分別定義簽署、身分認證、證據、支援與安全的具體處理目的。
電子簽名可以符合 GDPR 嗎?
可以。電子簽名可以用於符合 GDPR 的工作流程,但 GDPR 不會批准某一種簽名類型,也不會認定某個平台在所有場景下都天然合規。判斷對象應是完整的資料處理活動:收集哪些簽署人和檔案資料、為何需要、誰會接收、可從何處存取、保留多久、如何保護,以及個人如何行使權利。簽名的法律效力與個人資料保護彼此相關,但必須分別審查。
GDPR 合規準備度的十項判定條件
單項平台功能或證書不能讓所有部署自動合規。只有組織能夠證明所有適用條件均已落實,工作流程才具備合規準備度。
每個目的都有第 6 條法律依據,並在適用時處理第 9 或第 10 條條件。
按活動劃分控制者、處理者、獨立控制者與次處理者角色。
第 28 條條款與實際服務、處理指示、協助、審計及刪除或返還流程一致。
資料欄位、證據事件和認證選項與交易風險相稱,並落實最小化。
簽署人告知覆蓋身分核驗、證據資料、接收方、保存、傳輸和個人權利。
儲存、遠端存取與後續傳輸具備現行第五章機制及評估。
可執行保存、選擇性刪除、匯出與備份到期,且不會破壞必須保留的證據。
第 32 條安全控制及處理者事件通知已寫入合約並經過技術測試。
DPIA 篩查、個人權利請求、變更治理與定期複核均有明確負責人。
GDPR 與 eIDAS 回答的是不同問題
合格電子簽名(QES)可以達到 eIDAS 的最高簽名等級,但其外圍工作流程仍可能存在 GDPR 風險。反過來,僅在歐盟託管資料,也不能讓不適合特定交易的簽名方式自動滿足形式要求。
| GDPR | eIDAS 與成員國法律 | |
|---|---|---|
| 核心問題 | 個人資料的處理是否合法、公平、透明且安全? | 採用哪一級電子簽名,它具有何種法律效力或保證程度? |
| 覆蓋範圍 | 檔案內容、簽署人資料、邀請、認證、證書、日誌、支援與管理資料 | 簽名的建立與驗證、合格證書或裝置,以及受監管的信任服務 |
| 關鍵選擇 | 目的、法律依據、資料最小化、角色、DPA、次處理者、跨境傳輸、保存、安全和個人權利 | 普通、進階或合格電子簽名;檔案適用性;國家及產業形式要求 |
| 常見誤區 | 把資料駐留、加密或供應商宣告當作完整的 GDPR 合規證明 | 認為所有點擊簽署都是 QES,或認為 QES 身分已回答隱私問題 |
GDPR 是否要求使用 SES、AdES 或 QES?
GDPR 通常不指定簽名等級。應根據適用的形式要求、交易風險和證據需求選擇等級,再對該方式使用的個人資料落實 GDPR。依現行 eIDAS 文字,不能僅因簽名採用電子形式或不屬於 QES 而否定其法律效力;只有 QES 在歐盟範圍內具有與手寫簽名同等的法律效力。eIDAS 已由 Regulation (EU) 2024/1183 修訂,同時不影響 GDPR 及成員國形式規則。
| 常見適用場景 | GDPR 影響 | |
|---|---|---|
| 普通電子簽名(常稱 SES) | 適用法律未要求更高等級的低風險協議 | 可以少收集身分資料,但仍需目的、法律依據、安全、保存和證據控制 |
| 高階電子簽名(AdES) | 需要唯一關聯、識別簽署人、簽署人控制及變更可檢測的較高保證場景 | 更強認證和證書證據可能增加資料量及處理者鏈條複雜度 |
| 合格電子簽名(QES) | 要求或重視在歐盟範圍內獲得手寫簽名同等效力的交易 | QES 身分不能回答法律依據、透明度、傳輸、保存、安全或個人權利問題 |
| 選擇原則 | 核對檔案適用性、成員國法律、產業規則、管轄法律與證據風險 | 選擇能夠達到法律要求,同時收集個人資料最少的方式 |
電子簽名工作流程會處理哪些個人資料?
