GB/T 46068-2025 数据安全技术 个人信息跨境处理活动安全认证要求

GB/T 46068-2025 Data security technology—Security certification requirements for cross-border processing activity of personal information

国家标准 中文简体 现行 页数:24页 | 格式:PDF

基本信息

标准号
GB/T 46068-2025
标准类型
国家标准
标准状态
现行
中国标准分类号(CCS)
国际标准分类号(ICS)
-
发布日期
2025-08-29
实施日期
2026-03-01
发布单位/组织
国家市场监督管理总局、国家标准化管理委员会
归口单位
全国网络安全标准化技术委员会(SAC/TC 260)
适用范围
本文件规定了跨境处理个人信息时相关方遵守的基本原则、基本要求和个人信息主体权益保障要求。
本文件适用于跨境处理个人信息的相关方规范自身个人信息跨境处理活动,也适用于主管部门、第三方机构等组织对个人信息处理者跨境处理个人信息的活动进行监督、管理、认证和评估。

发布历史

研制信息

起草单位:
中认信安(北京)技术服务有限公司、中国网络安全审查认证和市场监管大数据中心、中央财经大学、中国电子技术标准化研究院、国家计算机网络应急技术处理协调中心、国家信息技术安全研究中心、国家计算机网络与信息安全管理中心北京分中心、中国软件评测中心、中电科网络安全科技股份有限公司、清华大学、中国科学技术大学、北京市经济和信息化局网络安全管理中心、北京快手科技有限公司、北京银联金卡科技有限公司、华为技术有限公司、蚂蚁科技集团股份有限公司、深信服科技股份有限公司、阿里巴巴(北京)软件服务有限公司、北京百度网讯科技有限公司、奇安信科技集团股份有限公司
起草人:
布宁、陈世翔、王凤娇、张金平、胡影、王晖、孙晓丽、陈琦、史大为、陈特、陈亮、杨婷、晏慧、望娅露、卢磊、李海东、金涛、左晓栋、霍然、李媛、李安伦、落红卫、程瑜琦、段静辉、樊华、王惠莅、郑峥、郑云文、白晓媛、叶润国、李子涵、刘斌、于园园、董华凌、郭建领、刘前伟、吴梦婷
出版信息:
页数:24页 | 字数:33 千字 | 开本: 大16开

内容描述

ICS35030

CCSL.80

中华人民共和国国家标准

GB/T46068—2025

数据安全技术

个人信息跨境处理活动安全认证要求

Datasecuritytechnology—Securitycertificationrequirementsfor

cross-borderprocessingactivityofpersonalinformation

2025-08-29发布2026-03-01实施

国家市场监督管理总局发布

国家标准化管理委员会

GB/T46068—2025

目次

前言

…………………………Ⅲ

范围

1………………………1

规范性引用文件

2…………………………1

术语和定义

3………………1

基本原则

4…………………2

基本要求

5…………………2

个人信息主体权益保障要求

6……………5

附录资料性典型个人信息跨境处理场景

A()…………7

附录资料性个人信息保护影响评估报告模板

B()……………………10

参考文献

……………………17

GB/T46068—2025

前言

本文件按照标准化工作导则第部分标准化文件的结构和起草规则的规定

GB/T1.1—2020《1:》

起草

请注意本文件的某些内容可能涉及专利本文件的发布机构不承担识别专利的责任

。。

本文件由全国网络安全标准化技术委员会提出并归口

(SAC/TC260)。

本文件起草单位中认信安北京技术服务有限公司中国网络安全审查认证和市场监管大数据中

:()、

心中央财经大学中国电子技术标准化研究院国家计算机网络应急技术处理协调中心国家信息技术

、、、、

安全研究中心国家计算机网络与信息安全管理中心北京分中心中国软件评测中心中电科网络安全

、、、

科技股份有限公司清华大学中国科学技术大学北京市经济和信息化局网络安全管理中心北京快手

、、、、

科技有限公司北京银联金卡科技有限公司华为技术有限公司蚂蚁科技集团股份有限公司深信服科

、、、、

技股份有限公司阿里巴巴北京软件服务有限公司北京百度网讯科技有限公司奇安信科技集团股

、()、、

份有限公司

本文件主要起草人布宁陈世翔王凤娇张金平胡影王晖孙晓丽陈琦史大为陈特陈亮

:、、、、、、、、、、、

杨婷晏慧望娅露卢磊李海东金涛左晓栋霍然李媛李安伦落红卫程瑜琦段静辉樊华

、、、、、、、、、、、、、、

王惠莅郑峥郑云文白晓媛叶润国李子涵刘斌于园园董华凌郭建领刘前伟吴梦婷

、、、、、、、、、、、。

GB/T46068—2025

数据安全技术

个人信息跨境处理活动安全认证要求

1范围

本文件规定了跨境处理个人信息时相关方遵守的基本原则基本要求和个人信息主体权益保障

要求

本文件适用于跨境处理个人信息的相关方规范自身个人信息跨境处理活动也适用于主管部门第

,、

三方机构等组织对个人信息处理者跨境处理个人信息的活动进行监督管理认证和评估

、、。

2规范性引用文件

下列文件中的内容通过文中的规范性引用而构成本文件必不可少的条款其中注日期的引用文

。,

件仅该日期对应的版本适用于本文件不注日期的引用文件其最新版本包括所有的修改单适用于

,;,()

本文件

信息安全技术个人信息安全规范

GB/T35273—2020

3术语和定义

下列术语和定义适用于本文件

31

.

