MiniMax logo

Skill

data-export-assessment

assess data export compliance

Published by MiniMax Updated Aug 27
Covers Security Compliance Legal

Description

当用户涉及向境外提供个人信息或重要数据、需要判断数据出境合规路径时使用。 覆盖场景:数据出境安全评估申报、个人信息出境标准合同(SCC)备案、个人信息 保护认证三路径选择,跨境业务上线、境外总部数据回传、跨国集团人力资源与 客户数据共享、出海产品的数据架构合规评估。同义场景词:数据出境、跨境传输、 SCC 备案、出境评估、跨境数据流动。执行全链路:出境场景识别问卷、三路径 判断树、材料清单、时间表与整改建议;门槛与阈值一律经 statute-verify 核验, 不作「保证通过」的结论。

SKILL.md

数据出境合规评估(三路径判断)

目的

把「数据能不能出去、走哪条路出去」变成一个可核验的判断过程:先用问卷把 出境场景钉死,再沿三路径判断树(安全评估 → 标准合同 → 认证)定位适用 路径,最后给出材料清单、时间表与整改建议。

本技能的核心纪律有四条:

  1. 门槛必须核验:出境申报与备案的门槛由配套规章动态调整,属 references/currency-watch.md 高频变动领域——本技能正文一律不写死 阈值数字,凡涉阈值判断必先经 legal-core statute-verify 核验现行 有效文本,结论中标 CITE:__
  2. 重要数据先查目录:是否构成重要数据,以行业/地区目录与监管告知 为准,不凭印象认定;
  3. 不做「保证通过」结论:申报与备案的结果由监管决定,本技能只输出 「适用路径 + 条件齐备度 + 整改建议」,绝不承诺审批结果;
  4. 出境是升级场景:命中docs/scenes/data-compliance-cn.md B5,全程提示升级给画像登记的 数据合规负责人。

本技能遵守 legal-core Shared guardrails(G1–G12)与docs/scenes/data-compliance-cn.md; 冲突时以 legal-core 为准。

前置检查

  1. 已按docs/scenes/data-compliance-cn.md B1/B2 完成:画像检查(B9 关键项无 填空)、路由 确认(用户已认可走出境评估路径)。
  2. 数据处理角色已判定(docs/scenes/data-compliance-cn.md A6);出境场景下通常由境内的 个人信息处理者/数据处理者承担申报或备案义务。
  3. 画像已读取行业与数据规模;使用者属于或可能被认定为关键信息基础设施 运营者(CIIO)的,直接命中 B5 升级,本技能只协助整理移交材料。
  4. 用户角色已识别,决定 G4 标头档位与 G5 后果门口径。

操作规程

第 1 步:出境场景识别问卷

向用户逐项确认以下问题,回答记入 memo(标注 用户提供):

  1. 出境的是什么:个人信息 / 重要数据 / 二者兼有 / 其他数据; 个人信息是否含敏感个人信息;
  2. 谁在出境:境内主体是谁、其角色(处理者/受托方)、是否 CIIO;
  3. 出境到哪里去:境外接收方是谁(关联方/供应商/客户)、所在法域、 接收方角色与再转移安排;
  4. 怎么出去:直接传输 / 境外远程访问境内系统 / 境外主体直接面向 境内个人收集(注意:境外 App 直接向境内个人收集也可能构成出境场景 模型知识—待核实,引用前经 statute-verify 核验);
  5. 量级与期间:涉及个人信息主体数量的量级区间、起算口径(累计期间 以现行规章为准,模型知识—待核实,第 2 步核验);
  6. 目的是什么:业务必要性(人力资源、跨境服务、集团管理、出海产品 运营等)。

信息缺失的环节如实写「未提供」,不得凭想象补齐(G2)。

第 2 步:时效核验(无条件执行,先于路径判断)

