主要收获​​ 

  • 什么是数据处理协议:数据处理协议 (DPA) 定义了控制者和处理者如何处理个人数据,包括安全性、保密性和各方的角色。​​ 
  • 何时需要数据处理协议:当第三方提供商代表公司处理个人数据时,公司需要数据处理协议。​​ 
  • 数据处理协议 (DPA) 的重要性:数据处理协议有助于公司设定对数据处理关系的预期。​​ 
  • 合规性考量:全球性公司在管理与处理个人数据的第三方服务提供商的关系时,需要考虑隐私法律,包括《通用数据保护条例》的要求。​​ 

随着公司拓展到新市场,您可能会与越来越多的第三方供应商合作,这些供应商为您的运营提供支持。这些关系涉及个人数据的访问,因此了解这一点非常重要:​​ 

    • 谁可以获取这些信息​​ 
    • 第三方如何处理​​ 
    • 有哪些保护措施来保障它的安全?​​ 

数据处理协议 (DPA) 有助于明确数据控制者和数据处理者之间的期望。这份具有法律约束力的合同概述了双方如何处理个人数据,包括处理范围、安全措施以及各方必须遵守的义务。​​ 

虽然许多人将 DPA 与欧盟的《通用数据保护条例》(《通用数据保护条例》)联系在一起,但世界各地的其他隐私法也可以包含保护和管理个人数据的类似要求。 了解何时需要数据保护协议 (DPA) 可以帮助您的公司建立更强大的数据保护策略,并履行您在运营所在地区的隐私义务。在本指南中,您将了解什么是数据保护协议 (DPA)、它包含哪些内容、何时需要它等等。​​ 

什么是数据处理协议?​​ 

数据处理协议 (DPA) 是数据控制者和数据处理者之间的法律合同,规定了个人数据将如何处理。它阐明了各方的责任,包括:​​ 

  • 处理者可以访问的个人数据类型:数据处理协议 (DPA) 明确了处理关系中涉及的信息,并规定了处理者如何使用这些信息。​​ 
  • 处理者必须遵守的安全措施:协议可以详细说明保护数据的要求,例如保密措施、访问控制和其他安全措施。​​ 
  • 双方的职责:数据处理协议为双方在整个处理关系中设定了明确的期望,包括与安全性、保密性和合规性相关的期望。​​ 

公司在与代表其处理个人数据、支持各种经营活动且需要访问个人信息的第三方供应商合作时,会使用数据处理协议 (DPA)。例如:​​ 

  • 人力资源技术:人力资源平台处理与团队成员、候选人和劳动力管理活动相关的信息。​​ 
  • 电子邮件管理外包:电子邮件服务提供商可以处理联系信息和通信。​​ 
  • 财务会计:会计平台和提供商可以访问财务记录、员工信息和其他业务数据,同时支持财务运营。​​ 
  • 数据收集或数字化:外部供应商可以帮助收集、整理数据或将其转换为更易于访问的数字格式。​​ 
  • 云存储:云服务提供商可以代表公司存储个人数据和业务备份,但需要遵守约定的安全要求来保护这些信息。​​ 
  • 薪资支持:薪资服务提供商处理敏感的税务和薪酬信息,以支持支付和员工相关活动。​​ 
  • 客户关系管理 (CRM) 平台: CRM 提供商可以处理客户信息,以支持销售、服务和沟通。​​ 

数据处理协议 (DPA) 旨在就数据处理活动的开展方式达成共识。它可以确定关系的范围,确立安全要求,并明确每个组织应如何履行其隐私义务。​​ 

为什么数据保护协议 (DPA) 很重要?​​ 

数据保护协议 (DPA) 可以帮助公司更好地了解各方如何共享数据,并明确数据保护的责任。通过在控制者/处理者关系开始之前明确责任,公司可以为管理隐私要求和减少不确定性奠定更坚实的基础。​​  

数据保护协议 (DPA) 可以帮助企业在跨境扩张时更高效地运营,因为它对第三方如何处理个人数据设定了一致的预期。数据保护协议 (DPA) 不是取代公司更广泛的隐私政策和合规义务,而是保护个人数据的更广泛方法的一部分。​​ 