從檔案準備一直追蹤到刪除,才能看清資料全貌。簽名影像只是其中一個要素。
檔案準備
姓名、職位、商務聯絡方式、員工或客戶識別碼、合約條款及附件。檔案本身可能包含比簽署介面更敏感的資料。
邀請與路由
電子郵件地址、手機號碼、語言、簽署順序、提醒與送達狀態。每一種管道都需要明確目的,並設定誤發控制。
身分認證
郵件連結事件、一次性驗證碼記錄、憑證、身分證件資料、電子身分識別結果或知識型驗證。更高的保證程度通常也會增加資料量和敏感度。
簽名建立
手寫或輸入的簽名標記、證書與驗證資料、簽署意圖及電子流程事件。若採集動態簽名特徵,可能需要單獨開展生物識別評估。
證據與稽核軌跡
時間戳、IP 與裝置資訊、認證事件、檔案雜湊、狀態變化及管理員操作,只要能關聯到個人,就仍然屬於個人資料。
儲存、支援與安全
已簽署文件、完成證據、版本與存取歷史、備份、支援訊息、故障排查日誌和濫用風險訊號,都需要明確角色、存取權限與保存期限。
GDPR 合規電子簽名工作流程的七項控制
1. 分開定義處理目的
分別說明簽訂協議、認證簽署人、防欺詐、儲存證據、履行記錄儲存義務、提供支援和維護安全的目的。未經相容性、法律依據和透明度審查,不要把身分核驗資料重複使用於無關分析或行銷。
2. 按目的選擇法律依據
同意只是 GDPR 第 6 條的法律依據之一。與個人訂立或履行合約客觀必要的處理,可能適用合約必要性;法律義務需要具體規則;合法利益則需要必要性與利益衡量。選擇電子方式交易,不等於對所有個人資料處理都作出 GDPR 同意。
3. 單獨處理敏感資料
健康資訊等第 9 條特殊類別資料,需要同時具備第 6 條法律依據和第 9 條條件;第 10 條犯罪相關資料另有要求。簽名影像並不自動構成特殊類別的生物識別資料,但若透過技術處理簽名動態來唯一識別個人,則可能構成。
4. 向簽署人透明告知
說明控制者、處理目的、資料類別、法律依據、保存、接收方、跨境傳輸及個人權利。在邀請或認證流程中提供分層隱私告知,通常比一份沒有覆蓋身分核驗和審計證據的網站通用隱私政策更有效。
5. 落實資料最小化
判斷低風險流程是否真的需要多個聯絡方式、身分證件原始副本、精確位置或詳細裝置指紋。認證強度應與交易風險匹配,而不應預設採用資料收集最多的配置。
6. 按目的設定保存期限
分別為已完成、已過期和已放棄的簽署包、原始身分材料、帳戶日誌、支援記錄及備份制定期限。因法律義務或法律主張而保留資料時,刪除權並非絕對,但無關資料不能無限期儲存。
7. 儲存問責證據
保留處理活動記錄、法律依據與合法利益評估、隱私告知、DPA、次處理者審查、傳輸評估、DPIA 判斷、保存計劃、安全評估、配置記錄及個人權利請求程序。
按具體活動劃分控制者與處理者角色
合約中的角色標簽不能決定所有處理活動。真正的角色取決於誰決定處理目的和關鍵方式。
| 常見角色模式 | 盡職查核問題 | |
|---|---|---|
| 客戶檔案 | 客戶通常是控制者,供應商通常是處理者 | DPA 是否覆蓋實際資料、目的、指示、保存及協助義務? |
| 次處理者 | 第 28 條下的處理者鏈條 | 名單是否最新,並列明功能、地點、變更通知和異議機制? |
| 身分核驗 | 通常屬於處理者鏈條,具體取決於設計 | 誰接收原始身分資料、返回什麼結果、由誰決定保存? |
| 計費與帳戶管理 | 供應商可能是獨立控制者 | 其自行決定的處理目的和法律依據是否單獨披露? |
| 分析或 AI 改進 | 取決於目的和是否真正匿名化 | 客戶檔案、後設資料或提示詞能否被重複使用,依據誰的指示? |
| 威脅檢測 | 可能同時包含處理者義務和獨立目的 | 安全必要性、披露、存取和保存邊界是否清楚? |
何時需要開展資料保護影響評估(DPIA)?
並非每個電子簽名部署都需要 DPIA。應在處理開始前記錄篩查結論,並核對主管監管機構依據第 35(4) 條釋出的清單。
大規模處理健康、僱傭、金融或犯罪相關記錄。
使用簽名動態、人臉或語音比對來唯一識別個人。
系統性監控,或廣泛的裝置與行為畫像。
影響個人參與重大交易的自動化風險評分。
涉及弱勢群體、權力不對等環境中的員工或未成年人。
把身分資料與多個外部資料集進行匹配。
採用後果尚不明確的新型身分識別或反欺詐技術。
相關設計可能阻止個人獲得合約、服務或行使權利。
GDPR 是否要求電子簽名資料必須留在歐盟?
