【 5-11 】

个人信息出境影响评估与境外接收方审查

第5.11章 个人信息出境影响评估与境外接收方审查

本章内容依据《数据安全工程技术人员(初级)第5模块零基础详细学习教材》整理,系统讲解个人信息出境影响评估与境外接收方审查。

11.1 个人信息保护影响评估关注什么

项目主要问题
处理必要性出境是否与明确目的直接相关,字段是否适当
规模与敏感性涉及多少个人、哪些字段、是否敏感
接收方能力制度、人员、技术、审计和事件响应是否充分
传输与存储加密、地点、密钥、权限、日志和备份
再提供风险是否向其他机构提供,条件和记录是否清楚
权利保障查询、复制、更正、删除和撤回渠道是否有效
事件响应泄露、篡改、丢失时如何通知、处置和救济

11.2 必要性分析

明确业务目的

列出拟出境字段和接收方功能

逐字段说明与目的的直接关系

评估能否本地处理、汇总、脱敏或减少精度

确定最小字段、最小频率和最短期限

11.3 境外接收方七项审查

项目核查要点证据
主体信息名称、地址、联系方式、代表和业务性质注册资料、官网、合同
处理目的是否与原始目的相关,是否扩展使用服务说明、合同
数据范围字段、数量、频率、方式和期限数据清单、接口
安全能力制度、权限、加密、日志、备份和应急安全证明、问卷、审计报告
再提供对象、条件、审批、记录和责任分包清单、条款
退出删除返还、删除、匿名化和验证删除机制、证明
法律环境保护制度、执法和权利救济法律分析、公开信息

11.4 合同和约束文件关注条款

  • 处理目的、方式、数据字段和期限。
  • 目的外使用和再提供限制。
  • 安全措施、人员权限、日志和审计权。
  • 个人权利请求的协助机制。
  • 数据事件通知时限、处置和责任。
  • 合作结束后的返还、删除或匿名化。
  • 违约责任、争议解决和监管配合。

11.5 技术证明材料

控制可提供证据
传输保护协议配置、证书、接口签名和测试结果
访问控制角色权限、来源限制、多因素认证和审批
数据最小化字段映射、脱敏规则和接口测试
日志审计调用日志、会话审计、告警和保存期限
密钥管理密钥生成、存储、轮换和吊销记录
备份恢复备份策略、恢复测试和异地/隔离证明
事件响应预案、联系人、演练和事件记录

11.6 重新评估触发条件

变化需要重新核查的内容
处理目的变化必要性、告知、同意和合同
字段或规模扩大路径门槛、风险和保护措施
敏感程度提高影响评估、权限、加密和路径
接收方变化主体、安全能力、法律环境和合同
期限延长必要性、存储和删除机制
发生安全事件风险、接收方能力和事件措施
主管部门要求材料、路径和报告事项

11.7 接收方审查示例

检查项发现判断建议
目的CRM用于海外用户服务目的明确限制用于工单处理
字段返回手机号、邮箱、学习进度和身份证号身份证号超出需要删除身份证号字段
再提供服务商可使用分包商,名单不固定风险较高建立审批和分包商清单
删除合同写“合理时间内删除”期限不明确约定30日内删除并提供证明
事件通知无具体通知时限证据不足约定发现后及时通知和协同处置

11.8 接收方审查常见证据缺口

证据缺口可能影响补充材料
只提供通用隐私政策无法确认本项目的数据范围和目的服务说明、数据清单和合同附件
安全认证已过期无法证明当前安全能力有效认证、审计报告或整改说明
分包商名单不完整再提供链条不清分包商清单、地点、用途和审批机制
删除条款只有原则表述退出后数据可能长期保留明确期限、方式、证明和抽查权
事件通知无时限可能延误止损和报告通知时限、联系人和协同流程
章节小结:接收方审查需要把主体、目的、数据、安全、再提供、删除和法律环境连成完整链条。合同承诺、技术证据和持续监督共同支撑评估结论。

本节自测

1. 出境必要性分析为什么要逐字段说明?

2. 境外接收方审查为什么包括再提供管理?

3. 哪些变化会触发重新评估?