電子簽名工作流中的 GDPR 刪除權:合同、日誌與備份
電子簽名工作流中的 GDPR 刪除權:合同、日誌與備份
GDPR 刪除請求不會自動要求刪除所有已籤合同和審計記錄。數據控制者需要先區分每類數據及其處理目的,再核對 Article 17 的適用理由、Article 17(3) 例外及其他適用法律,刪除失去合法目的的數據,並只對仍有依據的記錄進行限制或保留。
先對每類記錄進行分類
這一環節圍繞Article 17展開。團隊應在啓用流程前記錄處理目的、個人數據類別、數據控制者或數據處理者、授權人員、系統位置、保留期限和可驗證證據,並使用一筆具有代表性的電子簽名交易驗證預期結果和異常路徑。審查範圍不應只看簽名圖像,還要覆蓋文件正文、簽署人聯繫方式、邀請與身份認證事件、時間戳、管理員操作、API 或集成副本、支持訪問及恢復數據。將實際結果與合同、已批准配置及當前法規要求進行比對。第 1 項控制如果只能得到銷售口頭説明,應記錄為證據缺口;如果產品行為與 DPA 或安全資料不一致,應在上線前澄清並形成書面處理條件。每個缺口都需要風險責任人、截止日期和是否阻斷上線的明確決定。新數據區域、身份方法、子處理者、集成、保留設置或產品版本上線後,應重新測試這一控制。保存測試輸入、輸出、審批人、日期和版本,使後續審計能夠區分當前證據與已經失效的截圖。
Article 17 要求逐項判斷理由和例外
這一環節圍繞合同展開。團隊應在啓用流程前記錄處理目的、個人數據類別、數據控制者或數據處理者、授權人員、系統位置、保留期限和可驗證證據,並使用一筆具有代表性的電子簽名交易驗證預期結果和異常路徑。審查範圍不應只看簽名圖像,還要覆蓋文件正文、簽署人聯繫方式、邀請與身份認證事件、時間戳、管理員操作、API 或集成副本、支持訪問及恢復數據。將實際結果與合同、已批准配置及當前法規要求進行比對。第 2 項控制如果只能得到銷售口頭説明,應記錄為證據缺口;如果產品行為與 DPA 或安全資料不一致,應在上線前澄清並形成書面處理條件。每個缺口都需要風險責任人、截止日期和是否阻斷上線的明確決定。新數據區域、身份方法、子處理者、集成、保留設置或產品版本上線後,應重新測試這一控制。保存測試輸入、輸出、審批人、日期和版本,使後續審計能夠區分當前證據與已經失效的截圖。
已籤合同需要獨立的目的分析
這一環節圍繞身份材料展開。團隊應在啓用流程前記錄處理目的、個人數據類別、數據控制者或數據處理者、授權人員、系統位置、保留期限和可驗證證據,並使用一筆具有代表性的電子簽名交易驗證預期結果和異常路徑。審查範圍不應只看簽名圖像,還要覆蓋文件正文、簽署人聯繫方式、邀請與身份認證事件、時間戳、管理員操作、API 或集成副本、支持訪問及恢復數據。將實際結果與合同、已批准配置及當前法規要求進行比對。第 3 項控制如果只能得到銷售口頭説明,應記錄為證據缺口;如果產品行為與 DPA 或安全資料不一致,應在上線前澄清並形成書面處理條件。每個缺口都需要風險責任人、截止日期和是否阻斷上線的明確決定。新數據區域、身份方法、子處理者、集成、保留設置或產品版本上線後,應重新測試這一控制。保存測試輸入、輸出、審批人、日期和版本,使後續審計能夠區分當前證據與已經失效的截圖。
身份材料不應自動繼承合同保留期
這一環節圍繞日誌展開。團隊應在啓用流程前記錄處理目的、個人數據類別、數據控制者或數據處理者、授權人員、系統位置、保留期限和可驗證證據,並使用一筆具有代表性的電子簽名交易驗證預期結果和異常路徑。審查範圍不應只看簽名圖像,還要覆蓋文件正文、簽署人聯繫方式、邀請與身份認證事件、時間戳、管理員操作、API 或集成副本、支持訪問及恢復數據。將實際結果與合同、已批准配置及當前法規要求進行比對。第 4 項控制如果只能得到銷售口頭説明,應記錄為證據缺口;如果產品行為與 DPA 或安全資料不一致,應在上線前澄清並形成書面處理條件。每個缺口都需要風險責任人、截止日期和是否阻斷上線的明確決定。新數據區域、身份方法、子處理者、集成、保留設置或產品版本上線後,應重新測試這一控制。保存測試輸入、輸出、審批人、日期和版本,使後續審計能夠區分當前證據與已經失效的截圖。
日誌保留必須與風險和目的相稱
