# Data Export Assessment

> 当用户涉及向境外提供个人信息或重要数据、需要判断数据出境合规路径时使用。 覆盖场景：数据出境安全评估申报、个人信息出境标准合同（SCC）备案、个人信息 保护认证三路径选择，跨境业务上线、境外总部数据回传、跨国集团人力资源与 客户数据共享、出海产品的数据架构合规评估。同义场景词：数据出境、跨境传输、 SCC 备案、出境评估、跨境数据流动。执行全链路：出境场景识别问卷、三路径 判断树、材料清单、时间表与整改建议；门槛与阈值一律经 statute-verify 核验， 不作「保证通过」的结论。

- Skill: `minimax-ai/data-export-assessment` (Agent Skill)
- Install (CLI): `npx skillmds@latest add minimax-ai/data-export-assessment`
- Raw SKILL.md: https://api.skillmd.com/api/skills/minimax-ai/data-export-assessment/raw
- Safety review: pending
- Works with: Claude Code, Claude.ai, OpenAI Codex
- Category: Coding & Dev Tools
- Author: MiniMax AI (https://skillmd.com/u/minimax-ai)
- Updated: 2026-09-17
- Page: https://skillmd.com/skills/minimax-ai/data-export-assessment

---


# 数据出境合规评估（三路径判断）

## 目的

把「数据能不能出去、走哪条路出去」变成一个可核验的判断过程：先用问卷把
出境场景钉死，再沿三路径判断树（安全评估 → 标准合同 → 认证）定位适用
路径，最后给出材料清单、时间表与整改建议。

本技能的核心纪律有四条：

1. **门槛必须核验**：出境申报与备案的门槛由配套规章动态调整，属
   `references/currency-watch.md` 高频变动领域——本技能正文一律不写死
   阈值数字，凡涉阈值判断必先经 legal-core `statute-verify` 核验现行
   有效文本，结论中标 [CITE:__]；
2. **重要数据先查目录**：是否构成重要数据，以行业/地区目录与监管告知
   为准，不凭印象认定；
3. **不做「保证通过」结论**：申报与备案的结果由监管决定，本技能只输出
   「适用路径 + 条件齐备度 + 整改建议」，绝不承诺审批结果；
4. **出境是升级场景**：命中docs/scenes/data-compliance-cn.md B5，全程提示升级给画像登记的
   数据合规负责人。

本技能遵守 legal-core Shared guardrails（G1–G12）与docs/scenes/data-compliance-cn.md；
冲突时以 legal-core 为准。

## 前置检查

1. 已按docs/scenes/data-compliance-cn.md B1/B2 完成：画像检查（B9 关键项无 [填空]）、路由
   确认（用户已认可走出境评估路径）。
2. 数据处理角色已判定（docs/scenes/data-compliance-cn.md A6）；出境场景下通常由境内的
   个人信息处理者/数据处理者承担申报或备案义务。
3. 画像已读取行业与数据规模；使用者属于或可能被认定为关键信息基础设施
   运营者（CIIO）的，直接命中 B5 升级，本技能只协助整理移交材料。
4. 用户角色已识别，决定 G4 标头档位与 G5 后果门口径。

## 操作规程

### 第 1 步：出境场景识别问卷

向用户逐项确认以下问题，回答记入 memo（标注 [用户提供]）：

1. **出境的是什么**：个人信息 / 重要数据 / 二者兼有 / 其他数据；
   个人信息是否含敏感个人信息；
2. **谁在出境**：境内主体是谁、其角色（处理者/受托方）、是否 CIIO；
3. **出境到哪里去**：境外接收方是谁（关联方/供应商/客户）、所在法域、
   接收方角色与再转移安排；
4. **怎么出去**：直接传输 / 境外远程访问境内系统 / 境外主体直接面向
   境内个人收集（注意：境外 App 直接向境内个人收集也可能构成出境场景
   [模型知识—待核实，引用前经 statute-verify 核验]）；
5. **量级与期间**：涉及个人信息主体数量的量级区间、起算口径（累计期间
   以现行规章为准，[模型知识—待核实]，第 2 步核验）；
6. **目的是什么**：业务必要性（人力资源、跨境服务、集团管理、出海产品
   运营等）。

