夜雨聆风学习资料网

ARTICLE · 1084523

十起典型案例快评 —— 软件"自带"出境功能, 用户信息未评估即出境: 上海某科技公司案

十起典型案例快评 —— 软件"自带"出境功能, 用户信息未评估即出境: 上海某科技公司案

作者: 通力律师事务所 朱晓阳 | 邓梓珊

网信执法十大典型案例快评系列第八篇

2026年9月15日, 国家网信办集中通报网络安全、数据安全、个人信息保护领域十起执法典型案例。我们将逐一拆解, 本篇为第八篇。

一

案情速览

上海某科技有限公司自2022年以来, 持续通过其Windows端应用程序, 超范围收集用户使用其硬件产品的主机配置、使用时长、用户系统等信息, 并将上述信息和用户注册相关程序时填写的姓名、手机号、邮箱、生日、密码等信息, 传输至境外有关数据中心。该企业超出实现处理目的最小范围收集用户个人信息, 且在未依法申报数据出境安全评估的情况下, 向境外传输个人信息。属地网信办责令其改正, 予以罚款处罚。

总结而言: 一边超出最小范围收集、一边绕过出境评估——“前端多收、后端直发”跨境双违规。

二

企业常见误区

误区一: “系统日志不属于个人信息。”主机配置、使用时长等叠加账号信息后具备识别性, 构成个人信息甚至敏感个人信息。

误区二: “已征得用户概括同意即可出境。”出境须告知境外接收方、处理目的、方式、种类等并取得单独同意, 且须履行相应的法定路径。

误区三: “出境安全评估是大企业的事。”《促进和规范数据跨境流动规定》明确门槛与豁免情形; 达不到豁免条件的处理者同样须走评估、认证或标准合同路径。

误区四: “出海业务就等于可以任意出境。”即使业务在境外, 境内收集个人信息出境仍受中国法律规制。

三

合规建议

1.

出境前“三步走”: 第一步识别个人信息与重要数据; 第二步判断是否触发评估/认证/标准合同; 第三步对用户单独告知并取得单独同意。

2.

最小范围回归: 采集项逐项审视, 能用本地统计代替的, 不用个人信息回传。

3.

路径选择: 依据《促进和规范数据跨境流动规定》评估是否落入豁免; 达门槛的及时申报安全评估。

4.

供应商管理: 境外云服务商、CDN、客服系统等纳入个人信息处理协议与跨境传输协议管理。

四

处罚的法律依据

本案同时违反《个人信息保护法》《促进和规范数据跨境流动规定》《网络数据安全管理条例》《数据安全法》:

  • 《个人信息保护法》第六条: 处理个人信息应当限于实现处理目的的最小范围, 不得过度收集。

  • 《个人信息保护法》第三十八条: 个人信息处理者向境外提供个人信息的, 应当满足下列条件之一: 通过国家网信部门组织的安全评估; 按照规定经专业机构进行个人信息保护认证; 与境外接收方订立标准合同; 法律、行政法规或者国家网信部门规定的其他条件。关键信息基础设施运营者及处理个人信息达到规定数量的处理者, 向境外提供个人信息应当通过国家网信部门组织的安全评估。

  • 《个人信息保护法》第三十九条: 因业务等需要向境外提供个人信息的, 应当向个人告知境外接收方等情况并取得单独同意。

  • 《数据安全法》第三十一条: 关键信息基础设施运营者在境内运营中收集和产生的重要数据的出境管理, 适用《网络安全法》; 其他数据处理者在境内运营中收集和产生的重要数据的出境管理, 由国家网信部门会同有关部门制定办法。

  • 《促进和规范数据跨境流动规定》《网络数据安全管理条例》《数据出境安全评估办法》等对申报路径、豁免情形作出具体规定。

依据《个人信息保护法》第六十六条等, 可对单位及直接负责的主管人员、其他直接责任人员予以罚款; 情节严重的, 可责令暂停相关业务、吊销许可证等。

结语

个人信息出境是跨境合规的高压线。“出海”业务的合规起点, 是把数据流当回事——从采集到出境, 每一步都要有法可依、有据可查。

鉴于本次通报的十大典型案例在企业法务、数据合规与个人信息保护领域引发广泛关注, 我们将联合学界权威人士、知名企业DPO(数据保护官)、专业律师, 于国庆假期后择期举办线下专题交流活动, 围绕系列十案所涉合规痛点、合规红线与最佳实践要求、典型场景应对等议题展开深度讨论。届时将邀请企业法务、合规及信息安全负责人参与, 活动安排与报名通道另行发布, 敬请关注。

参考来源

国家网信办2026年9月15日通报《近期网络安全、数据安全、个人信息保护等领域执法典型案例》; 《中华人民共和国个人信息保护法》《中华人民共和国数据安全法》《网络数据安全管理条例》《促进和规范数据跨境流动规定》。

作 者   

朱晓阳 合伙人

+86 180 1764 2887

+86 21 3135 8683

nigel.zhu@llinkslaw.com

邓梓珊 业务合伙人

+86 135 6406 4086

+86 21 6043 3793

susan.deng@llinkslaw.com

往期分享

十起典型案例快评 —— 5000张人脸未告知未同意, 直接用于营销: 重庆某置业公司案
十起典型案例快评 —— 开启跑步功能须“打包授权”, 否则直接拒绝服务: 浙江某信息科技公司案
十起典型案例快评 —— 4000端口"裸奔", 车辆状态信息明文传输: 广东某软件技术公司案
十起典型案例快评 —— 整改后仍有700个漏洞、73个高危: 河南某医院数据泄露风险案
十起典型案例快评 —— 前员工心生不满, App被植入恶意程序: 北京某网络科技公司案
十起典型案例快评 —— 弱口令拖了六年, 官网被植入恶意代码: 上海某电子公司网页篡改案

长按下图识别二维码关注我们

© 通力律师事务所

本微信所刊登的文章仅代表作者本人观点, 不代表通力律师事务所的法律意见或建议。我们明示不对任何依赖该等文章的任何内容而采取或不采取行动所导致的后果承担责任。如需转载或引用该等文章的任何内容, 请注明出处。

点击“阅读原文”,直达通力官网了解更多资讯!

相关学习资料