本传输影响评估(TIA)依据GDPR第46条和EDPB建议01/2020号文件编制,评估将个人数据从欧盟/EEA传输至中国(第三国)的风险,并确认已采取的补充措施是否达到适当保护水平。
一、传输概述
| 评估项目 | 详情 |
|---|---|
| 数据出口方 | 欧盟/EEA境内的客户企业(数据控制者) |
| 数据进口方 | 开海拓客,中国上海(数据处理者) |
| 目的国 | 中国(People's Republic of China) |
| 传输的数据类型 | B2B联系人姓名、邮箱地址、公司信息、行业信息、地理位置 |
| 数据量级 | 每个客户每月约1000-5000条联系人记录 |
| 传输频率 | 实时(API调用时) |
| 合法传输机制 | SCCs 2021新版,模块二(控制者-处理者) |
二、目的国数据保护法律评估
2.1 中国数据保护法律框架
- 《个人信息保护法》(PIPL):2021年11月1日生效,确立了个人信息处理的基本原则,与GDPR存在较高相似性(合法基础、数据主体权利、数据泄露通知等);
- 《数据安全法》(DSL):2021年9月1日生效,建立了数据分类分级保护制度;
- 《网络安全法》(CSL):2017年6月1日生效,规范网络运营者安全义务。
2.2 政府访问数据的风险评估
| 风险因素 | 评估结论 | 风险等级 |
|---|---|---|
| PIPL第41条:外国司法或执法机构要求提供数据需主管机关批准 | 存在政府机关依法要求披露数据的可能性,但需经法定程序 | 中等 |
| DSL第35条:公安机关/国家安全机关依法调取数据 | 法律授权政府机关在国家安全和刑事调查中调取数据 | 中等 |
| CSL第28条:网络运营者向执法机关提供技术支持和协助 | 协助义务限于技术支持,不等于无限制数据访问 | 较低 |
| 数据本地化要求 | PIPL对关键信息基础设施运营者和处理个人信息达到国家网信办规定数量的运营者有数据本地化要求,但本平台处理的是B2B联系数据,不属此类 | 较低 |
2.3 是否有先例表明目的国政府进行了大规模监控
截至本评估日期,暂无公开信息表明中国政府机关对本平台所处理的B2B联系人数据进行了系统性或大规模监控。本平台自运营以来未被要求向行政机关提供所处理的个人数据。
三、补充措施评估
3.1 技术措施
| 措施 | 实施状态 | 有效性 |
|---|---|---|
| 传输层加密 (TLS 1.2/1.3) | 已实施,全站HTTPS | 有效:防止传输中截获 |
| 数据库存储加密 | 已实施,敏感字段AES-256 | 有效:即使物理介质被盗也无法读取 |
| 多租户数据隔离 (RLS) | 已实施,PostgreSQL行级安全 | 有效:不同客户数据物理隔离 |
| 访问控制 (RBAC) | 已实施,最小权限原则 | 有效:限制内部人员访问范围 |
| 审计日志 | 已实施,全操作记录 | 有效:可追溯所有数据访问行为 |
| 数据最小化 | 已实施,仅收集必要字段 | 有效:降低泄露影响范围 |
3.2 组织措施
| 措施 | 实施状态 |
|---|---|
| 保密协议 | 全体员工签署保密协议 |
| 权限审批流程 | 数据访问需双重审批 |
| 安全培训 | 每季度开展数据保护培训 |
| 数据泄露响应预案 | 已制定,72小时通知机制 |
| 定期安全审计 | 每半年进行一次内部安全审计 |
3.3 合同措施
- 签署SCCs 2021新版(模块二),作为跨境传输合法基础;
- 签署DPA数据处理协议,明确双方权利义务;
- SCCs第12条约定政府访问请求的通知义务;
- 子处理者签署同等保护义务的书面协议。
四、综合评估结论
| 评估维度 | 结论 | 风险等级 |
|---|---|---|
| 目的国法律环境 | PIPL与GDPR有较高相似性,存在政府访问可能性但受法定程序限制 | 中等 |
| 技术保护措施 | 加密+隔离+审计三重技术防护,达到行业领先水平 | 低 |
| 组织保护措施 | 保密协议+权限管控+培训+审计,形成完整管理体系 | 低 |
| 合同保护措施 | SCCs+DPA双重合同保障,明确跨境传输合法基础 | 低 |
| 政府访问实践 | 无历史案例,未被要求向政府提供数据 | 低 |
| 综合结论 | 通过SCCs+补充措施,达到GDPR第46条要求的适当保护水平 | 低 |
评估结论:基于中国数据保护法律现状(PIPL提供基本保护框架)、已实施的技术和组织措施(加密、隔离、审计、权限管控)、以及SCCs合同保障,本次跨境数据传输的风险处于可接受水平。本平台将继续监控中国法律环境变化,如发生重大变化将及时更新本评估。
五、持续监控计划
- 每12个月更新一次本TIA评估;
- 监控中国数据保护法律法规变化(PIPL修订、新法规出台);
- 监控欧盟委员会对中国"充分性认定"的决定;
- 如收到政府数据调取请求,立即通知数据出口方并更新TIA;
- 如补充措施被认定不足,将立即采取额外措施或暂停传输。
评估编制人:开海拓客数据保护团队
评估日期:2026年8月8日
下次评估日期:2027年8月8日
联系方式:privacy@shturl.com
关联文件:SCCs标准合同条款 | DPA数据处理协议