先问为什么必须给
必要性从业务目的开始。
【 第 11 步 】
师傅:“已经确认存在境外数据处理活动以后,下一步不能只看工厂自己怎么传,还要检查数据到了对方以后怎样被处理。今天学习个人信息保护影响评估和境外接收方审查。首先做必要性分析:明确业务目的,逐项检查拟提供字段与目的是否直接相关,能否改成本地处理、汇总、脱敏或降低精度,再确定最小字段、最小频率和最短期限。
随后从七个方面审查接收方:主体信息、处理目的、数据范围、安全能力、再提供、退出删除和法律环境。合同还要明确目的外使用限制、安全措施、事件通知、个人权利协助和合作结束后的返还或删除。”

01 · 现场对话
必要性从业务目的开始。
最小化不只看字段。
不能只看供应商名气。
退出机制同样重要。
02 · 小白做现场笔记
影响评估不只问“能不能处理”,还要问“这样处理会给个人带来什么影响”。
出境最小化先从一个问题开始:这个字段真的必须出去吗?
数据出去以后,谁拿到数据,就是接下来评估的重点。
接收方审查要从“对方是谁”一直看到“合作结束以后数据去哪”。
不能只听接收方说“我们很安全”,还要看现在有效的证明材料。
数据交给第一家以后,还要继续看它会不会再交给第二家。
合作结束以后,数据不能只靠一句“会删除”。
原来的评估只适用于原来的条件,条件变了,结论也要重新检查。
03 · 经验和难点
这一站,小白从处理必要性、最小字段和最短期限出发,对境外接收方的主体、目的、数据范围、安全能力、再提供和退出删除等事项进行了审查。最值得记住的经验是:出境评估不仅要检查数据怎样出去,还要检查接收方拿到以后怎样使用、保护、再提供和删除。初学者最容易遇到的难点,是只核对供应商合同是否存在,却没有检查合同内容和实际技术措施是否能够支撑约定。