《通用数据保护条例》对数据处理协议有何影响​​ 

欧盟《通用数据保护条例》更加重视DPA,对数据控制者和数据处理者之间的协议提出了具体要求。 根据《通用数据保护条例》第28条,控制者必须与提供充分数据保护保证的处理者合作,并且需要制定合同来规定双方的责任。​​ 

当《通用数据保护条例》涵盖加工活动时,这些要求适用。 虽然《通用数据保护条例》起源于欧盟,但它也可以适用于欧盟以外的公司处理欧盟境内个人的个人数据的情况。​​ 

全球范围内的数据处理协议​​ 

《通用数据保护条例》是全球最广泛认可的数据隐私框架之一。 公司在与处理个人数据的第三方供应商合作时,即使这些供应商不在欧盟境内运营,也需要考虑类似的合同承诺。各国隐私法各不相同,组织的义务取决于:​​ 

    • 其运营地点​​ 
    • 它处理哪些数据​​ 
    • 它提供哪些服务?​​ 

了解公司何时需要数据保护协议 (DPA) 可以帮助您制定更清晰的个人数据保护流程,并满足您在任何地方运营的隐私要求。​​ 

什么情况下需要数据处理协议?​​ 

当一个组织代表另一个组织处理个人数据时,数据处理协议 (DPA) 是必要的。根据《通用数据保护条例》,企业在共享个人数据并建立控制者与处理者关系时需要 DPA。 在这些情况下,协议有助于明确:​​ 

    • 医疗服务提供者如何使用这些信息​​ 
    • 适用哪些保护措施​​ 
    • 双方应如何看待这项安排。​​ 

公司需要数据保护协议 (DPA) 的一些常见情况包括:​​ 

    • 薪资服务提供商​​ 
    • 人力资源平台​​ 
    • 云存储​​ 
    • 其他能够处理员工、客户或业务数据的技术供应商​​ 

数据保护协议在处理程序开始前会明确规定预期目标。​​ 

什么情况下不需要数据处理协议?​​  

并非所有涉及个人数据的关系都需要数据保护协议。常见场景包括:​​ 

  • 独立控制者:独立的第三方可以决定如何以及为什么处理个人数据。这意味着它们自行承担隐私责任,而不是作为数据处理者。​​ 
  • 专业服务提供商:某些服务提供商,包括提供法律、会计和财务咨询服务的服务提供商,根据其业务性质,负有单独的保密和隐私责任。​​ 
  • 有限的数据访问关系:提供者可以偶然访问数据,而无需代表其他组织处理数据。​​ 
  • 公共机构和监管机构:根据自身法律授权处理数据的公司不能作为数据处理者运营,也不需要数据处理协议 (DPA)。​​ 

在决定是否需要数据保护协议 (DPA) 时,请考虑以下因素:​​ 

    • 谁决定处理的目的​​ 
    • 谁可以访问这些信息​​ 
    • 每个组织在这种关系中扮演什么角色​​ 

了解数据处理协议中的角色​​ 

在数据处理协议中,双方扮演着不同的角色:数据控制者和数据处理者。了解它们之间的区别可以帮助您确定个人数据在两家公司之间转移时各方的责任。​​ 

什么是数据控制器?​​ 

数据控制者是指决定数据处理的原因和方式的组织。由政党决定:​​ 

    • 它收集哪些信息?​​ 
    • 它为什么要收集这些信息​​ 
    • 处理器如何代表自身使用数据​​ 

假设您的公司作为数据控制者,从客户、团队成员或其他方收集个人信息以支持业务活动。如果您与第三方供应商合作处理该信息,则由您的公司决定供应商处理该信息的原因。​​ 

什么是数据处理器?​​ 

处理者是指代表控制者处理个人数据的组织。它不决定处理的目的,也不决定数据在控制者指示之外的用途。它必须遵循控制器的具体处理指令。​​ 

数据处理器可以包括:​​  

    • 技术提供商​​ 
    • 云服务公司​​ 
    • 薪资平台​​ 
    • 其他在提供服务时处理个人数据的供应商​​ 

他们的工作包括在采取适当安全措施的同时,遵循明确的处理指令。​​ 

数据处理协议包含哪些内容?​​ 

数据处理协议 (DPA) 明确规定了当数据控制者与数据处理者合作时,公司如何处理个人数据。具体细节可能因适用的隐私法律而异。大多数数据处理协议都涉及与数据处理活动、安全措施和各方责任相关的关键领域。​​ 

