没人在创业时是为了去提交数据处理协议(DPA)。但如果您在欧盟处理网站数据,有四份小文件能确保一切合规运转。以下是为您拨开法律迷雾后的清晰解读。
这四份文件
| 文件 | 它是什么 | 何时需要 |
|---|---|---|
| 数据处理协议(DPA) | 与代表您接触个人数据的供应商签订的合同 | 当您使用任何追踪/分析供应商时 |
| 处理记录(第 30 条) | 关于您处理哪些数据及其原因的内部清单 | 如果您有员工或在进行系统性处理——实际上,大多数公司都需要 |
| 泄露通知计划 | 简短的内部文档:如果数据泄露,谁负责做什么 | 在发生之前准备,而不是亡羊补牢 |
| 发票与保留规则 | 标准发票,加上您保留访客数据的时间长度 | 持续需要 |
1. 用一段话解释 DPA
数据处理协议(DPA)是一份这样的合同:“你只能出于我们约定的目的处理这些数据,不能出售,我要求时必须删除,如果出现问题必须通知我。” 信誉良好的供应商会公开发布该协议,您只需点击两次即可下载。如果供应商让这变得很困难,那本身就很说明问题。
将签署后的副本存放在您的团队能迅速找到的地方。如果客户的采购人员询问,您应该能直接提供链接,而不是像寻宝一样到处找。
2. 处理记录(第 30 条)
这是一份单页清单,记录您的企业使用个人数据进行的操作:新闻通讯、销售 CRM、网站分析、薪资管理。对于每一项,需说明目的、数据类别、接收方是谁,以及您将其保留多长时间。虽然有些枯燥,但如果监管机构提出质疑,这将是最有用的一份文件。
3. 泄露通知——防患于未然
如果发生个人数据泄露,欧盟的一般规定是 72 小时内通知监管机构。您肯定不想在第 71 个小时才开始手忙脚乱地制定流程。对于一个小团队来说,一份单页的“谁联系谁”表格就足够了。
- 谁发现 → 谁确认 → 谁通知(姓名+电话)
- 数据处理协议(DPA)副本存放处
- 简短的泄露情况说明模板——提前填好
非法律建议
各国和各种情况下的规则与门槛不尽相同。这是一个起点,不能替代您与数据保护官(DPO)或律师的专业沟通。
4. 发票与保留——枯燥但至关重要的部分
发票流程是标准化的:增值税税号(VAT ID)、订阅明细、货币类型。而数据保留则是团队容易疏漏的地方:他们设置了追踪,却从未决定访客数据的存活时间。选定一个期限(12 个月是常见的默认值),写下来,并告知您的团队。
一言以蔽之
签署数据处理协议(DPA),保留一份第 30 条规定的清单,撰写一份单页的泄露处理计划,并决定您的数据保留期限。这样,您 90% 的合规焦虑就会烟消云散。
- 相关阅读:[访客识别是否符合《通用数据保护条例》(GDPR)?](/blog/is-website-visitor-identification-gdpr-compliant)
- 相关阅读:[首席财务官的合规问题——为您解答](/blog/compliance-questions-your-cfo-will-ask-and-the-answers)
- 相关阅读:[您的隐私政策必须包含的内容](/blog/privacy-policy-paragraph-when-you-identify-companies)
Published by
