电子签名工作流中的 GDPR 删除权:合同、日志与备份
电子签名工作流中的 GDPR 删除权:合同、日志与备份
GDPR 删除请求不会自动要求删除所有已签合同和审计记录。数据控制者需要先区分每类数据及其处理目的,再核对 Article 17 的适用理由、Article 17(3) 例外及其他适用法律,删除失去合法目的的数据,并只对仍有依据的记录进行限制或保留。
先对每类记录进行分类
这一环节围绕Article 17展开。团队应在启用流程前记录处理目的、个人数据类别、数据控制者或数据处理者、授权人员、系统位置、保留期限和可验证证据,并使用一笔具有代表性的电子签名交易验证预期结果和异常路径。审查范围不应只看签名图像,还要覆盖文件正文、签署人联系方式、邀请与身份认证事件、时间戳、管理员操作、API 或集成副本、支持访问及恢复数据。将实际结果与合同、已批准配置及当前法规要求进行比对。第 1 项控制如果只能得到销售口头说明,应记录为证据缺口;如果产品行为与 DPA 或安全资料不一致,应在上线前澄清并形成书面处理条件。每个缺口都需要风险责任人、截止日期和是否阻断上线的明确决定。新数据区域、身份方法、子处理者、集成、保留设置或产品版本上线后,应重新测试这一控制。保存测试输入、输出、审批人、日期和版本,使后续审计能够区分当前证据与已经失效的截图。
Article 17 要求逐项判断理由和例外
这一环节围绕合同展开。团队应在启用流程前记录处理目的、个人数据类别、数据控制者或数据处理者、授权人员、系统位置、保留期限和可验证证据,并使用一笔具有代表性的电子签名交易验证预期结果和异常路径。审查范围不应只看签名图像,还要覆盖文件正文、签署人联系方式、邀请与身份认证事件、时间戳、管理员操作、API 或集成副本、支持访问及恢复数据。将实际结果与合同、已批准配置及当前法规要求进行比对。第 2 项控制如果只能得到销售口头说明,应记录为证据缺口;如果产品行为与 DPA 或安全资料不一致,应在上线前澄清并形成书面处理条件。每个缺口都需要风险责任人、截止日期和是否阻断上线的明确决定。新数据区域、身份方法、子处理者、集成、保留设置或产品版本上线后,应重新测试这一控制。保存测试输入、输出、审批人、日期和版本,使后续审计能够区分当前证据与已经失效的截图。
已签合同需要独立的目的分析
这一环节围绕身份材料展开。团队应在启用流程前记录处理目的、个人数据类别、数据控制者或数据处理者、授权人员、系统位置、保留期限和可验证证据,并使用一笔具有代表性的电子签名交易验证预期结果和异常路径。审查范围不应只看签名图像,还要覆盖文件正文、签署人联系方式、邀请与身份认证事件、时间戳、管理员操作、API 或集成副本、支持访问及恢复数据。将实际结果与合同、已批准配置及当前法规要求进行比对。第 3 项控制如果只能得到销售口头说明,应记录为证据缺口;如果产品行为与 DPA 或安全资料不一致,应在上线前澄清并形成书面处理条件。每个缺口都需要风险责任人、截止日期和是否阻断上线的明确决定。新数据区域、身份方法、子处理者、集成、保留设置或产品版本上线后,应重新测试这一控制。保存测试输入、输出、审批人、日期和版本,使后续审计能够区分当前证据与已经失效的截图。
身份材料不应自动继承合同保留期
这一环节围绕日志展开。团队应在启用流程前记录处理目的、个人数据类别、数据控制者或数据处理者、授权人员、系统位置、保留期限和可验证证据,并使用一笔具有代表性的电子签名交易验证预期结果和异常路径。审查范围不应只看签名图像,还要覆盖文件正文、签署人联系方式、邀请与身份认证事件、时间戳、管理员操作、API 或集成副本、支持访问及恢复数据。将实际结果与合同、已批准配置及当前法规要求进行比对。第 4 项控制如果只能得到销售口头说明,应记录为证据缺口;如果产品行为与 DPA 或安全资料不一致,应在上线前澄清并形成书面处理条件。每个缺口都需要风险责任人、截止日期和是否阻断上线的明确决定。新数据区域、身份方法、子处理者、集成、保留设置或产品版本上线后,应重新测试这一控制。保存测试输入、输出、审批人、日期和版本,使后续审计能够区分当前证据与已经失效的截图。
日志保留必须与风险和目的相称
