版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
2026数据出境与第三方共享评估资料包|第页2026数据出境与第三方共享评估资料包从场景识别、评估流程、合同条款到台账复核的企业执行模板适用于境内经营主体开展数据出境、境内外第三方共享、委托处理、共同处理及外部接收方管理适用对象数据安全负责人、个人信息保护负责人、法务合规、信息安全、采购、业务系统负责人,以及销售、客服、供应链、财务、人力资源等经常发起外部数据使用需求的部门。典型触发情境新增境外接收方、集团跨境管理、境外客服或售后、跨境履约、云服务或SaaS替换、第三方接口联调、外包运营、数据字段新增、保存期限延长、接收方所在地区变化、监管问询或安全事件复盘。核心成果清单可直接使用的场景识别表、出境路径初筛表、第三方角色判定表、评估流程表、RACI责任矩阵、接收方尽调问卷、合同条款清单、数据出境与共享台账、累计数量统计表、异常处理表、整改计划和季度复盘表。资料结构与使用路径先用“场景识别卷”判断是否出境或共享;再用“评估流程卷”确定路径、证据和审批;随后用“合同条款卷”锁定接收方义务;上线后用“台账模板卷”持续登记;出现偏差时进入“异常处理卷”;每季度使用“复盘归档卷”进行持续治理。适用边界与提醒本资料提供企业内部通用管理方案和执行模板,不替代律师、专业认证机构、主管部门或行业监管机构的正式意见。涉及关键信息基础设施、重要数据、金融、电信、医疗、汽车、测绘、政务等行业特殊要求时,应结合主管部门口径另行确认。
开篇判断:拿到需求后的五个先问先问事项判断要点需要形成的证据未通过时的处理是否存在境外接收或远程访问数据是否传输至境外;境外机构、组织或个人是否能够查询、调取、复制、导出境内数据。系统架构图、数据流向图、接口说明、接收方清单。先暂停真实数据联调,转入出境路径初筛。是否涉及个人信息、敏感个人信息或重要数据识别字段、人数、频率、是否去重、是否含未成年人、生物识别、金融账户、行踪轨迹、健康等敏感信息。字段清单、数据字典、统计口径、脱敏说明。补充分级分类和最小化方案。第三方究竟承担什么角色其是按指令处理、共同决定处理目的和方式,还是接收后独立使用。需求说明、合同职责、业务流程图、审批记录。重新确定合同类型和个人信息告知口径。是否触发出境安全评估、标准合同或认证结合是否为关键信息基础设施运营者、是否含重要数据、当年累计出境人数和敏感个人信息人数判断。路径初筛表、累计数量台账、法务合规意见。不得以拆分场景、拆分合同或分批传输规避路径。上线后谁负责持续复核字段、目的、接收方、地区、保存期限、子处理方、接口权限是否会变化。台账、日志抽查、复核计划、整改销项记录。设置复核日期和变更前复评机制。公开制度依据提示本资料的通用口径参考《中华人民共和国网络安全法》《中华人民共和国数据安全法》《中华人民共和国个人信息保护法》《网络数据安全管理条例》《数据出境安全评估办法》《个人信息出境标准合同办法》《促进和规范数据跨境流动规定》《数据出境安全评估申报指南(第二版)》《个人信息出境标准合同备案指南(第二版)》、GB/T43697—2024《数据安全技术数据分类分级规则》、GB/T46068—2025《数据安全技术个人信息跨境处理活动安全认证要求》及主管部门公开要求。正式申报、备案、认证、行业专项审查和跨境合规意见,应以现行有效的法律法规、部门规章、标准规范、主管部门要求和专业意见为准。涉及国家秘密、工作秘密、商业秘密、重要数据、核心数据、未成年人信息、敏感个人信息或行业监管数据时,应在本资料基础上增加专项审查。
一、管理范围与基本原则1.1管理目标数据出境与第三方共享管理的目标不是阻断业务,而是在业务发起、供应商选择、合同签署、系统联调、上线运行和后续复核各节点建立可判断、可审批、可追踪、可纠偏的闭环。每一项对外数据活动都应回答四个问题:能不能做、按什么路径做、由谁负责做、出了偏差如何处理。可识别:任何部门发起外部数据使用需求时,能够快速判断是否涉及出境、共享、委托处理或共同处理。可决策:通过统一阈值、角色、数据类型、接收方能力和业务必要性形成路径判断,而不是依赖个人经验。可落地:评估结果必须落实为合同条款、技术控制、权限设置、日志留存和上线条件。可复盘:所有外部接收方、数据字段、传输频率、审批证据、异常事件和整改进度进入台账。1.2关键术语和内部统一口径术语内部管理口径执行提示数据出境境内运营中收集和产生的数据传输至境外;或数据仍存放境内但境外机构、组织、个人可查询、调取、复制、导出;或境外处理境内自然人个人信息等情形。不能只看服务器位置,远程访问、报表导出、接口调用和集团统一查看都应纳入识别。第三方共享数据提供方将数据提供给外部主体,接收方在其自身目的或约定目的下使用,可能发生在境内,也可能与出境重叠。应明确接收方是否独立决定处理目的和方式,避免把共享误写成普通采购服务。委托处理受托方仅按委托方指令处理数据,不得超出委托目的、范围、期限和方式。重点管理处理指令、保密义务、子处理方、删除返还、审计和安全事件通知。共同处理两个或多个主体共同决定个人信息处理目的和方式。应约定各自责任、个人权利响应入口、投诉处理、事故协作和对外告知口径。境外接收方位于境外或在境外实际接收、访问、保存、处理数据的机构、组织或个人。境外集团公司、境外供应商、境外客服团队和境外技术支持均可能构成接收方。重要数据一旦被篡改、破坏、泄露、非法获取或非法利用,可能危害国家安全、经济运行、社会稳定、公共健康和安全的数据。以主管部门告知、公开目录和行业规则为重要依据;无法判断时按疑似重要数据升级审查。敏感个人信息一旦泄露或非法使用,容易导致自然人人格尊严受到侵害或人身、财产安全受到危害的个人信息。常见包括生物识别、宗教信仰、特定身份、医疗健康、金融账户、行踪轨迹和未成年人个人信息等。1.3管理原则原则落地要求对应文件或证据业务必要没有明确业务目的、履约需求或管理依据的,不得向外部提供可识别数据。需求说明、业务流程、审批记录。最小够用字段、人数、频次、保存期限、接收方权限应控制在完成目的所需范围内。字段清单、脱敏方案、访问控制策略。路径先定在合同签署和真实数据联调前完成出境路径或第三方角色判断。路径初筛表、法务合规意见。