← 返回博客

“明天签约,周五传数据”:DOJ 交易记录必须说清什么

在合同、数据访问与控制记录相互脱节前,按 DOJ Data Security Program 还原一项供应商或跨境数据安排。

一份跨境数据交易记录连接敏感数据、交易对手控制关系、交易类型与所需安全措施
#DOJ Data Security Program#28 CFR Part 202#Covered Data Transaction#CISA 安全要求

重点监测信号

  • 供应商合同即将签署,数据类别、前 12 个月数量和政府相关数据状态尚未对上
  • 合同实体已经出现,但所有权、控制、主要营业地和远程访问人员仍然不明
  • 尚未区分豁免、受限或禁止交易,团队已经把加密或安全问卷当成最终答案

跨境数据合同批准前,先把数据及其数量、外国对手方及所有权、实际访问、协议类型、豁免和规则结论写进同一张交易卡。不要先用安全问卷做结论:加密和访问控制可能是受限交易的必要条件,却不能单独决定交易是否被覆盖或禁止。

28 CFR Part 202 中的 covered data transaction(覆盖数据交易),是 country of concern 或 covered person 通过数据经纪、供应商协议、雇佣协议或投资协议,获得美国政府相关数据或批量美国敏感个人数据访问的交易。这里的 access 不只是下载,还包括获取、读取、复制、解密、编辑、改变或以其他方式查看、接收数据的逻辑或物理能力;规则在判断访问时,不考虑安全要求已经产生的效果。

美国数据安全合规咨询项目负责人,会在获准访问的跨境数据、供应商风险和法务 Telegram 群里捕捉这类消息。晚到签约或传输之后,第一项付费复核可能已被其他服务商拿走。

09:10 — 截止日期先于交易事实出现

下面是一组用于说明判断过程的模拟消息,不是真实客户或已发生的数据传输:

09:10 — “DPA 明天要签。区域分析供应商会支持美国账户,安全部门今天能批吗?”

DPA 通常指 data processing agreement(数据处理协议)。这条消息没有数据集、美国个人数量、访问方式、签约法人、远程人员、所有权或计划传输方式。它足以开启复核,却不能证明交易已获允许或已被禁止。

交易卡先保留原文、发言背景、来源、时间、签约截止日期和法人名称;没有原始记录的说法另列未知。这样“区域供应商”才不会被改写成某国家或数据结论。

TOP Prospect 可排序用户主动连接且有权访问的 Telegram 群片段,保留原文、来源和时间供人工复核。匹配目标界面只保存配置,不自动运行或生成候选结果。产品不能读合同、识别 covered person、检查数据流、应用 CISA 控制或作出法律决定。

11:40 — 数据附件改变了第一个问题

11:40 — “附件里有设备 ID 和账户活动。支持人员可能看到位置事件,总量还没统计。”

此时不应继续纠结合同标题,而要回到数据。DOJ 项目覆盖特定类别,包括人类基因和其他组学数据、生物特征标识、精确地理位置、个人健康、个人金融和 covered personal identifiers。批量美国敏感个人数据中,各类数据有自己的法定定义和门槛。

bulk 判断要检查前 12 个月内任一时点是否达到对应门槛,还可能要汇总同一美国人与同一外国人或 covered person 之间的覆盖交易。单次传输估算不一定是完整口径。政府相关数据有独立定义,不能只套用普通 bulk 计算。

交易卡要写数据集、字段、源系统、美国人群体、类别、计量日期和前 12 个月汇总。然后记录接收方真正能做什么:通过支持后台查看、查询、导出、解密、编辑、管理,还是收到副本。“已假名化”和“不可导出”都需证据,不能自动排除 access。

这一节完成的标志,是一份能重算类别与数量的引用数据清单。附件不足时,门槛和政府相关状态继续标为未知。

14:15 — 签约公司只是对手方之一

14:15 — “合同主体在新加坡。采购说母公司和夜间支持团队还需要查。”

在第三国注册,不代表对手方复核已完成。Section 202.211 中的 covered person 包含多条路径:符合条件的 country of concern 或指定 covered person 所有权,在 country of concern 组建或主要营业,特定外国雇员或承包商,主要居住在 country of concern 的个人,以及美国司法部指定个人。

使用官方公司文件和访问名单建立对手方记录:签约法人、所有人、持股比例、主要营业地、控制实体、分包商、远程管理员和外国个人居住地。制裁检索不能替代 DOJ covered-person 测试。OFAC 50 Percent Rule 所有权链分析是参考方法,不是同一项法律测试。

现有消息仍不能确认这家公司、母公司或工作人员属于 covered person。交易卡应显示所有权和访问缺口,不用国籍猜测补齐。

16:30 — 协议类型决定下一个分支

16:30 — “供应商说 CISA checklist 可以做完。法务问这样是不是就能签。”

还不能。先按双方实际要做的事定义商业安排,不要只看合同标题:

  • **Data brokerage(数据经纪)**包括销售数据、许可访问或类似商业交易,数据从提供方转给没有直接向相关个人收集或处理数据的接收方。与 country of concern 或 covered person 进行的覆盖数据经纪被禁止。
  • 供应商、雇佣和投资协议如果提供相关访问,且未被其他条款禁止或豁免,可能属于受限交易。只有满足规则和 CISA 安全要求时才可进行。
  • 某些批量人类基因数据或可提取该数据的生物样本访问,另有禁止路径。规则也包含多项豁免,是否豁免取决于实际活动,不是一个写着“exempt”的复选框。