个人信息personalinformation

以电子或其他方式记录的与已识别或可识别的自然人有关的各种信息

注不包括匿名化处理后的信息

:。

32

.

敏感个人信息sensitivepersonalinformation

一旦泄露或非法使用容易导致自然人的人格尊严受到侵害或人身财产安全受到危害的个人

,、

信息

注包括生物识别宗教信仰特定身份医疗健康金融账户行踪轨迹等信息以及不满十四周岁未成年人的个人

:、、、、、,

信息

33

.

个人信息主体personalinformationsubject

个人信息所标识或关联的自然人

来源

[:GB/T35273—2020,3.3]

34

.

个人信息处理者personalinformationprocessor

在个人信息处理活动中自主决定处理目的处理方式的组织

、。

35

.

境外接收方overseasrecipient

位于中华人民共和国境外并自个人信息处理者处接收处理个人信息的组织或个人

、。

1

GB/T46068—2025

注包含接收并处理受托处理及共同处理个人信息的组织或个人

:、。

36

.

单独同意separateconsent

个人针对其个人信息进行特定处理而专门作出具体明确授权的行为不包括一次性针对多种目的

、,

或方式的个人信息处理活动作出的同意

注1单独同意的告知内容与取得同意的方式需与其他处理活动予以区分

:。

注2单独同意适用于以同意为合法性基础的场景

:。

来源

[:GB/T42574—2023,3.7]

37

.

个人信息跨境处理活动cross-borderprocessingactivityofpersonalinformation

境外接收方自个人信息处理者处接收个人信息并在境外开展存储使用加工传输提供公开删

、、、、、、

除等处理活动或境外接收方直接通过查询调取下载导出的方式处理存储在境内个人信息处理者处

,、、、

个人信息的活动及符合中华人民共和国个人信息保护法第三条第二款情形在境外处理境内自然人

,《》,

个人信息的活动

4基本原则

41合法正当必要和诚信原则

.、、

个人信息处理者和境外接收方在跨境处理个人信息时需遵守法律法规的规定按约定目的并采取

,

对个人信息权益影响最小的方式处理个人信息遵守合同协议等具有法律约束力文件的约定和承

,、

诺保障个人信息主体的合法权益

,。

42公开透明原则

.、

个人信息处理者和境外接收方在跨境处理个人信息时需按处理规则公开处理过程透明要求及时

、,

向个人信息主体告知境外接收方的名称或姓名联系方式个人信息跨境处理的目的处理方式个人信

、,、、

息的种类权利以及行使权利的方式和程序等便于个人信息主体了解自身个人信息的跨境处理情况

、,。

43同等保护原则

.

个人信息处理者和境外接收方在跨境处理个人信息时均需采取必要措施保护所处理个人信息的

,

安全个人信息跨境处理活动需达到中华人民共和国个人信息保护相关法律法规规定的个人信息保护

,

标准典型个人信息跨境处理场景见附录

,A。

44责任明确原则

.

个人信息处理者和境外接收方在跨境处理个人信息时需履行法律法规规定的责任义务保障个人

,

信息主体权益境外接收方需指定境内一方多方代表或在境内设置的机构对境外接收方损害个人信

。、

息权益的个人信息处理活动承担民事法律责任

注境外个人信息处理者接收方在境内设置的机构需为法人实体设置的机构或指定代表均需具备承担法律责任

:、,

的能力

5基本要求

51具有法律约束力的文件

.

