「数据出境,一年检验」:DOJ《数据安全计划》(28 C.F.R. Part 202)审计义务 10 月 6 日满一周年——中资企业的涵盖人员、批量数据与受限交易自查清单
2026 年 10 月 6 日,美国司法部(DOJ)国家安全司(NSD)《数据安全计划》(Data Security Program,28 C.F.R. Part 202)中“尽职调查与审计义务”的施行将满一周年。该规则依据 2024 年 2 月第 14117 号行政令制定,于 2025 年 4 月 8 日生效,2025 年 7 月 9 日起 DOJ 开始正式执法,2025 年 10 月 6 日起,受限交易(restricted transactions)的审计、年度报告等配套义务全面适用。对于在美国持有或处理个人数据、同时在中国设有研发、运维、客服团队或中方股东的企业而言,这套规则已从“需要关注的新规”变成“必须落地的日常合规项”。
一、规则背景:数据被定性为国家安全问题
《数据安全计划》并不是传统意义上的隐私法。它不以保护个人隐私权为核心,而是由 DOJ 以国家安全为由,限制特定类型的美国人敏感个人数据流向“受关注国家”(countries of concern)。依据 28 C.F.R. § 202.601,目前的受关注国家包括中国(含香港、澳门)、古巴、伊朗、朝鲜、俄罗斯和委内瑞拉。规则的法律基础是《国际紧急经济权力法》(IEEPA,50 U.S.C. § 1701 et seq.),因此其执法逻辑更接近出口管制和制裁,而不是 CCPA 式的消费者保护。
需要特别提醒的是,该规则对数据的处理方式几乎不设“技术抗辩”:根据规则文本,匿名化、假名化、去标识化或加密后的数据,仍可能落入监管范围。对“访问”(access)的界定也很宽,即“获取、阅读、复制、解密、编辑、转移、释放、影响、更改状态,或以任何形式查看或接收”的能力,且不考虑已采取的安全措施。
二、核心制度:三个关键概念
1. 受规制数据。分为两类:一是“政府相关数据”(§ 202.222),包括特定敏感地点的精确地理位置数据,以及与美国现任或近期前任政府雇员、承包商关联的敏感个人数据,不设数量门槛;二是“批量美国敏感个人数据”(bulk U.S. sensitive personal data),以过去 12 个月累计的人数为门槛,主要包括:人类基因组数据超过 100 人;其他组学数据、生物识别标识符超过 1,000 人,精确地理位置数据超过 1,000 台设备;个人健康数据、个人财务数据超过 10,000 人;“涵盖的个人标识符”超过 100,000 人。
2. 涵盖人员(covered persons,§ 202.211)。包括:在受关注国家注册成立、或主要营业地位于受关注国家的外国实体;受上述主体直接或间接持股 50% 以上的外国实体;主要居住于受关注国家的外国自然人;受关注国家政府或上述实体雇佣、委托的外国自然人;以及被司法部长认定并列入名单的任何人。换言之,中国公司的美国子公司本身通常属于“美国人”,但其中国母公司、中国境内员工、中国境内供应商大概率属于“涵盖人员”——风险往往出在子公司与母公司之间的数据流动。
3. 被禁止与受限制的交易。数据经纪(data brokerage)交易、涉及人类基因组数据的交易,一律禁止(§§ 202.301–305);而通过供应商协议、雇佣协议、投资协议让涵盖人员接触受规制数据,则属于“受限交易”(§ 202.401),只有在满足 CISA 制定的安全要求(组织层面、系统层面、数据层面的措施)并完成尽职调查、审计和记录保存的前提下才可进行。常见例子:美国公司把客户数据交给中国境内团队做开发运维;聘用中国境内人员访问含批量数据的系统;使用由涵盖人员控制的云服务商。
三、豁免与例外:范围很窄
