邮件经境外节点中转、境外同事登录查看邮箱,算不算数据出境?
讨论具体场景之前,需要先把规则层次理清,因为不同类型的数据适用不同的路径。
第一层是个人信息。个人信息保护法规定,因业务等需要确需向中华人民共和国境外提供个人信息的,应当具备该法规定的条件之一,主要包括:通过国家网信部门组织的安全评估;按照国家网信部门的规定经专业机构进行个人信息保护认证;按照国家网信部门制定的标准合同与境外接收方订立合同约定双方的权利和义务;以及法律、行政法规或者国家网信部门规定的其他条件。此外,中国缔结或者参加的国际条约、协定对向境外提供个人信息的条件等有规定的,可以按照其规定执行。
该法同时要求,向境外提供个人信息应当向个人告知境外接收方的名称或者姓名、联系方式、处理目的、处理方式、个人信息的种类以及个人向境外接收方行使权利的方式和程序等事项,并取得个人的单独同意;还应当采取必要措施保障境外接收方处理活动达到该法规定的保护标准,并事前进行个人信息保护影响评估。
第二层是重要数据。数据安全法规定,关键信息基础设施的运营者在境内运营中收集和产生的重要数据的出境安全管理,适用网络安全法的规定;其他数据处理者在境内运营中收集和产生的重要数据的出境安全管理办法,由国家网信部门会同国务院有关部门制定。
第三层是关键信息基础设施运营者的一般要求。网络安全法规定,关键信息基础设施的运营者在境内运营中收集和产生的个人信息和重要数据应当在境内存储;因业务需要确需向境外提供的,应当按照规定进行安全评估。
三层的关系是叠加而非择一:一份数据可能同时是个人信息、重要数据,且由关键信息基础设施运营者持有,此时三层要求都要满足。
这是最容易被忽略的一类,因为它往往不是主动设计的结果,而是架构演化的副产品。典型形态包括:使用境外的云端反垃圾服务做入站过滤、外发经由境外中继出口、全球统一的邮件网关部署在境外、以及跨国集团总部统一收口的邮件架构。
判定的关键在于:数据是否在境外被存储或处理,而不只是「路过」。但邮件的技术特性使这个区分变得困难——
- SMTP 是存储转发协议(RFC 5321)。每一跳 MTA 都必须先完整接收报文并落盘,才能向下一跳投递。这意味着经过一个境外 MTA,报文事实上已经在境外被完整存储过一次,哪怕只有几秒钟。这与「网络包路过某个路由器」有本质区别。
- 过滤类服务必然读取内容。反垃圾与反病毒检测需要解析正文与附件,这是实质性的处理,不是转发。
- 队列与日志会留存。投递失败的报文会在境外队列中滞留并重试;即使报文本身不留存,境外节点的日志中也会记录收发件人地址与主题等元数据。
因此,对这一类情形,稳妥的判定是按「向境外提供」处理,而不是自我论证为「仅路过」。若要避免,技术上的做法是把中继与过滤能力收回境内,并通过 MX 记录、发送路由与 MTA-STS 策略(RFC 8461)确保链路不再经由境外节点。
这一类的直觉判断经常出错。常见的说法是「数据一直存在境内服务器上,人只是远程看一下,不算出境」。
这个论证是不成立的。出境的判定看的是「境外主体能否获取数据」,而不是「数据副本存放在哪台服务器」。境外人员通过浏览器或客户端访问,报文内容已经传输到境外终端并在其内存、缓存乃至本地存储中留存;邮件客户端的离线同步更是会把整个邮箱完整下载到境外设备上。
需要逐一梳理的访问形态:
- Webmail 访问:内容进入境外浏览器,缓存与会话数据留存于境外终端。
- IMAP/POP3 客户端:风险最高的一类。IMAP 的离线缓存与 POP3 的下载会在境外设备上形成完整副本。
- 移动端推送:推送通知常包含发件人与主题,且经由境外推送通道分发。这一条几乎总是被遗漏。
- 境外分支的目录同步:通讯录中的姓名、职务、手机号、邮箱构成一批结构化个人信息,同步到境外目录服务同样构成提供。
