DPA 全称:数据处理协议(Data Processing Agreement)

DPA 的全称是 Data Processing Agreement,即数据处理协议。了解 GDPR 第 28 条何时要求签订 DPA、DPA 必须包含的内容、DPA 与 SCC 的关系,以及如何审查供应商的 DPA。

DPA 全称是什么?数据处理协议是什么?

在数据隐私领域,DPA 的全称是 Data Processing Agreement,即数据处理协议(Data Processing Agreement,DPA)。DPA 是数据控制者与数据处理者之间具有法律约束力的合同,规定数据处理者代表数据控制者处理个人数据的方式。只要企业使用供应商(如云托管、电子邮件平台或 CRM)为其处理个人数据,GDPR 第 28 条就要求签订 DPA。当 DPA 作为主服务协议的附件时,也称为数据处理附录(Data Processing Addendum)。

DPA 的其他含义

DPA 有多种含义。本页介绍的是数据处理协议。

领域DPA 全称
数据隐私合同Data Processing Agreement(或 Addendum),数据处理协议(或附录)
数据隐私监管机构Data Protection Authority,数据保护机构,即执行 GDPR 的国家监管机构
英国法律Data Protection Act 2018,英国《2018 年数据保护法》
美国法律Durable Power of Attorney,持久授权书
媒体Deutsche Presse-Agentur,德新社(德国新闻社)

数据控制者和数据处理者

之所以需要 DPA,是因为 GDPR 将责任划分给两种角色:

  • 数据控制者决定处理个人数据的目的和方式。在网站上收集客户数据的企业就是数据控制者。
  • 数据处理者代表数据控制者处理个人数据,并且只按其指示处理。为企业存储、发送、分析或托管这些数据的供应商就是数据处理者。
  • 次级处理者是数据处理者为提供服务而使用的供应商,例如 SaaS 工具背后的云服务商。

常见的数据处理者包括电子邮件营销工具、CRM、云托管和存储、客户支持和聊天工具、薪资和人力资源软件、分析服务商、部分服务的支付处理商,以及同意管理平台。

什么时候需要 DPA?

只要数据处理者代表你处理个人数据,你就需要 DPA。根据第 28(3) 条,这种处理必须受合同或其他法律文件约束,使数据处理者对数据控制者承担义务。

以下情况需要 DPA:

  • 你使用的 SaaS 工具存储或处理客户、员工或网站访客的数据
  • 你将 IT 支持、托管、薪资、营销或客户服务外包
  • 你的数据处理者使用次级处理者,次级处理者必须受相同义务约束(第 28(4) 条)

以下情况通常不需要第 28 条规定的 DPA:

  • 对方自行决定数据的使用目的,属于独立的数据控制者。这种情况通常改用数据共享协议。
  • 两个组织共同决定处理目的,属于共同控制者。它们需要根据第 26 条签订共同控制者安排。
  • 只共享匿名数据。
  • 数据由你自己的员工处理。

DPA 必须采用书面形式,包括电子形式(第 28(9) 条)。许多供应商提供标准 DPA,你可以在线接受,或者它本身就是其服务条款的一部分。

DPA 必须包含哪些内容?

GDPR 第 28(3) 条列出了 DPA 必须涵盖的内容。DPA 必须说明:

  • 处理的事项和期限
  • 处理的性质和目的
  • 所处理个人数据的类型
  • 数据主体的类别,例如客户、员工或网站访客
  • 数据控制者的义务和权利

DPA 还必须要求数据处理者:

  1. 只按数据控制者的书面指示处理个人数据(包括国际传输),如果某项指示违反数据保护法律,应告知数据控制者。
  2. 确保所有获授权处理数据的人员都负有保密义务。
  3. 根据第 32 条采取适当的技术和组织安全措施。
  4. 只有在事先获得数据控制者书面授权后才能使用次级处理者,发生变更时告知数据控制者,并将相同义务传递给次级处理者。
  5. 协助数据控制者回应数据主体请求,例如访问、删除和更正。
  6. 协助数据控制者处理安全、数据泄露通知、数据保护影响评估以及事先咨询监管机构等事项(第 32 条至第 36 条)。
  7. 服务结束时删除或返还所有个人数据,除非法律要求保留。
  8. 提供证明合规所需的全部信息,并允许和配合审计与检查。

常见的附加条款

大多数 DPA 还包括:

  • 描述技术和组织措施(TOMs)的附件,例如加密、访问控制和备份
  • 已批准的次级处理者清单,以及变更的通知方式
  • 数据泄露通知时限,例如无不当延迟并在规定小时数内通知数据控制者
  • 国际传输条款,通常是欧盟标准合同条款(SCC)
  • 责任、赔偿、适用法律,以及 DPA 与主合同的关系

DPA 与国际数据传输

如果数据处理者或其次级处理者在欧洲经济区(EEA)以外处理欧盟个人数据,DPA 还必须涵盖该传输。最常用的工具包括:

  • 2021 年通过的欧盟标准合同条款,使用控制者到处理者或处理者到处理者模块
  • 欧盟-美国数据隐私框架(EU-US Data Privacy Framework),适用于已获该框架认证的美国公司
  • 英国国际数据传输协议(IDTA)或英国 SCC 附录,适用于从英国传出的数据

DPA 和 SCC 不是一回事。DPA 规定数据处理者如何处理数据。SCC 是向 EEA 以外传输数据的额外保障措施。许多供应商将两者放在同一份文件中。

欧盟委员会还根据第 28(7) 条发布了数据控制者与数据处理者之间的标准合同条款(实施决定 (EU) 2021/915),组织可以将其作为现成的 DPA,用于 EEA 内部的数据处理。

