新加坡老闆,想在上海落地?先別急著簽租約,跨境數據這道坎得先跨過去
老朋友,最近常有新加坡的創業夥伴私訊問我:「阿明啊,我們想在上海設立子公司,數據要傳回新加坡總部做分析,這在大陸合規嗎?會不會很麻煩?」
這問題問得好,也問得實在。2021 年《個人信息保護法》(PIPL)落地到現在,大陸的數據合規環境已經跟幾年前完全不一樣了。以前可能覺得「數據是我的,我想怎麼傳就怎麼傳」,現在不行了 —— 數據出境是有法定門檻的,踩紅線輕則整改罰款,重則業務停擺、法人被限制高消費。
作為在跨境法務領域摸爬滾打十年的 Lvga 團隊,我們見過太多新加坡企業因為「以為沒事」而栽在數據合規上。有的被網信辦約談,有的因標準合同備案不全被責令暫停傳輸,甚至有的因為員工個人信息沒做脫敏就傳回總部,觸發了《網絡安全法》第六十三條的罰款上限。
這篇文章,我就用大白話、結合我們陪伴客戶實操的經驗,給各位新加坡老闆梳理一遍:在上海開展業務,涉及跨境數據傳輸,到底要怎麼走才穩?
為什麼新加坡企業在上海最容易踩雷?
新加坡企業來上海拓展,通常有幾種典型場景:
- 銷售管理系統(CRM/ERP)部署在新加坡總部,上海分公司員工每天錄入客戶姓名、電話、購買記錄,數據實時同步回總部伺服器。
- 人力資源系統(HR SaaS)放在雲端,上海員工的身份證號、銀行卡號、薪資細節、甚至體檢報告,自動上傳到新加坡總部的 Workday 或 SAP SuccessFactors。
- 研發協作平台(GitLab/Jira/Confluence)託管海外,上海研發團隊提交的代碼、日誌、測試數據中夾雜用戶行為數據,直接推送到海外倉庫。
- 營銷分析工具(Google Analytics/Mixpanel/Amplitude),上海官網、小程序埋點收集用戶行為畫像,數據直通海外雲端。
這些場景,在《個人信息保護法》第 38 條眼裡,統統屬於「向境外提供個人信息」。
很多新加坡老闆會說:「我們只是傳回總部自己用,不賣給第三方,也沒公開,這也要管嗎?」
管,而且管得很嚴。
根據《個人信息保護法》第 38 條,關鍵信息基礎設施運營者和處理個人信息達到國家網信部門規定數量的個人信息處理者,向境外提供個人信息,必須通過「安全評估」、「專業機構認證」、「標準合同備案」三條路徑中的任意一條。哪怕你不屬於關鍵信息基礎設施運營者,只要處理個人信息量級達標(比如含 100 萬人以上個人信息,或 1 萬人以上敏感個人信息),同樣觸發安全評估強制要求。
更別提 2024 年 3 月 22 日發布的《促進和規範數據跨境流動規定》(以下簡稱《24 號令》),直接把「非關鍵信息基礎設施、不涉及國家秘密、不超過 100 萬人個人信息」的一般業務數據出境,納入了標準合同備案的免評估通道。但這不代表「隨便傳」,備案材料缺一不可,流程走錯一步都得返工。
三條合規路徑,新加坡企業該怎麼選?