- 境外运维人员的管理权限:能读取任意邮箱的管理账号在境外人员手中,其影响范围是全域的。
务实的处置顺序是:先把「谁在境外、能访问什么」列成矩阵,再按必要性逐项收敛。很多访问权限是历史遗留的,收敛后需要走出境路径的范围往往会大幅缩小。
把备份放在境外机房,是数据完整副本的持续性外流,性质上比前两类更直接。同样需要注意的还有几种不易察觉的形式:
- 境外的对象存储桶用于归档冷数据;
- SaaS 服务商的跨区域复制,租户可能并未主动选择,而是服务默认行为;
- 境外的日志分析平台,虽然只有元数据,但通信关系图的敏感度不低;
- 使用境外样本共享服务的安全产品,可疑附件会被上传到境外做分析。这一条尤其隐蔽,因为它通常是安全产品的默认开启项。
处置上,第一步永远是把清单列全,而不是先讨论合规路径。清单不全,选了合规路径也覆盖不到漏掉的那一条。
- 做一次链路测绘。用真实邮件走通全流程,记录每一跳的
Received信头,识别其中的境外节点。这是成本最低、最直接的发现手段,往往能查出架构文档里没有的节点。 - 核查所有外发的第三方调用。包括云端反垃圾、URL 信誉查询、附件沙箱、翻译服务、日历订阅、推送通道。逐项确认服务端点所在地。
- 做一份访问主体地理分布矩阵。行是人员与系统账号,列是可访问的数据范围,标注所在地。
- 核查备份与灾备的物理位置,包括服务商的默认复制策略。
- 按必要性收敛。能收回境内的先收回,这比走合规路径成本更低、风险更小。合规路径应当用于确实无法避免的出境,而不是用来为可以避免的出境背书。
- 对确需出境的部分,履行完整程序。包括事前的个人信息保护影响评估、按适用路径完成安全评估、认证或订立标准合同、以及向个人告知并取得单独同意。注意单独同意的要求——把出境条款埋在一份长隐私政策里由用户整体勾选,通常不满足「单独」的要求。
- 关注境外执法请求条款。数据安全法规定,非经中华人民共和国主管机关批准,境内的组织、个人不得向外国司法或者执法机构提供存储于中华人民共和国境内的数据。使用境外服务商时,这一条应当在合同中明确,避免服务商单方面响应境外调取要求。
- 把判定过程写下来。无论结论是「构成出境」还是「不构成」,理由与依据都要留档。能说清推理过程的判断,比一个孤立的结论有价值得多。
参考:《中华人民共和国个人信息保护法》,「国家法律法规数据库」(全国人民代表大会常务委员会法制工作委员会主办),https://flk.npc.gov.cn/ ;《中华人民共和国数据安全法》,「国家法律法规数据库」(全国人民代表大会常务委员会法制工作委员会主办),https://flk.npc.gov.cn/ ;《中华人民共和国网络安全法》,「国家法律法规数据库」(全国人民代表大会常务委员会法制工作委员会主办),https://flk.npc.gov.cn/ ;《关键信息基础设施安全保护条例》,「国家法律法规数据库」(全国人民代表大会常务委员会法制工作委员会主办),https://flk.npc.gov.cn/ ;GB/T 35273-2020《信息安全技术 个人信息安全规范》,「国家标准全文公开系统」(国家市场监督管理总局、国家标准化管理委员会),https://openstd.samr.gov.cn/bzgk/gb/ ;RFC 5321《Simple Mail Transfer Protocol》,J. Klensin,2008 年 10 月,https://www.rfc-editor.org/rfc/rfc5321.html ;RFC 8461《SMTP MTA Strict Transport Security (MTA-STS)》,D. Margolis 等,2018 年 9 月,https://www.rfc-editor.org/rfc/rfc8461.html