合同前置未签署数据处理、共享、保密、安全和出境相关条款的,不得提供生产数据。合同、数据处理附件、出境补充条款。技术兜底加密、脱敏、分权、日志、传输控制、导出限制、离职权限回收应与合同同步设置。系统配置记录、测试报告、日志抽查。持续复核接收方、字段、目的、方式、地区、保存期限和子处理方变化时,先复评再变更。变更单、季度复盘表、整改台账。1.4不纳入快速通行的红线事项红线事项风险说明处置要求未评估先传输真实数据一旦涉及个人信息、敏感个人信息或疑似重要数据,可能造成无法补证、无法追回和监管风险。立即停止传输,封存日志,补做评估,必要时启动事件处理。以拆分数量规避路径将同一业务、同一接收方或同一目的拆成多批次,不能改变累计判断。按当年累计和同一目的合并统计。合同允许接收方自行改变用途会导致接收方从受托处理变成独立处理或超范围共享。删除或限制相关条款,增加用途变更前审批。未获批准的再提供境外接收方或第三方再向其他主体提供数据,将扩大控制边界。要求列明子处理方和再提供条件,未经批准不得实施。无法删除或返还合作终止后数据仍保留,可能形成长期泄露和超期保存风险。设置终止返还、删除证明、抽查权利。
二、场景识别卷2.1需求触发问卷业务部门在采购、立项、系统联调、合同续签、字段新增或接收方变更前,应先填写下列问卷。任一问题回答“是”或“不确定”,均应提交合规、法务和信息安全复核。序号触发问题判断提示结论1是否有境外机构、组织或个人接收、查看或处理境内数据?包括集团总部、境外供应商、境外客服、境外技术支持和境外审计。□是□否□不确定2数据是否从境内系统传输、同步、导出或发送至境外?不论传输频率高低,均应识别数据类型、字段和接收方。□是□否□不确定3数据是否仍在境内存放,但境外人员可远程查询、调取、复制或导出?远程访问同样可能构成数据出境。□是□否□不确定4接收方是否会为自身目的使用数据?若接收方独立决定用途,通常不是单纯受托处理。□是□否□不确定5是否涉及自然人个人信息?客户、员工、联系人、司机、患者、学生、会员、投诉人等均可能涉及。□是□否□不确定6是否涉及敏感个人信息或未成年人个人信息?金融账户、健康、定位轨迹、证件、面部特征、未成年人信息等应升级审查。□是□否□不确定7是否可能涉及重要数据或主管部门重点关注数据?涉及行业运行、公共安全、大规模人口、关键设施、测绘地理等应谨慎判断。□是□否□不确定8是否由第三方向其他主体再提供或使用子处理方?需识别再提供链条、子处理方名单、地区和安全控制。□是□否□不确定9是否新增字段、扩大人数、提高频率或延长保存期限?变化可能触发重新评估、补签合同或重新审批。□是□否□不确定10是否使用生产数据进行测试、演示、故障排查或培训?测试和故障场景常被忽视,应优先使用脱敏数据。□是□否□不确定11是否涉及当年累计出境人数阈值计算?应按自然人去重统计,并区分敏感个人信息人数。□是□否□不确定12是否属于自由贸易试验区负面清单管理范围或行业专项管理范围?如适用,应先查验当地和行业特殊口径。□是□否□不确定2.2场景类型识别矩阵场景类型典型例子接收方角色初步路径关键证据境内委托处理境内客服外包、境内数据标注、境内运维服务。按指令处理,不得另作他用。委托处理协议、信息安全条款、权限控制。需求单、合同、受托方安全问卷、删除返还记录。境内第三方共享与合作保险、物流、支付、渠道机构共享必要业务数据。可能独立处理或共同处理。共享必要性评估、告知和授权口径、共享协议。共享目的、字段、个人权利响应分工、审计记录。境外传输将订单、售后、员工、财务或供应链数据传输至境外集团或供应商。境外接收方。出境路径初筛,必要时安全评估、标准合同或认证。数据流图、累计人数、合同、影响评估。境外远程访问境外技术人员查看境内系统日志,境外总部查看境内经营报表。境外访问方。按出境行为识别并纳入台账。访问清单、权限、日志、字段范围、访问时段。跨境履约跨境购物、跨境寄递、签证办理、机票酒店预订、跨境支付等确需提供个人信息。履约接收方。可能适用机制豁免,但仍需履行个人信息保护义务。合同关系、履约必要性、告知文本、字段最小化证明。跨境人力资源管理境外集团统一薪酬、绩效、股权激励、员工差旅和培训管理。集团或服务商。满足内部劳动规章和集体合同等条件时可能适用机制豁免。员工告知、规章制度、集体合同或授权材料、影响评估。境外收集后回传再出境境外业务收集的数据进入境内处理后再返回境外,且未引入境内个人信息或重要数据。境外业务主体。可能适用机制豁免。数据来源说明、境内处理说明、未引入境内数据证明。自由贸易试验区场景区内数据处理者向境外提供负面清单外数据。境外接收方。按当地负面清单和主管部门要求判断。注册地、业务地、负面清单核对记录。2.3出境路径初筛表路径适用条件仍需关注内部审批要求无需申报安全评估、无需订立标准合同、无需认证的初筛情形不含个人信息和重要数据的国际贸易、跨境运输、学术合作、跨国生产制造、市场营销等数据活动;境外收集产生的个人信息回到境内处理后再向境外提供且未引入境内个人信息或重要数据;跨境履约、跨境人力资源管理、紧急保护自然人生命健康和财产安全等确需提供个人信息的情形;非关键信息基础设施运营者当年累计提供不满10万人个人信息且不含敏感个人信息;符合自由贸易试验区负面清单外情形。豁免的是特定出境管理机制,不等于免除告知、个人信息保护影响评估、安全措施、合同约束和证据留存。业务负责人、法务合规和信息安全共同确认后登记台账。个人信息出境标准合同或个人信息出境认证非关键信息基础设施运营者,自当年1月1日起累计向境外提供10万人以上、不满100万人个人信息且不含敏感个人信息;或提供不满1万人敏感个人信息;且不涉及重要数据。不得通过拆分主体、拆分场景、拆分时间规避安全评估。标准合同和认证属于不同路径,应结合业务持续性、接收方数量、集团管理模式和监管要求选择。完成影响评估、合同或认证材料准备、负责人审批后方可实施。数据出境安全评估关键信息基础设施运营者向境外提供个人信息或重要数据;非关键信息基础设施运营者向境外提供重要数据,或当年累计提供100万人以上个人信息且不含敏感个人信息,或1万人以上敏感个人信息。有效期、重新申报条件、变更前复评和评估结果要求应纳入项目计划。纳入重大事项审批,准备风险自评估、合同文件、申报材料和技术证明。