1 。数据处理活动详情​​ 

数据处理协议有助于双方了解协议中包含哪些信息以及数据处理者如何使用这些信息。该协议解释了处理关系的范围,并明确规定了处理者可以对相关数据进行哪些操作。​​ 

详情如下:​​ 

    • 需要处理的个人数据类型​​ 
    • 信息被处理的个人类别​​ 
    • 加工活动的目的和性质​​ 
    • 处理关系的总体持续时间​​ 
    • 明确说明处理器如何使用数据​​ 
    • 关系结束后,个人数据返还或删除的要求。​​ 

记录这些细节有助于公司在任何流程开始之前明确预期。双方可将这些细节作为整个关系中的参考依据。​​ 

2 。权利、责任和处理说明​​ 

协议需要明确规定各方在处理个人数据时应履行的义务。控制器提供处理器需要遵循的指令。加工者必须执行约定的加工活动。数据处理协议 (DPA) 需要明确规定,控制器(而不是处理器)保留对数据及其处理方式的控制权。​​ 

数据保护法可以解决以下问题:​​  

    • 控制器向处理器发出数据使用指令​​ 
    • 处理器在执行处理活动时的职责​​ 
    • 控制者有权获取有关活动的信息。​​ 
    • 各方在隐私、安全和合规方面的义务​​ 

如果准备得当,DPA 可以帮助双方了解各自的义务,避免混淆。​​ 

3 。保密性和安全性​​ 

有关保密和安全措施的规定可以设定保护个人数据的预期。数据处理协议必须明确规定处理器将使用哪些措施。​​ 

根据所涉服务的不同,相关措施可能包括:​​ 

    • 对访问数据的个人实施保密协议​​ 
    • 严格的访问控制,限制信息的查看对象。​​ 
    • 数据加密和假名化实践​​ 
    • 支持数据可用性、弹性和恢复的流程​​ 
    • 例行审查和安全测试​​ 

数据保护协议中包含的具体措施应反映所涉信息的类型以及处理活动相关的风险。​​ 

4 。子处理器的要求​​ 

有些处理器会与其他提供商合作,以支持他们的服务。这些公司被称为子处理商,可能需要遵守额外的要求。数据处理协议需要包含管理这些关系的说明,并涵盖当其他组织处理个人数据时适用的任何额外规则。​​ 

分包商条款涵盖:​​ 

    • 处理器在与子处理器交互之前是否需要获得授权​​ 
    • 子处理者在处理数据时所承担的义务​​ 
    • 处理器如何监控子处理器合规性​​ 
    • 处理器如何传递涉及子处理器的变化信息​​ 

对子处理者的明确要求使控制者能够更清楚地了解个人数据如何在更广泛的服务提供商网络中流动。​​ 

支持隐私和合规义务​​ 

最后,数据处理协议需要解释处理者如何支持控制者的隐私责任。侧重于支持的处理器活动可能包括:​​ 

    • 协助进行数据保护影响评估​​  
    • 支持对数据主体请求的回应​​ 
    • 提供合规审查和审计所需的信息​​ 
    • 协助应对数据泄露事件​​ 
    • 在适用情况下,保留有关加工活动的记录。​​ 

尽早明确这些细节可以帮助公司在出现隐私或安全问题时更快、更有效地做出反应。​​ 

根据数据保护协议,数据泄露后会发生什么?​​ 

如果个人数据泄露可能对受影响个人的权利和自由构成风险,则相关公司需要采取具体、及时的措施。公司必须在知悉违规行为后72小时内通知相关监管机构。​​ 

如果数据泄露构成高风险,公司也必须通知相关个人。如果公司已经制定了有效的技术和组织风险降低方案,则无需通知。​​ 

假设一家公司使用第三方服务提供商来存储客户信息。如果提供商(处理者)发生安全事件导致个人数据泄露,则提供商需要通知公司(控制者),以便该组织可以评估泄露事件并确定适当的后续步骤。​​  

