制造企业把员工考勤数据交给薪酬外包商,零售企业把会员信息接入第三方营销平台,物业公司把门禁人脸数据托管在设备厂商的云端——这些都是日常经营中再普通不过的安排。共同的误区是:数据交出去了,责任也就交出去了。实际上恰恰相反,个人信息处理者对受托方的处理活动负有监督义务,受托方违规造成损害的,处理者一般仍需对个人承担责任。

一、先划边界:受托处理,还是独立处理

这是整套安排的起点,也是最容易判断错的一步。区分标准不看合同标题,而看谁决定处理目的和处理方式

判断错误的后果不对称:把"提供"误认为"委托",会直接缺失单独同意这一合法性基础,属于难以事后补正的瑕疵。因此在供应商准入阶段就应当明确询问:你们是否会将本项目数据用于本项目之外的任何目的?回答如果不是明确的"否",就应当按第三方提供处理。

二、三份文件

1. 数据处理协议(DPA)

可以是主合同的附件,但不宜只在主合同里写一个"保密条款"了事。至少应覆盖:处理的目的、期限、方式;数据类型与范围;受托方的安全保护措施;禁止转委托或转委托须事先书面同意;协助企业响应个人权利请求(查阅、复制、更正、删除)的义务与响应时限;合同解除或到期后返还或删除数据的方式与证明文件;违约责任与赔偿分担。

2. 安全评估记录

供应商准入时的评估留痕,是履行监督义务最直接的证据。评估内容不必复杂,但要形成书面结论:对方的资质与安全认证情况、数据存放地与是否涉及出境、访问权限管理方式、既往安全事件记录。评估表本身即为合规文件,应当归档保存。

3. 告知与同意文件的更新

若属于向第三方提供,隐私政策与同意获取环节需相应更新,明确列出接收方信息。这一步经常被漏掉,因为它不在采购流程里,而在产品或市场侧。

三、审计权:写了要用得上

多数 DPA 里都有一句"企业有权对受托方的处理活动进行审计"。要让它可执行,需要补足三个要素:启动方式(提前通知期、每年次数上限)、审计范围(可查阅的日志与文件类型,而非笼统的"相关资料")、替代方案(受托方可提供第三方出具的合规审计报告以替代现场审计)。

加上替代方案通常更现实:大型云服务商一般不接受单个客户的现场审计,但会提供标准化的审计报告。事先约定认可哪类报告,可以避免在需要核查时陷入僵局。

四、跨境这一层单独看

供应商的服务器在境外,或其境外关联方可以访问数据,即触发数据出境的合规路径要求(安全评估、标准合同备案或保护认证,视数据类型与规模而定)。这一层不能通过 DPA 条款解决,需要单独履行程序。采购环节的尽调问卷中应当直接包含"数据存储地"与"境外主体访问权限"两项,避免签约后才发现路径缺失。

五、一个可操作的起点

不必一次性建立完整体系。建议从供应商数据台账开始:列出所有会接触到个人信息的供应商,标注数据类型、数据量级、是否涉及敏感个人信息、是否出境、现有合同中是否有 DPA。台账做完,优先级自然清晰——通常 20% 的供应商承载了 80% 的风险敞口,先处理这部分即可。

本文为一般性合规思路的梳理,不构成法律意见。具体安排需结合数据类型、行业监管要求与业务模式进一步判断。

本文由上海申永律师事务所原创,仅为一般性信息分享,不构成对任何具体事项的法律意见,亦不因阅读本文而在您与本所之间建立委托关系。如需就具体事项沟通,欢迎联系 info@sylegal.cn。转载请注明来源。
← 返回知识分享