隐私合规自查,多数企业把目光放在自己内部:前台收集了多少客户信息、系统有没有权限漏洞。容易漏掉的一块是合作方。CRM 软件里存着销售线索,客服系统里躺着客户对话,代账机构手里握着员工身份证复印件,云服务商存着全部业务数据——这些第三方都在替企业处理个人信息,出问题,责任仍算在企业头上。

先盘清楚:哪些合作方碰了个人信息

合规的第一步是盘点。把供应商过一遍:SaaS 系统(CRM、客服、人事、报销)、外包服务(代账、快递、招聘、市场推广)、云服务商,逐个确认它们是否接触、存储、传输个人信息,接触了哪些字段,存多久,谁有权访问。

盘点的产出是一张合作方清单,每个合作方后面标注处理了哪类个人信息、处理目的、数据存哪、合同里有没有数据处理条款。没有这张清单,后续协议和监督检查都无从谈起。

委托处理协议:目的、范围、期限逐项写清

按《个人信息保护法》第二十一条,企业委托第三方处理个人信息,应当与受托方约定处理目的、期限、处理方式、个人信息种类、保护措施以及双方权利义务,并对受托方的处理活动进行监督。落到合同上,至少四块内容不能少:处理范围和目的限定(受托方不得超范围使用、不得用于自身商业目的)、安全措施要求、合同终止后的返还或删除义务、再委托限制(受托方转包给下一层要经企业同意)。

现实里很多供应商合同是对方的格式模板,通篇只写对方免责,个人信息条款付之阙如。签这类合同时要单独要求补充数据处理条款,对方拒绝的,本身就是个风险信号。

监督不是签完字就结束

签了协议还要有监督动作。定期抽查对方的数据安全措施是否落实、是否有超范围使用的迹象;合作终止时,要求对方书面确认已删除或返还数据,而不是口头一句"删了"。

《个人信息保护法》第六十六条的罚则值得重视:情节严重的,可处五千万元以下或上一年度营业额百分之五以下罚款,直接负责的主管人员和其他直接责任人员也会被处以罚款。委托第三方不能把责任委托出去,企业作为个人信息处理者,对受托方的行为依然要承担后果。

管好自己的数据是及格线,管好合作方手里的数据才是隐私合规的完整闭环。盘点、协议、监督三件事,建议按季度过一遍。

天蓬数科 · 本站解读
天蓬数字科技独立解读 · 非官方意见 · 仅供企业参考

常有客户问天蓬数字科技:系统交给外部开发,数据安全责任怎么算。按《个人信息保护法》的委托处理规则,合同写清处理目的和返还删除义务,再留监督记录,责任才分得清。我们做软件定制时默认把数据归属与导出权写进合同,避免客户被供应商锁死。

—— 天蓬数字科技 · 企业服务研究团队