DPA 为什么重要

  • DPA 是法律要求。在没有合规合同的情况下使用数据处理者违反第 28 条,可能被处以最高 1000 万欧元或全球年营业额 2% 的罚款,数据控制者和数据处理者都可能被罚。
  • DPA 通过明确安全、保密和删除义务来保护个人数据。
  • DPA 让事件响应更快,因为数据泄露通知义务和联系人都已提前约定。
  • DPA 支持问责。监管机构和客户在审计和采购过程中经常要求查看 DPA。
  • DPA 与 SCC 或其他传输工具结合使用,可使国际传输合法。

其他隐私法律中的 DPA 要求

法律合同要求
英国 GDPR与欧盟 GDPR 第 28 条的要求相同。
加州 CCPA/CPRA与服务提供商和承包商签订的合同必须限制其使用个人信息的方式,并包含特定条款。
美国其他州隐私法律弗吉尼亚州、科罗拉多州、康涅狄格州和得克萨斯州等州的法律要求数据控制者与数据处理者签订合同,规定指示、保密、删除和审计条款。
巴西 LGPD操作者(数据处理者)必须遵守数据控制者的指示;合同是规定这些指示的标准方式。
印度 DPDP 法数据受托人只能根据有效合同聘用数据处理者。
中国《个人信息保护法》(PIPL)委托处理个人信息的,应当约定委托处理的目的、期限、处理方式、个人信息的种类、保护措施以及双方的权利和义务。

了解更多关于美国各州隐私法律巴西 LGPD印度 DPDP 法中国 PIPL 的信息。

如何审查供应商的 DPA

签署前,请检查 DPA 是否:

  • 涵盖上文列出的所有第 28(3) 条要求
  • 所描述的数据、数据主体和目的与你实际使用该服务的方式一致
  • 列出次级处理者,并在新增次级处理者时通知你、给予你反对的权利
  • 设定你能配合的数据泄露通知时限,因为你自己需要在 72 小时内通知监管机构
  • 如果数据传出 EEA 或英国,包含 SCC 或其他有效的传输工具
  • 说明合同结束时如何返还或删除数据
  • 给予你审计权,或接受 ISO 27001 或 SOC 2 报告等独立认证

将已签署的 DPA 与你的处理活动记录一起保存,以便向监管机构说明哪些供应商处理哪些数据。

UniConsent 的数据处理协议

当你使用 UniConsent 收集 Cookie 同意时,你是数据控制者,UniConsent 是你的同意记录的数据处理者。我们的数据处理协议规定了第 28 条的条款,我们的次级处理者清单列出了协助我们提供服务的服务商。

UniConsent 是通过 Google 认证并在 IAB Europe 注册的同意管理平台。它通过以下方式帮助你的网站和应用保持合规:

  • 收集符合 GDPR 的同意,并在访客同意前阻止非必要 Cookie
  • 保存同意记录,作为审计证据
  • 使用 Cookie 扫描器扫描你的网站,列出所有 Cookie 和跟踪器,同时显示哪些第三方供应商会接收访客数据
  • 通过 Google Consent Mode v2 和 IAB TCF v2.3 向供应商传递同意信号

常见问题

DPA 的全称是什么?

在数据隐私领域,DPA 是 Data Processing Agreement(数据处理协议)的缩写,指数据控制者与数据处理者之间的合同。它也可以指 Data Protection Authority(数据保护机构,即国家隐私监管机构),或英国《2018 年数据保护法》(Data Protection Act 2018)。

GDPR 中的 DPA 是什么?

GDPR 中的 DPA 是第 28 条要求数据控制者与数据处理者之间签订的合同。它规定数据处理者处理哪些个人数据、出于什么目的、处理多长时间,以及必须遵守的安全义务和其他义务。

DPA 是强制性的吗?

是的。根据 GDPR,只要数据处理者代表数据控制者处理个人数据,就必须签订符合第 28 条的合同。没有合同就进行处理,双方都可能被罚款。

DPA 由谁起草,数据控制者还是数据处理者?

双方都可以。实际上,大型供应商通常提供自己的标准 DPA,而较大的客户可能会要求供应商签署客户自己的 DPA。关键是 DPA 要符合第 28 条。

DPA 需要签字吗?

DPA 必须采用书面形式,包括电子形式。在线接受 DPA 或将其作为服务条款的一部分接受很常见,也是有效的,只要它对数据处理者具有约束力。

DPA 和 DPO 有什么区别?

DPA 是 Data Processing Agreement(数据处理协议),是与供应商签订的合同。DPO 是 Data Protection Officer(数据保护官),是在组织内部就数据保护合规提供建议并进行监督的人员。

DPA 和标准合同条款是一回事吗?

不是。DPA 规定数据处理者如何处理个人数据。标准合同条款是向 EEA 以外传输数据的额外保障措施。许多供应商将两者合并在同一份文件中。

延伸阅读

UniConsent用于GDPR合规的意见征求管理器

  • Cookie扫描和披露
  • JavaScript标签阻止和Cookie阻止
  • 支持 Google Consent Mode v2
  • 经过认证的IAB CMP
  • 一标签实施
  • 多语言支持
  • 简单的自助解决方案
  • 了解更多信息,请访问 GDPR 合规指南

Microsoft certified CMP - UniConsent CMPIAB certified CMP - UniConsent CMPIAB TCF V2 certified CMP - UniConsent CMPIAB TCF Canada certified consent manager - UniConsent CMPGoogle-certified CMP Gold tire - UniConsent CMPGoogle-certified CMP partner

遵守全球隐私法规

受全球5000多家出版商和营销人员的信赖
  • sej
  • football365
  • sharethrough
  • districtm
  • pf1
  • tower cast

开始使您的网站和应用符合欧盟 GDPR、美国 CPRA、加拿大 PIPEDA 等法规

注册