境内第三方共享或委托处理接收方位于境内且无境外访问、传输、再提供安排。仍需判断是否为个人信息共享、委托处理或共同处理,并履行告知、授权、合同和安全管理义务。按数据处理协议、供应商准入和共享审批流程执行。2.4第三方角色判定表判定问题委托处理倾向共享/独立处理倾向共同处理倾向需补充证据谁决定处理目的?由本企业决定,第三方不得改变。第三方接收后可为自身业务目的使用。双方共同决定。业务方案、合同目的条款。谁决定处理方式?第三方按指令执行,不自行改变字段和方式。第三方有自主加工、建模、画像、合并使用等权利。双方共同确定规则。技术方案、接口字段、操作手册。能否再提供给他人?未经书面批准不得再提供或使用子处理方。合同允许第三方对外提供或纳入其服务体系。双方共同约定再提供条件。子处理方清单、再提供条款。合作终止后如何处理数据?按委托方要求删除或返还并出具证明。第三方可能基于自身合法依据持续保留。按共同处理协议分工处理。终止条款、删除证明模板。个人权利请求由谁响应?委托方主责,第三方协助。接收方需建立自身响应渠道。双方约定统一入口或分工响应。告知文本、客服流程、投诉记录。2.5场景识别登记表填写项内容要求填写区需求名称用一句话描述业务场景,不使用笼统名称。________________________________________________发起部门和责任人写明业务负责人、系统负责人、合同负责人。________________________________________________业务目的说明为什么必须向外部提供数据,是否有替代方案。________________________________________________接收方列明机构名称、所在国家或地区、是否为集团公司、供应商或合作方。________________________________________________数据字段列出字段级清单,标注个人信息、敏感个人信息、疑似重要数据。________________________________________________数据规模按自然人去重统计当年已提供、预计提供、敏感个人信息人数。________________________________________________处理方式传输、远程访问、接口调用、报表导出、人工处理、存储位置。________________________________________________保存期限说明境内和境外保存期限、删除或返还方式。________________________________________________初判路径豁免、标准合同、认证、安全评估、境内共享、境内委托处理。________________________________________________拟上线日期用于倒排评估、合同、技术控制和审批时间。________________________________________________2.6填写示例一:境外集团查看售后工单项目示例内容评估结论需求背景境内制造企业希望境外集团售后质量团队查看境内售后工单,用于分析产品故障原因和改进备件供应。存在境外远程访问,应识别为数据出境。数据字段工单编号、产品型号、购买地区、故障描述、联系人姓名、手机号码、邮箱、维修进度。含个人信息,不含已识别敏感个人信息;故障描述需排查是否夹带敏感内容。数据规模当年预计去重自然人约65000人,均为非敏感个人信息。若非关键信息基础设施运营者且不含重要数据,初步低于10万人机制阈值。最小化调整境外集团仅查看去标识化统计报表;需要个案分析时手机号码和邮箱默认遮蔽,仅经审批临时开放。降低可识别性和过度访问风险。合同和技术措施签署集团数据共享与出境补充条款;限制导出;保留访问日志;设置季度复核。可进入负责人审批和台账登记。2.7填写示例二:跨境人力资源管理项目示例内容评估结论需求背景境内公司将员工基本信息、岗位、薪酬区间、绩效等级提供给境外集团人力资源团队,用于全球薪酬预算和股权激励管理。属于跨境人力资源管理场景,仍应进行个人信息保护影响评估。数据字段姓名、工号、部门、岗位、绩效等级、薪酬区间、股权激励资格、工作邮箱。涉及员工个人信息;薪酬和绩效信息应按高敏感度内部数据管理。制度依据员工手册、薪酬管理制度、股权激励规则和劳动规章制度已履行内部民主程序并进行员工告知。可作为必要性和合规依据的一部分。控制措施境外接收方只能用于人力资源管理;不得用于营销、画像或无关决策;访问按岗位授权;离职后定期删除不再必要数据。需写入集团共享协议和权限矩阵。台账要求按月统计新增和存量员工人数,记录境外接收团队、访问权限、保存期限和删除证明。纳入季度复核。
三、评估流程卷3.1全流程控制表步骤输入材料关键动作责任角色输出物1.需求发起业务目的、接收方、系统名称、预计上线日期。判断是否需要外部数据活动评估。业务负责人场景识别登记表。2.场景识别数据流向、访问路径、接收方所在地。识别出境、共享、委托处理、共同处理或境内普通采购。数据合规、法务场景类型结论。3.数据核查字段清单、人数、频率、保存期限。标注个人信息、敏感个人信息、疑似重要数据和最小化调整。业务、系统负责人、数据合规字段级数据清单。4.接收方尽调接收方资质、安全制度、子处理方、事故记录。评价接收方安全能力和合作可控性。采购、信息安全、法务尽调问卷和评级。5.路径判定是否为关键信息基础设施运营者、是否重要数据、累计人数、敏感人数。判断豁免、标准合同、认证、安全评估或境内第三方路径。数据合规、法务出境路径初筛结论。6.风险评估数据、目的、接收方、地区、技术控制。进行影响评估和风险评分,确定阻断项和整改项。数据合规、信息安全影响评估表和整改计划。7.合同锁定主合同、订单、保密协议、安全附件。加入数据处理、共享、出境、安全、审计和终止条款。法务、采购、业务合同条款审查表。8.技术上线权限方案、接口配置、日志策略、脱敏方案。实施加密、分权、日志、限制导出、删除机制和监控。系统负责人、信息安全上线检查单。9.审批归档全部评估、合同、技术和审批材料。负责人批准,登记台账,设定复核周期。数据安全负责人审批记录和台账编号。10.持续复核日志、变更、投诉、事故、接收方变化。季度复核,重大变化前重新评估。