从客户信息、员工档案到云端日志,数据跨境流动已深度嵌入中国企业在沙特的日常经营。随着沙特“2030愿景”持续推进,个人信息保护与跨境数据传输监管不断完善,如何让数据安全、合法地“走出沙特”,已成为科技、互联网、智能制造及数字服务企业无法回避的合规课题。本文结合沙特现行法律框架,系统梳理个人信息跨境传输的基本规则,并重点解析标准合同条款(SCCs)、约束性共同规则(BCRs)及风险评估等关键机制,为中国企业提供可落地的合规参考。
一、沙特数据保护的法律框架
在沙特,数据合规与个人信息保护的主管机构是沙特阿拉伯数据与人工智能管理局(以下简称“SDAIA”)。
在个人信息保护领域,为持续完善沙特个人信息保护监管体系,SDAIA陆续发布了一系列法律、实施细则、监管规则及配套指引,逐步构建起以《个人信息保护法》(以下简称“PDPL”)为核心的个人信息保护制度框架。该框架不仅确立了个人信息处理的基本原则,明确了数据主体的权利以及数据控制者、数据处理者的法定义务,还针对个人信息跨境传输、个人信息保护官(DPO)的任命、个人信息泄露事件管理、个人信息处理活动记录、数据销毁与匿名化、个人信息披露、数据控制者登记,以及标准合同条款(SCCs)、约束性共同规则(BCRs)等重点事项,制定了相应的配套规则及操作指引。
除个人信息保护领域外,SDAIA还持续推进国家数据治理体系建设,相继发布数据分类、数据共享、信息公开、开放数据、数据商业化等数据治理政策和监管规则,并配套出台隐私政策制定、数据最小化、风险评估等实践指南。
在人工智能治理方面,SDAIA近年来亦陆续发布《人工智能伦理原则》、《生成式人工智能指引》、《深度伪造风险治理指引》以及《人工智能应用框架》等规范性文件,为人工智能技术的开发、部署及应用提供伦理、合规及治理指引。
二、数据跨境传输的基本规则
(一)管辖范围
根据PDPL第2条的规定,PDPL具有一定的域外适用效力,其适用范围包括由位于沙特境外的任何主体处理与居住在沙特境内的个人相关的数据。因此,只要数据控制者处理居住在沙特境内的个人相关数据,无论其是否位于沙特境内,原则上均应遵守PDPL及其配套法规的相关规定。
在实践中,企业收集和传输沙特境内个人信息的业务场景主要包括以下几种:
- 在沙特设立主体,由沙特境内主体直接收集和处理个人信息;
- 未在沙特设立主体,但通过当地经销商或合作伙伴等向沙特市场提供产品或服务,并在业务过程中间接获取或处理个人信息;
- 未在沙特设立主体,通过网站、APP以及SaaS平台等线上渠道直接面向沙特用户提供产品或服务,从境外直接收集和处理个人信息;
- 未直接向沙特用户提供产品或服务,但受其他主体委托处理沙特个人信息,例如境外云服务商、CRM服务商或客服中心等作为数据处理者,代表数据控制者处理相关数据,并在此过程中将数据传输至境外服务器或其他情形。
无论采取何种业务场景,在符合PDPL适用条件的情况下,数据处理活动及数据跨境传输活动均应遵守PDPL及其配套法规的相关规定。
(二)法定目的
PDPL第29条规定,数据控制者可以在满足特定目的且符合相应条件的情况下将个人信息传输至沙特境外或向境外第三方披露。
允许传输的法定目的包括:
- 履行沙特作为缔约方的国际协议义务;
- 符合沙特国家利益、履行个人信息主体作为当事人的合同义务;
- 实现法律法规规定的其他合法目的。
在实施数据跨境传输时,必须满足以下基本前提条件:
- 不得损害沙特国家安全或重大利益;
- 接收方所在地区需提供与沙特相当的数据保护水平;
- 传输范围应严格限制在实现目的所需的最小数据范围内。
(三)存储原则
