Venvera 中的数据处理协议子模块帮助您的组织按照 GDPR 第 28 条的要求,管理、跟踪和监控与处理者及子处理者之间的所有合同安排。DPA 是一份具有法律约束力的合同,规定了处理的标的和期限、处理的性质和目的、个人数据的类型和数据主体的类别,以及控制者的义务和权利。本文详细介绍 DPA 登记册中的每个字段、每项强制性条款要求、每个工作流步骤以及各项管理功能。
根据 Art. 28(3),处理者进行的处理必须受对处理者具有约束力的合同或其他法律文件管辖。合同必须载明具体条款,包括处理的标的、期限、性质和目的,以及在保密、安全、委托子处理者、协助数据主体行使权利、删除或返还数据以及配合审计等方面的详细义务。未与每一个处理者签订合规的 DPA,即直接违反 GDPR,并可能导致行政罚款。
打开 DPA 登记册
在侧边栏中展开 GDPR,然后点击数据处理协议。主视图以表格列出所有 DPA 记录,包含处理者名称、角色、开始日期、结束日期、状态(根据日期推算)以及是否涉及国际传输等列。
状态为“有效”的 DPA(当前日期处于开始日期与结束日期之间)以绿色状态指示器显示。状态为“即将到期”的 DPA(结束日期在 90 天内)以琥珀色突出显示。状态为“已过期”的 DPA 以灰色显示。您可以通过筛选和排序,重点关注特定类别。
点击右上角的新建 DPA,打开创建表单。保存之前,请填写所有必填字段,并检查强制性条款清单。
定期查看 DPA 登记册,识别即将到期的协议。请在结束日期之前尽早与处理者启动续签洽谈。签署新协议后,请更新相应记录。
DPA 表单字段
| 字段 | 类型 | 是否必填 | 说明 |
|---|---|---|---|
| 处理者名称 | 文本输入框 | 必填 | 与之签订协议的处理者(或子处理者、共同控制者)的法定名称。请使用合同中所列的实体完整法定名称(例如填写“Amazon Web Services, Inc.”,而不是“AWS”)。这有助于在审计和监管场景中准确识别对方。 |
| 联系人 | 文本输入框 | 可选 | 处理者组织中负责数据保护事务的主要联系人或团队。请填写姓名、电子邮箱地址,并可选择填写电话号码。该联系人用于沟通数据主体请求、泄露通知、审计请求以及合同续签洽谈。如果处理者设有专职 DPO,请在此记录其详细信息。 |
| 角色 | 下拉选择框 | 必填 | 双方之间的法律关系:
|
| 目的 | 多行文本框 | 必填 | 处理者代表您处理个人数据的具体目的。该目的应与 DPA 合同中描述的目的相符,并与您的处理活动记录 (ROPA) 中为相关处理活动登记的目的保持一致。请具体说明:例如填写“托管并处理客户 CRM 数据,用于销售管道管理”,而不是“数据处理服务”。Art. 28(3) 要求合同载明处理的性质和目的。 |
| 数据类别 | 多选 / 标签 | 必填 | 处理者根据本协议处理的个人数据类型。请选择所有适用的类别(例如姓名、电子邮件、电话、地址、财务数据、雇佣数据、健康数据等)。该字段应与 DPA 合同中描述处理活动的附表或附件所记载的内容一致。如果涉及特殊类别数据(Art. 9),请确保 DPA 包含更严格的安全和保密条款。 |
| 允许子处理者 | 切换按钮(是/否) | 必填 | 表示处理者是否获授权委托子处理者。根据 Art. 28(2),处理者必须具备以下其中一种授权:
|
| 国际传输 | 切换按钮(是/否) | 必填 | 表示处理者在处理过程中是否将个人数据传输至 EEA 以外。如果为“是”,DPA 必须包含或引用 GDPR 第五章规定的适当保障措施(充分性决定、SCCs、BCRs 或经认可的例外)。您还应针对每个传输目的地,在国际传输子模块中创建相应记录。 |
| 开始日期 | 日期选择器 | 必填 | DPA 生效的日期。通常为合同签署日期或处理开始日期,以两者中较晚者为准。开始日期用于计算协议的有效状态。 |