业务、数据合规、信息安全复盘表、整改销项表。3.2RACI责任矩阵R为主责执行,A为最终负责,C为提供意见,I为知会。一个事项只能有一个A,多个角色可承担R或C。事项业务负责人数据合规法务信息安全采购系统负责人数据安全负责人需求说明和必要性证明A/RCCIICI场景识别和出境路径初筛RA/RCCICI字段清单和数据规模统计RCICIA/RI接收方尽调CCCRA/RII个人信息保护影响评估RA/RCCICI安全评估、标准合同或认证材料准备CA/RRCICI合同条款谈判和签署CCA/RCRII技术控制上线CCIA/RIRI最终批准CRCCICA季度复核和整改销项RA/RCCIRI3.3分阶段闸口闸口触发节点必须完成未完成后果闸口0:需求进入业务提出外部数据需求或供应商方案。填写场景识别登记表,列明接收方、目的、数据和预计日期。不得进入合同谈判关键条款确认。闸口1:测试联调前需要使用样例数据、日志或生产字段进行联调。完成字段最小化、脱敏方案、测试数据审批。不得使用生产数据和可识别个人信息。闸口2:合同签署前主合同、采购订单或集团协议准备签署。完成角色判定、合同条款审查、接收方尽调和路径初筛。合同不得签署或需加入生效条件。闸口3:真实数据提供前准备传输、开放访问、接口投产或授权查看。完成影响评估、审批、技术控制、台账编号和复核日期。不得提供真实数据。闸口4:变更前数据字段、目的、接收方、地区、频率、保存期限、子处理方变化。重新评估影响,必要时补签合同、重新提交材料或暂停。变更不得生效。闸口5:终止后合同终止、项目下线、供应商替换。完成权限关闭、数据返还或删除、证明文件和台账归档。不得关闭项目档案。3.4风险评分模型维度1分3分5分证据来源数据敏感度匿名化或汇总统计数据。一般个人信息或内部经营数据。敏感个人信息、疑似重要数据、大规模可识别数据。数据字典、字段清单。数据规模和频率一次性、小规模、低频。周期性提供,中等规模。实时同步、高频、持续扩大。接口记录、业务计划。接收方控制能力有成熟安全制度、审计配合和事故记录良好。有基本制度但证据不足。拒绝审计、无法说明安全措施或曾发生严重事件。尽调问卷、审计报告。用途可控性目的单一且合同明确禁止另用。目的较宽但可通过审批控制。允许接收方自行分析、合并或再提供。合同、业务规则。跨境和地区风险地区、存放地点和子处理方稳定清晰。存在多个地区或子处理方但可管理。地区频繁变化,法律请求和再提供风险难以评估。接收方说明、合同附件。技术保护加密、脱敏、最小权限、日志、导出限制齐全。部分措施具备,日志或权限仍需补强。无日志、无脱敏、共享账户或权限过宽。安全测试、配置截图。个人权利保障有明确响应渠道和时限,接收方可协助删除、更正、撤回。有渠道但跨主体协作不清晰。无法响应个人权利或拒绝协助。流程文件、客服记录。总分区间风险等级处理要求7-13分低风险可按常规流程审批,仍需合同、技术控制和台账登记。14-22分中风险需完成整改项后审批;增加日志抽查和季度复核。23-30分高风险需负责人专项批准;必要时降低字段、脱敏或更换接收方。31分及以上或存在红线项重大风险暂停实施;提交管理层、法务合规和信息安全联合评审。3.5影响评估工作底稿评估项评估问题证据要求结论合法性和必要性是否有明确业务目的;是否存在无需提供可识别数据的替代方案;是否超出用户或员工合理预期。需求说明、流程图、告知文本、内部制度。□通过□整改□不通过数据范围字段是否最小化;是否包含敏感个人信息、疑似重要数据、商业秘密或高价值经营数据。字段表、分级分类结果、脱敏策略。□通过□整改□不通过数量统计当年累计提供的自然人数量和敏感个人信息数量是否已去重;未来三年规模是否可预测。统计口径、SQL或报表说明、负责人确认。□通过□整改□不通过接收方能力接收方是否具备合同履行、安全保护、日志留存、删除返还和事故通知能力。尽调问卷、认证证明、制度文件、历史事故说明。□通过□整改□不通过境外因素所在国家或地区、存放地点、子处理方、法律请求处理和再提供安排是否清晰。接收方声明、合同附件、子处理方清单。□通过□整改□不通过技术措施是否加密传输、脱敏显示、最小权限、导出限制、日志审计、异常告警。安全配置、测试报告、日志样例。□通过□整改□不通过个人权利个人查询、复制、更正、删除、撤回同意、投诉等请求由谁响应,接收方如何协助。流程说明、责任分工、客服脚本。□通过□整改□不通过终止处理项目终止、合同到期或目的实现后,数据如何删除、返还、匿名化和证明。合同条款、删除证明模板、抽查计划。□通过□整改□不通过事件响应发生泄露、丢失、非法使用或超范围处理时如何通知、止损、报告和整改。应急预案、联系人、通知时限、演练记录。□通过□整改□不通过3.6路径决策会议记录模板项目填写内容会议日期____年____月____日场景编号____________________________________________业务目的____________________________________________参会角色业务负责人、数据合规、法务、信息安全、采购、系统负责人、数据安全负责人。路径结论□机制豁免□标准合同□个人信息出境认证□安全评估□境内共享□境内委托处理□暂停前置条件字段删减:________________;合同补充:________________;技术控制:________________;告知或授权:________________。风险等级□低□中□高□重大;评分:____分。批准意见□同意实施□整改后实施□提交上一级审批□不予实施。复核日期____年____月____日;复核负责人:________________。3.7材料准备清单材料类别安全评估场景标准合同场景认证场景境内共享或委托处理场景主体材料营业执照、法定代表人材料、经办授权、数据安全负责人信息。主体信息、经办材料、备案所需主体材料。认证申请主体材料和认证范围说明。合同主体资质、供应商准入材料。数据材料字段清单、重要数据说明、个人信息和敏感个人信息规模、未来三年预测。个人信息字段、数量、敏感性、保存期限。认证范围内处理活动、接收方、数据类型和规模。字段、目的、频率和保存期限。风险材料数据出境风险自评估报告、数据流向图、接收方风险说明。个人信息保护影响评估报告。影响评估、管理制度和技术保护证据。共享或委托处理影响评估。合同材料与境外接收方的数据出境相关合同或其他法律文件。个人信息出境标准合同及不冲突的补充条款。与境外接收方的约束文件、集团规则或处理协议。数据处理协议、共享协议、保密协议和安全附件。技术材料传输、访问、加密、脱敏、日志、权限和事件响应证明。保护措施、删除返还、权利响应和审计证据。认证规范要求的制度和运行记录。供应商安全评估、上线检查和日志抽查。持续材料有效期管理、变更复评、重新申报条件。合同生效、备案、重新评估和重新备案条件。证书有效期、监督审核、范围变化管理。季度复核、合同到期、供应商退出。
