GDPR文件传输合规完整指南
GDPR合规文件传输的完整指南,涵盖法律依据、数据保护要求、同意管理和实际落地实施。
GDPR 合规的文件传输需要四个要素:依据第 6 条记录合法处理基础、采取适当的技术保护措施(静态加密和传输中加密)、依据第 28 条与传输服务提供商签署数据处理协议,以及可审计的操作记录(谁在何时向谁发送了什么)。若个人数据离开欧洲经济区,还需要第五章的跨境传输工具——标准合同条款或充分性认定。遗漏任何一项,你就面临最高全球营业额 4% 或 2000 万欧元罚款的风险(取较高者)。
发送文件前先确认第 6 条合法依据
每次个人数据传输都需要在文件离开你的设备之前写明合法依据。内部人事文件适用第 6(1)(b) 条(合同履行)。客户交付件通常也适用第 6(1)(b) 条。营销名单在经过利益平衡测试后,适用第 6(1)(a) 同意或第 6(1)(f) 合法利益。若将一个 500 MB 的简历文件夹发送给招聘方却未记录适用依据,你已违反第 5(2) 条的问责原则。在工单系统或共享驱动器中保留一行简短说明——审计员会要求查看。
第 32 条对加密的要求
第 32(1)(a) 条将加密列为适当技术措施的示例。英国 ICO、法国 CNIL 和德国 BfDI 均将"适当"解释为:静态数据采用 AES-256,传输中采用 TLS 1.3。采用 AES-256-GCM 加密、通过 PBKDF2-SHA-256 以 60 万次迭代或 Argon2id 派生密钥的端到端加密,即使对第 9 条特殊类别数据也达标。在服务器端终止 TLS 再重新加密(WeTransfer 和 Dropbox Transfer 的模式)同样合规,但无法享受第 87 条重引言(Recital 87)在违规通知方面对真正 E2EE 的豁免。
第 28 条处理者义务
只要第三方服务代表你接触个人数据,就需要涵盖第 28(3) 条八项内容的书面合同:处理事项和期限、性质与目的、个人数据类型、数据主体类别、控制者权利与义务、分包处理者规则,以及合同结束时的删除或返还。大多数信誉良好的服务——SwissTransfer、Tresorit、Proton Drive——发布了可在几分钟内完成签署的 DPA。若提供商拒绝提供或其 DPA 遗漏了第 28(3)(h) 的审计权,请直接放弃。
文件层面的数据最小化
第 5(1)(c) 条要求将数据限制在必要范围内,这适用于 .xlsx 文件内部,而非仅仅传输层面。若营销团队要求活跃客户名单,不要发送包含电话号码、出生日期和购买记录的完整 CRM 导出——先将列筛选为姓名和邮箱。在发送照片前删除 EXIF GPS 坐标。在扫描 PDF 中使用真正的 PDF 编辑(而非叠加黑色矩形)来遮盖社会保险号。传输是最后一道防线,不是唯一一道。
第五章:离开欧洲经济区的传输
将文件发送给美国、印度或任何未获充分性认定国家的处理者,触发第五章。自 Schrems II(2020 年 7 月)和《欧美数据隐私框架》(DPF,2023 年 7 月)以来,美国传输路径需要通过 DPF 认证接收方或 2021 年标准合同条款加传输影响评估(TIA)。TIA 记录美国监控法(FISA 702、行政令 12333)是否可能强制访问你的数据,以及你添加了哪些补充措施——通常是提供商无法解密的客户端加密。客户端加密传输满足补充措施要求,因为美国处理者只持有密文。
72 小时内的违规通知
第 33 条给你 72 小时,从知悉起通知监管机构个人数据违规事件。若某员工将错误的 .csv 发给了错误的收件人,这就是违规。你的文件传输工具应记录足够信息用于事件重建:发件人、收件人、文件哈希、时间戳、IP,以及链接在你撤销前是否被打开。CNIL 的在线通知表单正是要求这些字段。具备链接过期控制和访问日志的服务——包括 HexaTransfer(7 天后过期并记录下载事件)——让 72 小时窗口更容易达到。
共享文件上的数据主体权利
第 15 至 22 条赋予数据主体对其数据的权利,无论数据存储在哪里,包括传输链接内。若有人提出第 17 条删除请求,而其简历在上个月的共享文件夹中发给了三家招聘方,你需要删除原件,并且只有在能证明已通知接收方(第 17(2) 条)的情况下,才能记录"下游副本超出控制范围"。链接过期服务自动处理这一问题——链接失效后,传输服务端的副本也已消失。自托管 SFTP 和共享云驱动器则需要手动清理,并维护发送记录。
处理活动记录
第 30 条要求 250 人以上的控制者(以及规模较小但定期处理或涉及特殊类别数据的组织)维护处理活动记录。文件传输属于该记录范围。对每个周期性传输流程,记录目的、数据主体和个人数据类别、接收方、国际传输、保留期限和安全措施。一次采用端到端加密、7 天自动删除、AES-256-GCM 加密的客户端加密传输,在记录中是一行:「通过 [提供商] 的客户交付件,E2EE,第 7 天自动删除,欧洲经济区存储。」这是监管机构期望看到的具体程度。
实际合规检查清单
在向全组织推广任何文件传输工具前,请验证:(1)DPA 完整涵盖第 28(3) 条的全部内容;(2)加密至少为静态 AES-256 和传输中 TLS 1.3;(3)数据驻留已记录且有合同约束;(4)访问和下载日志保留至少六个月;(5)链接过期和撤销功能如宣传所示运作;(6)提供商公布分包处理者名单并对变更提前通知;(7)若传输涉及特殊类别数据或大规模画像,按第 35 条要求存档数据保护影响评估(DPIA)。
每季度运行上述七项检查,将结果保存在合规记录中。
在 hexatransfer.com 上试试 — 免费、无需注册、最多 10 GB。