安全文件传输的GDPR同意管理
掌握文件传输的GDPR同意要求,包括合法依据、选择加入机制、同意记录和撤回程序。
GDPR 第 6(1)(a) 条的同意通常是文件传输的错误合法依据。合同(6(1)(b))、法律义务(6(1)(c))和合法利益(6(1)(f))覆盖了大多数 B2B 文件共享场景,无需要求数据主体选择加入。当同意真正是正确依据时——营销名单、新闻订阅、自愿数据贡献——第 7 条设定了严格规则:自由给出、具体的、知情的、明确的,且随时可以与给予同意同等便利地撤回。搞错同意,整个传输就变成了第 5(1)(a) 条下的非法处理。
为什么同意很少是 B2B 传输的正确依据
自由职业者向客户发送 2 GB 项目交付件无需客户同意——合同关系是第 6(1)(b) 条的合法依据。律师事务所向对方发送签署的保密协议也无需同意。临床试验站点向申办方传输假名化数据适用第 6(1)(b) 或特殊类别数据的第 9(2)(j) 条。将所有事情默认归入同意会制造脆弱性:数据主体可随时依据第 7(3) 条撤回同意,可能导致你无法完成合同义务。一次性选对依据,记录下来,别再反复询问。
第 7 条的同意要求
第 7(1) 条要求你能证明同意已给出。第 7(2) 条规定同意请求必须清晰可辨、易于理解、语言简明。第 7(3) 条保证撤回同意与给予同意同等便利。第 7(4) 条使与服务交付捆绑、而实际并不需要相关数据的同意无效。转化到文件传输场景:不能将"我同意接收营销 PDF"与"我同意接收我的购买收据"捆绑在一起。前者是同意,后者是合同履行。不分开就违反了第 7(4) 条。
破坏同意有效性的暗黑模式
预先勾选的复选框无效(Planet49 C-673/17,2019 年 10 月)。拒绝服务直至给出同意的 Cookie 墙对非必要 Cookie 无效(EDPB 指南,2020 年 5 月)。"全部接受"和"全部拒绝"按钮必须同等醒目(CNIL 对 Google 和 Facebook 的罚款,2021 年 12 月,分别为 1.5 亿欧元和 6000 万欧元)。在文件传输中,等价的暗黑模式是将下载访问与营销订阅捆绑:下载文件是必要的;订阅时事通讯不是。永远不要将两者合并在一个按钮后面。
精细化同意与文件类型
若你运营一个用户上传照片、文档和视频的平台,数据主体需要对每种数据类型给予精细化同意。一个订阅者也上传度假照片至共享画廊的新闻通讯,需要分别就邮件营销和照片托管获得同意。精细化延伸至目的:同意"与合作伙伴共享"而不具体说明是哪些合作伙伴,不满足第 7 条的"具体"要求。说明接收方类别——广告商、分析提供商、分包处理商——若无法说明,则退回合法利益并进行适当的利益平衡测试。
同意记录与同意证明
第 7(1) 条将举证责任置于控制者身上。同意记录至少需要五个字段:谁同意了(数据主体 ID、邮箱或哈希标识符)、何时(时间戳、时区)、同意了什么(显示给数据主体的确切文本)、如何同意的(表单版本、IP、网页采集的用户代理),以及如何撤回(撤回机制的参考)。OneTrust、Usercentrics、Didomi 和 Cookiebot 处理网页采集;对于产品内流程,构建自己的附加写入语义事件日志。保留期限与同意有效窗口加诉讼时效相匹配(英国通常六年,法国五年)。
与给予同意同等便利的撤回工作流
第 7(3) 条要求撤回与同意同等便利。若同意是一次复选框点击,撤回必须也是一次点击。隐藏在三级账户菜单后的偏好中心不符合要求。基于邮件的退订链接如果点击后直接完成撤回而无需用户登录,则可接受。对于文件传输,撤回通常意味着停止未来的传输,并在同意是唯一依据的情况下依据第 17(1)(b) 条删除过去的数据。你的退订端点应同时触发同意撤销事件和删除任务。
儿童同意与家长核验
第 8 条将 16 岁设定为信息社会服务需要家长同意的默认年龄,成员国可降至 13 岁。法国使用 15 岁,德国 16 岁,西班牙 14 岁,瑞典和葡萄牙 13 岁。监管机构认可的核验方法包括:信用卡验证、国家 ID 验证、签署同意书,以及通过家长已验证邮箱的双重确认。若你的文件传输平台面向教育市场,16 岁以下上传者必须就任何基于同意的数据处理(通常是账户创建和营销,有时是文件存储保留)获得家长同意。
国际传输中的同意问题
第 49(1)(a) 条允许以同意作为向非充分性认定国家传输的例外,但仅限于偶发性、非重复性传输。EDPB 第 2/2018 号指南强调"明确同意"——比普通同意更高的标准——需要书面声明或等效形式,且数据主体必须被告知具体风险,包括不存在充分性认定以及适当保障措施的可用性。对于向美国或其他非充分性认定司法管辖区的常规文件传输,请使用标准合同条款加传输影响评估。同意是紧急手段,不是扩展策略。
同意条件变更时的再同意
若你更改处理目的、添加新收件人或延长保留期限,现有同意可能不再涵盖扩展后的处理。最稳妥的做法是获取附带更新披露的新同意。缩小处理范围无需再同意。判断标准:若数据主体了解新情况,最初的同意是否还会给出?若有疑问,则再同意。在新处理开始之前触发再同意流程,而非之后;在记录新同意之前暂停传输。
技术集成模式
在文件传输产品中,简洁的模式是一个同意微服务,每次上传、下载和通知调用在执行前进行检查。同意记录携带一个 UUID,在每次文件操作的审计日志中被引用。撤回使未来检查无效,并触发异步删除任务。HexaTransfer 等服务通过将传输基于合同必要性来规避这一复杂性——发件人发起,收件人下载,两者均隐含在传输合同下——并将第 6(1)(a) 同意保留给可选的新闻通讯订阅。
同意是工具,不是默认选项。选择适合操作的合法依据。
在 hexatransfer.com 上试试 — 免费、无需注册、最多 10 GB。