企业委托外部服务商早已成为日常经营中不可或缺一部分。例如,企业将网站交由代理公司维护,将客户数据存储在云端服务中,或允许 IT 服务商定期访问内部系统和企业邮箱。但从数据保护法的角度看,一个重要的问题却经常被忽略:这类合作是否构成委托处理,以及是否需要签订数据处理协议(Auftragsverarbeitungsvertrag,简称 AVV)?
在实践中,个人数据早已由外部服务商处理,却完全没有签署数据处理协议的情况并不少见。很多企业甚至没有意识到,法律上本就存在这项义务。
《通用数据保护条例》(GDPR)第 28 条第 3 款规定了签订数据处理协议的义务。该义务并不仅仅针对大型项目或敏感数据处理。许多看似平常的日常业务,同样可能构成委托处理。从咨询实务来看,正是这些长期运行、习以为常的业务流程最容易被忽视。而一旦面临监管检查或发生数据泄露等事件,相关的法律和组织风险往往可能比企业预想的更为严重。
什么是委托处理
当外部服务商受企业委托、并按照企业指示处理个人数据时,即构成委托处理。关键在于:服务商是否按照企业的指示行事,还是在处理目的和方式上拥有决定权。如果服务商主要是为企业处理个人数据,并不能自行决定处理目的,那么通常属于 GDPR 第 28 条意义上的“处理者”(Auftragsverarbeiter)。
GDPR 第 28 条提出了明确要求:根据第 1 款,企业只得选用能够提供充分保障、落实适当技术与组织措施的受托处理者;根据第 3 款,双方关系还必须通过合同或其他具有法律约束力的文件予以规定,并对法定必备事项作出约定。也就是说,只要外部服务商参与处理个人数据,就不应仅凭服务商名称或合同形式作出判断,而应进一步审查其实际承担的职责,以及其是否按照企业指示处理数据。
哪些情况必须签订合同
服务商受企业委托处理个人数据,就必须签订数据处理协议。典型情况包括:
- 云软件及 SaaS 服务商
- 主机托管和服务器服务商
- 具有系统访问权限的 IT 服务
- 邮件订阅平台
- 招聘管理系统
- 涉及个人资料的文件销毁服务
需要强调的是,服务合同并不能替代数据处理协议。除了约定具体的服务内容外,企业还需要确保数据保护法所要求的事项得到明确规范。即便是持续多年的服务商关系,也应定期复核其在数据保护法上的定性是否仍然准确。企业的 IT 架构、使用的软件和数据处理流程往往会随着时间变化,而数据保护相关的合同和文档却可能没有同步更新。
哪些情况无需签订数据处理协议
并非所有外部服务商处理个人数据的情形都自动构成委托处理。税务顾问就是一个典型例子。税务顾问通常独立地开展工作,并承担其法定义务,一般不属于委托处理者。银行、邮政服务商以及许多手工业企业同样常常不落入 GDPR 第 28 条的适用范围。
判断是否构成委托的关键始终在于:服务商是受企业指示行事,还是在追求自身目的、承担自身的法定责任。从咨询实务来看,这一界限是最常见的不确定因素之一,实践中经常被误判。如果错误地将某种合作关系认定为委托处理,企业可能承担不必要的合同和管理成本;反过来,如果本应签订数据处理协议却没有签订,则可能形成实际的合规风险。
常见误区
实践中最常见的问题并不是企业“多签了一份合同”,而是根本没有数据处理协议。许多企业多年来一直在使用外部软件供应商、网站服务商或云解决方案,却从未审查过其中是否存在委托处理。这种情况尤其多见于历史沿革形成的架构:系统上线、供应商更换、流程扩展,数据保护合同却始终没有同步跟上。问题往往在监管检查或数据泄露发生时才暴露。届时缺失的往往不只是一份数据处理协议。例如,还可能涉及:
- 是否对服务商进行了必要的筛选和审查;
- 是否保留了相应的合同文件;
- 是否按 GDPR 第 30 条正确记录相关处理活动;
- 是否明确了次级处理者(Subunternehmer)的使用;
- 是否充分落实了技术和组织措施(TOMs);
- 是否涉及第三国数据传输,以及 GDPR 第 44 条及以下所要求的传输机制是否仍然有效。
因此,在实践中,委托处理通常不能被孤立地看待。
企业应当怎么做
第一步,是对现状进行系统性盘点。企业需要先明确:目前有哪些外部服务商参与个人数据处理?他们能够访问哪些数据?数据通过哪些系统进行传输、存储或处理?服务商在其中扮演什么角色?只有在完整了解实际数据流和服务商结构之后,企业才能准确判断哪些合作关系需要进一步采取行动。
第二步,是对现有协议进行审查。许多数据处理协议已经过时、条款过于笼统,或者对第三国数据传输、次级受托处理者、技术保护措施等当前要求考虑不足。
从咨询实务来看,建议采取结构化的推进方式:先完整梳理所有相关服务商,随后进行数据保护法上的定性,并审查现有合同。只有在此基础上,各项措施才能分出优先级并高效落地。尽早完成数据保护法上的定性,有助于避免不必要的风险,并让现有流程更具法律确定性。很多原本看似复杂的问题,在经过一次系统性的梳理之后,往往就能够得到清晰、务实的答案。
结语
委托处理是企业日常运营中很容易被忽视的数据保护议题。这并不一定意味着企业有意忽视法律要求。更多时候,问题只是因为相关合作已经持续多年,逐渐成为“理所当然”的业务流程,以至于企业没有意识到其中可能涉及 GDPR 第 28 条规定的委托处理。也正因如此,定期审视现有服务商和业务流程显得尤为重要。对企业而言,服务商审查不应只是一次性的合规项目,而应成为数据保护管理体系中的固定环节。只有这样,企业才能持续了解数据由谁处理、以何种方式处理,以及相关责任是否得到明确落实。
及早进行自行审查,或寻求专业支持开展系统性审查,可以帮助企业明确责任划分、降低合规风险,并避免在监管检查或数据泄露发生时才发现长期存在的问题,从而建立一个真正有效、同时贴近企业实际运营的数据保护管理体系。