  • statute-verify 核验以下规范的现行有效状态与关键门槛: 《数据出境安全评估办法》、个人信息出境标准合同相关规章、数据跨境流动 促进与规范类规定,以及个保法第三十八条 CITE:__
  • 检查 references/currency-watch.md 中本领域的 Last verified 日期;
  • 核验结果写入 memo 的 reviewer note「时效」行;无法完成核验时,路径 结论整体降为 🟡,理由写明「门槛未核验」,并按 G2 选择补充、停下问 或 flag-but-don't-use。

第 3 步:三路径判断树

沿以下顺序判断(判断依据全部以第 2 步核验的现行文本为准):

  1. 安全评估路径:命中以下任一情形,原则上须申报数据出境安全评估 CITE:__——
    • 出境数据含重要数据;
    • 出境主体为关键信息基础设施运营者(CIIO);
    • 个人信息处理规模或出境累计量级达到现行规章规定的申报阈值 模型知识—待核实,以第 2 步核验结果为准
  2. 标准合同(SCC)路径:未命中安全评估情形的,评估是否适用订立 个人信息出境标准合同并备案的路径 CITE:__;核对现行门槛、备案 时限与备案机关层级。
  3. 认证路径:评估是否适用通过个人信息保护认证的路径(常见于集团 内跨境处理等场景)模型知识—待核实,认证机构与规则以核验为准
  4. 豁免情形:核对现行规章中的豁免条款(如特定小额、特定场景豁免) 模型知识—待核实,引用前经 statute-verify 核验;豁免不得凭记忆 认定,须有核验依据。

判断树输出:适用路径 + 判断依据(逐条带来源标注)+ 替代路径说明。 无论走哪条路径,向境外提供个人信息前的通用义务(告知、单独同意、 个保影响评估 CITE:__)单独列示,不因路径选择而省略。

同时全量过一遍docs/scenes/data-compliance-cn.md A8.1 的 blocks 红线(向境外提供重要数据 未过评估为典型命中项)。命中即停止,按 blocks 纪律处理。

第 4 步:条件齐备度检查

对选定路径逐项核对条件现状(用户提供材料 用户提供):

  • 安全评估路径:自评估报告、申报书、出境相关的合同或其他法律文件、 风险自评估内容(出境目的与方式的正当性、境外接收方安全能力、境外 法域环境评估、权益保障渠道)CITE:__
  • SCC 路径:标准合同文本的签订情况、个保影响评估报告、备案所需 材料与备案时限 CITE:__
  • 通用义务:向个人告知境外接收方信息与处理情况、取得单独同意、 与境外接收方的合同约束、境外接收方再转移限制 CITE:__
  • 重要数据:行业/地区目录核对结果;目录未覆盖但内容存疑的,按 G8 从严提示,建议向行业主管部门或网信部门咨询确认。

每项标:已具备 🟢 / 可补救 🟡(附整改建议与时限)/ 重大缺口 🔴。

第 5 步:材料清单与时间表

  • 输出选定路径的完整材料清单(模板化的只列清单与要点,不代拟申报文书 正文——需要起草的一律「建议转法务/律师起草」);
  • 输出建议时间表:材料准备期、申报/备案提交、监管办理周期的预估区间 (办理周期以官方公布为准,未核验的标 需复核),并倒排业务侧的关键 节点(如境外系统切换日);
  • 时间表中显式标注「监管办理时间不受本方控制,业务计划须留缓冲」。

第 6 步:输出评估 memo

按下方模板输出。结论表述为「适用路径 + 条件齐备度 + 整改建议」, 不得出现「可以通过」「保证获批」「没问题」之类结果承诺。

第 7 步:后果门(对应 G5 与场景 B5)

  • 出境场景整体命中 B5 升级触发:memo 完成后提示升级给画像登记的数据 合规负责人;涉重要数据、CIIO、监管已介入的,按 G5 生成「带给律师的 一页 brief」,非律师用户到此停止。
  • 结论含 🔴(如重要数据未过评估已实际出境):首页明示「相关出境活动 应立即停止并评估补救」,生成律师 brief,提示可能涉及既有违规的 处置与主动报告问题——该类决策必须由执业律师参与。
  • 结论 🟡:整改项完成后复核;申报/备案提交前,非律师用户走 G5 动作 闸门(显式确认知悉提交的法律后果并获得明确指令)。