沙特法律并未对一般个人信息规定强制性的本地化存储要求,但一般个人信息的跨境传输应符合PDPL及其配套法规规定的条件和监管要求;对于敏感个人信息以及金融、医疗、政府等特定行业涉及的信息,相关法律法规可能规定更为严格的跨境传输要求。
(四)监管模式
沙特个人信息跨境传输监管框架借鉴了《通用数据保护条例》(以下简称“GDPR”)确立的责任制模式,常规商事场景下不对普通个人信息跨境传输设置普遍性事前行政审批,而是通过设定明确的跨境传输条件及合规机制,由数据控制者自行评估是否符合相关要求并采取相应保障措施,监管机关依法实施事后监督、检查及执法。
三、数据跨境传输的主要路径
根据PDPL及《个人信息跨境传输条例》的规定,沙特境内收集的个人信息原则上仅可传输至具有充分个人信息保护水平的国家或地区;如目的地未被认定具有充分保护水平,数据控制者仍可在满足条例规定的条件下,通过采取适当保障措施实施跨境传输,包括签署标准合同条款(SCCs)、约束性共同规则(BCRs)或采用经认可的认证机制等。此外,对于涉及特定类型个人信息或受行业监管的数据跨境传输,相关法律法规或行业监管规定可能要求履行额外的监管程序,或取得主管监管机关(如沙特中央银行等)的批准或符合其监管要求。
(一)白名单机制:尚待正式落地
《个人信息跨境传输条例》第3条规定,沙特主管当局将在其官方网站上公布一份能够为个人信息提供不低于本国法律法规所定保护水平的国家或国际组织名单(以下简称“白名单”),并基于六项核心标准至少每四年或视需要定期审查白名单。包括:
- 目标国是否存在确保个人信息主体权利的数据保护法规;
- 是否设立专门监管机构;
- 是否愿意与沙特当局合作;
- 其数据披露规定是否与沙特法律冲突;
- 是否受国际条约约束影响数据流动;
- 是否满足后续传输管制要求。
白名单将根据法定程序动态调整,若审查发现某国保护水平不达标,主管当局可协调整改或将其移出名单,甚至有权依法暂停向名单内国家的数据传输。
但是截至目前,SDAIA尚未公布上述白名单。这意味着,现阶段企业无法直接依据白名单的豁免开展数据跨境传输。在这种情况下,如数据控制者经风险评估后,能够确保目的地国家或地区的法律法规不会对数据主体隐私保护或其履行适当保障措施的能力产生不利影响,仍可以依法开展个人信息跨境传输,但应采取《个人信息跨境传输条例》规定的适当保障措施,包括:
- 签署标准合同条款(SCCs);
- 采用约束性共同规则(BCRs);
- 取得认证证书。
(二)标准合同条款(SCCs)
为落实《个人信息跨境传输条例》,SDAIA发布了《标准合同条款指南》。《标准合同条款指南》在整体框架和核心条款设计上较大程度借鉴了GDPR项下的标准合同条款(SCCs),并根据不同的数据跨境传输场景,将标准合同条款(SCCs)的签署分为四个模板,分别为:
- 控制者向控制者传输;
- 控制者向处理者传输;
- 处理者向控制者传输;
- 处理者向处理者传输。
上述标准合同文本可作为沙特境内个人信息出口方与境外个人信息进口方之间开展跨境数据传输的合同安排。

此外,SDAIA在《标准合同条款指南》中明确规定,除标准合同条款(SCCs)文本中预留的空白信息可根据实际情况填写外,原则上不得对标准合同条款(SCCs)文本正文进行任何修改,否则将不被SDAIA认可,并可能影响相关跨境数据传输的合规性。双方可以根据具体业务需要补充其他合同条款,但补充条款不得与标准合同条款(SCCs)或沙特法律法规相冲突,也不得限制或削弱数据主体依法享有的权利。
值得注意的是,《标准合同条款指南》还要求境外数据接收方接受沙特法律的管辖,并服从沙特法院及主管监管机构的监管要求。即使境外接收方在沙特境内没有设立机构或开展经营活动,仍应配合SDAIA依法开展监督检查、审计及其他监管措施,并按照监管要求采取整改措施或承担相应法律责任。
(三)约束性共同规则(BCRs)