四、合同条款卷4.1合同文件结构合同不是评估流程的附属文件,而是将评估结论落实为接收方可执行义务的主要载体。对外数据活动通常应采用“主合同+数据处理附件+安全附件+出境或共享补充条款+字段清单”的结构。文件适用场景核心内容审查重点主合同所有第三方合作。服务范围、费用、期限、违约责任、终止。不得与数据保护附件冲突;不得授予无关数据使用权。数据处理附件委托处理、共享、共同处理。目的、字段、处理方式、保存期限、子处理方、安全措施。角色必须清晰,处理指令和禁止事项可执行。出境补充条款境外接收、境外访问、跨境履约、集团跨境管理。出境路径、境外接收方义务、再提供限制、个人权利、监管协作。不得替代依法应使用的标准合同或认证、申报材料。安全附件高风险供应商、接口传输、远程访问、长期托管。加密、认证、访问控制、日志、漏洞管理、事故通知、审计。技术要求应能验收,有证明材料和整改时限。字段清单所有外部数据活动。字段名称、类别、是否个人信息、敏感性、是否必需、保存期限。字段清单应与系统配置、接口文档和台账一致。4.2通用数据处理与共享条款清单条款主题建议写法要点审查问题目的和范围明确数据仅用于约定业务目的,不得用于营销、训练、画像、商业再利用或任何未授权目的。是否出现“包括但不限于”“改进服务”等过宽表述。字段和最小化以附件列明字段、数据类别、人数范围、频次和保存期限;新增字段必须提前书面批准。合同字段是否与接口字段一致。处理指令受托处理场景下,接收方只能依据书面指令处理,不得自行决定目的和方式。是否允许接收方自行决定用途。保密义务接收方及其员工、顾问、子处理方均应承担保密义务,期限覆盖合作终止后。保密范围是否覆盖个人信息、商业秘密、日志和系统文档。安全措施要求加密传输、最小权限、强认证、日志留存、定期漏洞修复、访问审批和删除控制。是否能提供可验收证据。子处理方和再提供未经书面批准不得引入子处理方或再向其他主体提供;已批准的应列明名单、地区、职责和安全义务。是否存在概括授权。境外存放和访问明确存放地点、访问地点、访问角色、访问方式和变更前审批。接收方是否保留单方变更地点的权利。个人权利协助接收方应协助处理查询、复制、更正、删除、撤回、投诉和监管问询。响应联系人、时限、证据是否明确。事件通知发生或可能发生泄露、丢失、非法使用、超范围处理时,应立即通知并持续提供影响范围、原因、措施和证据。通知是否过晚,是否限制企业依法报告和告知。审计和检查企业可通过问卷、材料审查、远程会议、现场检查或第三方报告验证义务履行。接收方是否完全拒绝审计。删除返还合作终止、目的实现、保存期限届满或企业要求时,接收方应返还、删除或匿名化并出具证明。删除证明形式和抽查权利是否明确。违约责任对超范围使用、再提供、事故隐瞒、拒绝删除、拒绝审计设置明确责任。责任上限是否足以覆盖监管、通知、恢复、索赔和调查成本。4.3数据出境补充条款模板要点下列表述为内部合同审查要点和补充条款方向。依法应使用个人信息出境标准合同、申报数据出境安全评估或办理个人信息出境认证的,应以相应法定文本、评估结果、认证要求和主管部门要求为准。条款可采用的控制性表述证据或附件出境目的限定境外接收方仅为本协议约定的业务目的处理数据,不得将数据用于与本项目无关的分析、营销、商业再利用或自动化决策。业务目的说明、字段清单。接收方身份和地点境外接收方名称、注册地址、实际处理地点、存放地点、联系人和处理团队应列入附件;变化前应取得书面同意。接收方清单、地区说明。数据范围附件出境数据以字段清单为限;新增数据类别、敏感个人信息、重要数据或更高频传输前应重新评估。字段清单、变更单。再提供限制未经书面批准,境外接收方不得向关联方、供应商、顾问或其他主体再提供;获批后应使再接收方承担不低于本协议的义务。子处理方清单、批准记录。法律请求处理境外接收方收到政府、司法、执法或监管机构要求披露数据的请求时,应在法律允许范围内及时通知并协助评估。通知流程、联系人。个人权利保障境外接收方应协助响应个人权利请求,不得设置不合理障碍;收到个人直接请求时应及时转交或协同处理。响应流程、处理记录。安全措施境外接收方应采取加密、访问控制、日志、分级授权、员工保密、漏洞修复和安全审计措施,并按要求提交证明。安全附件、审计报告。事件协作发生安全事件或疑似事件时,应立即采取控制措施,提供影响范围、涉及数据、个人数量、原因和补救措施。事件报告模板、演练记录。终止和删除协议终止、目的实现或期限届满时,境外接收方应按要求删除、返还或匿名化,并提交证明;备份数据应在合理期限内覆盖清除。删除证明、抽查记录。监管协作涉及主管部门问询、检查、申报、备案或认证监督时,境外接收方应提供必要材料和配合。材料清单、联系人。4.4合同红旗清单红旗条款风险修改方向接收方可“自由使用、分析、改进或商业化”数据目的失控,可能构成超范围使用或另行共享。改为仅限约定目的,禁止商业再利用。接收方可单方变更存放地点、处理地区或子处理方出境路径和地区风险无法持续控制。改为变更前书面通知并取得批准。默认允许关联方或合作方访问接收主体不明,无法评估和追责。列明主体清单、角色和安全义务。事故通知仅在“确认泄露”后较长时间内提供延误止损、告知和监管沟通。改为发现或合理怀疑后立即初报并持续补充。拒绝提供任何审计或安全证明无法验证合同履行和安全能力。至少允许材料审查、问卷、会议核验或第三方报告。合作终止后可长期保留数据形成超期保存和不可控风险。限定保存期限,设置删除或返还证明。责任上限过低或排除数据安全损失事故成本无法覆盖。设置专项责任、例外条款或提高上限。合同与标准合同或评估结论冲突可能导致路径文件无效或执行不一致。设置适用优先级,删除冲突内容。