第 8 步:收尾登记

  • memo 与材料清单按 matter-workspace 版本规则保存;申报/备案档案 (提交版本、受理回执、结果通知)提示用户纳入合规档案。
  • 所有条文引用过 citation-audit(G10);未核验的保持 CITE:__ 占位。
  • 出境安排后续发生实质变化(数据种类、量级、接收方、目的变化)的, 提示需重新评估并可能触发变更申报 模型知识—待核实,引用前经 statute-verify 核验

输出模板

【保密标头:按 G4 二选一】

# 数据出境合规评估 memo:<出境场景名称>

## Reviewer note
- 来源:<问卷回答与材料 [用户提供];规范核验来源与日期>
- 已读:<实际读过的材料范围>
- 标记:结论 🔴 不得推进 / 🟡 需整改或需人判断 / 🟢 可推进;
  单项 = 法律风险轴(🔴🟠🟡🟢)× 商业摩擦轴(阻碍/拖慢/费解/无感)
- 时效:<规范核验日期;未核验写"未核验"并说明对结论的影响>
- 使用前注意:<去向限制;非律师用户注明"本 memo 不是法律意见";
  注明"本 memo 不构成对申报/备案结果的承诺">

## 一、出境场景摘要
<问卷六问的答案要点;缺失项如实写"未提供">

## 二、路径判断
- 适用路径:<安全评估 / 标准合同备案 / 认证 / 豁免>
- 判断依据:<逐条带来源标注与 [CITE:__]>
- 替代路径说明:<为什么不是其他路径>

## 三、条件齐备度
| # | 条件项 | 现状 | 齐备度(🟢/🟡/🔴) | 整改建议 | 建议时限 |
| --- | --- | --- | --- | --- | --- |

## 四、材料清单
<按选定路径列全;缺失项标出>

## 五、时间表
<准备期 / 提交 / 办理周期预估 / 业务关键节点倒排;未核验的周期标 [需复核]>

## 六、结论
<适用路径 + 齐备度结论 + 最关键的一件事;明示不构成结果承诺>

## [需复核] 清单
<全文内联 [需复核] 项汇总(G8)>

## 下一步
<升级提示 / 整改 / G5 闸门事项>

本技能不做什么

  • 不出具「保证通过」「肯定获批」的结论——申报与备案结果由监管决定。
  • 不凭记忆写门槛数字:阈值、时限、豁免情形一律先核验再引用,未核验 保持 CITE:__ 占位并降级结论。
  • 不认定重要数据:以目录与监管告知为准;存疑时给咨询路径,不下定论。
  • 不代拟申报书、自评估报告、标准合同正文——需要起草的一律 「建议转法务/律师起草」。
  • 不评估境外法域法律:境外接收方所在法域的环境评估只提示要点与资料 需求,具体法域问题建议咨询当地律师(G3 第三步)。
  • 不处理 🔴 事项的后续(不出绕行方案,生成律师 brief 后停止)。
  • 不直接手改画像:现场取得的规模、场景信息经 customize 写回。

收尾与下一步

  1. memo 交付后按第 7 步后果门分流:🔴 停止并升级;🟡 整改后复核; 提交前走 G5 显式确认 + 律师 brief。
  2. 出境前的个保影响评估未做的 → 接续 pipl-assessment(出境是法定 触发情形 CITE:__);隐私政策跨境章节缺口的 → 接续 privacy-policy-review
  3. 全部引用过 citation-audit;门槛类引用每季度或按 references/currency-watch.md 周期复核。
  4. 出境安排获批/备案后,提示登记关键日期与变更触发条件;后续实质 变化时重新走本技能。
  5. 发现画像跨境场景、数据规模信息有更新的,提示经 customize 写回 画像——下次出境评估直接受益。

© 2026 YourAI.tools. Every skill from an identity-verified publisher.

Independent catalog. Not affiliated with, endorsed by, or sponsored by Anthropic or any listed publisher. All trademarks belong to their respective owners.