| 结束日期 | 日期选择器 | 可选 | DPA 到期或计划终止的日期。如果协议包含自动续约条款,请将其设置为下一个续约日期,并在每次续约时更新。如果协议没有固定的结束日期(例如持续有效,直至任一方终止),请将此字段留空,该协议将无限期显示为“有效”。结束日期在 90 天内的 DPA 会在仪表板和列表视图中被标记为“即将到期”。 |
| 文档 URL | URL | 可选 | 指向已签署 DPA 文档或其存储位置的链接。可以是文档管理系统的链接、SharePoint URL、Google Drive 链接或任何其他可访问的位置。直接在记录中链接实际合同,可确保在审计、处理数据主体请求或调查泄露时快速访问,而无需在文件系统或邮件归档中逐一搜索。 |
强制性条款清单
Art. 28(3) 规定了每份控制者与处理者之间的 DPA 都必须包含的一组条款。Venvera 提供内置清单,您可以在将每份 DPA 标记为有效之前,使用该清单核实其完整性。清单项目如下:
| # | 强制性条款 | GDPR 依据 |
|---|---|---|
| 1 | 仅依据书面指示处理:仅依据控制者的书面指示处理数据,包括数据传输。 | Art. 28(3)(a) |
| 2 | 保密义务:获授权人员必须受保密承诺或法定保密义务的约束。 | Art. 28(3)(b) |
| 3 | 安全措施:实施 Art. 32 要求的全部技术和组织安全措施。 | Art. 28(3)(c) |
| 4 | 子处理者条件:明确授权要求,并向子处理者施加同等义务。 | Art. 28(3)(d) |
| 5 | 协助响应数据主体权利:协助控制者答复数据主体依据第三章提出的权利请求。 | Art. 28(3)(e) |
| 6 | 安全与泄露协助:协助履行 Art. 32-36 规定的义务(安全、泄露通知、DPIA、事先咨询)。 | Art. 28(3)(f) |
| 7 | 删除或返还数据:服务结束时删除或返还所有数据;除非法律要求保留,否则须销毁副本。 | Art. 28(3)(g) |
| 8 | 审计与检查权:提供合规信息,并允许控制者或其委托的审计师进行审计或检查。 | Art. 28(3)(h) |
如果 DPA 未涵盖 8 项强制性条款中的任何一项,该协议即不完全符合 Art. 28(3),应与处理者重新协商。对于有一个或多个清单项目未勾选的 DPA 记录,Venvera 会显示警告指示器,帮助您确定合同整改工作的优先顺序。
为实现全面的可追溯性,请确保每份 DPA 都与 ROPA 中的相关处理活动相关联。虽然 DPA 表单无法直接关联处理活动,但您可以在处理活动的“接收方”或“组织措施”字段中引用该 DPA,并在 DPA 的“目的”字段中引用该处理活动。这种交叉引用可确保审计师能够从 ROPA 一直追溯到合同保障措施,掌握完整的数据流。
DPA 生命周期管理
在委托新的处理者之前,请对其数据保护能力进行尽职调查(Art. 28(1) 要求仅使用能够提供“充分保证”的处理者)。创建 DPA 记录,在合同谈判中纳入所有强制性条款,核对清单并设置开始日期。如果该处理者将跨境传输数据,请创建相应的国际传输记录。
定期审查有效的 DPA,确保持续合规。检查处理者的子处理者清单、安全认证或数据处理实践是否发生变化。根据需要行使 DPA 中的审计权,自行或委托他人对处理者进行审计。在 DPA 记录中更新审查备注。
当 DPA 即将到期(被标记为“即将到期”)时,请启动续签洽谈。对照当前的监管指引审查现有条款,并根据需要更新相关条款。续签协议签署后,请更新结束日期和文档 URL。
与处理者的合作关系结束时,请确保处理者按照 DPA 的规定(强制性条款 #7)删除或返还所有个人数据,并取得删除的书面确认。更新 DPA 记录的结束日期,以反映实际终止日期。该记录将保留在登记册中,作为历史证据。
导出 DPA 登记册
完整的 DPA 登记册可导出为 CSV 或 PDF 格式。CSV 导出包含所有字段,适合与其他合规工具集成或用于管理报告。PDF 导出会生成一份格式规范的登记册文档,适合提交给监管机构、审计师或高级管理层。导出内容包含每份 DPA 的强制性条款清单状态,便于识别需要关注的协议。