为落实《个人信息跨境传输条例》,SDAIA发布了《约束性共同规则指南》。根据《约束性共同规则指南》,约束性共同规则(BCRs)是由同一企业集团制定并适用于集团内部所有成员公司的统一数据保护规则,适用于集团内部跨境传输个人信息的场景,其本质上是一套覆盖集团内部的数据保护合规体系,而非单纯的一份合同。
与标准合同条款(SCCs)主要适用于不同主体之间签署标准合同不同,约束性共同规则(BCRs)更适用于跨国企业集团内部的数据流转。例如,总部设于沙特的跨国企业及其境外子公司之间长期、持续开展个人信息跨境传输时,可以通过建立统一的约束性共同规则(BCRs)体系,作为集团内部跨境数据传输的合规依据。
根据《约束性共同规则指南》,约束性共同规则(BCRs)至少应当涵盖PDPL及其实施条例规定的数据控制者义务,并充分保障数据主体依法享有的各项权利,包括救济权利等。同时,约束性共同规则(BCRs)必须对集团内所有适用主体具有法律约束力,不仅应能够由集团内部成员执行,还应能够由数据主体依法主张和实施。
此外,约束性共同规则(BCRs)并非仅仅是一套制度文件,而是一项完整的数据治理体系。企业集团还应建立与约束性共同规则(BCRs)相配套的内部管理制度,包括数据保护政策、内部审计机制、数据泄露应急处置程序、投诉处理机制、数据治理架构以及个人信息保护官(DPO)任命等,以确保BCR能够在集团内部得到有效落实。
值得注意的是,采用约束性共同规则(BCRs)并不意味着当然符合PDPL要求。企业集团仍应接受沙特法律及沙特法院的管辖,并能够根据SDAIA要求提供约束性共同规则(BCRs)文本、集团成员名单、数据处理者及次级处理者信息,以及其他能够证明其持续符合约束性共同规则(BCRs)要求的相关材料。若SDAIA认为企业未有效实施约束性共同规则(BCRs),或约束性共同规则(BCRs)本身不足以满足PDPL规定的保护标准,仍有权拒绝将其作为合法的数据跨境传输依据,此外,与《标准合同条款指南》提供标准合同条款(SCCs)模板相对应,SDAIA发布的《约束性共同规则指南》也配套提供了企业向监管部门提交约束性共同规则(BCRs)审核时所需的申请材料框架,为企业建立和实施约束性共同规则(BCRs)提供了统一的操作指引。
(四)认证证书
在《个人信息跨境传输条例》发布约两年后,2026年2月,SDAIA进一步发布了《数据控制者和处理者认证证书颁发规则》,该文件主要规定了数据控制者和数据处理者申请数据保护合规认证的资格条件、申请程序、审核标准、证书颁发、续期及撤销等内容。根据该规则,无论申请主体设立于沙特境内还是境外,均可申请认证,但应满足包括完成国家数据控制者登记、建立完善的数据保护管理制度、配备具备相应专业能力的法律和技术人员、建立个人信息泄露应急响应机制等条件。认证证书有效期为两年,申请人可于证书到期前三十个工作日申请续期。
《数据控制者和处理者认证证书颁发规则》虽然在术语定义中引用了《个人信息跨境传输条例》,该条例将认证证书作为PDPL认可的跨境数据传输保障机制之一,但《数据控制者和处理者认证证书颁发规则》主要围绕认证制度本身展开,并未进一步细化认证证书在跨境数据传输中的适用条件、程序要求或实践标准。截至目前,SDAIA亦尚未发布针对认证证书在跨境数据传输领域的专项操作指引或典型案例,因此,认证证书作为跨境数据传输合规路径的实践要求仍有待监管部门进一步明确。
四、数据跨境传输风险评估
《个人信息跨境传输条例》第7条规定,在特定情形下,数据控制者在向沙特境外传输或披露个人信息前,应当事先开展跨境数据传输风险评估。具体而言,当数据控制者拟采用标准合同条款(SCCs)、约束性共同规则(BCRs)或认证证书作为跨境数据传输保障机制,或持续、大规模向境外传输敏感个人信息时,均应依法开展风险评估。
