《个人信息出境认证办法》于2026年1月1日起施行,旨在规范个人信息出境活动,促进个人信息高效安全跨境流动。办法明确了个人信息出境认证制度,作为数据出境三大路径之一,与数据出境安全评估、个人信息出境标准合同制度共同构筑我国数据跨境监管体系。
办法明确了适用范围和适用情形,即非关键信息基础设施运营者,且累计向境外提供10万人以上、不满100万人个人信息(不含敏感个人信息)或者不满1万人敏感个人信息,且个人信息不包括重要数据。办法规定了个人信息保护影响评估的重点评估内容,包括数据出境的目的、范围、方式等的合法性、正当性、必要性,境外接收方处理数据的用途、方式等,以及个人信息出境可能对国家安全、公共利益、个人信息权益等能否保障等内容。
办法明确了专业认证机构的义务和监督管理要求,要求专业认证机构按照认证基本规范、个人信息保护认证规则开展认证活动,并向全国认证认可信息公共服务平台报送个人信息出境认证证书相关信息。同时,办法明确了网信部门与市场监管部门等部门的职责分工,形成协同监管与动态治理的合力。
办法的出台,通过激活合规需求、降低合规成本、提升合规效率等方式,有效促进数据安全跨境流动、数字经济高质量发展。