大陸法律給了三條路,但不是隨便挑的,得看你的業務屬性、數據類型、數量級、風險承受力。我們幫客戶梳理過一張對照表,供參考:
| 路徑 | 適用場景 | 核心門檻 | 大約工期 | 適用性建議 |
|---|---|---|---|---|
| 安全評估 | 關鍵信息基礎設施運營者;處理 100 萬+ 個人信息或 1 萬+ 敏感個人信息;向境外提供敏感個人信息 | 需向省級網信辦申報,再報國家網信辦審核;需委托專業機構出具評估報告 | 3–6 個月(含整改) | 必須走,沒得選。適合大型跨國集團、金融、醫療、車聯網等強監管行業。 |
| 專業機構認證 | 非關鍵信息基礎設施,數據量級未達安全評估門檻,但希望獲得更高合規公信力 | 需選擇獲備案資質的認證機構(如中認聯、北京認證等),通過現場審核、文檔審核 | 2–4 個月 | 適合追求國際化合規形象、有長期跨境數據流動需求的中大型企業。 |
| 標準合同備案 | 非關鍵信息基礎設施,不涉及國家秘密,個人信息 < 100 萬人,敏感個人信息 < 1 萬人,不向境外提供敏感個人信息 | 雙方簽署國家網信辦發布的標準合同文本(不可實質性更改),向市級網信辦備案 | 2–6 周(材料備齊前提下) | 新加坡中小企業在上海最常用、性價比最高的路徑。前提是業務場景確實符合《24 號令》第 7 條免評估條款。 |
老阿明碎碎念:別聽中介說「花錢買個認證最快」,認證機構現場審核很硬核,資產清單、數據流圖、PIA 報告、應急預案缺一不可。對於首次落地上海、團隊精簡的新加坡公司,標準合同備案通常是落地最快、成本最可控的選擇 —— 但前提是你得先把家底查清楚。
實操心法:標準合同備案,這幾步別跳、這幾坑別踩
以我們陪伴過的幾十家新加坡客戶為例,標準合同備案大概分五步走,每一步都有「隱形門檻」:
第一步:數據資產盤點與分類分級(最費時、最關鍵)
別以為你知道自己有什麼數據。 很多公司發現:CRM 里其實存了客戶身份證影印件(敏感個人信息),HR 系統裡有員工指紋打卡記錄(生物識別信息,屬敏感個人信息),日誌系統裡明文記錄了用戶手機號、地理位置。
必做清單:
- 建立數據資產目錄:業務系統、數據表、字段、數據類型(一般/敏感/重要)、存儲位置、流向。
- 標記每一個跨境傳輸節點:從哪個系統出、經過哪個網關、傳到哪個海外 IP、落在哪個雲廠商機房。
- 識別敏感個人信息:身份證號、銀行卡號、生物識別、醫療健康、金融賬戶、行蹤軌跡、不滿 14 歲兒童信息 —— 這七類一旦出境,直接觸發安全評估強制要求,標準合同路徑關閉。
避坑指南:發現敏感個人信息必出境?先想辦法脫敏、加密、本地化存儲、最小化原則。實在必須傳(如跨境薪資發放需銀行卡號),只能老實走安全評估,別僥倖。
第二步:開展個人信息保護影響評估(PIA)—— 自己寫,但得經得起查
《個人信息保護法》第 55 條規定,向境外提供個人信息,事前應當進行個人信息保護影響評估,並留存備查。
PIA 必須包含的核心內容(參考國家網信辦《個人信息保護影響評估指南》):
- 處理目的、方式、範圍、類別的合法性、正當性、必要性。
- 對個人權益的風險(洩露、篡改、丟失、濫用、越權訪問等)。
- 採取的保護措施(技術+管理)及其有效性。
- 境外接收方履約能力、法律環境風險評估(新加坡 PDPA 是否提供同等保護?)。
- 風險應對機制、應急預案。
實話說:很多公司找模板套一下就交差了,網信辦備案審核時一眼就能看穿。建議找懂業務的法務或專業第三方寫,重點把「必要性」講透:為什麼非得傳回新加坡?能不能在上海做聚合分析只傳結果?能不能用聯邦學習、隱私計算不傳原始數據?