根据《个人信息跨境传输条例》,跨境数据传输风险评估应当围绕数据跨境传输活动的合法性、必要性及安全性展开,重点包括跨境传输的业务目的及相应的合法处理依据、数据跨境传输的具体业务场景及数据流转路径、已采取的数据安全保护措施及其是否能够达到PDPL规定的保护水平、数据最小化原则的落实情况,以及跨境传输可能对数据主体合法权益造成的潜在风险。同时,数据控制者还应建立相应的风险预防机制和应急响应措施,以降低数据跨境传输可能带来的安全风险及法律风险。
为进一步细化上述要求,SDAIA于2025年发布了《向沙特境外传输个人信息风险评估指南》,对跨境数据传输风险评估的方法、流程及重点关注事项进行了进一步说明。《向沙特境外传输个人信息风险评估指南》将风险评估划分为四个阶段,即评估准备、潜在风险及负面影响评估、跨境数据传输专项风险评估以及对沙特王国重大利益的影响评估,为企业开展跨境数据传输风险评估提供了更加具体的操作指引。
在评估准备阶段,数据控制者应当全面梳理个人信息的全生命周期管理情况,对个人信息从收集、存储、使用、披露直至销毁的全过程进行盘点,明确数据来源、数据存储地点及保留期限、数据处理目的、数据披露对象及方式,以及数据销毁程序等内容,为后续风险评估建立完整的数据处理基础。
在潜在风险及负面影响评估阶段,企业应结合具体业务场景,识别个人信息处理过程中可能存在的技术漏洞、安全威胁及潜在数据安全事件,并重点评估数据访问控制、身份认证、权限管理、数据存储安全等方面是否存在风险,综合判断相关风险发生的可能性及其对数据主体合法权益造成的影响程度。
在跨境数据传输专项风险评估阶段,企业应重点评估跨境数据传输活动本身的合规性,包括是否触发跨境风险评估义务、数据传输的方式、频率、范围及数据类别,以及境外接收方的数据保护能力、数据安全管理制度及其所在国家或地区的数据保护水平是否能够满足PDPL及相关法规要求。
最后,在对沙特王国重大利益影响评估阶段,企业还应分析个人信息跨境传输是否可能对沙特国家安全、公共利益或其他重大利益造成不利影响,并据此采取相应的风险控制措施。
五、特殊业务场景的数据本地化要求
除PDPL及其配套法规规定的一般义务外,对于部分特定行业或特殊业务场景,沙特法律法规还可能对个人信息或其他重要数据的存储地点、跨境传输及处理方式提出更为严格的监管要求。因此,企业是否可以将相关数据传输至境外,不仅应符合PDPL关于跨境数据传输的一般要求,还应结合企业具体业务模式、服务对象以及所适用的行业监管规则进行综合判断。在部分行业,数据跨境传输甚至可能受到数据本地化要求的限制,或者需要取得主管监管部门的批准或符合其特别规定。
(一)托管服务场景
如果企业提供的服务属于网络安全托管服务,则除遵守PDPL外,这些服务还将受到沙特通信、空间与技术委员会(CST)以及国家网络安全局(NCA)针对云服务提供商和托管安全服务提供商所设定的强制性专门监管要求的严格约束。
根据沙特《基础网络安全控制措施》的规定,该法规适用于沙特境内所有政府机构,包括各部委、官方机构、公共事业单位及其附属实体(无论位于境内或境外),以及所有拥有、运营或托管关键国家基础设施的私营部门实体。因此,所有向政府机构或拥有、运营或托管关键国家基础设施的私营部门实体提供网络安全相关服务的服务提供商,原则上均应确保其服务模式、技术架构及运营方式符合沙特国家网络安全局(NCA)发布的相关要求,包括《基础网络安全控制措施》在内的配套规范。
根据《基础网络安全控制措施》第4-1条的要求:用于监控和操作的网络安全托管服务中心,若涉及远程访问,其功能和设施必须完全位于沙特境内;并且,《托管安全运营中心服务许可监管框架》进一步规定:服务提供商必须在沙特境内建立并运营一个完全位于沙特境内的托管安全运营中心。所有与托管安全服务相关的数据和日志,必须在沙特境内存储,且存储期限不得少于18个月。
