NEWS

埃科资讯

ATTC前沿观察 | 汽车数据出境:补丁可连境外,轨迹不能越界
2026-09-18 13:13:45

先说结论

2026年的中国汽车数据监管,正在走一条"松绑流程、收紧颗粒度"的双向路线。一边是八部门把安全漏洞补丁、OTA召回源代码这些"救命数据"放进出境豁免清单,让车企的全球工程师可以实时协作;另一边是商务部等三部门把"车联网及自动驾驶数据合规"正式写进出海企业的合规必修课,重要数据的判定细到研发文档、测试场景、行车轨迹。数据合规能力,正在从"法务部的备案材料"变成车企出海的第二张准生证——没有它,832万辆的年出口规模和80多个国家的海外产能,都悬在半空。

01一份"管到海外去"的新指引

9月1日,商务部、工业和信息化部、市场监管总局对外发布《汽车行业境外竞争行为与合规建设指引》(商合函〔2026〕451号,8月24日印发)。全文四章二十条,定价、促销、经销商管理、广告宣传这些境外竞争行为都管,但真正值得行业划重点的,是第十五条:

企业应采取必要措施确保车联网及自动驾驶相关信息收集、使用、保护及数据跨境传输等各类数据处理活动合规,遵守个人信息处理相关法律法规,保护消费者个人隐私。

别小看这一句话。这是中国汽车行业主管部门第一次在出海经营指引层面,把智能网联汽车的数据合规摆到与定价合规、反垄断合规同等的位置。

背景数字很能说明问题:根据海关统计,2025年我国汽车出口832万辆,销往200多个国家和地区;中国企业已经在80多个国家和地区投资汽车制造业。当整车、工厂、研发中心一起走出去,每天产生的车联网数据该存在哪、传给谁、怎么传,已经不再是车企的内部IT问题,而是横跨中国《数据安全法》和东道国数据法律的双重合规考题。

这份指引的巧妙之处在于它的双重指向:既要求中国车企出海后遵守东道国的数据规则(比如欧盟的GDPR和数据法案),又提醒它们别忘了自己头上还有中国的汽车数据出境管理制度。出海车企的数据团队,从此要在两张法规地图上同时作业。

图片

 

02"松"的一手:九类豁免,开通数据绿色通道

把时间拨回今年2月。工业和信息化部、国家网信办、国家发展改革委、国家数据局、公安部、自然资源部、交通运输部、市场监管总局八部门联合印发《汽车数据出境安全指引(2026版)》(工信部联网安〔2026〕27号),这是国内第一份专门针对汽车数据出境的操作性指引。

最受企业欢迎的,是它提出的九类豁免情形——符合条件的数据出境,免予申报数据出境安全评估、免予订立个人信息出境标准合同、免予通过个人信息出境认证。其中三条堪称"安全绿色通道":

  • 修补安全漏洞:按《网络产品安全漏洞管理规定》已向工信部报告的安全漏洞数据,可以出境;

  • 处置安全事件:按行业应急预案已向工信部及行业监管部门报告的安全事件数据,可以出境;

  • 实施召回:按《缺陷汽车产品召回管理条例》已向市场监管总局备案的OTA升级软件包对应源代码,可以出境。

这三条豁免的逻辑非常清晰:当一辆车被发现安全漏洞,全球的工程师需要立即拿到数据协同修复——如果每传一批数据就要先走一轮出境评估,消费者的安全风险就多悬一天。工信部有关负责人明确表示,此举就是"为企业提供方便快捷的数据出境渠道,确保相关漏洞、事件、隐患能够被及时修补或处置"。

但注意,绿色通道有前提。官方解读强调了两点:一是出境目的必须确实是补漏洞、处事件、做召回;二是必须事先向工信部、市场监管总局等部门报告或备案。不满足这两条,相关重要数据出境仍需申报安全评估。换句话说,豁免的是"重复审批",不是"监管本身"。

其他几类豁免同样务实:不满10万人的个人信息、自贸试验区负面清单之外的数据、跨境购车和支付等合同必需信息、境外收集回流的"过路数据"、紧急情况下救人救财产的数据——通通放行。

03"紧"的一手:重要数据的判定,细到了牙齿

如果说九类豁免是"松",那么《安全指引》对重要数据的判定规则,就是"紧"。指引面向研发设计、生产制造、驾驶自动化、软件升级、联网运行五大业务场景,逐一列出了什么算重要数据:

  • 研发场景:整合全球研发资源过程中产生的物料清单、研发设计文档、开发源代码;

  • 测试场景:产品仿真、场地和实际道路测试中的标注场景、仿真场景、测试场景数据;