CISA 要求包含组织、系统和数据层措施。交易卡要给每项措施标明负责人、实施证据和验证结果。它们不能把被禁止的数据经纪变成受限供应商协议,也不能用一份干净的安全报告取代数据、对手方和交易分类。

真实事实仍然不确定时,交易卡可以把问题交给合资格律师,并在适用时评估 DOJ advisory opinion 或 licence;它不应把未知写成“当天批准”。

批准前 — 锁定会改变结论的事实

交易卡可指向附件,但应保留六组决定信息:

交易卡字段保留的证据影响的判断
数据字段清单、美国人范围、类别、数量与 12 个月汇总政府相关或 bulk 覆盖数据
对手方法人、所有权/控制、主要营业地、居住与访问名单country-of-concern 或 covered-person 联系
访问架构、权限、支持路径、导出、密钥与分包商外国主体是否能访问数据
交易已执行条款与实际活动数据经纪、供应商、雇佣或投资路径
规则处理豁免、禁止/受限依据、licence 或 opinion交易是否以及如何进行
控制与记录CISA 证据、尽职调查、审计、批准与变更触发器受限交易条件与持续复核

该项目在 2025 年 4 月 8 日生效。DOJ Data Security 页面说明,受限交易的特定尽职调查和审计、年度报告以及被拒绝禁止交易报告要求,从 2025 年 10 月 5 日开始适用。当前复核需要真实运行证据,不只是 2025 年实施时的一份备忘录。

最后记录决定日期、复核人、来源版本、假设,以及哪个事实会重开审查,例如新的分包商、更大的美国数据集或所有权变化。转发摘要与当前规则冲突时,可用合规说法的官方来源阶梯找回原文。SEC 事件响应证据图则演示了另一种不合并法律测试的记录连接。

关键事实

  • DOJ Data Security Program 于 2025 年 4 月 8 日生效;特定积极合规和报告要求从 2025 年 10 月 5 日开始适用。
  • covered data transaction 同时涉及覆盖数据、country of concern 或 covered person 的访问,以及数据经纪或供应商、雇佣、投资协议。
  • access 判断不考虑安全要求的应用或效果。
  • bulk 门槛按数据类别区分,使用前 12 个月口径,并可能按同一对手方汇总交易。
  • CISA 安全要求用于受限交易,不会使被禁止的数据经纪变得可行。
  • 合同截止日期、外国地址或安全问卷,都不能替代数据、对手方、访问和交易记录。

常见问题

加密会让交易不再适用 DOJ Data Security Program 吗?

不会。规则判断 access 时不考虑安全要求的应用或效果。加密可以影响受限交易的控制,却不会消除覆盖或禁止交易。

与 country of concern 的供应商签合同都被禁止吗?

不是。结论取决于覆盖数据、访问、对手方、协议类型和豁免。部分供应商、雇佣和投资协议在满足全部条件时属于受限而非禁止交易。

交易卡应使用哪个数据数量?

按对应数据类别的门槛,检查前 12 个月内任一时点,并按规则汇总同一美国人与同一外国人或 covered person 之间的覆盖数据交易。

DOJ Data Security Program 从什么时候开始适用?

该项目于 2025 年 4 月 8 日生效。部分尽职调查、审计、年度报告和被拒绝禁止交易报告条款从 2025 年 10 月 5 日开始适用。

编辑于 2026 年 8 月 21 日根据当前 DOJ Data Security 页面、28 CFR Part 202、DOJ Compliance Guide、CISA 安全要求与最终规则复核。本文不构成法律意见或交易授权。

常见问题

加密会让交易不再适用 DOJ Data Security Program 吗?

不会。规则判断 access 时不考虑安全要求的应用或效果。安全措施会影响受限交易能否进行,但不会自动消除覆盖或禁止交易。

与 country of concern 的供应商签合同都被禁止吗?

不是。还要核对覆盖数据、访问、对手方关系、交易类型和豁免。部分供应商、雇佣和投资协议在满足规则与 CISA 要求时属于受限而非禁止交易。

交易卡应使用哪个数据数量?

先确定数据类别,再检查前 12 个月内任一时点是否达到对应 bulk 门槛,并按规则汇总同一美国人与同一外国人或 covered person 之间的覆盖交易。

DOJ Data Security Program 从什么时候开始适用?

该项目于 2025 年 4 月 8 日生效。部分尽职调查、审计、年度报告以及被拒绝禁止交易报告要求从 2025 年 10 月 5 日开始适用。

资料来源与延伸阅读

研究与定义

值得关注的潜在线索 Signal 是怎样被发现的

了解 Top商业线索怎样发现和整理值得核实的 Signal、保留 Telegram 原始上下文、去掉重复消息并安排查看顺序。是否跟进以及下一步做什么,仍由用户决定。

查看方法论与核心定义

START WITH ONE MONITORED GROUP / 从一个已选群开始

先免费试用 7 天。

进入产品,连接一个已授权的群,描述你想发现的 Signal。如果需要讨论处理范围,可以通过 Telegram 咨询。

返回官网首页