在数据隐私领域,DPA 的全称是 Data Processing Agreement,即数据处理协议(Data Processing Agreement,DPA)。DPA 是数据控制者与数据处理者之间具有法律约束力的合同,规定数据处理者代表数据控制者处理个人数据的方式。只要企业使用供应商(如云托管、电子邮件平台或 CRM)为其处理个人数据,GDPR 第 28 条就要求签订 DPA。当 DPA 作为主服务协议的附件时,也称为数据处理附录(Data Processing Addendum)。
DPA 有多种含义。本页介绍的是数据处理协议。
| 领域 | DPA 全称 |
|---|---|
| 数据隐私合同 | Data Processing Agreement(或 Addendum),数据处理协议(或附录) |
| 数据隐私监管机构 | Data Protection Authority,数据保护机构,即执行 GDPR 的国家监管机构 |
| 英国法律 | Data Protection Act 2018,英国《2018 年数据保护法》 |
| 美国法律 | Durable Power of Attorney,持久授权书 |
| 媒体 | Deutsche Presse-Agentur,德新社(德国新闻社) |
之所以需要 DPA,是因为 GDPR 将责任划分给两种角色:
常见的数据处理者包括电子邮件营销工具、CRM、云托管和存储、客户支持和聊天工具、薪资和人力资源软件、分析服务商、部分服务的支付处理商,以及同意管理平台。
只要数据处理者代表你处理个人数据,你就需要 DPA。根据第 28(3) 条,这种处理必须受合同或其他法律文件约束,使数据处理者对数据控制者承担义务。
以下情况需要 DPA:
以下情况通常不需要第 28 条规定的 DPA:
DPA 必须采用书面形式,包括电子形式(第 28(9) 条)。许多供应商提供标准 DPA,你可以在线接受,或者它本身就是其服务条款的一部分。
GDPR 第 28(3) 条列出了 DPA 必须涵盖的内容。DPA 必须说明:
DPA 还必须要求数据处理者:
大多数 DPA 还包括:
如果数据处理者或其次级处理者在欧洲经济区(EEA)以外处理欧盟个人数据,DPA 还必须涵盖该传输。最常用的工具包括:
DPA 和 SCC 不是一回事。DPA 规定数据处理者如何处理数据。SCC 是向 EEA 以外传输数据的额外保障措施。许多供应商将两者放在同一份文件中。
欧盟委员会还根据第 28(7) 条发布了数据控制者与数据处理者之间的标准合同条款(实施决定 (EU) 2021/915),组织可以将其作为现成的 DPA,用于 EEA 内部的数据处理。
| 法律 | 合同要求 |
|---|---|
| 英国 GDPR | 与欧盟 GDPR 第 28 条的要求相同。 |
| 加州 CCPA/CPRA | 与服务提供商和承包商签订的合同必须限制其使用个人信息的方式,并包含特定条款。 |
| 美国其他州隐私法律 | 弗吉尼亚州、科罗拉多州、康涅狄格州和得克萨斯州等州的法律要求数据控制者与数据处理者签订合同,规定指示、保密、删除和审计条款。 |
| 巴西 LGPD | 操作者(数据处理者)必须遵守数据控制者的指示;合同是规定这些指示的标准方式。 |
| 印度 DPDP 法 | 数据受托人只能根据有效合同聘用数据处理者。 |
| 中国《个人信息保护法》(PIPL) | 委托处理个人信息的,应当约定委托处理的目的、期限、处理方式、个人信息的种类、保护措施以及双方的权利和义务。 |
了解更多关于美国各州隐私法律、巴西 LGPD、印度 DPDP 法和中国 PIPL 的信息。
签署前,请检查 DPA 是否:
将已签署的 DPA 与你的处理活动记录一起保存,以便向监管机构说明哪些供应商处理哪些数据。
当你使用 UniConsent 收集 Cookie 同意时,你是数据控制者,UniConsent 是你的同意记录的数据处理者。我们的数据处理协议规定了第 28 条的条款,我们的次级处理者清单列出了协助我们提供服务的服务商。
UniConsent 是通过 Google 认证并在 IAB Europe 注册的同意管理平台。它通过以下方式帮助你的网站和应用保持合规:
在数据隐私领域,DPA 是 Data Processing Agreement(数据处理协议)的缩写,指数据控制者与数据处理者之间的合同。它也可以指 Data Protection Authority(数据保护机构,即国家隐私监管机构),或英国《2018 年数据保护法》(Data Protection Act 2018)。
GDPR 中的 DPA 是第 28 条要求数据控制者与数据处理者之间签订的合同。它规定数据处理者处理哪些个人数据、出于什么目的、处理多长时间,以及必须遵守的安全义务和其他义务。
是的。根据 GDPR,只要数据处理者代表数据控制者处理个人数据,就必须签订符合第 28 条的合同。没有合同就进行处理,双方都可能被罚款。
双方都可以。实际上,大型供应商通常提供自己的标准 DPA,而较大的客户可能会要求供应商签署客户自己的 DPA。关键是 DPA 要符合第 28 条。
DPA 必须采用书面形式,包括电子形式。在线接受 DPA 或将其作为服务条款的一部分接受很常见,也是有效的,只要它对数据处理者具有约束力。
DPA 是 Data Processing Agreement(数据处理协议),是与供应商签订的合同。DPO 是 Data Protection Officer(数据保护官),是在组织内部就数据保护合规提供建议并进行监督的人员。
不是。DPA 规定数据处理者如何处理个人数据。标准合同条款是向 EEA 以外传输数据的额外保障措施。许多供应商将两者合并在同一份文件中。
开始使您的网站和应用符合欧盟 GDPR、美国 CPRA、加拿大 PIPEDA 等法规
注册