第三步:簽署標準合同(文本不可改、簽署主體要對版)
國家網信辦發布的《個人信息出境標準合同》(2023 年版)是強制文本,條款不得實質性更改,只能在附件填業務細節。
常見翻車點:
- 簽署主體不一致:上海分公司是獨立法人還是代表處?代表處無獨立法人資格,須由新加坡總部作為「個人信息處理者」簽署,上海端作為「受託方」或共同處理者 —— 這關係到備案主體資格。
- 附件填寫敷衍:數據類型、處理目的、保留期限、刪除機制、審計權利條款,全寫「按雙方協議執行」?審核直接退回。
- 未同步更新隱私政策:對外發布的隱私政策必須明確告知用戶「數據將傳輸至新加坡、接收方名稱、聯繫方式、保留期限、行使權利渠道」,這也是備案必查項。
第四步:向市級網信辦備案(材料包要厚、目錄要清)
上海市網信辦備案受理窗口通常在各區網信辦或政務服務中心。材料包通常包括:
- 備案申請表(蓋公章掃描件)。
- 標準合同正本(雙方簽署、加蓋騎縫章)。
- PIA 報告正本。
- 數據出境業務流程圖、數據流向圖、系統架構圖。
- 雙方營業執照、法人身份證、授權委託書。
- 近三年無數據安全重大事件承諾函。
- 其他網信辦要求的材料。
經驗值:上海各區網信辦審核細節略有不同(浦東、徐匯、長寧對跨境業務較熟,審核相對規範;郊區可能需補充解釋)。建議預約輔導窗口先預審,別等正式遞交才發現圖畫錯、章蓋歪。
第五步:備案後持續合規(拿到回執不是結束,是開始)
備案成功拿到《個人信息出境標準合同備案登記表》(加蓋網信辦收件章)後,還要做三件事:
- 公開備案信息:在官網/APP 顯著位置公開備案編號、接收方名稱、數據類型、保留期限等。
- 年度自查:每年至少開展一次合規自查,形成報告留存。
- 變更重新備案:業務調整、數據類型新增、接收方變更、合同到期續簽,均需重新備案。
體感溫度:新加坡老闆最容易忽視的三個「軟風險」
除了硬性的法律流程,這幾年陪跑客戶下來,我覺得有三個「不寫在法條裡、但決定成敗」的軟風險,特別對新加坡企業:
1. 「總部思維」vs「本地合規」的博弈
新加坡總部習慣用全球統一的 SaaS、統一的數據倉庫、統一的權限模型。但大陸法律要求數據本地化存儲、本地化處理、本地化審計權利。
- 總部 IT 部門可能抗拒:為什麼要單獨給上海部署一套 CRM?為什麼日誌不能直傳 Splunk Cloud?
- 談判話術:「這不是為了難你們,是大陸法律規定的『主權數據』概念。咱們可以在上海部署邊緣節點,做數據清洗、聚合、脫敏,只傳脫敏後的分析模型結果回總部。這樣既滿足合規,又不影響全球 BI 大盤。」
2. 員工個人信息:最容易被忽視、風險最高的「隱形炸彈」
很多公司把精力花在客戶數據上,忘了員工數據也是個人信息,且多為敏感個人信息。
- 入職背調報告、體檢報告、薪資銀行卡、公積金賬號、甚至工會會員信息,全在 HR 系統裡自動同步回新加坡 Workday。
- 大陸《個人信息保護法》第 28 條規定:處理敏感個人信息需單獨同意或書面同意。 員工入職時簽的《員工手確認書》能不能覆蓋跨境傳輸同意?很難說。建議單獨簽署《員工個人信息跨境傳輸知情同意書》,並提供拒絕選項(拒絕後如何本地化處理薪資發放?得有備案)。
3. 跨境數據傳輸的「技術落地成本」被嚴重低估
合規不只是簽合同、寫報告、交備案。技術改造才是大頭:
- 數據分類分級打標系統(幾十萬起步)。
- 數據脫敏/加密網關(國產化改造還得適配信創環境)。
- 審計日誌不可篡改存儲(區塊鏈存證或 WORM 存儲)。
- 邊緣計算節點部署在上海機房(數據不出園區,只出模型)。
- 預算建議:首年合規建設成本通常在 50–200 萬人民幣區間(視系統複雜度),年維護費 15–30%。別等網信辦約談了再找錢,現金流會很痛。
🙋 常見問題(FAQ)
Q1:我們上海只有代表處,沒有獨立法人,還能做標準合同備案嗎?
A1: 代表處不具備獨立法人資格,不能作為備案主體(個人信息處理者)。實務中通常由新加坡總部作為境外個人信息處理者,與境內接收方(如關聯的大陸獨立法人子公司、或受託處理的第三方)簽署標準合同並備案。若上海僅有代表處且無關聯大陸主體,建議先在上海設立有限公司(WFOE),再作為境內處理者參與備案。具體路徑需結合股權結構、業務實質由律師評估。
Q2:我們只傳「脫敏後的數據」回新加坡,還需要走備案嗎?
A2: 關鍵在於**「脫敏」是否達到匿名化標準**。《個人信息保護法》第 73 條規定,經匿名化處理後無法識別特定自然人且不可恢復的信息,不屬於個人信息,出境不受 PIPL 限制。但「去標識化」(可通過額外信息恢復識別)仍屬個人信息。技術驗證口徑以國家網信辦《數據安全技術 個人信息去標識化指南》(GB/T 37964-2019)為準。建議委托專業機構出具匿名化測試報告,留存備查。
Q3:標準合同備案大概要多久?費用大概多少?
