数据跨境“来数加工”落地广州南沙,企业合规出海如何避开法律雷区?
2026年9月1日,国家数据领域国际合作广州试点启动会在南沙召开,广州正式推出“来数加工厂”和“Token(词元)出海”等业务模式,旨在破解数据“出不去”“进不来”的行业痛点。同日发布的医工可信科研协作平台(TREMAC),以“数据不动模型动”机制实现跨境科研协同。这一系列动作标志着粤港澳数据协同迈出关键一步,但对众多参与跨境数据流通的企业而言,合规风险与法律边界亟待厘清。作为深耕大湾区法律服务多年的律师,我将从实务角度拆解这一热点背后的法律要点。
数据出海的“广州方案”背后:法律框架已悄然生变
“来数加工厂”的核心是“外数中算”——境外企业将脱敏数据传入南沙,完成清洗、模型训练后输出成品。听起来很美,但法律上,数据跨境流动绝非简单的“传输”二字。
我国《数据安全法》第二十一条确立了数据分类分级保护制度,第三十一条要求关键信息基础设施运营者在中国境内运营中收集和产生的重要数据出境,需进行安全评估。而《个人信息保护法》第三十八条则规定了个人信息出境的三种合法路径:通过国家网信部门组织的安全评估、经专业机构进行个人信息保护认证、或与境外接收方签订标准合同。
2024年3月,国家网信办发布《促进和规范数据跨境流动规定》,进一步细化了免予安全评估的情形,例如国际贸易、学术合作中不包含个人信息或重要数据的跨境流动。但“来数加工”场景中,即便原始数据经过脱敏,若仍可关联识别到特定个人,或涉及重要数据识别标准,就需严格履行评估或备案义务。
实践中,不少企业误以为“脱敏”等于“合规”。实际上,根据《信息安全技术 个人信息去标识化效果评估指南》,脱敏后的数据仍可能通过重识别攻击恢复主体身份,法律上的“匿名化”要求极高。南沙标杆项目中香港上市企业传入的“脱敏业务数据”若包含个人信息,必须确保达到无法重新识别的标准,否则仍属个人信息出境,需触发相应合规程序。
“词元出海”的法律定性:数据出境还是服务贸易?
“Token出海”这一命名颇具创新性,本质是大模型底层调用处理服务的跨境延伸。企业通过API接口向境外提供模型服务时,输入输出的词元(token)可能隐含商业机密、用户个人信息甚至重要数据。
从法律定性看,这涉及两个层面:其一,若词元内容包含个人信息,则受《个人信息保护法》规制,需评估出境必要性并取得个人单独同意(第三十九条)。其二,若涉及行业数据如医疗、金融、能源等,可能落入《数据安全法》的重要数据目录,需进行数据出境安全评估。
值得关注的是,2024年《促进和规范数据跨境流动规定》明确了“数据处理者在境外收集和产生的个人信息传输至境内处理的”不适用出境评估要求,这为“来数加工”反向操作提供了便利。但“词元出海”是境内向境外输出,性质不同,必须逐项核对。
律师实务建议:企业在签署跨境AI服务合同时,应明确约定数据流经的节点、存储位置、安全措施及违约责任,参考《民法典》第四百九十六条格式条款规则,避免境外服务商单方修改数据处理条款。同时,依据《网络安全法》第二十一条,落实等级保护制度,确保技术防护达到法律要求。
“数据不动模型动”的创新机制:隐私保护与科研共享的平衡术
TREMAC平台采用的联合建模技术,让各医院数据保留本地,仅交换加密模型参数。这一机制在技术上规避了原始数据出境,但从法律角度,模型参数是否构成“数据”或“重要数据”存在解释空间。
当前,我国法律对“数据出境”的定义主要依据《数据出境安全评估办法》第四条,指数据处理者将在境内运营中收集和产生的数据传输、存储至境外,或能够被境外机构、组织、个人访问、调用。模型参数若经训练后蕴含了原始数据的统计特征,极端情况下可被逆向推断出个体信息,故不能当然排除在“数据出境”范畴外。
医工领域涉及大量患者健康信息,属于《个人信息保护法》第二十八条的“敏感个人信息”,处理需具有特定目的和充分必要性,并取得单独同意。科研机构间共享模型参数,需确保各参与方均具备相应的数据安全能力,且合作研究须经伦理审查。广州实验室联合澳门科技大学等机构的做法,体现了“最小必要”原则,但律师建议,应就模型参数的知识产权归属、泄露责任分担签订详细协议,参照《民法典》第五百零一条的保密义务条款,防范合作破裂后的数据纠纷。
企业布局数据跨境的合规路线图:从评估到合同的全链条风控
面对广州试点带来的机遇,企业如何既抢抓红利又避免踩线?结合近年执法案例,我给出以下实操指引:
第一,开展数据出境风险自评估。依据《数据出境安全评估办法》第五条,评估内容包括数据出境的目的、范围、方式,以及境外接收方的安全保障能力等。建议建立常态化评估机制,而非一次性应对。
第二,精准识别数据类型。区分个人信息、重要数据、核心数据,分别适用不同规则。普通商业数据出境自由度较高,但若涉及政务、军工、人口健康等领域,则需谨慎。可参考《重要数据识别指南》逐项排查。
第三,善用标准合同与认证。对于非关键信息基础设施运营者且未达到安全评估门槛的中小企业,与境外接收方签订国家网信办制定的标准合同,并完成备案,是最高效的合规路径。对于高价值数据,可考虑申请个人信息保护认证,提升国际信任度。
第四,关注港澳规则衔接。本次试点强调粤港澳协同,香港作为国际数据枢纽,其《个人资料(隐私)条例》与内地《个人信息保护法》存在差异,企业跨境时需同时满足两地要求,避免“合规洼地”风险。
广东知明律师事务所已组建数据合规专项团队,曾协助多家上市公司完成数据出境安全评估与标准合同备案。若您正布局数据跨境业务或面临合规审查,欢迎联系我们,我们将提供从风险测评到制度搭建的全流程法律支持。
数据跨境流动的浪潮已至,法律既是约束,更是护航。只有深刻理解规则,方能在数字经济的蓝海中行稳致远。