邮件系统的数据出境怎么算「个人信息出境」?哪些情形触发个保法的出境规则?
《中华人民共和国个人信息保护法》(2021-08-20 十三届全国人大常委会第三十次会议通过,2021-11-01 施行) 第三十八条确立了向境外提供个人信息的三条路径之一:通过国家网信部门组织的安全评估、按规定进行个人信息保护认证、或与境外接收方订立标准合同。判断的起点是「向境外提供」这一行为本身是否存在。
邮件系统里,出境不一定表现为「把数据库拷到国外」。以下几种都可能是出境:
- 云端邮箱落在境外节点。邮件存储或处理发生在境外数据中心。
- 海外中继或网关。本域邮件经境外服务商的中继、过滤、归档环节,数据实际出境。
- 境外合作方被抄送或共享。含个人信息的邮件发送给境外主体,即构成向境外提供该邮件中的个人信息。
- 跨国通讯录/目录同步。把含员工个人信息的目录同步到境外系统。
关键判断:数据是否离开了境内的可控范围、是否可被境外主体读取。只要「境外主体能读到」,通常即触发出境规则的审视。
根据个保法及配套规定,向境外提供个人信息并非一律需要安全评估,但达到一定规模或涉及重要情形时,安全评估是必经程序。典型需要评估的情形包括:处理者出境个人信息达到一定数量门槛、出境敏感个人信息、或处理者属于关键信息基础设施运营者等。
邮件系统的现实风险是:很多单位直到被问起「你们的邮件有没有存在境外云」才第一次正视出境问题,而此时往往既无评估也无合同,整改成本陡增。建议先把「是否存在任何境外可读路径」作为自查第一项。
未达到必须安全评估情形的,可走另外两条合规路径:
- 个人信息保护认证。由专业机构按既定规范对出境处理活动进行认证,适用于集团内部、关联公司之间的跨境传输等场景。
- 标准合同。与境外接收方订立符合网信部门制定的标准合同条款,并履行备案等程序。
无论哪条路径,共同前提是:出境前已履行告知、取得相应同意(敏感信息需单独同意)、并完成个人信息保护影响评估。也就是说,出境合规是建立在前面几篇文章所述基础之上的,基础没打牢,出境路径无从谈起。
邮件区别于一般数据库的难点在于传输路径本身可能经过境外。一封从境内发往境内同事的邮件,若收发双方都使用某境外邮件服务,整条链路与落点都在境外,实质上已出境。同样,本域部署了境外厂商的反垃圾或归档 SaaS,原始报文会持续流向境外节点。
这种「链路上的境外」最容易被忽略,因为采购时关注的是功能而非数据流向。建议对邮件系统的每一个外部依赖,都追问一句:报文或元数据是否会离开境内?是的话,该依赖即纳入出境合规范围。
把出境合规落到可执行,建议按以下顺序:
- 绘制数据流向图。标出每封邮件从发送到落地的完整路径,标注任何境外节点。
- 清点出境个人信息规模。区分一般与敏感、估算量级,判断是否触发安全评估门槛。
- 选择并启动合规路径。评估、认证或标准合同三选一,并完成告知、同意与影响评估前置动作。
- 约束外部依赖。对境外中继、归档、反垃圾 SaaS,在合同中约定数据流向、存储地域与删除义务。
架构上,邮件系统无论信创版还是标准版,都应支持指定数据驻留地域、并对出境链路给出可见性,否则即便组织愿意合规,系统也无法提供证明。这一点应作为选型时的硬性验收项。
在落地上述技术建议时,可结合 MAEF 盾 等邮件安全防护能力,按邮件系统的信创版与标准版分别适配,将鉴伪、策略执行、日志留存与密钥管理统一收口,形成可举证、可审计的控制闭环。具体能力边界以实际部署版本为准。
参考:《中华人民共和国个人信息保护法》(2021-08-20 十三届全国人大常委会第三十次会议通过,2021-11-01 施行)(第三十八条至第四十三条个人信息出境规则);全国人大常委会法工委《全面保护个人信息权益的重要法律》;国家互联网信息办公室(数据出境安全评估申报指南发布平台)