4.5接收方尽调问卷问题接收方回答需提交证据评审意见接收方是否独立决定数据处理目的和方式?________________________________业务说明、合同职责。□通过□补充□不通过数据实际存放地点、访问地点和备份地点在哪里?________________________________系统架构、数据中心说明。□通过□补充□不通过是否使用子处理方或允许关联方访问?________________________________名单、所在地、职责、合同承诺。□通过□补充□不通过是否具备数据安全和个人信息保护制度?________________________________制度目录、培训记录、责任人。□通过□补充□不通过是否支持加密传输、加密存放、访问控制和日志留存?________________________________配置说明、日志样例、测试报告。□通过□补充□不通过是否支持字段级最小化、遮蔽、导出限制和权限分级?________________________________权限说明、界面证明、操作记录。□通过□补充□不通过过去三年是否发生数据安全事件或监管调查?________________________________事件说明、整改报告。□通过□补充□不通过如何协助个人权利请求和投诉处理?________________________________流程、联系人、时限。□通过□补充□不通过合作终止后如何删除、返还或匿名化数据?________________________________删除证明样式、备份清除机制。□通过□补充□不通过是否接受审计、材料核验或第三方安全报告审查?________________________________审计条款、报告样例。□通过□补充□不通过4.6技术安全要求清单控制项最低要求验收材料责任人身份认证不得使用共享账户;管理权限应启用强认证和审批。账户清单、权限审批记录。系统负责人/信息安全最小权限按岗位、项目、数据范围授权;离岗、离职和项目终止及时回收。权限矩阵、回收记录。系统负责人加密传输通过安全协议或专线等方式传输,禁止明文传输敏感数据。传输配置、测试结果。信息安全脱敏遮蔽非必要场景默认遮蔽姓名、电话、证件、账户、地址等直接识别字段。脱敏规则、抽样截图。数据合规/系统负责人日志留存记录访问人、时间、数据范围、操作类型、来源地址和导出行为。日志样例、留存策略。信息安全导出限制高风险数据默认禁止批量导出;确需导出应审批并水印或留痕。导出审批、导出记录。业务/系统负责人异常告警对异常频率、批量导出、非工作时段访问和失败尝试设置告警。告警策略、处置记录。信息安全删除证明终止或期限届满后接收方应出具删除、返还或匿名化证明。证明文件、抽查记录。业务/法务复核事项通过标准未通过处理责任人数据范围是否写入合同合同列明字段、目的、频率、保存地点、保存期限和退出方式。补充数据处理附件或缩小数据范围。法务/业务接收方义务是否可核验保密、安全措施、人员管理、日志、审计和事件响应均有条款。要求接收方补充安全承诺或证明材料。法务/信息安全再提供是否受控未经书面批准不得再提供;必要时列明子处理方名单、地区和义务承接。暂停再提供安排并补签条款。法务/采购个人权益协助是否明确接收方需协助查询、更正、删除、撤回同意、投诉和通知。补充响应时限和联系人。数据合规异常通知是否可执行明确通知时限、通知内容、日志协助、补救措施和费用承担。补充事件处理条款和演练要求。信息安全/法务退出机制是否闭环合同终止、目的完成或期限届满后,返还、删除、匿名化和证明文件均明确。设置退出清单和验收条件。业务/采购跨境变更是否触发重评保存地点、接收方、控制权、下级服务方、目的和字段变化需事前通知。补充变更通知和暂停权。法务/数据负责人五、台账模板卷5.1数据出境与第三方共享总台账总台账用于管理每一个对外数据场景。台账编号应贯穿需求单、评估表、合同、技术上线检查、异常处理和复盘记录。字段填写说明示例台账编号按年度、部门、场景流水生成。2026-DS-CRM-001业务场景具体描述,不使用模糊名称。境外集团售后质量分析。发起部门/责任人业务负责人和系统负责人均需列明。售后部/张某;CRM/李某。接收方名称和地区列明机构名称、所在国家或地区、是否境外。集团质量中心/德国。第三方角色委托处理、共享、共同处理、境外接收方等。境外接收方,集团内部共享。数据类别个人信息、敏感个人信息、重要数据、商业秘密、内部经营数据。客户联系信息、工单数据。字段范围与字段清单一致,可填写附件编号。见字段清单A-001。当年累计人数按自然人去重,区分敏感个人信息人数。65000;敏感个人信息0。路径结论豁免、标准合同、认证、安全评估、境内共享、境内委托处理。机制豁免,仍保留影响评估。合同文件主合同、数据附件、出境补充条款编号。DPA-2026-004。技术控制加密、权限、日志、导出限制、脱敏等。远程只读、默认遮蔽电话。审批状态待评估、整改中、已批准、暂停、终止。已批准。复核日期至少季度或按风险等级设定。2026-09-30。5.2接收方台账字段填写说明填写区接收方编号与总台账编号关联。________________接收方名称法人主体或组织全称。________________所在国家或地区实际处理和存放地点应分别填写。________________接收方类型集团公司、供应商、合作方、子处理方、共同处理方。________________联系人和响应方式业务联系人、安全联系人、事件联系人。________________安全能力评级低、中、高或A/B/C评级,写明依据。________________子处理方列明名称、地区、职责;无则写无。________________事故和违规记录过去三年已知数据安全事件、监管调查或重大整改。________________合同状态待签、已签、生效、到期、终止。________________最近复核日期按风险等级安排复核。________________5.3当年累计出境人数统计表月份场景编号非敏感个人信息去重人数敏感个人信息去重人数去重口径阈值提示统计负责人1月________________________同一自然人同一年度只计一次;跨系统按统一标识去重。