法规与行业洞察

GDPR 合规电子签名:欧盟企业实用指南

了解电子签名工作流如何满足 GDPR 要求,涵盖法律依据、DPA、跨境传输、数据留存、安全控制与供应商尽职调查。

eSign.AI 法规与行业研究团队20 分钟阅读

电子签名可以符合 GDPR 吗?

可以。电子签名可以用于符合 GDPR 的工作流,但 GDPR 不会批准某一种签名类型,也不会认定某个平台在所有场景下都天然合规。判断对象应是完整的数据处理活动:收集哪些签署人和文件数据、为何需要、谁会接收、可从何处访问、保留多久、如何保护,以及个人如何行使权利。签名的法律效力与个人数据保护彼此相关,但必须分别审查。

GDPR 合规准备度的十项判定条件

单项平台功能或证书不能让所有部署自动合规。只有组织能够证明所有适用条件均已落实,工作流才具备合规准备度。

01

分别定义签署、身份认证、证据、支持与安全的具体处理目的。

02

每个目的都有第 6 条法律依据,并在适用时处理第 9 或第 10 条条件。

03

按活动划分控制者、处理者、独立控制者与子处理者角色。

04

第 28 条条款与实际服务、处理指示、协助、审计及删除或返还流程一致。

05

数据字段、证据事件和认证选项与交易风险相称,并落实最小化。

06

签署人告知覆盖身份核验、证据数据、接收方、留存、传输和个人权利。

07

存储、远程访问与后续传输具备现行第五章机制及评估。

08

可执行留存、选择性删除、导出与备份到期,且不会破坏必须保留的证据。

09

第 32 条安全控制及处理者事件通知已写入合同并经过技术测试。

10

DPIA 筛查、个人权利请求、变更治理与定期复核均有明确负责人。

GDPR 与 eIDAS 回答的是不同问题

合格电子签名(QES)可以达到 eIDAS 的最高签名等级,但其外围工作流仍可能存在 GDPR 风险。反过来,仅在欧盟托管数据,也不能让不适合特定交易的签名方式自动满足形式要求。

GDPReIDAS 与成员国法律
核心问题个人数据的处理是否合法、公平、透明且安全?采用哪一级电子签名,它具有何种法律效力或保证水平?
覆盖范围文件内容、签署人数据、邀请、认证、证书、日志、支持与管理数据签名的创建与验证、合格证书或设备,以及受监管的信任服务
关键选择目的、法律依据、数据最小化、角色、DPA、子处理者、跨境传输、留存、安全和个人权利普通、先进或合格电子签名;文件适用性;国家及行业形式要求
常见误区把数据驻留、加密或供应商声明当作完整的 GDPR 合规证明认为所有点击签署都是 QES,或认为 QES 身份已回答隐私问题

GDPR 是否要求使用 SES、AdES 或 QES?

GDPR 通常不指定签名等级。应根据适用的形式要求、交易风险和证据需求选择等级,再对该方式使用的个人数据落实 GDPR。依现行 eIDAS 文本,不能仅因签名采用电子形式或不属于 QES 而否定其法律效力;只有 QES 在欧盟范围内具有与手写签名同等的法律效力。eIDAS 已由 Regulation (EU) 2024/1183 修订,同时不影响 GDPR 及成员国形式规则。

常见适用场景GDPR 影响
普通电子签名(常称 SES)适用法律未要求更高等级的低风险协议可以少收集身份数据,但仍需目的、法律依据、安全、留存和证据控制
高级电子签名(AdES)需要唯一关联、识别签署人、签署人控制及变更可检测的较高保证场景更强认证和证书证据可能增加数据量及处理者链条复杂度
合格电子签名(QES)要求或重视在欧盟范围内获得手写签名同等效力的交易QES 身份不能回答法律依据、透明度、传输、留存、安全或个人权利问题
选择原则核对文件适用性、成员国法律、行业规则、管辖法律与证据风险选择能够达到法律要求,同时收集个人数据最少的方式

电子签名工作流会处理哪些个人数据?

