评估,对符合要求的企业颁发有效期3年的认证证书。证书信息将同步至全国认证认可信息公共服务平台,实现全流程可追溯管理。
专业认证机构承担着重要监督职责。除定期报送认证数据外,当发现获证企业存在超范围传输、不符合认证标准等情况时,需立即暂停证书效力直至撤销资质。若发现涉嫌违法违规的传输行为,应及时向网信部门和行业主管部门报告。
在监管机制设计上,办法构建了多层次风险防控体系。认证机构须在取得资质后10个工作日内向网信部门备案,两部门将联合开展专项监督检查。省级以上网信部门对存在重大风险或发生安全事件的获证企业,可依法采取约谈等处置措施。
办法还详细规定了违反认证要求的法律责任,针对不同违规情形设定相应处罚标准,确保制度执行的严肃性和权威性。