□未达10万□达10万□达100万□敏感达1万________2月________________________________________________________□未达10万□达10万□达100万□敏感达1万________3月________________________________________________________□未达10万□达10万□达100万□敏感达1万________4月________________________________________________________□未达10万□达10万□达100万□敏感达1万________5月________________________________________________________□未达10万□达10万□达100万□敏感达1万________6月________________________________________________________□未达10万□达10万□达100万□敏感达1万________7月________________________________________________________□未达10万□达10万□达100万□敏感达1万________8月________________________________________________________□未达10万□达10万□达100万□敏感达1万________9月________________________________________________________□未达10万□达10万□达100万□敏感达1万________10月________________________________________________________□未达10万□达10万□达100万□敏感达1万________11月________________________________________________________□未达10万□达10万□达100万□敏感达1万________12月________________________________________________________□未达10万□达10万□达100万□敏感达1万________5.4接口和远程访问控制台账字段填写说明填写区接口或访问名称系统、模块、接口、报表或远程访问入口名称。________________关联场景编号与总台账保持一致。________________数据字段列明字段或引用字段清单。________________访问主体角色、团队、接收方人员范围。________________权限类型只读、导出、编辑、管理、接口调用。________________传输频率实时、每日、每周、按需、一次性。________________安全措施加密、脱敏、强认证、IP限制、导出审批、日志。________________日志留存位置日志系统、保存期限、抽查负责人。________________最近抽查结果正常、异常、整改中、暂停。________________关闭条件项目结束、合同终止、人员离岗、复核不通过。________________5.5证据归档目录目录编号文件或记录责任人保存要求状态A01需求说明和场景识别登记表。业务负责人与台账编号一致归档。□齐备□缺失A02数据流向图、系统架构图、接口说明。系统负责人变更后应更新。□齐备□缺失A03字段清单、数据规模统计和去重口径。数据合规/系统负责人保留统计依据。□齐备□缺失A04出境路径初筛和影响评估底稿。数据合规审批前完成。□齐备□缺失A05接收方尽调问卷和安全证明。采购/信息安全复核时更新。□齐备□缺失A06合同、数据处理附件、出境补充条款、安全附件。法务/采购签署版归档。□齐备□缺失A07技术控制配置、上线检查单、日志抽查记录。信息安全/系统负责人按复核周期保存。□齐备□缺失A08告知文本、授权记录或内部规章制度依据。业务/人力资源/法务与场景相匹配。□齐备□缺失A09审批记录、会议纪要、复核记录。数据安全负责人形成闭环。□齐备□缺失A10异常事件、整改计划、删除返还证明。业务/信息安全销项后归档。□齐备□缺失5.6台账填写示例台账编号业务场景接收方数据类别和规模路径结论控制措施状态2026-DS-CRM-001境外集团售后质量分析。集团质量中心/德国。非敏感个人信息65000人;工单内部数据。机制豁免初筛;保留影响评估。报表去标识化、只读访问、导出限制、季度复核。已批准。2026-DS-HR-002跨境薪酬和股权激励管理。集团人力资源中心/新加坡。员工个人信息1800人;薪酬和绩效内部敏感数据。跨境人力资源管理场景;需告知和影响评估。岗位分权、最小字段、离职删除、集团协议。整改后实施。2026-SH-LOG-003境内物流服务商接收发货信息。境内物流公司。收件人姓名、电话、地址;非出境。境内第三方共享或委托处理。共享协议、字段最小化、签收后按期限删除。已批准。
六、异常处理卷6.1异常分类与第一响应异常类型典型表现第一响应升级条件未审批先提供业务部门在评估前通过邮件、报表、接口或远程访问提供真实数据。立即停止提供,封存证据,补充场景识别和影响评估。涉及敏感个人信息、重要数据、大规模个人信息或已发生泄露。字段超范围接收方获得合同和字段清单之外的数据。关闭相关字段或接口,排查已获取范围,要求删除或返还。超范围字段包含敏感个人信息或商业秘密。接收方变化境外接收方、处理地区、子处理方或访问团队变化。暂停新增传输,启动变更前复评。变化可能影响路径、合同或安全能力。保存期限延长接收方要求延长保存、备份或历史数据保留。核验必要性,更新合同和影响评估。延长期限明显超过业务目的。再提供或二次使用接收方将数据提供给关联方、合作方或用于其他目的。要求停止,取得已提供清单,评估损害和通知义务。未经批准且数据不可追回。访问日志异常非工作时段、异常地区、批量导出、失败尝试或权限滥用。临时冻结权限,保全日志,核验访问人和数据范围。涉及外部攻击、内部违规或大量数据。个人投诉或撤回个人要求查询、删除、撤回同意或投诉出境共享。