这一环节围绕限制处理展开。团队应在启用流程前记录处理目的、个人数据类别、数据控制者或数据处理者、授权人员、系统位置、保留期限和可验证证据,并使用一笔具有代表性的电子签名交易验证预期结果和异常路径。审查范围不应只看签名图像,还要覆盖文件正文、签署人联系方式、邀请与身份认证事件、时间戳、管理员操作、API 或集成副本、支持访问及恢复数据。将实际结果与合同、已批准配置及当前法规要求进行比对。第 5 项控制如果只能得到销售口头说明,应记录为证据缺口;如果产品行为与 DPA 或安全资料不一致,应在上线前澄清并形成书面处理条件。每个缺口都需要风险责任人、截止日期和是否阻断上线的明确决定。新数据区域、身份方法、子处理者、集成、保留设置或产品版本上线后,应重新测试这一控制。保存测试输入、输出、审批人、日期和版本,使后续审计能够区分当前证据与已经失效的截图。
争议期间可用限制处理保护证据
这一环节围绕法律主张展开。团队应在启用流程前记录处理目的、个人数据类别、数据控制者或数据处理者、授权人员、系统位置、保留期限和可验证证据,并使用一笔具有代表性的电子签名交易验证预期结果和异常路径。审查范围不应只看签名图像,还要覆盖文件正文、签署人联系方式、邀请与身份认证事件、时间戳、管理员操作、API 或集成副本、支持访问及恢复数据。将实际结果与合同、已批准配置及当前法规要求进行比对。第 6 项控制如果只能得到销售口头说明,应记录为证据缺口;如果产品行为与 DPA 或安全资料不一致,应在上线前澄清并形成书面处理条件。每个缺口都需要风险责任人、截止日期和是否阻断上线的明确决定。新数据区域、身份方法、子处理者、集成、保留设置或产品版本上线后,应重新测试这一控制。保存测试输入、输出、审批人、日期和版本,使后续审计能够区分当前证据与已经失效的截图。
向接收方和子处理者传递执行指令
这一环节围绕接收方展开。团队应在启用流程前记录处理目的、个人数据类别、数据控制者或数据处理者、授权人员、系统位置、保留期限和可验证证据,并使用一笔具有代表性的电子签名交易验证预期结果和异常路径。审查范围不应只看签名图像,还要覆盖文件正文、签署人联系方式、邀请与身份认证事件、时间戳、管理员操作、API 或集成副本、支持访问及恢复数据。将实际结果与合同、已批准配置及当前法规要求进行比对。第 7 项控制如果只能得到销售口头说明,应记录为证据缺口;如果产品行为与 DPA 或安全资料不一致,应在上线前澄清并形成书面处理条件。每个缺口都需要风险责任人、截止日期和是否阻断上线的明确决定。新数据区域、身份方法、子处理者、集成、保留设置或产品版本上线后,应重新测试这一控制。保存测试输入、输出、审批人、日期和版本,使后续审计能够区分当前证据与已经失效的截图。
为备份设计可验证的到期路径
这一环节围绕备份展开。团队应在启用流程前记录处理目的、个人数据类别、数据控制者或数据处理者、授权人员、系统位置、保留期限和可验证证据,并使用一笔具有代表性的电子签名交易验证预期结果和异常路径。审查范围不应只看签名图像,还要覆盖文件正文、签署人联系方式、邀请与身份认证事件、时间戳、管理员操作、API 或集成副本、支持访问及恢复数据。将实际结果与合同、已批准配置及当前法规要求进行比对。第 8 项控制如果只能得到销售口头说明,应记录为证据缺口;如果产品行为与 DPA 或安全资料不一致,应在上线前澄清并形成书面处理条件。每个缺口都需要风险责任人、截止日期和是否阻断上线的明确决定。新数据区域、身份方法、子处理者、集成、保留设置或产品版本上线后,应重新测试这一控制。保存测试输入、输出、审批人、日期和版本,使后续审计能够区分当前证据与已经失效的截图。
使用 owner 指南核对完整法律框架
本页只处理一个实施问题。完整的数据地图、法律依据、处理者、跨境传输、保留、安全和数据主体权利框架,请阅读符合 GDPR 的电子签名 owner 指南。签名等级与法律效力则由独立的eIDAS 电子签名指南承接。法律判断应回到 GDPR 正文,角色分配可参考 EDPB 控制者与处理者指南。
把审查结论转化为受控流程
将上述问题转化为证据请求、上线门槛、责任人和定期复核项目。记录实际采用的数据区域、身份方法、子处理者、传输机制、保留配置和异常路径,不要用供应商级标签替代工作流证据。与 eSign.AI 讨论电子签名工作流。
常见问题