从文件准备一直追踪到删除,才能看清数据全貌。签名图像只是其中一个要素。

文件准备

姓名、职位、商务联系方式、员工或客户标识、合同条款及附件。文件本身可能包含比签署界面更敏感的数据。

邀请与路由

电子邮箱、手机号码、语言、签署顺序、提醒与送达状态。每一种渠道都需要明确目的,并设置误发控制。

身份认证

邮件链接事件、一次性验证码记录、凭证、身份证件数据、电子身份识别结果或知识型验证。更高的保证水平通常也会增加数据量和敏感度。

签名创建

手写或输入的签名标记、证书与验证数据、签署意图及电子流程事件。若采集动态签名特征,可能需要单独开展生物识别评估。

证据与审计轨迹

时间戳、IP 与设备信息、认证事件、文件哈希、状态变化及管理员操作,只要能关联到个人,就仍然属于个人数据。

存储、支持与安全

已签文件、完成证据、版本与访问历史、备份、支持消息、故障排查日志和滥用风险信号,都需要明确角色、访问权限与留存期限。

GDPR 合规电子签名工作流的七项控制

1. 分开定义处理目的

分别说明签订协议、认证签署人、防欺诈、保存证据、履行记录保存义务、提供支持和维护安全的目的。未经相容性、法律依据和透明度审查,不要把身份核验数据复用于无关分析或营销。

2. 按目的选择法律依据

同意只是 GDPR 第 6 条的法律依据之一。与个人订立或履行合同客观必要的处理,可能适用合同必要性;法律义务需要具体规则;合法利益则需要必要性与利益衡量。选择电子方式交易,不等于对所有个人数据处理都作出 GDPR 同意。

3. 单独处理敏感数据

健康信息等第 9 条特殊类别数据,需要同时具备第 6 条法律依据和第 9 条条件;第 10 条犯罪相关数据另有要求。签名图像并不自动构成特殊类别的生物识别数据,但若通过技术处理签名动态来唯一识别个人,则可能构成。

4. 向签署人透明告知

说明控制者、处理目的、数据类别、法律依据、留存、接收方、跨境传输及个人权利。在邀请或认证流程中提供分层隐私告知,通常比一份没有覆盖身份核验和审计证据的网站通用隐私政策更有效。

5. 落实数据最小化

判断低风险流程是否真的需要多个联系方式、身份证件原件、精确位置或详细设备指纹。认证强度应与交易风险匹配,而不应默认采用数据收集最多的配置。

6. 按目的设定留存期限

分别为已完成、已过期和已放弃的签署包、原始身份材料、账户日志、支持记录及备份制定期限。因法律义务或法律主张而保留数据时,删除权并非绝对,但无关数据不能无限期保存。

7. 保存问责证据

保留处理活动记录、法律依据与合法利益评估、隐私告知、DPA、子处理者审查、传输评估、DPIA 判断、留存计划、安全评估、配置记录及个人权利请求程序。

按具体活动划分控制者与处理者角色

合同中的角色标签不能决定所有处理活动。真正的角色取决于谁决定处理目的和关键方式。

常见角色模式尽职调查问题
客户文件客户通常是控制者,供应商通常是处理者DPA 是否覆盖实际数据、目的、指示、留存及协助义务?
子处理者第 28 条下的处理者链条名单是否最新,并列明功能、地点、变更通知和异议机制?
身份核验通常属于处理者链条,具体取决于设计谁接收原始身份数据、返回什么结果、由谁决定留存?
计费与账户管理供应商可能是独立控制者其自行决定的处理目的和法律依据是否单独披露?
分析或 AI 改进取决于目的和是否真正匿名化客户文件、元数据或提示词能否被复用,依据谁的指示?
威胁检测可能同时包含处理者义务和独立目的安全必要性、披露、访问和留存边界是否清楚?

何时需要开展数据保护影响评估(DPIA)?

并非每个电子签名部署都需要 DPIA。应在处理开始前记录筛查结论,并核对主管监管机构依据第 35(4) 条发布的清单。

01

大规模处理健康、雇佣、金融或犯罪相关记录。

02

使用签名动态、人脸或语音比对来唯一识别个人。

03

系统性监控,或广泛的设备与行为画像。

04

影响个人参与重大交易的自动化风险评分。

05

涉及弱势群体、权力不对等环境中的员工或未成年人。

06

把身份数据与多个外部数据集进行匹配。

07

采用后果尚不明确的新型身份识别或反欺诈技术。

08

相关设计可能阻止个人获得合同、服务或行使权利。

GDPR 是否要求电子签名数据必须留在欧盟?

