PROD欧洲主权BaaS平台打开仪表板 →

主权 · 9 最小读取值

DPA 对于后端即服务:它必须包含什么

Affane Daylami · Fondateur · 2026年5月8日

返回博客

一旦后端服务代表您处理个人数据,数据处理协议 (DPA) 就成为强制性的:这是 GDPR 第 28 条的要求,而不是可选条款。全面的 DPA 记录了固定的条款基础:各方是谁、处理哪些数据、子处理者是谁。它还规定了如何支持人们的权利、在多长时间内通知违规行为以及合同结束时数据会发生什么情况。

该英文文本是根据法文原文自动生成的,尚未经过审查。
该页面已自动翻译。英文版具有权威性。

这一基础对于不同的供应商来说并没有什么不同:它是由法律规定的,而不是商业政策。不同的是每个条款履行的精确程度:量化或模糊的通知期,分包商被点名或默默地忽略。本指南详细介绍了每项强制性条款,以 Aurabase 的公共 DPA 作为具体示例,并借鉴我们的 GDPR 和欧盟主权指南 来构建更广泛的法律框架。

要点

  • 一旦存在个人数据处理(GDPR 第 28 条),无论订阅的价格水平如何,DPA 都是强制性的。
  • 法律本身规定了八项条款(第 28 条第 3 条):书面说明、保密、安全、分包商、权利协助、安全协助、合同结束时数据的命运、审计权。
  • GDPR 没有规定分包商向控制者通知违规行为的任何数字期限(“不得无故拖延”):严肃的 DPA 会添加一个精确的数字。
  • 必须列出子处理者的名单,并附上变更通知和反对权,而不是模糊的“我们的合作伙伴”类型的公式。
  • Aurabase DPA 可以从 Studio 一键签署(专业版计划);截至撰写本文时,自助 PDF 导出功能尚不可用。
#
法律框架

什么是 DPA?它何时成为强制性的?

A DPA is the contract which legally governs a supplier acting as a subcontractor of personal data, within the meaning ofarticle 28 of the GDPR. It becomes mandatory as soon as a data controller, you or your company, entrusts the processing of personal data to a third party. This is systematically the case with a backend as a service: user accounts, emails, IP addresses, application content all pass through its infrastructure.

DPA 不是一般使用条件。条款和条件涵盖一般商业关系:发票、内容所有权、终止。 DPA 特别涵盖个人数据的处理,其条款由法律规定,原则上不可协商。不同供应商的准确措辞可能有所不同。只提供CGU而没有单独的DPA的供应商不符合第28条的要求。

#
艺术。通用数据保护条例 28 §3

后端 DPA 必须包含的八个条款

GDPR 第 28 条第 3 款规定了合同必须对分包商施加的八项义务,从书面说明到经理的审计权。这八个条款来自监管文本本身。供应商不能删除它们或用更模糊的东西替换它们。

(a) 根据书面指令进行处理

处理者仅根据控制者的书面指令处理数据,包括在没有充分性决定的情况下将数据传输到第三国。

(b) 员工保密

被授权处理数据的人员根据合同承诺保密。

(c) 安全措施(第三十二条)

加密、访问控制、定期测试:适合处理风险的技术和组织措施。

(d) 分处理者

事先授权,一般或特定,以及任何变更的通知,经理有权反对。

(e) 协助人民的权利

处理器帮助控制器响应访问、纠正、删除和可移植性的请求。

(f) 安全协助和通知

如有必要,协助违规通知、影响分析并事先咨询当局。

(g) 合同结束时的数据处理

责任人可自行决定删除或恢复所有数据,除非有法定保留义务。

(h) 经理的审计权

提供证明合规性所需的信息,并赋予分包商审核权。

真正发挥作用的 DPA 与未经调整的复制粘贴模型的区别在于每个条款完成的精确度,而不是它们简单地出现在文档摘要中。

#
子处理者

为什么分包商名单必须列出名称,而不是通用的

义务 (d) 需要指定的子处理者列表,而不是诸如“我们的技术合作伙伴”之类的通用公式。数据控制者必须能够识别接触其数据的每个第三方、其精确功能和位置。

例如,Aurabase 公共 DPA 列出了六个按功能分类的指定分包商。基础设施托管将 Scaleway 和 Hetzner 这两家欧盟提供商与 Mollie(荷兰)联合起来进行支付。身份验证短信通过 Twilio(爱尔兰),推送通知通过 Apple 和 Google,TLS 证书通过 Let’s Encrypt。分包商的任何变更均需提前 30 天发出通知,并有权提出反对,如页面上所述。

可以进化的列表

截至撰写本文时,在 Aurabase 代码中验证的生产基础设施仍托管在 Hetzner(德国、芬兰)。 DPA 的分包商列表可以在两个版本之间发生变化。在您自己的处理登记册中引用该版本之前,请务必检查该版本的有效日期(GDPR 第 30 条),无论评估的提供商如何。

当分处理者在欧盟境外处理数据时,DPA 必须引用公认的传输保证,通常是欧盟委员会采用的标准合同条款(第 2021/914 号决定)。无论选择哪个区域,托管或处理您的数据的公司的国籍也很重要,请参阅我们关于 提供商的国籍和云法案的文章。