信息缺失的环节如实写「未提供」，不得凭想象补齐（G2）。

### 第 2 步：时效核验（无条件执行，先于路径判断）

- 经 `statute-verify` 核验以下规范的现行有效状态与关键门槛：
  《数据出境安全评估办法》、个人信息出境标准合同相关规章、数据跨境流动
  促进与规范类规定，以及个保法第三十八条 [CITE:__]；
- 检查 `references/currency-watch.md` 中本领域的 Last verified 日期；
- 核验结果写入 memo 的 reviewer note「时效」行；无法完成核验时，路径
  结论整体降为 🟡，理由写明「门槛未核验」，并按 G2 选择补充、停下问
  或 flag-but-don't-use。

### 第 3 步：三路径判断树

沿以下顺序判断（判断依据全部以第 2 步核验的现行文本为准）：

1. **安全评估路径**：命中以下任一情形，原则上须申报数据出境安全评估
   [CITE:__]——
   - 出境数据含重要数据；
   - 出境主体为关键信息基础设施运营者（CIIO）；
   - 个人信息处理规模或出境累计量级达到现行规章规定的申报阈值
     [模型知识—待核实，以第 2 步核验结果为准]。
2. **标准合同（SCC）路径**：未命中安全评估情形的，评估是否适用订立
   个人信息出境标准合同并备案的路径 [CITE:__]；核对现行门槛、备案
   时限与备案机关层级。
3. **认证路径**：评估是否适用通过个人信息保护认证的路径（常见于集团
   内跨境处理等场景）[模型知识—待核实，认证机构与规则以核验为准]。
4. **豁免情形**：核对现行规章中的豁免条款（如特定小额、特定场景豁免）
   [模型知识—待核实，引用前经 statute-verify 核验]；豁免不得凭记忆
   认定，须有核验依据。

判断树输出：适用路径 + 判断依据（逐条带来源标注）+ 替代路径说明。
无论走哪条路径，向境外提供个人信息前的通用义务（告知、单独同意、
个保影响评估 [CITE:__]）单独列示，不因路径选择而省略。

同时全量过一遍docs/scenes/data-compliance-cn.md A8.1 的 blocks 红线（向境外提供重要数据
未过评估为典型命中项）。命中即停止，按 blocks 纪律处理。

### 第 4 步：条件齐备度检查

对选定路径逐项核对条件现状（用户提供材料 [用户提供]）：

- **安全评估路径**：自评估报告、申报书、出境相关的合同或其他法律文件、
  风险自评估内容（出境目的与方式的正当性、境外接收方安全能力、境外
  法域环境评估、权益保障渠道）[CITE:__]；
- **SCC 路径**：标准合同文本的签订情况、个保影响评估报告、备案所需
  材料与备案时限 [CITE:__]；
- **通用义务**：向个人告知境外接收方信息与处理情况、取得单独同意、
  与境外接收方的合同约束、境外接收方再转移限制 [CITE:__]；
- **重要数据**：行业/地区目录核对结果；目录未覆盖但内容存疑的，按 G8
  从严提示，建议向行业主管部门或网信部门咨询确认。

每项标：已具备 🟢 / 可补救 🟡（附整改建议与时限）/ 重大缺口 🔴。

### 第 5 步：材料清单与时间表

- 输出选定路径的完整材料清单（模板化的只列清单与要点，不代拟申报文书
  正文——需要起草的一律「建议转法务/律师起草」）；
- 输出建议时间表：材料准备期、申报/备案提交、监管办理周期的预估区间
  （办理周期以官方公布为准，未核验的标 [需复核]），并倒排业务侧的关键
  节点（如境外系统切换日）；
- 时间表中显式标注「监管办理时间不受本方控制，业务计划须留缓冲」。

### 第 6 步：输出评估 memo

按下方模板输出。结论表述为「适用路径 + 条件齐备度 + 整改建议」，
**不得出现**「可以通过」「保证获批」「没问题」之类结果承诺。

### 第 7 步：后果门（对应 G5 与场景 B5）

- 出境场景整体命中 B5 升级触发：memo 完成后提示升级给画像登记的数据
  合规负责人；涉重要数据、CIIO、监管已介入的，按 G5 生成「带给律师的
  一页 brief」，非律师用户到此停止。
- 结论含 🔴（如重要数据未过评估已实际出境）：首页明示「相关出境活动
  应立即停止并评估补救」，生成律师 brief，提示可能涉及既有违规的
  处置与主动报告问题——该类决策必须由执业律师参与。
- 结论 🟡：整改项完成后复核；申报/备案提交前，非律师用户走 G5 动作
  闸门（显式确认知悉提交的法律后果并获得明确指令）。