沒有一項通用 GDPR 規則要求所有記錄都必須實體儲存在歐盟。應繪製跨境傳輸與遠端存取地圖,並應用第五章下正確的傳輸機制。
不僅看儲存,還要看存取
記錄主機託管、備份、災難恢復、技術支援存取、身分服務、郵件或簡訊服務、分析工具及後續次處理者。
識別每個目的地
即使使用歐盟雲區域,只要其他地區的人員或系統能夠存取可識別資料,資料地圖就仍不完整。
核對充分性決定
若歐盟委員會現行充分性決定適用,可無需額外的第五章保障措施進行傳輸,但 GDPR 的其他義務仍然適用。
選擇傳輸工具
沒有充分性決定時,應評估適用的歐盟委員會標準合約條款(SCC)、約束性公司規則或其他合法機制。
評估真實傳輸情形
審查傳輸的具體情況、目的地國家法律,並判斷是否需要補充的技術、合約或組織措施。
控制後續傳輸與變更
新增支援地點或次處理者可能改變分析結論,即使主要儲存地點沒有變化。
把 GDPR 安全要求轉化為可測試的電子簽名控制
要求供應商提供架構與運營證據,並測試實際配置的工作流程,而不是接受一句“已加密”的回答。
身分與存取
審查 SSO、MFA、角色、特權存取和定期複核機制。測試簽署包所有者、管理員、支援人員與 API 帳戶是否只能看到完成工作所需的資訊。
加密與金鑰
審查傳輸中和靜態資料的保護、金鑰所有權與輪換、金鑰材料管理、匯出、備份及身分材料。
租戶隔離
檢查架構、測試證據和生產存取規則,確認日誌、搜尋或支援工具不會讓資料跨越客戶、測試環境或區域邊界。
證據完整性
審查事件覆蓋、時間戳、檔案雜湊、更正和版本規則及匯出格式,確認審查者能夠發現變更並獨立儲存相關證據。
可用性與恢復
審查備份範圍、恢復目標和恢復測試,確保已簽記錄與驗證材料能夠以可用形式恢復。
事件響應
約定處理者通知管道、最低資訊要求和協作時效,使控制者能夠評估其在符合條件時向監管機構履行 72 小時通知義務。
安全開發
審查 API、移動端、管理端和簽署人介面的漏洞及依賴管理、測試與變更審批。
生命週期控制
測試選擇性刪除、備份到期、租戶退出和證據匯出,同時避免銷燬控制者仍有正當理由保留的記錄。
在不破壞必要證據的前提下執行個人權利
不可篡改的審計記錄並不自動豁免個人權利。控制者仍須識別請求人、檢索完整處理鏈條、逐項評估請求,並僅保留仍有有效目的或法律依據的資料。
| 操作響應 | 平台與治理控制 | |
|---|---|---|
| 存取權 | 定位與請求人相關的檔案、簽署、認證、審計、支援和帳戶資料 | 可檢索識別碼、匯出能力及處理者協助程式 |
| 更正權 | 更正錯誤的帳戶或路由資料,但不應暗中改寫已簽記錄 | 版本管理、註釋及可追溯的更正流程 |
| 限制處理或反對 | 在評估請求或合法利益期間停止非必要重複使用 | 按目的實施控制,而不是刪除全部證據記錄 |
| 刪除權 | 刪除不再具有目的的資料,並記錄法律義務或法律主張等例外 | 對原始身分材料、放棄的交易、日誌和備份進行選擇性刪除 |
| 可移植與退出 | 提供適用的個人資料並儲存可用的業務記錄 | 機器可讀資料以及已簽署文件、審計證據和驗證材料 |
處理與治理
- 資料地圖:每種認證選項會生成哪些欄位與事件日誌。
- 目的地圖:哪些處理遵循客戶指示,哪些用於供應商自身目的。
- 角色宣告:按活動說明處理者、獨立控制者及其他角色。
- 第 28 條條款:指示、協助、子處理、刪除或返還及審計資訊。
- 次處理者:法律實體、功能、地點、通知與異議機制。
- 跨境傳輸:儲存與存取地點、適用機制及評估支援。
- 資料最小化:能否關閉或縮減可選的裝置、位置、身分或生物識別衍生資料。
- 身分資料:原始材料與結果分別是什麼、誰接收、誰負責確定保存。
運營、安全與退出