A3: 材料備齊、業務符合《24 號令》免評估條件的前提下,上海市級網信辦受理後 15–20 個工作日完成審核。前期數據盤點、PIA 撰寫、技術整改通常需 1–2 個月。費用方面:律師費/顧問費 10–30 萬元(視複雜度)、技術改造 50–200 萬元、認證/評估機構費用(如選擇認證路徑)另計。建議預留 3–6 個月時間窗口,避免業務上線壓線。
Q4:新加坡有 PDPA(個人資料保護法),大陸承認嗎?能直接豁免合規義務嗎?
A4: 不能直接豁免。《個人信息保護法》第 38 條規定的三條路徑(安全評估、專業機構認證、標準合同)是法定形式要件,境外接收方所在司法管轄區的法律保護水平(如新加坡 PDPA、歐盟 GDPR)僅作為 PIA 中「境外接收方履約能力評估」的參考因素,不能替代法定備案/評估/認證程序。實務中,標準合同附件通常會引用 PDPA 相關條款作為接收方保護義務的補充依據。
🧩 總結:給新加坡老闆的四條可執行建議
看完這麼多,腦袋可能有點脹。其實核心就四句話:
- 先查家底,再定路徑 —— 花 2 週做數據資產盤點和分類分級,搞清有多少敏感個人信息、業務是否必須跨境、能不能本地化處理。這步省下的返工成本,是後面 10 倍。
- 能走標準合同就別上認證/評估 —— 只要業務符合《24 號令》第 7 條條件(非關鍵、非密、量級未達標、無敏感個信出境),標準合同備案是最快、最省、最可控的選擇。但材料必須扎實,PIA 要經得起專家組閱讀。
- 技術改造別省、法務介入別晚 —— 合規不是買個證掛牆,是系統改造、流程重構、人員培訓的系統工程。讓法務在產品設計階段就進介入(Privacy by Design),比上線前補救便宜一個數量級。
- 找個靠譜的本地律師陪跑 —— 上海各區網信辦審核風格不同、材料細節要求不同、輔導窗口預約技巧不同。本地律師不僅懂法,還懂「人情練達」,能幫你避開很多「書本上沒寫、經驗裡才有」的坑。
📣 我們不賣焦慮,只陪你把合規路走穩
說實話,跨境數據合規這條路,沒有捷徑,也沒有標準答案。每家企業的業務模型、數據架構、風險偏好都不一樣,套模板、抄作業大概率過不了關。
我們 Lvga 是個小團隊,十年來專做一件事:把靠譜的大陸本地律師,連接給像你這樣在海外打拼的華人創業者。不承諾包過、不承諾最快、不承諾零風險 —— 但我們承諾:
- 不忽悠:該花錢的地方告訴你,能省的錢幫你省;
- 不甩手:從數據盤點到備案拿證,全程有律師對接,不扔給實習生;
- 不恐營:用人話講清風險,用清單給到行動指南。
👋 有任何中國跨境數據合規的疑惑,歡迎隨時交流
📧 主聯繫:lvga2015@qq.com
💬 備用聯繫:加 JingJing 微信(WeChat ID: lvga2015),備註「新加坡跨境數據合規」,我們繼續聊。
世界很大,出海路長。合規不是阻礙,是讓你在上海、在中國、在全球市場上跑得更遠、睡得更安穩的護身符。祝生意興隆,數據順暢,合規無憂。
📚 延伸閱讀
- 《中华人民共和国个人信息保护法》 — 全国人民代表大会 — 2021-08-20
- 《促进和规范数据跨境流动规定》 — 国家互联网信息办公室 — 2024-03-22
- 《个人信息出境标准合同办法》 — 国家互联网信息办公室 — 2023-02-24
📌 免責聲明
本文由 Lvga.com 團隊編寫,內容經 AI 輔助生成並經人工審核,僅供一般信息參考,不構成法律意見、法律建議或任何專業服務承諾。
Lvga.com 為法律服務匹配平台,非律師事務所,不直接提供法律服務,具體法律事務請委託執業律師辦理。
中國數據合規政策更新頻繁、各地執行細節可能存在差異,文中提及的法律條文、辦理流程、時間成本、費用估算均基於發稿前公開信息及過往實務經驗,實際情況請以最新官方發布及轄區網信辦具體要求為準。
如發現內容有誤或遺漏,歡迎郵件至 lvga2015@qq.com 指正,我們會及時核實修正。