### 第 8 步：收尾登记

- memo 与材料清单按 `matter-workspace` 版本规则保存；申报/备案档案
  （提交版本、受理回执、结果通知）提示用户纳入合规档案。
- 所有条文引用过 `citation-audit`（G10）；未核验的保持 [CITE:__] 占位。
- 出境安排后续发生实质变化（数据种类、量级、接收方、目的变化）的，
  提示需重新评估并可能触发变更申报 [模型知识—待核实，引用前经
  statute-verify 核验]。

## 输出模板

```markdown
【保密标头：按 G4 二选一】

# 数据出境合规评估 memo：<出境场景名称>

## Reviewer note
- 来源：<问卷回答与材料 [用户提供]；规范核验来源与日期>
- 已读：<实际读过的材料范围>
- 标记：结论 🔴 不得推进 / 🟡 需整改或需人判断 / 🟢 可推进；
  单项 = 法律风险轴（🔴🟠🟡🟢）× 商业摩擦轴（阻碍/拖慢/费解/无感）
- 时效：<规范核验日期；未核验写"未核验"并说明对结论的影响>
- 使用前注意：<去向限制；非律师用户注明"本 memo 不是法律意见"；
  注明"本 memo 不构成对申报/备案结果的承诺">

## 一、出境场景摘要
<问卷六问的答案要点；缺失项如实写"未提供">

## 二、路径判断
- 适用路径：<安全评估 / 标准合同备案 / 认证 / 豁免>
- 判断依据：<逐条带来源标注与 [CITE:__]>
- 替代路径说明：<为什么不是其他路径>

## 三、条件齐备度
| # | 条件项 | 现状 | 齐备度（🟢/🟡/🔴） | 整改建议 | 建议时限 |
| --- | --- | --- | --- | --- | --- |

## 四、材料清单
<按选定路径列全；缺失项标出>

## 五、时间表
<准备期 / 提交 / 办理周期预估 / 业务关键节点倒排；未核验的周期标 [需复核]>

## 六、结论
<适用路径 + 齐备度结论 + 最关键的一件事；明示不构成结果承诺>

## [需复核] 清单
<全文内联 [需复核] 项汇总（G8）>

## 下一步
<升级提示 / 整改 / G5 闸门事项>
```

## 本技能不做什么

- 不出具「保证通过」「肯定获批」的结论——申报与备案结果由监管决定。
- 不凭记忆写门槛数字：阈值、时限、豁免情形一律先核验再引用，未核验
  保持 [CITE:__] 占位并降级结论。
- 不认定重要数据：以目录与监管告知为准；存疑时给咨询路径，不下定论。
- 不代拟申报书、自评估报告、标准合同正文——需要起草的一律
  「建议转法务/律师起草」。
- 不评估境外法域法律：境外接收方所在法域的环境评估只提示要点与资料
  需求，具体法域问题建议咨询当地律师（G3 第三步）。
- 不处理 🔴 事项的后续（不出绕行方案，生成律师 brief 后停止）。
- 不直接手改画像：现场取得的规模、场景信息经 `customize` 写回。

## 收尾与下一步

1. memo 交付后按第 7 步后果门分流：🔴 停止并升级；🟡 整改后复核；
   提交前走 G5 显式确认 + 律师 brief。
2. 出境前的个保影响评估未做的 → 接续 `pipl-assessment`（出境是法定
   触发情形 [CITE:__]）；隐私政策跨境章节缺口的 → 接续
   `privacy-policy-review`。
3. 全部引用过 `citation-audit`；门槛类引用每季度或按
   `references/currency-watch.md` 周期复核。
4. 出境安排获批/备案后，提示登记关键日期与变更触发条件；后续实质
   变化时重新走本技能。
5. 发现画像跨境场景、数据规模信息有更新的，提示经 `customize` 写回
   画像——下次出境评估直接受益。

