跨境电商有一个绕不开的矛盾:业务在两国之间跑,数据却应该尽量待在原地。解决办法不是不传,而是想清楚到底该传什么——多数时候需要出境的,只是一个结论。

规则给出的框架
国内已有成型的制度安排。《数据安全法》《个人信息保护法》分别自 2021 年 9 月、11 月起施行;《促进和规范数据跨境流动规定》为国家互联网信息办公室令第 16 号,2024 年 3 月 22 日公布施行,对数据出境安全评估、个人信息出境标准合同、个人信息保护认证等制度作了优化。
区域规则也在跟上。中国—东盟自贸区 3.0 版在数字经济领域约定保障数据跨境流动的同时,明确加强个人信息保护,并探索推动保护水平的兼容互认。两句话要连起来读——流动与保护是一组条款,不是两个方向。
我们的三层做法
落到工程上,我们把跨境场景下的数据处理分为三层,每层的出境范围逐层收窄。
- 境内留存层:用户身份、收货地址、订单与支付记录存放在境内节点,原始记录不出境。境外协作方无论什么角色都读不到这一层;
- 脱敏交换层:履约必须的信息在出境前做脱敏与字段精简处理,只保留完成派送所必需的字段,且按单次用途授权,用完即失效;
- 结论共享层:备货、选品、品控这类协作只共享聚合后的结论,例如某品类在某时间段的需求偏强,不涉及任何一位用户的具体记录。

需要出境的从来不是你的记录,而是一个不指向任何人的结论。
边界与代价
有两件事必须说清楚,否则就是在含糊。第一,派送环节一定会有人看到收货信息,这是履约的物理前提;所谓保护不是让它消失,而是限定范围、留下记录、到期清除。第二,任何声称「数据完全不出境」的跨境平台,要么业务不真实,要么表述不严谨。
代价也是真实的。分层之后,很多在单一大库里一句查询就能完成的分析,需要绕路重做;有些跨境协作因为拿不到明细而效率下降。我们接受这个代价,因为它换来的是出问题时的可追溯,以及用户对自己数据去向的基本知情。
在 App 的「我的」里可以查看已授权的项目并随时撤回;撤回不影响已完成订单的售后处理。
* 本文描述的是我们的处理原则与做法,相关法规条文以官方发布版本为准。
