欧盟客户实施 GDPR 电子签名工作流指南
欧盟客户实施 GDPR 电子签名工作流指南
欧盟客户上线电子签名时,数据控制者不能把 GDPR 责任整体交给软件供应商。每类交易都应在生产前明确处理目的、法律依据、必要数据、处理者指令、跨境路径、保留期限、安全配置和数据主体权利流程。
控制者先完成交易分类
这一环节围绕数据控制者展开。团队应在启用流程前记录处理目的、个人数据类别、数据控制者或数据处理者、授权人员、系统位置、保留期限和可验证证据,并使用一笔具有代表性的电子签名交易验证预期结果和异常路径。审查范围不应只看签名图像,还要覆盖文件正文、签署人联系方式、邀请与身份认证事件、时间戳、管理员操作、API 或集成副本、支持访问及恢复数据。将实际结果与合同、已批准配置及当前法规要求进行比对。第 1 项控制如果只能得到销售口头说明,应记录为证据缺口;如果产品行为与 DPA 或安全资料不一致,应在上线前澄清并形成书面处理条件。每个缺口都需要风险责任人、截止日期和是否阻断上线的明确决定。新数据区域、身份方法、子处理者、集成、保留设置或产品版本上线后,应重新测试这一控制。保存测试输入、输出、审批人、日期和版本,使后续审计能够区分当前证据与已经失效的截图。
逐项分配控制者与处理者责任
这一环节围绕数据处理者展开。团队应在启用流程前记录处理目的、个人数据类别、数据控制者或数据处理者、授权人员、系统位置、保留期限和可验证证据,并使用一笔具有代表性的电子签名交易验证预期结果和异常路径。审查范围不应只看签名图像,还要覆盖文件正文、签署人联系方式、邀请与身份认证事件、时间戳、管理员操作、API 或集成副本、支持访问及恢复数据。将实际结果与合同、已批准配置及当前法规要求进行比对。第 2 项控制如果只能得到销售口头说明,应记录为证据缺口;如果产品行为与 DPA 或安全资料不一致,应在上线前澄清并形成书面处理条件。每个缺口都需要风险责任人、截止日期和是否阻断上线的明确决定。新数据区域、身份方法、子处理者、集成、保留设置或产品版本上线后,应重新测试这一控制。保存测试输入、输出、审批人、日期和版本,使后续审计能够区分当前证据与已经失效的截图。
为每类交易设定数据最小化基线
这一环节围绕数据最小化展开。团队应在启用流程前记录处理目的、个人数据类别、数据控制者或数据处理者、授权人员、系统位置、保留期限和可验证证据,并使用一笔具有代表性的电子签名交易验证预期结果和异常路径。审查范围不应只看签名图像,还要覆盖文件正文、签署人联系方式、邀请与身份认证事件、时间戳、管理员操作、API 或集成副本、支持访问及恢复数据。将实际结果与合同、已批准配置及当前法规要求进行比对。第 3 项控制如果只能得到销售口头说明,应记录为证据缺口;如果产品行为与 DPA 或安全资料不一致,应在上线前澄清并形成书面处理条件。每个缺口都需要风险责任人、截止日期和是否阻断上线的明确决定。新数据区域、身份方法、子处理者、集成、保留设置或产品版本上线后,应重新测试这一控制。保存测试输入、输出、审批人、日期和版本,使后续审计能够区分当前证据与已经失效的截图。
上线前批准跨境传输路径
这一环节围绕跨境传输展开。团队应在启用流程前记录处理目的、个人数据类别、数据控制者或数据处理者、授权人员、系统位置、保留期限和可验证证据,并使用一笔具有代表性的电子签名交易验证预期结果和异常路径。审查范围不应只看签名图像,还要覆盖文件正文、签署人联系方式、邀请与身份认证事件、时间戳、管理员操作、API 或集成副本、支持访问及恢复数据。将实际结果与合同、已批准配置及当前法规要求进行比对。第 4 项控制如果只能得到销售口头说明,应记录为证据缺口;如果产品行为与 DPA 或安全资料不一致,应在上线前澄清并形成书面处理条件。每个缺口都需要风险责任人、截止日期和是否阻断上线的明确决定。新数据区域、身份方法、子处理者、集成、保留设置或产品版本上线后,应重新测试这一控制。保存测试输入、输出、审批人、日期和版本,使后续审计能够区分当前证据与已经失效的截图。
按记录类型配置保留期限