规则在 Subpart E 中规定了若干豁免,如美国政府官方事务、金融服务相关的附带交易、公司集团内部为 HR、薪酬、差旅、客户支持等“普通商业运营”所需的交易、药品和医疗器械监管审批及临床研究相关交易等。但 DOJ 在其合规指南中明确提示,这些豁免“范围狭窄,不适用于大多数商业交易”。以临床研究豁免为例,它只覆盖与监管申报直接相关、且属于临床研究正常组成部分的数据,不当然覆盖研究方案之外的探索性研究或商业性使用。此外,规则还设有一般许可与特定许可制度,但特定许可需要书面申请,实践中耗时较长,企业不宜把它当作常规路径。
四、罚则与执法:以合规体系为抓手
违反规则的民事罚款,上限为依 IEEPA 按年度调整后的金额(2025 年调整后约为 36.8 万美元)或交易金额的两倍,以两者中较高者为准;故意违规还可能面临最高 20 年监禁和 100 万美元罚金(§ 202.1301 及 IEEPA)。“明知”标准包括“应当知道”的情形,规避规则的安排本身也构成违法。
截至本文发布,我们尚未检索到 DOJ 公开的、以《数据安全计划》为依据的处罚决定。但这不代表风险较低。DOJ 在合规指南中把“没有建立书面的、基于风险的合规体系”列为从重考虑因素,同时在 2025 年 9 月更新的常见问题解答中,据报道增设了违规举报渠道。在缺乏公开先例的阶段,监管机构更依赖企业自行留存的记录来判断“合理尽职调查”是否做到位,这也是为什么 10 年记录保存义务(§ 202.1101)值得被重视。
五、对中资企业的合规要点
第一,先做数据映射,再谈合规。梳理美国业务产生的数据类型、体量(按 12 个月累计、跨交易合并计算)、存储位置,以及谁在访问——特别是中国境内团队、母公司和第三方供应商。没有清晰的数据流图,就无法判断是否跨过批量门槛。
第二,逐一识别“涵盖人员”关系。核查供应商、云服务商、合资方、境外员工的股权、注册地和居住地。对于中国母公司统一管理的 IT 系统和客服中心,应按“受限交易”预设合规要求。
第三,建立书面合规计划,并落实 CISA 安全措施。包括访问控制、数据最小化与脱敏、加密、独立审计,以及年度高管认证。受限交易的审计需由独立第三方出具,应提前排期。
第四,改造合同。对数据经纪类交易,合同中应写明禁止境外对手方再向涵盖人员转让数据,并约定报告义务;对跨境集团内部数据共享协议,应审查是否可能构成“投资协议”或“雇佣协议”下的受限交易。
第五,统筹中美两套规则。美国要求限制数据流向中国,而中国《个人信息保护法》第 38 至 41 条、《数据安全法》第 36 条对数据出境和向境外执法机构提供数据设有自己的审批与限制。两套制度的要求可能同时出现,企业在设计数据架构、审计配合和对外披露方案时,不能只对照单一法域。
六、格知律所如何协助
围绕《数据安全计划》,格知律所可以为客户提供以下服务:协助进行受规制数据的盘点与门槛测算,判断是否构成批量数据;审查供应商、云服务、雇佣与投资协议,识别涵盖人员和受限交易;起草书面合规计划、数据流程文件、年度认证与审计准备材料;起草和修订数据经纪、集团内部数据共享及跨境传输合同条款;评估豁免和许可的适用空间,并在必要时与 DOJ 沟通;同时,结合中国数据出境规则,为跨国客户设计兼顾中美要求的数据架构。我们在芝加哥办公室与中国客户长期合作,熟悉中资企业的股权架构和运营方式,可以用中文与技术、法务、财务团队直接对接。
七、结语与展望
《数据安全计划》的特点是“规则先行、先例稀少”。一周年之际,企业不宜因为尚无公开处罚就放松警惕:10 年的记录保存期意味着今天的数据流动决定将来能否自证清白,而举报机制和民事诉讼中对规则的援引也在抬升风险。建议在 10 月 6 日之前,对数据映射、合同条款和审计安排完成一次自查,把“可被证明的合规”落到文件上。后续应重点关注 DOJ 的 FAQ 更新、涵盖人员名单的动态,以及中国方面针对域外管辖措施的回应。
本文仅供一般信息参考,不构成法律意见。具体事项请咨询专业律师。