您的数据不只在您自己的系统里。它们也在您采购的工具中、在代您开票的供应商服务中、在承运您货物的平台上。当其中某一个环节出问题时,诉讼中的第一场争夺不是关于安全措施,而是关于在那个具体环节上谁具备何种身份。
合同责任划分(Contractual Liability Allocation)把这场争夺变成一份您早已签好的文件。我们审查并起草您依第28条订立的数据处理协议,使其毫不含糊地写明:每一套系统由谁负责什么。
适用对象
- 已将部分业务外包,却无法逐一说清哪些供应商可以接触其客户个人数据的企业。
- 沿用多年前依通用模板签署、此后从未修订的既有数据处理协议的企业。
- 在扩张过程中不断引入工具与服务,却无人维护「谁接触什么」这张地图的企业。
- 集团内部公司之间相互提供服务,却未以书面形式确定内部角色分配的企业集团。
如果您不确定自己处在哪个位置,泄露管理测评的第二题和第三题衡量的正是这一点。
具体包含什么
- 供应商地图。谁接触哪些数据、出于何种目的、以何种身份:数据控制者、数据处理者,还是次级数据处理者。
- 合同审查。逐份审查现行合同,找出责任分配缺失、含糊或对您不利之处。
- 起草或补充协议。数据处理条款,明确各方义务、发生事件时的通知义务,以及该通知应在多长时间内送达您。
- 次级处理链条。您的供应商可以再分包给哪些供应商、需要何种授权、需向下传递哪些义务。
- 通知预案。各方之间如何通报一起事件、各自应留下哪些书面记录,使痕迹从第一分钟起就存在。
- 责任分配登记表。一份可持续维护的单一表格,一眼看清每一套系统由谁负责。
解决哪一条规则
规则B——只有数据控制者或数据处理者才承担责任。《通用数据保护条例》(GDPR)第32条规定的安全义务,只能归属于具备该等身份的一方,而不能归属于与之无关的第三人。西班牙马德里省级法院正是据此排除了被告的责任,并以同一理由认定存储介质的状态亦不可归责于被告。
[...] 由于无法认定被告为数据控制者或数据处理者,而当事人主张被违反的各项义务恰恰归属于该等主体,故应明确指出:U盘未经加密这一事实,基于同样的理由,亦不可归责于被告。「译文」
书面的责任分配不是文书工作,而是决定谁坐上被告席的那道防线。
有了这份书面分配,索赔中的一部分在开始争论之前就已经不属于您。没有它,您还要为一套并非由您管理的系统上所发生的事情负责。
交付成果
- 供应商与访问地图,载明每一方的身份。
- 合同风险报告:哪一份合同让您暴露,原因何在。
- 可供签署的新数据处理协议或补充协议。
- 各方之间的事件通知预案。
- 可由您团队自行维护的责任分配表。
参考时程
对于常规规模的供应商组合,需三到六周。与各家供应商的谈判在此之后按您的节奏进行:我们交付文本,以及支撑该文本的谈判论据。
完整的论证及其判例依据,见个人数据泄露之后法院真正审查什么。