这一环节围绕保留展开。团队应在启用流程前记录处理目的、个人数据类别、数据控制者或数据处理者、授权人员、系统位置、保留期限和可验证证据,并使用一笔具有代表性的电子签名交易验证预期结果和异常路径。审查范围不应只看签名图像,还要覆盖文件正文、签署人联系方式、邀请与身份认证事件、时间戳、管理员操作、API 或集成副本、支持访问及恢复数据。将实际结果与合同、已批准配置及当前法规要求进行比对。第 5 项控制如果只能得到销售口头说明,应记录为证据缺口;如果产品行为与 DPA 或安全资料不一致,应在上线前澄清并形成书面处理条件。每个缺口都需要风险责任人、截止日期和是否阻断上线的明确决定。新数据区域、身份方法、子处理者、集成、保留设置或产品版本上线后,应重新测试这一控制。保存测试输入、输出、审批人、日期和版本,使后续审计能够区分当前证据与已经失效的截图。
设计权利请求和异常流程
这一环节围绕异常展开。团队应在启用流程前记录处理目的、个人数据类别、数据控制者或数据处理者、授权人员、系统位置、保留期限和可验证证据,并使用一笔具有代表性的电子签名交易验证预期结果和异常路径。审查范围不应只看签名图像,还要覆盖文件正文、签署人联系方式、邀请与身份认证事件、时间戳、管理员操作、API 或集成副本、支持访问及恢复数据。将实际结果与合同、已批准配置及当前法规要求进行比对。第 6 项控制如果只能得到销售口头说明,应记录为证据缺口;如果产品行为与 DPA 或安全资料不一致,应在上线前澄清并形成书面处理条件。每个缺口都需要风险责任人、截止日期和是否阻断上线的明确决定。新数据区域、身份方法、子处理者、集成、保留设置或产品版本上线后,应重新测试这一控制。保存测试输入、输出、审批人、日期和版本,使后续审计能够区分当前证据与已经失效的截图。
培训管理员、法务与支持团队
这一环节围绕人员培训展开。团队应在启用流程前记录处理目的、个人数据类别、数据控制者或数据处理者、授权人员、系统位置、保留期限和可验证证据,并使用一笔具有代表性的电子签名交易验证预期结果和异常路径。审查范围不应只看签名图像,还要覆盖文件正文、签署人联系方式、邀请与身份认证事件、时间戳、管理员操作、API 或集成副本、支持访问及恢复数据。将实际结果与合同、已批准配置及当前法规要求进行比对。第 7 项控制如果只能得到销售口头说明,应记录为证据缺口;如果产品行为与 DPA 或安全资料不一致,应在上线前澄清并形成书面处理条件。每个缺口都需要风险责任人、截止日期和是否阻断上线的明确决定。新数据区域、身份方法、子处理者、集成、保留设置或产品版本上线后,应重新测试这一控制。保存测试输入、输出、审批人、日期和版本,使后续审计能够区分当前证据与已经失效的截图。
每年复核配置和供应链
这一环节围绕年度复核展开。团队应在启用流程前记录处理目的、个人数据类别、数据控制者或数据处理者、授权人员、系统位置、保留期限和可验证证据,并使用一笔具有代表性的电子签名交易验证预期结果和异常路径。审查范围不应只看签名图像,还要覆盖文件正文、签署人联系方式、邀请与身份认证事件、时间戳、管理员操作、API 或集成副本、支持访问及恢复数据。将实际结果与合同、已批准配置及当前法规要求进行比对。第 8 项控制如果只能得到销售口头说明,应记录为证据缺口;如果产品行为与 DPA 或安全资料不一致,应在上线前澄清并形成书面处理条件。每个缺口都需要风险责任人、截止日期和是否阻断上线的明确决定。新数据区域、身份方法、子处理者、集成、保留设置或产品版本上线后,应重新测试这一控制。保存测试输入、输出、审批人、日期和版本,使后续审计能够区分当前证据与已经失效的截图。
使用 owner 指南核对完整法律框架
本页只处理一个实施问题。完整的数据地图、法律依据、处理者、跨境传输、保留、安全和数据主体权利框架,请阅读符合 GDPR 的电子签名 owner 指南。签名等级与法律效力则由独立的eIDAS 电子签名指南承接。法律判断应回到 GDPR 正文,角色分配可参考 EDPB 控制者与处理者指南。
把审查结论转化为受控流程
将上述问题转化为证据请求、上线门槛、责任人和定期复核项目。记录实际采用的数据区域、身份方法、子处理者、传输机制、保留配置和异常路径,不要用供应商级标签替代工作流证据。与 eSign.AI 讨论电子签名工作流。
常见问题