- 隱私告知:在正確的邀請和認證節點向簽署人提供客戶隱私告知。
- 保存:分別控制已完成、已過期、已拒簽、已放棄、身分、日誌和備份資料。
- 個人權利請求:可檢索、匯出、更正、限制和選擇性刪除,同時不破壞證據。
- 安全:有檔案記錄的架構、加密、存取、韌性及測試證據。
- 資料洩露響應:通知管道、時限及最低事件資訊。
- 可移植性與退出:可用的已簽記錄、審計證據與驗證材料。
- 變更治理:對目的、地點、次處理者、安全和資料使用條款的重大變化發出通知。
30/60/90 天實施計劃
第 1—30 天:發現與分類
盤點檔案、簽署人、國家、系統與保存要求;確認能否電子簽署及所需簽名等級;繪製欄位、接收方和存取地圖;分配角色、選擇法律依據並進行 DPIA 篩查。退出條件:負責人能夠完整說明一次交易從邀請到刪除的全過程。
第 31—60 天:簽約與配置
完成 DPA、次處理者和傳輸審查;配置與風險相稱的認證、隱私資訊、保存、SSO/MFA、角色、API 憑證和日誌;在需要時完成 DPIA 與傳輸評估。退出條件:合約和系統設定與批准的資料地圖一致。
第 61—90 天:驗證與治理
試點具有代表性的工作流程;測試誤發、認證失敗、證據匯出、個人權利請求、刪除、恢復和事件升級;培訓管理員並建立定期複核。退出條件:團隊能夠提供證據,並完成一次模擬隱私請求和安全事件流程。
歐盟 GDPR 與英國 GDPR 採用不同的跨境傳輸制度
兩套制度的操作原則相近,但英國脫歐後採用不同的傳輸機制和監管指南。英國部署應按適用情形評估英國充分性法規、國際資料傳輸協議(IDTA)或英國附錄,以及 ICO 的傳輸風險方法。對於歐盟流向英國的資料,歐盟委員會已於 2025 年 12 月續期英國在歐盟 GDPR 下的充分性決定。充分性狀態會隨時間變化,也不會免除其他 GDPR 義務,包括繪製從英國繼續向外傳輸的資料路徑。
eSign.AI 如何支援重視 GDPR 的簽署工作流程
eSign.AI 可以支援 GDPR 專案的技術與運營環節,但不能代替控制者作出具體法律判斷。經確認,其歐盟部署採用法蘭克福區域託管與區域隔離,並對有限的第三國存取實施合約和跨境傳輸控制。
法蘭克福區域部署
歐盟客戶資料在法蘭克福環境中處理,並採用區域隔離設計。香港、新加坡和法蘭克福環境獨立執行,不對歐盟客戶資料進行例行的跨區域複製、同步或備份。
受控遠端支援
即使資料仍託管在法蘭克福,來自香港或新加坡的有限授權支援存取仍可能構成國際傳輸。現行控制框架將適用的傳輸機制和 TIA,與審批、最小權限、MFA、加密及特權操作日誌結合使用。
按風險配置簽名與身分
根據檔案和司法轄區所需的保證程度配置簽署與身分核驗路徑,而不是預設採用個人資料收集最多的方式。
證據與整合
生成簽署事件證據,並透過 API 和 Webhook 連線工作流程;應測試客戶實際需要的事件欄位、匯出格式和整合權限。
存取與工作流程治理
透過企業認證、角色、路由和管理控制限制存取並分離職責;應確認所選套餐中的 SSO、MFA 和角色要求。
檔案化保障措施
現行 DPA、TIA 及技術與組織措施記錄了處理角色、安全控制、次處理者治理、國際傳輸、協助、刪除或返還及事件響應。客戶應結合約定配置與自身處理指示進行審查。
控制者責任不變
客戶仍須決定處理目的、法律依據、隱私告知、簽名適用性、DPIA 和跨境傳輸判斷、保存計劃及個人權利響應。
常見問題
GDPR 與電子簽名常見問題
電子簽名可以用於符合 GDPR 的流程。合規取決於周邊的個人資料處理,而不是簽名圖形或軟體名稱。控制者需要定義目的和法律依據、減少資料、管理處理者與跨境傳輸、採取安全措施、設定保存並支援個人權利。







