跳转到内容
HexaTransfer
返回博客
GDPR与合规

文件共享服务的数据处理协议

文件共享数据处理协议全解,涵盖关键条款、GDPR第28条要求和模板建议。

针对文件共享服务的 GDPR 合规数据处理协议(DPA)必须涵盖第 28(3) 条规定的八项强制内容:处理事项和期限、处理的性质和目的、个人数据类型、数据主体类别、控制者权利与义务、处理者须按指示行事、分包处理者规则,以及合同结束时的删除或返还。遗漏任何一项都使合同不合规,并使双方面临执法风险。除第 28 条之外,完善的 DPA 还应依据第 32、33 条和第五章定义安全措施、违规通知时限、审计权和国际传输保障。

何时需要签署 DPA

只要第三方代表你处理个人数据,就需要 DPA——即使处理仅限于对上传的 .zip 文件进行七天的临时存储。这包括 SwissTransfer、WeTransfer、Dropbox Transfer、Smash、Tresorit、Box 和 HexaTransfer。门槛不是"敏感数据",而是"个人数据",这包括收件人名单中的客户邮箱。若你将传输服务用于任何提及某人的业务文件,DPA 在第 28(3) 条下是强制要求。没有 DPA 意味着在没有有效合同依据的情况下处理数据,这是第 5(1)(a) 条下的违法行为。

第 28(3) 条的八项强制内容

第 28(3) 条像一份清单。(a)处理事项和期限:什么处理,持续多久。(b)性质和目的:用于交付的文件传输和短期存储。(c)个人数据类型:姓名、邮箱、文件内容、元数据。(d)数据主体类别:控制者的员工、客户和对手方。(e)控制者的义务和权利。(f)仅按已记录的指示处理。(g)被授权人员的保密承诺。(h)与风险相称的安全措施、分包处理者规则、协助数据主体行使权利、违规通知、DPIA 协助,以及合同结束时的删除。

分包处理者条款与 30 天通知

第 28(2) 和 28(4) 条要求处理者披露分包处理者,并给予控制者对变更提出异议的机会。市场惯例:当前分包处理者的公开名单(CDN 使用 Cloudflare、托管使用 OVH、邮件使用 SendGrid),重大变更提前 30 天通知,以及控制者在合理理由下提出异议的合同权利。若控制者提出异议,处理者可以寻找替代方案或允许在不受罚的情况下终止受影响的服务。警惕声称无需通知即可无限替换分包处理者的 DPA——这不合规。

第 28(3)(h) 条的审计权

控制者有权审计处理者。对于小型控制者,这通常意味着接受处理者的 SOC 2 Type 2、ISO 27001 或 ISAE 3402 报告,而不是派驻审计员。大型控制者(银行、医院、政府)保留现场审计权。DPA 应明确形式:查看已发布证明的权利、要求提供额外信息的权利,以及对于高风险处理——由控制者承担费用委托独立审计的权利。拒绝所有审计权是不合规的;将其限制为每年一次、提前 30 天通知是合理的。

安全措施与第 32 条对齐

第 32(1) 条列出四项示例措施:假名化和加密(a)、系统的保密性、完整性、可用性和弹性(b)、事件后的及时恢复(c),以及定期测试和评估(d)。完善的文件共享 DPA 附有安全措施附件,列出具体内容:静态 AES-256-GCM 加密、传输中 TLS 1.3、管理员访问 MFA、ISO 27001 认证、带修补 SLA 的漏洞管理,以及年度渗透测试。含糊表述——"行业标准安全"——无法通过审计,因为它无法被衡量。

处理者与控制者之间的违规通知时限

第 33(2) 条要求处理者"无不当延迟"地通知控制者个人数据违规事件。大多数 DPA 规定 24—48 小时。处理者的职责是快速通知,而非 72 小时时钟——那是控制者在第 33(1) 条下的职责。完善的 DPA 明确规定:什么构成违规(丢失、未授权披露、未授权访问)、通知包含什么(违规性质、受影响数据主体和记录的类别及大致数量、可能后果、已采取措施),以及如何交付(指定联系人、邮件失效时的备用渠道)。

DPA 中的国际传输保障

若处理者在欧洲经济区以外存储或访问数据,第 44 条就适用了。DPA 应纳入 2021 年标准合同条款(欧盟委员会执行决定 2021/914),明确适用的模块(模块 2:控制者到处理者),并通过引用包含传输影响评估。对于美国分包处理者,补充数据隐私框架(DPF)认证状态或具体的补充措施说明。英国传输需要英国信息专员办公室自 2022 年 3 月起生效的《国际数据传输附录》(对应 2021 年标准合同条款)。

合同结束时的删除或返还

第 28(3)(g) 条要求处理者在服务结束时删除或返还所有个人数据,除非欧盟或成员国法律要求保留。请明确哪种方式:大多数文件传输服务默认选择在短暂宽限期后删除(7—30 天)。若控制者需要返还(导出所有文件),请明确格式和时限。删除需要覆盖备份——引用备份轮换周期(90 天是标准),并记录恢复的数据会按照删除请求重新处理或重新删除。

联合控制者与多方场景

文件共享有时涉及第 26 条下的联合控制者——例如,招募平台中雇主和平台都决定目的和手段的场景。第 26 条安排与 DPA 不同,必须透明地分配责任。若你是平台且将自己定位为处理者,但实际上行使真正的控制权(用用户内容训练 AI、从元数据获利),监管机构可能将你重新归类为联合控制者。一开始就做对分类;CNIL 和 ICO 都曾因错误分类而开出罚款。

实用模板与获取渠道

欧盟委员会公布了控制者和处理者之间的标准合同条款(委员会执行决定 2021/915)。大多数信誉良好的文件传输提供商发布了基于这些条款的预签署 DPA——下载,反签署,完成。Tresorit、Proton Business、Box、Microsoft、Google Workspace 和 HexaTransfer 均如此。对于自定义谈判,IAPP 和 CIPL 发布模板 DPA。除非有专业隐私顾问,否则永远不要从头起草;联合控制者、分包处理链、TIA 措辞等边缘情况都有特定的期望表述。

用第 28(3) 条的八点清单逐条审查每个条款。

在 hexatransfer.com 上试试 — 免费、无需注册、最多 10 GB。

通过端到端加密安全发送大文件

通过端到端加密免费传输最大10GB的文件。无需注册账户。文件在上传前在浏览器中加密,其他人无法读取。

发送文件