這一環節圍繞限制處理展開。團隊應在啓用流程前記錄處理目的、個人數據類別、數據控制者或數據處理者、授權人員、系統位置、保留期限和可驗證證據,並使用一筆具有代表性的電子簽名交易驗證預期結果和異常路徑。審查範圍不應只看簽名圖像,還要覆蓋文件正文、簽署人聯繫方式、邀請與身份認證事件、時間戳、管理員操作、API 或集成副本、支持訪問及恢復數據。將實際結果與合同、已批准配置及當前法規要求進行比對。第 5 項控制如果只能得到銷售口頭説明,應記錄為證據缺口;如果產品行為與 DPA 或安全資料不一致,應在上線前澄清並形成書面處理條件。每個缺口都需要風險責任人、截止日期和是否阻斷上線的明確決定。新數據區域、身份方法、子處理者、集成、保留設置或產品版本上線後,應重新測試這一控制。保存測試輸入、輸出、審批人、日期和版本,使後續審計能夠區分當前證據與已經失效的截圖。
爭議期間可用限制處理保護證據
這一環節圍繞法律主張展開。團隊應在啓用流程前記錄處理目的、個人數據類別、數據控制者或數據處理者、授權人員、系統位置、保留期限和可驗證證據,並使用一筆具有代表性的電子簽名交易驗證預期結果和異常路徑。審查範圍不應只看簽名圖像,還要覆蓋文件正文、簽署人聯繫方式、邀請與身份認證事件、時間戳、管理員操作、API 或集成副本、支持訪問及恢復數據。將實際結果與合同、已批准配置及當前法規要求進行比對。第 6 項控制如果只能得到銷售口頭説明,應記錄為證據缺口;如果產品行為與 DPA 或安全資料不一致,應在上線前澄清並形成書面處理條件。每個缺口都需要風險責任人、截止日期和是否阻斷上線的明確決定。新數據區域、身份方法、子處理者、集成、保留設置或產品版本上線後,應重新測試這一控制。保存測試輸入、輸出、審批人、日期和版本,使後續審計能夠區分當前證據與已經失效的截圖。
向接收方和子處理者傳遞執行指令
這一環節圍繞接收方展開。團隊應在啓用流程前記錄處理目的、個人數據類別、數據控制者或數據處理者、授權人員、系統位置、保留期限和可驗證證據,並使用一筆具有代表性的電子簽名交易驗證預期結果和異常路徑。審查範圍不應只看簽名圖像,還要覆蓋文件正文、簽署人聯繫方式、邀請與身份認證事件、時間戳、管理員操作、API 或集成副本、支持訪問及恢復數據。將實際結果與合同、已批准配置及當前法規要求進行比對。第 7 項控制如果只能得到銷售口頭説明,應記錄為證據缺口;如果產品行為與 DPA 或安全資料不一致,應在上線前澄清並形成書面處理條件。每個缺口都需要風險責任人、截止日期和是否阻斷上線的明確決定。新數據區域、身份方法、子處理者、集成、保留設置或產品版本上線後,應重新測試這一控制。保存測試輸入、輸出、審批人、日期和版本,使後續審計能夠區分當前證據與已經失效的截圖。
為備份設計可驗證的到期路徑
這一環節圍繞備份展開。團隊應在啓用流程前記錄處理目的、個人數據類別、數據控制者或數據處理者、授權人員、系統位置、保留期限和可驗證證據,並使用一筆具有代表性的電子簽名交易驗證預期結果和異常路徑。審查範圍不應只看簽名圖像,還要覆蓋文件正文、簽署人聯繫方式、邀請與身份認證事件、時間戳、管理員操作、API 或集成副本、支持訪問及恢復數據。將實際結果與合同、已批准配置及當前法規要求進行比對。第 8 項控制如果只能得到銷售口頭説明,應記錄為證據缺口;如果產品行為與 DPA 或安全資料不一致,應在上線前澄清並形成書面處理條件。每個缺口都需要風險責任人、截止日期和是否阻斷上線的明確決定。新數據區域、身份方法、子處理者、集成、保留設置或產品版本上線後,應重新測試這一控制。保存測試輸入、輸出、審批人、日期和版本,使後續審計能夠區分當前證據與已經失效的截圖。
使用 owner 指南核對完整法律框架
本頁只處理一個實施問題。完整的數據地圖、法律依據、處理者、跨境傳輸、保留、安全和數據主體權利框架,請閲讀符合 GDPR 的電子簽名 owner 指南。簽名等級與法律效力則由獨立的eIDAS 電子簽名指南承接。法律判斷應回到 GDPR 正文,角色分配可參考 EDPB 控制者與處理者指南。
把審查結論轉化為受控流程
將上述問題轉化為證據請求、上線門檻、責任人和定期複核項目。記錄實際採用的數據區域、身份方法、子處理者、傳輸機制、保留配置和異常路徑,不要用供應商級標籤替代工作流證據。與 eSign.AI 討論電子簽名工作流。
常見問題