【 5-4 】
出境评估
知识点说明:判断数据是否属于跨境或向境外提供,不能只看文件有没有被主动发送出去,还要看境外主体是否能够远程访问、查询、下载或处理境内存储的数据。关键是判断数据是否实际向境外开放了访问和处理能力。
国外远程看,算传出去吗?
新疆尼娅面包厂使用一家境外供应商提供技术支持。一次系统故障时,对方工程师通过远程账号登录服务器查看数据。文件一直存放在新疆,周厂长因此觉得:“数据没有传到国外,应该不算出去吧?”
张婷先确认这1次远程访问到底能看到什么。工程师不仅能查看系统状态,还能打开部分订单记录和客户信息。数据虽然没有主动打包发送,但境外人员已经可以在境外直接访问和处理。
过去大家只把“发邮件、传文件”理解成数据出去,遗漏了远程访问这种方式。结果每次境外技术支持需要登录时,都临时判断能不能开账号、能看哪些数据,沟通和确认不断重复。
张婷抓住“境外远程访问”这个关键链接点,把境外人员能够访问的数据、业务目的、账号权限和操作记录列入固定检查范围。确实不需要查看客户信息的支持任务,就限制到系统状态和必要技术数据;需要进一步处理的,则按照相应要求确认后再开放。
这1次远程访问让原本隐藏在“数据没搬走”背后的实际数据流动被看清,后续境外支持也有了明确的访问边界。
01 · 重点摘要
重点和必记
重点
- 出境包括向境外提供数据以及允许境外机构、组织或个人访问、调用、下载、查询或处理境内数据。
- 传输方式包括接口、文件、远程访问、云同步和数据库复制。
- 出境清单记录处理者、接收方、目的、类型规模、主体、频率、方式、地点、期限、访问人员和措施。
- 个人信息出境影响评估关注必要性、规模敏感性、接收方能力、传输存储、再提供、权利保障和事件响应。
- 接收方审查覆盖主体、目的、范围、安全能力、再提供、退出删除和法律环境。
- 目的、范围、敏感程度、接收方、期限或安全环境变化时需重新评估。
必记
- 境外人员远程访问境内系统也可能构成出境场景。
- 合规路径初步判断应基于组织性质、数据类型、数量和适用条件,最终由组织依法确定。