  • 联网运行场景:车辆及路侧设备运行中收集的车外实景影像、雷达、位置轨迹、惯性导航、自动驾驶地图数据。

这些恰恰是智能驾驶时代车企最有价值、也最敏感的资产。而一旦被认定为重要数据,向境外提供就要申报数据出境安全评估,没有豁免空间。

个人信息方面的门槛同样精确:自当年1月1日起累计向境外提供100万人以上个人信息(不含敏感信息)、或1万人以上敏感个人信息的,申报安全评估;10万到100万之间的,签标准合同或做出境认证二选一;不满10万人的,豁免。

配套的还有一条容易被忽视的硬要求:汽车数据处理者要对网络流量日志、操作行为日志、安全告警日志做防篡改留存,留存时间不少于3年。这意味着每一次数据出境行为,都留下了一部三年起步的"行车记录仪"。谁在什么时间、从哪个IP、向境外传了多少数据——监管随时可以倒带回放。

再加上今年1月起施行的《网络数据安全管理条例》把网络数据出境的责任体系进一步夯实,2026年的汽车数据合规,实质上已经完成了从"能不能出"到"每一次怎么出、出了怎么查"的颗粒度升级。

图片

 

04一张检测名单背后的"双向奔赴"

汽车数据合规的双向性,最好的注脚是特斯拉。

2024年4月28日,中国汽车工业协会和国家计算机网络应急技术处理协调中心发布《关于汽车数据处理4项安全要求检测情况的通报(第一批)》,比亚迪、理想、路特斯、合众新能源、特斯拉、蔚来6家企业的76款车型通过检测,涵盖车外人脸信息等匿名化处理、默认不收集座舱数据、座舱数据车内处理、处理个人信息显著告知四项要求——其中人脸和车牌匿名化检出率要求不低于90%,座舱数据默认不收集、敏感个人信息不得"永久授权"。特斯拉是名单里唯一的外资车企。

为了这纸通报,特斯拉从2021年就建成上海数据中心实现数据本地化存储,还通过了ISO 27001安全管理体系认证。据36氪今年9月报道,2026年2月特斯拉临港AI训练中心投运,补上了采集、存储、训练、部署的本土闭环,积累超过30亿公里的中国道路数据——但即便如此,其FSD全面入华的监管批准至今仍未正式落地。这不是特斯拉一家的待遇:截至2026年8月,没有任何一家采用"中国区数据回传总部统一训练"架构的跨国车企完成在华合规落地,奔驰、宝马、奥迪全部转向全本土化数据闭环。

反向看,中国车企出海也在经历同样的"闭环考验",只是换了方向:在欧盟,要过GDPR的同意与透明度关、即将全面落地的网络安全法案关;在东南亚和中东,各国本土化存储要求五花八门。商务部新指引第十五条把这个现实挑明了——出海车企的数据合规,没有"总部集中处理"的捷径可走。

图片

 

05数据合规,成为车企核心工程能力

三个判断:

第一,"数据本地化+闭环运营"将成为全球市场的默认设置。 中国要求外资在华建闭环,欧盟、中东、东南亚也在用不同方式要求外来者建闭环。跨国车企"一个大脑管全球数据"的时代基本结束,未来的格局是"分布式的合规大脑"——每个市场一套数据处理架构。这对率先完成体系化建设的中国车企,反而是出海的相对优势。

第二,豁免清单会继续扩容,但前提条件会越来越制度化的。 九类豁免打开了"安全优先于流程"的先例,未来研发协同、跨境测试等高频场景有望进一步便利化。但日志三年留存、事前报告备案这些"紧"的抓手说明,便利化的每一分,都对应着可追溯性的一分——监管部门要的不是少管,而是管得准。

第三,数据合规能力将从成本中心变成准入资格。 从2月的出境安全指引到9月的出海合规指引,一年之内两份文件、十一个部门参与,汽车数据治理的政策密度已经超过了大多数车企合规团队的建设速度。对还在用"法务兼职"应对数据合规的企业,建议把它升级为一项与功能安全同级别的工程能力——毕竟在智能网联汽车时代,数据架构图就是车企的组织架构图。

 

参考资料:

  1. 商务部、工业和信息化部、市场监管总局《关于印发〈汽车行业境外竞争行为与合规建设指引〉的通知》(商合函〔2026〕451号),商务部官网,2026年9月1日

  2. 新华社:《3部门发布〈汽车行业境外竞争行为与合规建设指引〉》,2026年9月1日

  3. 工业和信息化部等八部门《汽车数据出境安全指引(2026版)》(工信部联网安〔2026〕27号),澎湃新闻转载,2026年2月3日

  4. 经济日报:《八部门发文推进汽车数据 高效便利安全跨境流动》,2026年2月

  5. 中国汽车工业协会、国家计算机网络应急技术处理协调中心《关于汽车数据处理4项安全要求检测情况的通报(第一批)》,2024年4月28日

  6. 36氪:《特斯拉FSD今年Q3落地这事,又要黄?》,2026年9月4日