没有一项通用 GDPR 规则要求所有记录都必须实体存储在欧盟。应绘制跨境传输与远程访问地图,并应用第五章下正确的传输机制。

01

不仅看存储,还要看访问

记录主机托管、备份、灾难恢复、技术支持访问、身份服务、邮件或短信服务、分析工具及后续子处理者。

02

识别每个目的地

即使使用欧盟云区域,只要其他地区的人员或系统能够访问可识别数据,数据地图就仍不完整。

03

核对充分性决定

若欧盟委员会现行充分性决定适用,可无需额外的第五章保障措施进行传输,但 GDPR 的其他义务仍然适用。

04

选择传输工具

没有充分性决定时,应评估适用的欧盟委员会标准合同条款(SCC)、约束性公司规则或其他合法机制。

05

评估真实传输情形

审查传输的具体情况、目的地国家法律,并判断是否需要补充的技术、合同或组织措施。

06

控制后续传输与变更

新增支持地点或子处理者可能改变分析结论,即使主要存储地点没有变化。

把 GDPR 安全要求转化为可测试的电子签名控制

要求供应商提供架构与运营证据,并测试实际配置的工作流,而不是接受一句“已加密”的回答。

身份与访问

审查 SSO、MFA、角色、特权访问和定期复核机制。测试签署包所有者、管理员、支持人员与 API 账户是否只能看到完成工作所需的信息。

加密与密钥

审查传输中和静态数据的保护、密钥所有权与轮换、密钥材料管理、导出、备份及身份材料。

租户隔离

检查架构、测试证据和生产访问规则,确认日志、搜索或支持工具不会让数据跨越客户、测试环境或区域边界。

证据完整性

审查事件覆盖、时间戳、文件哈希、更正和版本规则及导出格式,确认审查者能够发现变更并独立保存相关证据。

可用性与恢复

审查备份范围、恢复目标和恢复测试,确保已签记录与验证材料能够以可用形式恢复。

事件响应

约定处理者通知渠道、最低信息要求和协作时效,使控制者能够评估其在符合条件时向监管机构履行 72 小时通知义务。

安全开发

审查 API、移动端、管理端和签署人界面的漏洞及依赖管理、测试与变更审批。

生命周期控制

测试选择性删除、备份到期、租户退出和证据导出,同时避免销毁控制者仍有正当理由保留的记录。

在不破坏必要证据的前提下执行个人权利

不可篡改的审计记录并不自动豁免个人权利。控制者仍须识别请求人、检索完整处理链条、逐项评估请求,并仅保留仍有有效目的或法律依据的数据。

操作响应平台与治理控制
访问权定位与请求人相关的文件、签署、认证、审计、支持和账户数据可检索标识、导出能力及处理者协助程序
更正权更正错误的账户或路由数据,但不应暗中改写已签记录版本管理、注释及可追溯的更正流程
限制处理或反对在评估请求或合法利益期间停止非必要复用按目的实施控制,而不是删除全部证据记录
删除权删除不再具有目的的数据,并记录法律义务或法律主张等例外对原始身份材料、放弃的交易、日志和备份进行选择性删除
可移植与退出提供适用的个人数据并保存可用的业务记录机器可读数据以及已签文件、审计证据和验证材料

处理与治理

  • 数据地图:每种认证选项会生成哪些字段与事件日志。
  • 目的地图:哪些处理遵循客户指示,哪些用于供应商自身目的。
  • 角色声明:按活动说明处理者、独立控制者及其他角色。
  • 第 28 条条款:指示、协助、子处理、删除或返还及审计信息。
  • 子处理者:法律实体、功能、地点、通知与异议机制。
  • 跨境传输:存储与访问地点、适用机制及评估支持。
  • 数据最小化:能否关闭或缩减可选的设备、位置、身份或生物识别衍生数据。
  • 身份数据:原始材料与结果分别是什么、谁接收、谁负责确定留存。

