数据出境安全自评估报告
模块一:法律合规与风险声明
免责声明:本技能为 AI 辅助工具,产出内容不构成正式法律意见。数据出境安全自评估报告须经数据合规律师审核后方可向网信部门申报。使用者应结合企业实际数据处理情况进行独立判断,必要时咨询执业律师。
适用法域:中华人民共和国(不含港澳台地区,除非特别声明)。
风险等级:L3(见 meta/manifest.json)
L3 特别声明:
- 本技能输出须律师审核后方可作为正式申报材料
- 自评估报告不合规将导致安全评估申请被驳回(《数据出境安全评估办法》第6条)
- 境外法律环境分析标注"需境外律师核实",本技能不替代境外法律意见
- 所有法条引用标注"以申报时生效版本为准"
模块二:快速开始
一句话定位:数据出境安全自评估报告生成器——按网信办标准模板九模块填充50-100页安全自评估报告。
最小示例:
用户输入:我司为电商平台,非CIIO,需向境外母公司传输200万用户个人信息(含3万敏感信息),境外接收方为新加坡公司,已有数据分类分级制度和加密传输措施
预期输出:50-100页安全自评估报告(九模块完整填充),含境外法律环境分析框架+接收方安全能力评估+信息缺口标注
模块三:核心参数与法律约束
| 参数 | 类型 | 法律含义 | 必填 |
|---|---|---|---|
| data_processor_profile | text | 数据处理者基本情况,决定主体适格性和适用法规 | 是 |
| data_export_scenario | text | 数据出境业务场景描述,决定评估范围和必要性论证方向 | 是 |
| export_data_types_quantities | text | 出境数据类型/数量/范围,决定触发安全评估的阈值校验 | 是 |
| overseas_recipient_info | text | 境外接收方基本信息及安全能力描述,决定接收方评估模块深度 | 是 |
| data_security_measures | text | 已采取的数据安全保护措施现状描述(可用#24/#25/#26/#27产出) | 是 |
| export_purpose_necessity | text | 数据出境目的和必要性说明,决定必要性分析论证逻辑 | 是 |
| overseas_legal_env | text | 境外接收方所在国法律环境信息(如有),决定法律环境分析深度 | 否 |
| export_contract_terms | text | 与境外接收方签订的合同安全条款描述,决定合同分析模块深度 | 否 |
核心法律依据:见 references/legal-references.md
工作流概览:
| Phase | 任务 | 风险 |
|---|---|---|
| Phase 1 | 输入验证与信息补全 | L1 |
| Phase 2 | 数据出境场景定性与必要性分析 | L2 |
| Phase 3 | 出境数据范围与接收方评估 | L3 |
| Phase 4 | 境外法律环境分析与安全措施评估 | L3 |
| Phase 5 | 九模块报告组装与信息缺口标注 | L3 |
| Phase 6 | 质量检查与降级处理 | L3 |
详细步骤见
references/workflow-detail.md
降级机制:SOFT_DEGRADED(C+D+G 最小骨架)
模块四:输出格式与质量标准
输出格式:DOCX(F-Strict,主格式,正式申报/签发用)+ Markdown(辅格式,内部参考)
核心输出块(9 个模块):
| # | 输出模块 | 内容 |
|---|---|---|
| M1 | 数据处理者基本情况 | 主体信息+业务描述+数据处理能力 |
| M2 | 数据出境业务场景描述 | 出境场景+流程+频率+传输方式 |
| M3 | 数据出境目的和必要性分析 | 合法性/正当性/必要性三维度论证 |
| M4 | 出境数据类型/数量/范围 | 分类分级+数量统计+字段清单+敏感信息标注 |
| M5 | 境外接收方基本情况及安全能力评估 | 主体信息+安全管理制度+技术措施+数据保护认证 |
| M6 | 境外接收方法律环境分析 | 数据保护法律框架+政府调取权限+个人救济+中国标准对等性+法域叠加判断(GDPR域外适用/PIPL+GDPR双重合规冲突/CLOUD Act/FISA) |
| M7 | 数据安全保护措施及能力 | 管理措施+技术措施+应急处置+全生命周期保护 |
| M8 | 数据出境合同法律文件分析 | 合同安全条款+标准合同备案+约束力评估+争议解决条款分析(管辖约定/适用法选择/判决承认与执行) |
| M9 | 自评估结论与风险缓解措施 | 总体评估结论+残余风险+缓解措施+持续监控 |
质量检查项:
- 通用11条红线(base 共享)+ 偏离3条(WR-07/WR-10/WR-11)+ 技能专属3条(WR-12~WR-14),详见
references/output-spec.md§3 - 九模块全覆盖,无一遗漏
- 所有法条引用标注"以申报时生效版本为准"
- 境外法律环境分析标注"需境外律师核实"
- 信息缺口逐项标注"待补充"
- 敏感个人信息单独统计与标注
- 禁止编造境外法律条文(不确定标注"[需境外律师核实]")
- 禁止替代网信办模板结构(严格九模块顺序)
- SOFT_DEGRADED 时仅输出报告框架+数据缺口清单
完整字段定义见
references/input-spec.md+references/output-spec.md
模块五:常见问题
Q1:自评估报告能否直接向网信部门申报?不能。本技能产出为自评估报告底稿,须经数据合规律师审核后方可作为正式申报材料。网信部门可能要求补充修改,底稿需预留修改空间。
Q2:境外法律环境分析如何处理信息缺口?境外法律环境分析模块中,如无法获取接收方所在国的数据保护法律详情,应标注"[需境外律师核实]"而非编造条文。最低骨架应包含:所在国是否有数据保护立法、政府调取数据的一般制度、个人救济渠道是否存在三项定性判断。
Q3:本技能与 data-export-path-decision 和 data-pia-report 的关系?data-export-path-decision 判断应走哪条出境路径(安全评估→才需要本技能);data-pia-report 生成的PIA报告是安全评估申报的必备前置材料(个保法第55条)。三者构成数据出境合规管线:路径判断→PIA评估→自评估报告→申报。
参考文件索引
| 文件 | 加载时机 | 内容 |
|---|---|---|
references/workflow-detail.md |
Phase 执行时 | 各 Phase 详细步骤 |
references/input-spec.md |
Phase 1 | 输入字段完整定义 |
references/output-spec.md |
Phase 4-5 | 输出格式与写作红线 |
references/legal-references.md |
Phase 2-4 | 法条引用清单 |
rules/risk-framework.md |
Phase 4-6 | 风险规则 |
meta/manifest.json |
编译时 | 技能元信息 |
USAGE.md |
用户查阅 | 使用说明与示例索引 |
DESIGN.md |
审阅时 | 设计决策记录 |