(二)云服务场景
对于向沙特政府机构或拥有、运营、托管国家关键基础设施的私营部门提供云计算服务的企业,还应遵守NCA发布的《云网络安全控制措施》的相关要求。
根据该规定,云服务提供商在向沙特政府机构和拥有、运营或托管关键国家基础设施的私营部门实体提供服务时,必须遵守以下本地化要求,即云服务提供商必须从沙特境内提供云计算服务,包括用于存储、处理和灾难恢复中心在内的系统。
(三)保险场景
在保险业务场景中,《保险市场行为准则条例》要求保险公司妥善保存客户个人信息,并对客户信息的收集、使用、存储及披露建立相应的数据保护机制。根据现行监管要求,保险公司原则上应在沙特境内保存客户个人信息,因此涉及保险业务的数据跨境传输还需进一步符合行业监管机构的特别要求。
六、中国企业的合规路径建议
从目前沙特建立的个人信息跨境传输制度来看,标准合同条款(SCCs)与约束性共同规则(BCRs)均属于SDAIA认可的跨境数据传输适当保障措施。在符合PDPL规定的其他条件下,企业原则上均可根据自身业务模式、数据流转方式及集团架构,选择适用相应的跨境数据传输机制。尽管SDAIA已建立认证证书制度,并将其作为另一项适当保障措施,但鉴于该制度推出时间较短,其具体适用场景、审核标准及实践操作路径仍有待监管部门进一步通过配套指引或监管实践予以明确。
从实践角度来看,对于大多数企业而言,标准合同条款(SCCs)仍是目前最具可操作性的跨境数据传输合规路径。标准合同条款(SCCs)采用SDAIA统一制定的标准合同文本,企业仅需结合实际数据传输场景填写相关主体信息及业务内容即可签署使用,因此能够较为直接地证明已采取PDPL认可的适当保障措施。虽然标准合同条款(SCCs)文本原则上不得进行实质性修改,在一定程度上限制了企业根据自身业务特点进行个性化约定,但标准化的合同机制也显著降低了企业的实施成本,提高了跨境数据传输的合规确定性。
相比之下,约束性共同规则(BCRs)并非一份合同,而是一套覆盖整个企业集团的数据治理制度,更适用于跨国企业集团内部长期、持续开展个人信息跨境传输的场景。企业不仅需要制定统一的数据保护规则,还应建立配套的数据治理体系,包括内部管理制度、员工培训、内部审计、投诉处理机制、数据泄露应急机制以及个人信息保护官(DPO)等。因此,约束性共同规则(BCRs)更强调企业持续的数据治理能力,而不仅仅是完成一次跨境数据传输。
由于约束性共同规则(BCRs)涉及整个集团内部的数据治理体系,其实施和维护成本通常明显高于标准合同条款(SCCs)。企业不仅需要持续投入资源维护制度运行,还应能够根据SDAIA要求提供集团成员信息、数据处理安排及相关合规证明材料。因此,对于跨境数据传输需求相对有限或合规预算较低的企业而言,标准合同条款(SCCs)通常更具可操作性;而对于跨国企业集团、金融机构或长期处理大量个人数据的大型企业而言,建立约束性共同规则(BCRs)体系虽然投入较高,但能够覆盖集团内部持续发生的跨境数据传输活动,从长期来看更有利于提升整体数据治理水平。
因此,我们建议,对于中国出海企业而言,如存在将沙特用户个人信息传输至中国或其他第三国的业务场景,建议尽快梳理跨境数据流转路径,评估是否符合PDPL及《个人信息跨境传输条例》的要求,并及时签署适用的标准合同条款(SCCs),或制定并实施约束性共同规则(BCRs),完善跨境数据传输合规机制,以降低相关法律及合规风险。
来源:文森律师事务所
作者:尤诗佳,文森律师事务所沙特办公室
声明:本文及其内容仅为交流目的,不代表文森律师事务所或其律师出具的法律意见、建议或决策依据。

