一、先划边界:受托处理,还是独立处理
这是整套安排的起点,也是最容易判断错的一步。区分标准不看合同标题,而看谁决定处理目的和处理方式。
- 受托处理:供应商仅按照企业的指示处理数据,不为自身目的使用。典型如薪酬代算、云存储、呼叫中心。此时企业是处理者,供应商是受托方。
- 独立处理 / 共同处理:供应商对处理目的有自主决定权,或将数据用于自身业务(如优化其算法模型、构建自有用户画像)。此时数据流转构成向第三方提供,需要单独取得个人同意并单独告知接收方名称、联系方式、处理目的与个人信息种类。
判断错误的后果不对称:把"提供"误认为"委托",会直接缺失单独同意这一合法性基础,属于难以事后补正的瑕疵。因此在供应商准入阶段就应当明确询问:你们是否会将本项目数据用于本项目之外的任何目的?回答如果不是明确的"否",就应当按第三方提供处理。
二、三份文件
1. 数据处理协议(DPA)
可以是主合同的附件,但不宜只在主合同里写一个"保密条款"了事。至少应覆盖:处理的目的、期限、方式;数据类型与范围;受托方的安全保护措施;禁止转委托或转委托须事先书面同意;协助企业响应个人权利请求(查阅、复制、更正、删除)的义务与响应时限;合同解除或到期后返还或删除数据的方式与证明文件;违约责任与赔偿分担。
2. 安全评估记录
供应商准入时的评估留痕,是履行监督义务最直接的证据。评估内容不必复杂,但要形成书面结论:对方的资质与安全认证情况、数据存放地与是否涉及出境、访问权限管理方式、既往安全事件记录。评估表本身即为合规文件,应当归档保存。
3. 告知与同意文件的更新
若属于向第三方提供,隐私政策与同意获取环节需相应更新,明确列出接收方信息。这一步经常被漏掉,因为它不在采购流程里,而在产品或市场侧。
三、审计权:写了要用得上
多数 DPA 里都有一句"企业有权对受托方的处理活动进行审计"。要让它可执行,需要补足三个要素:启动方式(提前通知期、每年次数上限)、审计范围(可查阅的日志与文件类型,而非笼统的"相关资料")、替代方案(受托方可提供第三方出具的合规审计报告以替代现场审计)。
加上替代方案通常更现实:大型云服务商一般不接受单个客户的现场审计,但会提供标准化的审计报告。事先约定认可哪类报告,可以避免在需要核查时陷入僵局。
四、跨境这一层单独看
供应商的服务器在境外,或其境外关联方可以访问数据,即触发数据出境的合规路径要求(安全评估、标准合同备案或保护认证,视数据类型与规模而定)。这一层不能通过 DPA 条款解决,需要单独履行程序。采购环节的尽调问卷中应当直接包含"数据存储地"与"境外主体访问权限"两项,避免签约后才发现路径缺失。
五、一个可操作的起点
不必一次性建立完整体系。建议从供应商数据台账开始:列出所有会接触到个人信息的供应商,标注数据类型、数据量级、是否涉及敏感个人信息、是否出境、现有合同中是否有 DPA。台账做完,优先级自然清晰——通常 20% 的供应商承载了 80% 的风险敞口,先处理这部分即可。
本文为一般性合规思路的梳理,不构成法律意见。具体安排需结合数据类型、行业监管要求与业务模式进一步判断。