这一基础对于不同的供应商来说并没有什么不同:它是由法律规定的,而不是商业政策。不同的是每个条款履行的精确程度:量化或模糊的通知期,分包商被点名或默默地忽略。本指南详细介绍了每项强制性条款,以 Aurabase 的公共 DPA 作为具体示例,并借鉴我们的 GDPR 和欧盟主权指南 来构建更广泛的法律框架。
要点
- 一旦存在个人数据处理(GDPR 第 28 条),无论订阅的价格水平如何,DPA 都是强制性的。
- 法律本身规定了八项条款(第 28 条第 3 条):书面说明、保密、安全、分包商、权利协助、安全协助、合同结束时数据的命运、审计权。
- GDPR 没有规定分包商向控制者通知违规行为的任何数字期限(“不得无故拖延”):严肃的 DPA 会添加一个精确的数字。
- 必须列出子处理者的名单,并附上变更通知和反对权,而不是模糊的“我们的合作伙伴”类型的公式。
- Aurabase DPA 可以从 Studio 一键签署(专业版计划);截至撰写本文时,自助 PDF 导出功能尚不可用。
什么是 DPA?它何时成为强制性的?
A DPA is the contract which legally governs a supplier acting as a subcontractor of personal data, within the meaning ofarticle 28 of the GDPR. It becomes mandatory as soon as a data controller, you or your company, entrusts the processing of personal data to a third party. This is systematically the case with a backend as a service: user accounts, emails, IP addresses, application content all pass through its infrastructure.
DPA 不是一般使用条件。条款和条件涵盖一般商业关系:发票、内容所有权、终止。 DPA 特别涵盖个人数据的处理,其条款由法律规定,原则上不可协商。不同供应商的准确措辞可能有所不同。只提供CGU而没有单独的DPA的供应商不符合第28条的要求。
后端 DPA 必须包含的八个条款
GDPR 第 28 条第 3 款规定了合同必须对分包商施加的八项义务,从书面说明到经理的审计权。这八个条款来自监管文本本身。供应商不能删除它们或用更模糊的东西替换它们。
(a) 根据书面指令进行处理
处理者仅根据控制者的书面指令处理数据,包括在没有充分性决定的情况下将数据传输到第三国。
(b) 员工保密
被授权处理数据的人员根据合同承诺保密。
(c) 安全措施(第三十二条)
加密、访问控制、定期测试:适合处理风险的技术和组织措施。
(d) 分处理者
事先授权,一般或特定,以及任何变更的通知,经理有权反对。
(e) 协助人民的权利
处理器帮助控制器响应访问、纠正、删除和可移植性的请求。
(f) 安全协助和通知
如有必要,协助违规通知、影响分析并事先咨询当局。
(g) 合同结束时的数据处理
责任人可自行决定删除或恢复所有数据,除非有法定保留义务。
(h) 经理的审计权
提供证明合规性所需的信息,并赋予分包商审核权。
真正发挥作用的 DPA 与未经调整的复制粘贴模型的区别在于每个条款完成的精确度,而不是它们简单地出现在文档摘要中。
为什么分包商名单必须列出名称,而不是通用的
义务 (d) 需要指定的子处理者列表,而不是诸如“我们的技术合作伙伴”之类的通用公式。数据控制者必须能够识别接触其数据的每个第三方、其精确功能和位置。
例如,Aurabase 公共 DPA 列出了六个按功能分类的指定分包商。基础设施托管将 Scaleway 和 Hetzner 这两家欧盟提供商与 Mollie(荷兰)联合起来进行支付。身份验证短信通过 Twilio(爱尔兰),推送通知通过 Apple 和 Google,TLS 证书通过 Let’s Encrypt。分包商的任何变更均需提前 30 天发出通知,并有权提出反对,如页面上所述。
截至撰写本文时,在 Aurabase 代码中验证的生产基础设施仍托管在 Hetzner(德国、芬兰)。 DPA 的分包商列表可以在两个版本之间发生变化。在您自己的处理登记册中引用该版本之前,请务必检查该版本的有效日期(GDPR 第 30 条),无论评估的提供商如何。
当分处理者在欧盟境外处理数据时,DPA 必须引用公认的传输保证,通常是欧盟委员会采用的标准合同条款(第 2021/914 号决定)。无论选择哪个区域,托管或处理您的数据的公司的国籍也很重要,请参阅我们关于 提供商的国籍和云法案的文章。
DPA 应如何涵盖数据主体的权利
义务 (e) 要求分包商协助控制者响应数据主体的请求:访问、更正、删除、可移植、反对、限制。在实践中,这种帮助是通过两个具体的东西来衡量的:记录的联系渠道和量化的响应时间。
GDPR 将数据控制者的截止日期设定为一个月,对于复杂请求可延长两个月(GDPR 第 12 条)。对于发送至 privacy@aurabase.cloud的任何请求,Aurabase DPA 使用相同的截止日期(大约 30 天)。通过 CLI 命令 aura export --user <email> --format jsonl仍可使用机器可读的导出,以满足访问和可移植性请求。
结构化导出(JSON、CSV)被视为 GDPR 第 20 条含义内的可移植性。非结构化 PDF 导出通常不足以履行此义务。
通知期:法律要求的内容、严肃的 DPA 增加的内容
GDPR 区分了两种经常混淆的通知义务。数据控制者必须在发现可能给个人带来风险的违规行为后 72 小时内通知监管机构(法国 CNIL)(第 33 条第 1 条)。分包商必须“不得无故拖延”通知责任人(第 33 条第 2 款):法律没有规定第二个期限的任何准确数字。
这是严肃的 DPA 所增加的精确度,而仅靠法律是无法提供的。 Aurabase DPA 承诺最多在 48 小时内通知责任人,并在五个工作日内提供详细的事件报告。不量化任何截止日期的 DPA 会转移经理无法控制自己的反应风险。
DPA 应为合同结束时数据的命运提供哪些规定?
义务 (g) 要求在合同结束时由责任人选择删除或恢复所有个人数据,并销毁现有副本,除非有法定保留义务。该条款必须规定具体的期限,而不仅仅是原则。
| 类别 | 相关数据 | 持续时间 |
|---|---|---|
| 申请内容 | 存储在项目的 Postgres 表中的任何数据 | 项目持续时间+删除后30天 |
| 文件 | 存储桶中的二进制对象 | 项目工期+30天 |
| 计费 | 姓名、地址、增值税号、历史记录 | 10年(法律义务) |
在签署之前,您应该在供应商的 DPA 中寻找精确的持续时间,而不是“在合理的时间内”类型的公式。未量化的持续时间会使您在检查时的合规性证明变得复杂。
使用后端即服务签署 DPA 之前的清单
该清单涉及 DPA 本身的内容。如需更广泛地选择合规后端提供商(托管、母公司、安全),请参阅我们的 BaaS完整 GDPR 合规性清单。
- 第 28 条第 3 款的所有八个条款是否都存在,或者有些条款是否引用了无法找到的第三方文件?
- 子处理者是否单独命名及其功能和位置?
- 违规通知的时间范围是以小时为单位,还是保持“尽快”?
- 合同结束时数据的命运是否规定了确切的删除期限,而不仅仅是原则?
- 对于分包商列表中确定的欧盟以外的任何转移,DPA 是否参考标准合同条款?
- 该文档是否注明日期并具有可见的上次更新日期?
常见问题解答
The DPA is just one piece of a backend’s GDPR compliance. The complete checklist, which also covers hosting, parent company and security posture, is detailed in our GDPR compliance checklist for a BaaS.