传输影响评估 (TIA)

Transfer Impact Assessment
版本:1.0 | 最后更新:2026年8月8日

本传输影响评估(TIA)依据GDPR第46条和EDPB建议01/2020号文件编制,评估将个人数据从欧盟/EEA传输至中国(第三国)的风险,并确认已采取的补充措施是否达到适当保护水平。

一、传输概述

评估项目详情
数据出口方欧盟/EEA境内的客户企业(数据控制者)
数据进口方开海拓客,中国上海(数据处理者)
目的国中国(People's Republic of China)
传输的数据类型B2B联系人姓名、邮箱地址、公司信息、行业信息、地理位置
数据量级每个客户每月约1000-5000条联系人记录
传输频率实时(API调用时)
合法传输机制SCCs 2021新版,模块二(控制者-处理者)

二、目的国数据保护法律评估

2.1 中国数据保护法律框架

2.2 政府访问数据的风险评估

风险因素评估结论风险等级
PIPL第41条:外国司法或执法机构要求提供数据需主管机关批准存在政府机关依法要求披露数据的可能性,但需经法定程序中等
DSL第35条:公安机关/国家安全机关依法调取数据法律授权政府机关在国家安全和刑事调查中调取数据中等
CSL第28条:网络运营者向执法机关提供技术支持和协助协助义务限于技术支持,不等于无限制数据访问较低
数据本地化要求PIPL对关键信息基础设施运营者和处理个人信息达到国家网信办规定数量的运营者有数据本地化要求,但本平台处理的是B2B联系数据,不属此类较低

2.3 是否有先例表明目的国政府进行了大规模监控

截至本评估日期,暂无公开信息表明中国政府机关对本平台所处理的B2B联系人数据进行了系统性或大规模监控。本平台自运营以来未被要求向行政机关提供所处理的个人数据。

三、补充措施评估

3.1 技术措施

措施实施状态有效性
传输层加密 (TLS 1.2/1.3)已实施,全站HTTPS有效:防止传输中截获
数据库存储加密已实施,敏感字段AES-256有效:即使物理介质被盗也无法读取
多租户数据隔离 (RLS)已实施,PostgreSQL行级安全有效:不同客户数据物理隔离
访问控制 (RBAC)已实施,最小权限原则有效:限制内部人员访问范围
审计日志已实施,全操作记录有效:可追溯所有数据访问行为
数据最小化已实施,仅收集必要字段有效:降低泄露影响范围

3.2 组织措施

措施实施状态
保密协议全体员工签署保密协议
权限审批流程数据访问需双重审批
安全培训每季度开展数据保护培训
数据泄露响应预案已制定,72小时通知机制
定期安全审计每半年进行一次内部安全审计

3.3 合同措施

四、综合评估结论

评估维度结论风险等级
目的国法律环境PIPL与GDPR有较高相似性,存在政府访问可能性但受法定程序限制中等
技术保护措施加密+隔离+审计三重技术防护,达到行业领先水平
组织保护措施保密协议+权限管控+培训+审计,形成完整管理体系
合同保护措施SCCs+DPA双重合同保障,明确跨境传输合法基础
政府访问实践无历史案例,未被要求向政府提供数据
综合结论通过SCCs+补充措施,达到GDPR第46条要求的适当保护水平

评估结论:基于中国数据保护法律现状(PIPL提供基本保护框架)、已实施的技术和组织措施(加密、隔离、审计、权限管控)、以及SCCs合同保障,本次跨境数据传输的风险处于可接受水平。本平台将继续监控中国法律环境变化,如发生重大变化将及时更新本评估。

五、持续监控计划

评估编制人:开海拓客数据保护团队

评估日期:2026年8月8日

下次评估日期:2027年8月8日

联系方式:privacy@shturl.com

关联文件:SCCs标准合同条款 | DPA数据处理协议