登记请求,核验身份,通知接收方协助处理。无法按时响应或接收方拒绝协助。安全事件数据泄露、丢失、篡改、非法获取、非法利用或勒索。启动应急预案,控制影响范围,评估报告和告知要求。可能影响个人权益、公共利益或监管要求。6.2异常处理流程发现与记录:任何员工、接收方、系统告警或个人投诉发现异常,应在当日登记异常编号、场景编号、发现时间、涉及系统和初步影响。控制与止损:业务和系统负责人先暂停新增传输、收紧权限、停止导出或隔离接口,避免影响扩大。证据保全:信息安全保留日志、权限记录、传输记录、邮件、会议纪要和接收方通知,不得随意删除或覆盖。影响评估:数据合规、法务和信息安全评估涉及数据类型、人数、接收方、地区、是否泄露、是否触发报告和告知。接收方协作:要求接收方提供已获取数据清单、访问人员、子处理方、保存地点、删除或隔离措施和事件说明。整改和审批:形成整改计划,明确责任人、截止日期、验证方式和是否允许恢复。重大风险需负责人批准。复盘归档:异常关闭后更新台账、合同条款、技术控制和培训材料,避免同类场景重复发生。6.3异常事件登记表字段填写内容异常编号EX-____-____关联台账编号________________________________发现时间和发现人________________________________异常类型□未审批先提供□字段超范围□接收方变化□再提供□日志异常□个人投诉□安全事件□其他涉及数据字段:________________;人数:________________;是否敏感:□是□否□不确定;是否疑似重要数据:□是□否□不确定。涉及接收方名称:________________;地区:________________;联系人:________________。已采取控制措施□暂停传输□关闭权限□封存日志□通知接收方□删除返还□其他:________________。影响评估结论□低□中□高□重大;说明:________________________________是否需要报告或告知□不需要□需进一步判断□需要;依据和负责人:________________。关闭条件整改完成、验证通过、台账更新、合同或权限修订、复盘完成。关闭日期和批准人____年____月____日;批准人:________________。6.4整改计划表整改项根因措施责任人截止日期验证方式状态字段超范围接口字段与合同字段不一致。删除多余字段,更新接口文档,重新抽查。系统负责人____/____对比字段清单和接口输出。□未开始□进行中□完成接收方无删除证明合同未明确证明格式和期限。补充终止删除条款,要求补交证明。法务/业务____/____查看证明和抽样确认。□未开始□进行中□完成权限过宽境外团队按部门授权,未按岗位拆分。改为岗位角色授权,设置只读和导出审批。系统负责人____/____权限矩阵和日志抽查。□未开始□进行中□完成台账未更新变更前复评未纳入项目流程。将复评作为上线闸口,补登历史变更。数据合规____/____检查近三个月变更单。□未开始□进行中□完成6.5暂停与恢复决策表决策项暂停条件恢复条件数据传输路径未确定、合同未签、字段超范围、发生重大异常。路径和合同补齐,字段整改完成,技术验证通过。境外访问权限接收方人员离岗、异常登录、批量导出、无法确认访问人。完成身份核验、权限重设、日志审查和负责人批准。第三方合作拒绝提供安全证明、拒绝删除数据、擅自再提供。补充合同约束、提交整改证明、通过复评。项目上线影响评估不通过、红旗条款未改、技术控制缺失。整改项销项,风险降至可接受,审批通过。
七、复盘与归档卷7.1季度复核检查表检查项检查方法结论整改要求场景是否仍然存在核对业务是否持续、合同是否有效、系统是否仍在传输或开放访问。□正常□异常________________________________目的是否变化询问业务部门和接收方,确认是否新增分析、营销、报表或管理目的。□正常□异常________________________________字段是否变化抽查接口、报表、导出样本和字段清单是否一致。□正常□异常________________________________人数阈值是否变化更新当年累计去重人数和敏感个人信息人数。□正常□异常________________________________接收方是否变化核对接收方、地区、访问团队、子处理方和联系人。□正常□异常________________________________权限是否最小化抽查高权限、离职人员、长期未使用权限和导出权限。□正常□异常________________________________日志是否完整抽查访问日志、导出日志、异常告警和处置记录。□正常□异常_______
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 2026浙江省经济建设投资有限公司社会招聘1人(第3期)笔试备考题库及答案详解
- 2026年滨州市滨城区街道办人员招聘考试备考试题及答案详解
- 2025年聊城市东昌府区中小学教师招聘考试试题及答案详解
- 2026年宿州市墉桥区中小学教师招聘笔试参考题库及答案详解
- 2026年热力行业数字化转型政策汇编
- 2026年黑龙江省哈尔滨市街道办人员招聘考试参考试题及答案详解
- 2026年台州市路桥区法检系统书记员招聘考试模拟试题及答案详解
- 2026年政务服务平台社会组织登记服务
- 2026年浙江省温州市街道办人员招聘考试备考题库及答案详解
- 2026年淮南市八公山区街道办人员招聘考试参考题库及答案详解
- CFG桩复合地基承载力及变形计算表
- 激光碳钢切割知识培训
- 2025河南新乡市卫滨区博涵小学招聘考试参考题库附答案解析
- 义齿佩戴清洗存放课件
- 2025北京市交通发展年度报告
- 代建公司代建管理制度
- 煤生字第665号关于颁发《煤矿矿井机电设备完好标准》的通知
- 滚针美容治疗技术解析
- 2025黑龙江七台河辰能生物质发电有限公司招聘笔试参考题库附带答案详解
- 2024-2025学年北师大版物理八年级上册月考模拟试卷(1-2章)(含答案)
- 小区保安服务 投标方案(技术方案)
评论
0/150
提交评论