运营、安全与退出

  • 隐私告知:在正确的邀请和认证节点向签署人提供客户隐私告知。
  • 留存:分别控制已完成、已过期、已拒签、已放弃、身份、日志和备份数据。
  • 个人权利请求:可检索、导出、更正、限制和选择性删除,同时不破坏证据。
  • 安全:有文件记录的架构、加密、访问、韧性及测试证据。
  • 数据泄露响应:通知渠道、时限及最低事件信息。
  • 可移植性与退出:可用的已签记录、审计证据与验证材料。
  • 变更治理:对目的、地点、子处理者、安全和数据使用条款的重大变化发出通知。

30/60/90 天实施计划

30

第 1—30 天:发现与分类

盘点文件、签署人、国家、系统与留存要求;确认能否电子签署及所需签名等级;绘制字段、接收方和访问地图;分配角色、选择法律依据并进行 DPIA 筛查。退出条件:负责人能够完整说明一次交易从邀请到删除的全过程。

60

第 31—60 天:签约与配置

完成 DPA、子处理者和传输审查;配置与风险相称的认证、隐私信息、留存、SSO/MFA、角色、API 凭证和日志;在需要时完成 DPIA 与传输评估。退出条件:合同和系统设置与批准的数据地图一致。

90

第 61—90 天:验证与治理

试点具有代表性的工作流;测试误发、认证失败、证据导出、个人权利请求、删除、恢复和事件升级;培训管理员并建立定期复核。退出条件:团队能够提供证据,并完成一次模拟隐私请求和安全事件流程。

欧盟 GDPR 与英国 GDPR 采用不同的跨境传输制度

两套制度的操作原则相近,但英国脱欧后采用不同的传输机制和监管指南。英国部署应按适用情形评估英国充分性法规、国际数据传输协议(IDTA)或英国附录,以及 ICO 的传输风险方法。对于欧盟流向英国的数据,欧盟委员会已于 2025 年 12 月续期英国在欧盟 GDPR 下的充分性决定。充分性状态会随时间变化,也不会免除其他 GDPR 义务,包括绘制从英国继续向外传输的数据路径。

eSign.AI 如何支持重视 GDPR 的签署工作流

eSign.AI 可以支持 GDPR 项目的技术与运营环节,但不能代替控制者作出具体法律判断。经确认,其欧盟部署采用法兰克福区域托管与区域隔离,并对有限的第三国访问实施合同和跨境传输控制。

法兰克福区域部署

欧盟客户数据在法兰克福环境中处理,并采用区域隔离设计。香港、新加坡和法兰克福环境独立运行,不对欧盟客户数据进行例行的跨区域复制、同步或备份。

受控远程支持

即使数据仍托管在法兰克福,来自香港或新加坡的有限授权支持访问仍可能构成国际传输。现行控制框架将适用的传输机制和 TIA,与审批、最小权限、MFA、加密及特权操作日志结合使用。

按风险配置签名与身份

根据文件和司法辖区所需的保证水平配置签署与身份核验路径,而不是默认采用个人数据收集最多的方式。

证据与集成

生成签署事件证据,并通过 API 和 Webhook 连接工作流;应测试客户实际需要的事件字段、导出格式和集成权限。

访问与工作流治理

通过企业认证、角色、路由和管理控制限制访问并分离职责;应确认所选套餐中的 SSO、MFA 和角色要求。

文件化保障措施

现行 DPA、TIA 及技术与组织措施记录了处理角色、安全控制、子处理者治理、国际传输、协助、删除或返还及事件响应。客户应结合约定配置与自身处理指示进行审查。

控制者责任不变

客户仍须决定处理目的、法律依据、隐私告知、签名适用性、DPIA 和跨境传输判断、留存计划及个人权利响应。

常见问题

GDPR 与电子签名常见问题

电子签名可以用于符合 GDPR 的流程。合规取决于周边的个人数据处理,而不是签名图形或软件名称。控制者需要定义目的和法律依据、减少数据、管理处理者与跨境传输、采取安全措施、设定留存并支持个人权利。

团队正在讨论适合业务的电子签名方案

为你的业务探索合适的电子签名方案

与我们的团队沟通你在目标市场的电子签名要求、合规考量和文档流程。