独立审计和合规8 分钟

国际公司的数据保护:控制者、处理者与供应商核查

国际公司的 GDPR 角色、处理协议与供应商核查实务框架。

Berk Tüzel
Berk Tüzel
2026年7月30日
shu-ju-bao-hugdprgong-ying-shang
国际公司的数据保护:控制者、处理者与供应商核查

国际公司在新增 SaaS 供应商、薪资服务商或集团共享服务中心前,应建立数据保护运营模型。核心是事实问题:谁决定个人数据处理的目的和方式,谁仅按书面指示处理?

控制者与处理者有什么区别?

在 GDPR 下,控制者决定处理目的和方式;处理者代表控制者处理。合同标签不能单独决定角色。应绘制真实数据流、业务目的和决策权限。

请结合EDPB 官方指引阅读GDPR 第28条

国际供应商核查应包含什么?

记录数据和数据主体类别、目的、地点、次级处理者、访问控制、保存、事件路径和退出计划。核实供应商是自行决定,还是遵守书面指示。

处理者协议应写什么?

协议应写明事项和期限、性质和目的、数据类型、主体类别、指示、保密、安全、次级处理者、协助、删除或返还以及审计信息,符合第28条要求。

如何评估集团公司?

不要假定集团公司当然是处理者。针对不同活动,它可能是处理者、控制者或共同控制者。逐项分析并在适用时记录跨境传输路径。

常见问题

云服务商一定是处理者吗?

不一定;角色取决于实际处理和决策。

此清单是否替代法律意见?

不替代。这是一般运营清单。需要实施支持,请联系 Corpenza

另请阅读小型公司的 GDPR 基础

立即开启您的 全球业务增长

让我们携手50+专业顾问和9+国家的合作伙伴网络,共同实现您的商业目标。首次咨询免费。

立即开始