#
人民的权利

DPA 应如何涵盖数据主体的权利

义务 (e) 要求分包商协助控制者响应数据主体的请求:访问、更正、删除、可移植、反对、限制。在实践中,这种帮助是通过两个具体的东西来衡量的:记录的联系渠道和量化的响应时间。

GDPR 将数据控制者的截止日期设定为一个月,对于复杂请求可延长两个月(GDPR 第 12 条)。对于发送至 privacy@aurabase.cloud的任何请求,Aurabase DPA 使用相同的截止日期(大约 30 天)。通过 CLI 命令 aura export --user <email> --format jsonl仍可使用机器可读的导出,以满足访问和可移植性请求。

阿斯图塞

结构化导出(JSON、CSV)被视为 GDPR 第 20 条含义内的可移植性。非结构化 PDF 导出通常不足以履行此义务。

#
数据泄露

通知期:法律要求的内容、严肃的 DPA 增加的内容

GDPR 区分了两种经常混淆的通知义务。数据控制者必须在发现可能给个人带来风险的违规行为后 72 小时内通知监管机构(法国 CNIL)(第 33 条第 1 条)。分包商必须“不得无故拖延”通知责任人(第 33 条第 2 款):法律没有规定第二个期限的任何准确数字。

这是严肃的 DPA 所增加的精确度,而仅靠法律是无法提供的。 Aurabase DPA 承诺最多在 48 小时内通知责任人,并在五个工作日内提供详细的事件报告。不量化任何截止日期的 DPA 会转移经理无法控制自己的反应风险。

#
合同结束

DPA 应为合同结束时数据的命运提供哪些规定?

义务 (g) 要求在合同结束时由责任人选择删除或恢复所有个人数据,并销毁现有副本,除非有法定保留义务。该条款必须规定具体的期限,而不仅仅是原则。

类别相关数据持续时间
申请内容存储在项目的 Postgres 表中的任何数据项目持续时间+删除后30天
文件存储桶中的二进制对象项目工期+30天
计费姓名、地址、增值税号、历史记录10年(法律义务)

在签署之前,您应该在供应商的 DPA 中寻找精确的持续时间,而不是“在合理的时间内”类型的公式。未量化的持续时间会使您在检查时的合规性证明变得复杂。

#
采取行动

使用后端即服务签署 DPA 之前的清单

该清单涉及 DPA 本身的内容。如需更广泛地选择合规后端提供商(托管、母公司、安全),请参阅我们的 BaaS完整 GDPR 合规性清单。

  • 第 28 条第 3 款的所有八个条款是否都存在,或者有些条款是否引用了无法找到的第三方文件?
  • 子处理者是否单独命名及其功能和位置?
  • 违规通知的时间范围是以小时为单位,还是保持“尽快”?
  • 合同结束时数据的命运是否规定了确切的删除期限,而不仅仅是原则?
  • 对于分包商列表中确定的欧盟以外的任何转移,DPA 是否参考标准合同条款?
  • 该文档是否注明日期并具有可见的上次更新日期?
#
常见问题解答

常见问题解答

DPA 是否会取代一般使用条件 (CGU)?+
不会。DPA 具体规范 GDPR 第 28 条含义内的个人数据处理,而一般条款和条件则涵盖服务的一般使用:发票、内容所有权、终止。两个文件并存。它们不会互相取代。
即使是免费计划或小型结构,您是否也必须签署 DPA?+
是的,一旦处理个人数据,无论公司规模或订阅的价格水平如何。该义务来自处理的性质(GDPR 第 28 条),而不是来自发票金额。在 Aurabase,Pro 计划提供从 Studio 进行一键签名的功能;在此级别之外,请求将通过 legal@aurabase.cloud。
响应行使权利(访问、删除)的请求需要多长时间?+
GDPR 规定了 1 个月的期限,对于复杂的请求可延长两个月(GDPR 第 12 条)。这是 Aurabase DPA 用于发送到privacy@aurabase.cloud 的请求的截止日期,并可用于可移植性或访问请求的机器可读导出。
Aurabase DPA 的 PDF 可以直接下载吗?+
在撰写本文时尚未提供自助服务:Aurabase 的 DPA 页面指示 PDF 导出“即将推出”。与此同时,电子签名是在 Studio 中完成的(专业版计划),任何对签名文档的请求都会通过 legal@aurabase.cloud 进行。
DPA 和标准合同条款 (SCC) 之间有什么区别?+
DPA 管辖管理者和分包商之间的一般合同关系(GDPR 第 28 条)。标准合同条款(欧盟委员会第 2021/914 号决定)专门规范了在没有充分性决定的情况下向非欧盟国家传输数据的情况。每当分处理者在欧盟境外处理数据时,严格的 DPA 都会引用 SCC。两个文档并不完全重叠。

The DPA is just one piece of a backend’s GDPR compliance. The complete checklist, which also covers hosting, parent company and security posture, is detailed in our GDPR compliance checklist for a BaaS.

准备好部署了吗?

五分钟内完成您的后端。

无需信用卡 · 500 MB 免费 · 50,000 MAU