根据具体情况,公司需要通知监管机构、受影响的个人,或者两者都通知。反应可能取决于以下因素:​​ 

    • 相关信息​​ 
    • 受影响人数​​ 
    • 已有的保护措施​​ 

不满足数据保护法 (DPA) 要求会带来哪些风险?​​ 

  1. 当隐私法要求公司签订数据处理协议时,未能签订此类协议可能会造成合规风险。根据《通用数据保护条例》,控制者和处理者如果不履行数据保护义务,包括与控制者-处理者协议相关的要求,可能会面临罚款。​​ 
  2. 如果发生数据泄露事件,监管机构发现相关组织存在违规行为,他们可以采取强制措施。可采取的行动包括:​​ 
      • 正式警告或训诫​​ 
      • 对数据处理活动的临时或永久限制​​ 
      • 行政罚款最高可达20万欧元或公司全球年度总营业额的4 %,以较高者为准。​​ 
  3. 具体后果取决于违规行为的性质、对受影响个人的影响以及组织的应对措施。无论哪种方式,不合规都会造成运营和声誉方面的挑战。​​ 

对于成长型公司而言,管理跨多个供应商、司法管辖区和内部团队的数据处理协议 (DPA) 可能会带来额外的管理挑战。​​ 

由于缺乏明确的监督,许多企业难以发现其数据保护措施中的漏洞,也难以在隐私问题出现时迅速做出反应。​​ 

建立结构化的数据处理协议方法可以帮助企业提高透明度、保持一致性,并支持跨境的负责任增长。​​ 

利用 G-P 构建全球团队​​ 

在组建国际化团队时,数据隐私是一个重要的考虑因素。与 G-P 合作,满足您的跨境用工需求。我们的全球雇佣平台™(全球雇佣平台)帮助企业在全球范围内招聘、入职、管理和支付专业人员的薪酬,同时满足雇佣要求。​​  

随着组织的发展,拥有正确的流程和专业知识可以帮助组织管理数据隐私问题。作为一家全球专业雇主, G-P可以帮助您在180个以上国家/地区招聘人才并支付工资,而无需设立当地实体。 我们非常重视数据隐私,帮助像您这样的企业支持国际化用工流程并管理本地劳动力需求。​​ 

在 G-P,我们通过将技术与人类专业知识相结合,帮助您简化招聘流程。使用我们的全球就业平台™ (全球雇佣平台) ,您可以更有效地招聘和入职新的团队成员,节省时间并简化您的增长方法。​​ 

立即索取方案,或联系我们了解G-P如何支持您的全球招聘战略。​​ 

常见问题​​ 

全球性公司在什么情况下不需要数据保护协议 (DPA)?​​ 

如果第三方不代表公司处理个人数据,则无需签订数据处理协议 (DPA)。独立控制者、某些专业服务提供商以及根据自身法律授权访问数据的公司可能承担不同的隐私责任。是否需要数据保护协议取决于各方的角色以及他们如何处理数据。​​ 

控制器还是处理器:如何判断你是哪一个?​​ 

这两个角色的区别在于谁决定数据处理的方式和原因。控制器决定处理的目的和使用方式,而处理器则代表控制器处理数据,并遵循控制器的指令。​​ 

什么是数据处理协议(DPA)?​​ 

数据处理协议是数据控制者和数据处理者之间签订的合同,它规定了双方如何处理个人数据。它概述了处理的范围,涵盖了安全措施,并定义了各方在关系中的角色。​​ 

跨国公司何时需要签署数据保护协议 (DPA)?​​ 

公司与代表其处理数据的第三方共享数据时,需要签订数据处理协议 (DPA),从而建立控制者-处理者关系。协议的具体细节将取决于适用的隐私法律、相关公司以及数据处理的性质。​​