开展个人信息跨境处理活动的个人信息处理者和境外接收方应签订合同或其他具有法律约束力和

2

GB/T46068—2025

可执行的文件个人信息主体权益应得到保障文件应至少包含下列内容

,。:

个人信息处理者和境外接收方的基本信息包括但不限于名称注册地址联系人姓名和联系

a),、、

方式等

;

个人信息跨境处理的目的范围类型敏感程度数量和方式境外接收方处理个人信息的用

b)、、、、,

途和方式等

;

个人信息在境外的保存期限存储地点及达到保存期限完成约定目的及法律文件终止后的处

c)、、

理措施等

;

个人信息处理者和境外接收方保护个人信息的责任与义务以及为防范个人信息跨境处理可

d),

能带来安全风险所采取的技术和管理措施等

;

个人信息主体的权利以及保障个人信息主体权利的途径和方式

e),;

救济合同解除违约责任和争议解决等

f)、、;

境外接收方承诺遵守与个人信息处理者约定的个人信息跨境处理规则并确保个人信息保护

g),

水平不低于中华人民共和国个人信息保护相关法律行政法规规定的标准

、;

境外接收方承诺接受认证机构对个人信息跨境处理活动的持续监督

h);

境外接收方承诺接受中华人民共和国个人信息保护相关法律和行政法规管辖

i);

境外接收方应通过合同或其他具有法律效力的文件明确在中华人民共和国境内承担法律责任

j)

的组织并承诺履行个人信息保护义务

,;

个人信息处理者和境外接收方均承诺对损害个人信息权益行为承担民事法律责任并明确约

k),

定双方的责任承担方式

;

其他应遵守的法律和行政法规规定的义务

l)。

52组织管理

.

521个人信息保护机构

..

开展个人信息跨境处理活动的个人信息处理者和境外接收方均应具有履行个人信息保护职能的机

构履行个人信息保护义务防止未经授权的访问以及个人信息泄露篡改丢失等并在个人信息跨境

,,、、,

处理活动中承担下列职责

:

制定并实施个人信息跨境处理活动保护计划

a);

组织开展向境外提供个人信息时的个人信息保护影响评估

b);

采取有效措施保证按约定的处理目的范围和方式处理跨境个人信息履行个人信息保护义

c)、,

务保障个人信息安全

,;

监督本组织按约定的个人信息跨境处理规则处理跨境个人信息保护个人信息主体权益

d),;

定期对本组织处理个人信息遵守中华人民共和国个人信息保护相关法律行政法规的情况进

e)、

行合规审计

;

接受和处理个人信息主体的请求和投诉

f);

接受认证机构对个人信息跨境处理活动的持续监督包括答复询问和配合检查等

g),。

522个人信息保护负责人

..

开展个人信息跨境处理活动的个人信息处理者和境外接收方均应指定个人信息保护负责人个人

信息保护负责人应具备个人信息保护专业知识和相关管理工作经历参与有关个人信息跨境处理的重

,

要决策个人信息保护负责人应承担下列职责

。:

确定个人信息保护工作的主要目标基本要求工作任务和保护措施

a)、、;

为本组织的个人信息保护工作提供人力财力和物力等资源保障

b)、;

3

GB/T46068—2025

指导支持相关人员开展本组织的个人信息保护工作个人信息保护工作应达到预期目标

c)、,;

直接向本组织的主要负责人汇报个人信息保护工作情况推动个人信息保护工作持续改进

d),;

领导个人信息保护机构开展工作

e)。

53个人信息跨境处理规则

.

开展个人信息跨境处理活动的个人信息处理者和境外接收方应约定并遵守共同的个人信息跨境处

理规则规则应至少包括下列内容

,:

跨境处理个人信息的基本情况包括个人信息数量范围种类和敏感程度等

a),、、;

跨境处理个人信息的目的方式和范围

b)、;

个人信息境外存储的起止时间及期满后的处理方式

c);

跨境处理个人信息需要中转的国家或地区

d);

注中转的国家或地区是指数据跨境传输过程中暂时存储处理或转发所经过的第三国或地区

:“”、。

保障个人信息主体权益所需资源和采取的措施

e);

个人信息安全事件的赔偿处置规则

f)、。

54向境外提供个人信息时的个人信息保护影响评估

.

个人信息处理者应对拟向境外接收方提供个人信息的活动开展个人信息保护影响评估并形成个

,

人信息保护影响评估报告个人信息保护影响评估报告模板见附录评估报告至少保存年评估报

,B,3。

告应至少包括下列内容

个人信息处理者和境外接收方处理个人信息的目的范围方式等的合法性正当性必要性

a)、、、、。

跨境处理个人信息的规模范围种类和敏感程度个人信息跨境处理可能对个人信息权益带

b)、、,

来的风险

境外接收方承诺承担的责任义务以及履行责任义务的管理和技术措施能力等能否保障跨境

c),、

处理个人信息的安全

个人信息跨境处理存在泄露损毁篡改和滥用等的风险个人信息主体维护个人信息权益的

d)、、,

渠道是否畅通

境外接收方所在国家或地区的个人信息保护政策法规对履行个人信息保护义务和保障个人信

e)

息权益的影响包括但不限于

,:

境外接收方此前类似的个人信息跨境传输和处理相关经验境外接收方是否曾发生个人

1)、

信息安全相关事件及是否进行了及时有效的处置境外接收方是否曾收到其所在国家或

地区公共机关要求其提供个人信息的请求及境外接收方应对的情况

定制服务