跳转到内容
HexaTransfer
返回博客
GDPR与合规

文件传输数据保护影响评估指南

文件传输系统数据保护影响评估的分步指南,包括DPIA模板和风险评估方法。

GDPR 第 35 条规定的数据保护影响评估(DPIA)在处理"可能对自然人的权利和自由造成高风险"时是强制性的。对于文件传输系统,以下情形会触发该门槛:大规模传输特殊类别数据(健康文件、生物特征)、系统性监控员工、处理儿童数据,或整合跨第三国的大量个人数据流。DPIA 记录处理活动、评估必要性和相称性、评估风险并确定缓解措施——且必须在处理开始前完成。在要求进行 DPIA 时跳过该步骤,将面临 GDPR 第 83(4) 条规定的最高 1000 万欧元或全球营业额 2% 的罚款。

文件传输系统何时需要 DPIA

第 35(3) 条列出三种推定触发情形:产生法律效果或重大影响的系统性自动化评估、大规模处理第 9 条特殊类别数据或犯罪数据,以及系统性大规模监控公共场所。大多数各国数据保护机构已对此进行扩展。法国 CNIL 的清单(2018 年 10 月,定期更新)增加了:创新性技术使用、跨不同数据控制者合并数据集、处理位置或行为数据,以及处理弱势群体数据。处理 DICOM 影像、患者 ID 和基因组文件的临床试验平台,从第一天起就触发第 35 条。中国企业还须同时对照《个人信息保护法》(PIPL)第 55 条,该条款规定了类似的高风险处理评估义务。

第 35(7) 条规定的必要内容

第 35(7) 条规定了 DPIA 的四项最低组成部分:(a) 对处理操作和目的的系统性描述;(b) 对必要性和相称性的评估;(c) 对数据主体权利和自由面临风险的评估;(d) 应对风险的措施,包括保障措施和证明合规的内容。对每项进行扩展:(a) 项下包含数据流图;(b) 项下引用合法依据并证明侵入性较小的替代方案行不通;(c) 项下对可能性和严重性进行风险评分;(d) 项下将每项风险映射到具体的技术或组织控制措施。

第一步:描述端到端的文件传输流程

从数据流图开始。上传端点、客户端预处理、传输(TLS 1.3)、服务器端接收、静态加密(AES-256-GCM)、存储位置(eu-central-1)、向收件人发送通知邮件、下载端点、在收件人浏览器中解密、删除触发器(7 天过期)。对于每个箭头,记录个人数据类别(姓名、邮箱、文件内容、IP、时间戳)、相关方(发送者、平台、收件人、分包处理者)以及保留窗口。Microsoft DPIA 模板或 CNIL PIA 软件等工具可以生成审计员认可的可导出记录。

第二步:评估必要性和相称性

第 35(7)(b) 条要求处理行为对于既定目的是否必要。能否以更少的数据实现同样的目标?对于传输系统,典型答案是:收件人邮箱对于投递是必要的(无法替代)。发送方 IP 有助于欺诈检测,但并非严格必要——记录后 30 天丢弃,而非永久保留。针对恶意软件的文件扫描,只要不提取超出恶意软件签名范围的内容,就是相称的。用于搜索的实时内容索引,除非用户选择加入,否则通常不相称。记录每项判断及所考虑的替代方案。

第三步:进行量化风险评估

使用 5×5 矩阵(可能性×严重性)或 CNIL 的 4×4 PIA 量表。列出威胁:传输过程中的未授权访问、静态状态下的未授权访问、恶意内部人员导致的泄露、外国当局的强制披露、通过错发链接导致的意外披露、超期保留、无法履行数据主体权利。对每项风险在控制措施实施前进行固有风险评分。对于仅使用 TLS 1.3 的传输,商业机密文件因错误收件人导致意外披露的可能性评分为 3(中等),严重性评分为 4(重大)。在链接过期和访问日志控制措施之后,可能性降至 2。

第四步:确定并记录缓解措施

每项风险对应一条缓解措施。传输过程中的未授权访问:TLS 1.3 加 HSTS,移动客户端中的证书锁定。静态状态下的未授权访问:带每文件密钥的 AES-256-GCM,KMS 管理的主密钥。强制披露:客户端加密使服务商只持有密文,在具有主权属性的服务商(OVH、Scaleway)托管的仅限欧盟存储。错发链接:密码保护选项、下载通知、链接过期、撤销界面。超期保留:默认 7 天 TTL,手动延期上限为 30 天,记录删除验证。每项缓解措施引用实施它的控制措施。

与数据保护官和监管机构的协商

第 35(2) 条要求在指定数据保护官(DPO)的情况下与其协商。必须记录 DPO 的建议,以及遵循或偏离该建议的理由。第 36 条要求在缓解措施实施后残余风险仍然较高时,与监管机构进行协商。CNIL 在其年度报告中公布协商量:每年约 100–200 次事先协商,其中 30–60% 导致需要重新配置的建议。当触发事先协商时,应预留 2–4 个月等待数据保护机构的回复——这会阻止上线进程。

整合传输影响评估

如果 DPIA 范围包含国际传输,将 Schrems II 框架下的传输影响评估(TIA)作为附录整合进来。TIA 从不同角度涵盖相同风险:第三国法律、强制访问、标准合同条款的有效性。对于使用美国 CDN(Cloudflare、Fastly)但对象存储仅限欧盟的文件传输工具,TIA 必须说明元数据(IP、请求头)是否经由美国的 CDN 接入点中转,以及这是否构成传输。EDPB 当前指南将传输途中的路由视为跨境传输,因此必须加以说明。

保持 DPIA 的持续有效性

DPIA 不是一次性文件。第 35(11) 条要求在处理活动发生实质性变化时进行审查。对于文件传输服务,实质性变化包括:新增分包处理者、支持新文件类型(之前仅限文档,现在增加视频)、扩展到新用户群体(从企业到消费者)、架构变更(从仅限欧盟迁移到多区域)。至少每年审查一次,记录审查日期和审查人,并在合规登记册中对 DPIA 进行版本控制。一份最后更新于 2022 年但声称仍反映当前系统的 DPIA,是一个重大警示信号。

实用模板与参考资源

CNIL 的免费 PIA 软件(3.0 版,2023 年更新)可生成符合第 35(7) 条的 PDF DPIA。英国信息委员会办公室(ICO)提供 DPIA 模板和高风险处理的 DPIA 示例。西班牙 AEPD 发布了"Guía Práctica para las Evaluaciones de Impacto"。ENISA 的 2018 年安全措施手册作为技术控制的补充。对于文件传输具体场景,将模板与第 29 条工作组指南 WP248(2017 年通过,EDPB 认可)进行对照。HexaTransfer 等服务商发布 DPIA 就绪文档——架构图、加密规格、分包处理者清单——客户可将其纳入自己的评估。

DPIA 是监管机构在调查中首先要求查看的文件。在上线前完成它。

在 hexatransfer.com 上试试 — 免费、无需注册、最多 10 GB。

通过端到端加密安全发送大文件

通过端到端加密免费传输最大10GB的文件。无需注册账户。文件在上传前在浏览器中加密,其他人无法读取。

发送文件