国际公司在新增 SaaS 供应商、薪资服务商或集团共享服务中心前,应建立数据保护运营模型。核心是事实问题:谁决定个人数据处理的目的和方式,谁仅按书面指示处理?
控制者与处理者有什么区别?
在 GDPR 下,控制者决定处理目的和方式;处理者代表控制者处理。合同标签不能单独决定角色。应绘制真实数据流、业务目的和决策权限。
国际供应商核查应包含什么?
记录数据和数据主体类别、目的、地点、次级处理者、访问控制、保存、事件路径和退出计划。核实供应商是自行决定,还是遵守书面指示。
处理者协议应写什么?
协议应写明事项和期限、性质和目的、数据类型、主体类别、指示、保密、安全、次级处理者、协助、删除或返还以及审计信息,符合第28条要求。
如何评估集团公司?
不要假定集团公司当然是处理者。针对不同活动,它可能是处理者、控制者或共同控制者。逐项分析并在适用时记录跨境传输路径。
常见问题
云服务商一定是处理者吗?
不一定;角色取决于实际处理和决策。
此清单是否替代法律意见?
不替代。这是一般运营清单。需要实施支持,请联系 Corpenza。
另请阅读小型公司的 GDPR 基础。




